Cloudflare は Aruba の EdgeConnect SD-WAN ソリューションと連携し、統合ソリューションを提供します。EdgeConnect アプライアンスは、支店や小売拠点に関連するサブネットを管理します。EdgeConnect アプライアンスと Cloudflare の間に Anycast トンネルを設定し、トラフィックを安全にルーティングします。
このチュートリアルでは、東西(拠点間)と南北(インターネット向け)の両方のユースケース向けに EdgeConnect デバイスを設定する方法を説明します。
EdgeConnect と Cloudflare の間の接続をセットアップする前に、次が必要です。
- Cloudflare WAN(旧 Magic WAN)と Secure Web Gateway を含む契約。
- Leased IPs ↗ で確認できる、2 つの Cloudflare エンドポイント(anycast IP アドレス)。
- 各トンネルで使うプライベートな静的 /31 IP ペア。/31 ペアは、各 EdgeConnect アプライアンスの背後で使うプライベートサブネットとは別の、異なるプライベートサブネットから選びます。
- このチュートリアルで使う EdgeConnect デバイスと、v9.0。
GRE トンネルの設定
このチュートリアルでは、それぞれ異なるサブネットを持つ 2 つの支店があるシナリオを使います。
それぞれ異なるサブネットを持つ支店が 2 つあります。
- 東の支店は
10.3.0.0/16ネットワークで、EdgeConnect が anycast GRE トンネルを終端します。 - 西の支店は
10.30.0.0/16ネットワークで、EdgeConnect が anycast GRE トンネルを終端します。

注: この画像のラベルは、以前の製品名のままの場合があります。
次の例は、Orchestrator 上の east_branch デプロイを示します。

Deployment のスクリーンショットには、複数の IP アドレスとインターフェイスが表示されます。左から右へ次のとおりです。
- Next Hop 10.3.0.1 - この例では Google Cloud を使います。この IP はサブネットのデフォルトゲートウェイ IP を定義し、GCP に組み込まれています。
- IP/Mask (LAN) 10.3.0.2/24 - EdgeConnect アプライアンスの LAN0 インターフェイス IP を定義します。
- IP/Mask (WAN) 10.2.0.2/24 - EdgeConnect アプライアンスの WAN0 インターフェイス IP を定義します。
- Next Hop 10.2.0.1 - この例では Google Cloud を使います。この IP はサブネットのデフォルトゲートウェイ IP を定義し、GCP に組み込まれています。
IPsec トンネルの設定
このチュートリアルでは、それぞれ異なるサブネットを持つ 2 つの支店があるシナリオを使います。
中央の支店は 10.22.0.0/24 ネットワークで、EdgeConnect が anycast IPsec トンネルを終端します。
西の支店は 10.77.0.0/24 ネットワークで、EdgeConnect が anycast IPsec トンネルを終端します。

注: この画像のラベルは、以前の製品名のままの場合があります。
次の例は、Orchestrator 上の central_branch デプロイを示します。

Deployment のスクリーンショットには、複数の IP アドレスとインターフェイスが表示されます。左から右へ次のとおりです。
- Next Hop 10.22.0.1 - この例では Google Cloud を使います。この IP はサブネットのデフォルトゲートウェイ IP を定義し、GCP に組み込まれています。
- IP/Mask (LAN) 10.22.0.2/24 - EdgeConnect アプライアンスの LAN0 インターフェイス IP を定義します。
- IP/Mask (WAN) 10.32.0.2/24 - EdgeConnect アプライアンスの WAN0 インターフェイス IP を定義します。
- Next Hop 10.32.0.1 - この例では Google Cloud を使います。この IP はサブネットのデフォルトゲートウェイ IP を定義し、GCP に組み込まれています。
Cloudflare を使うすべての EdgeConnect デバイスについて、同じサイトに置くようにデバイスを変更します。これにより、使用中の WAN インターフェイスで同じラベルを使う EdgeConnect デバイス間の自動 IPsec トンネル作成が無効になります。
この手順は、Cloudflare を東西トラフィックのルーティングに使う場合にだけ必要です。
Aruba Orchestrator の Business Intent Overlays は、アプリケーショントラフィックを自動で識別し、Cloudflare へ誘導する直感的なポリシーを作成します。この例では、2 つの Business Intent Overlay(BIO)ポリシーを作成します。
GRE トンネルの設定
Cloudflare の トンネルヘルスチェック は、GRE パケットにカプセル化された ping 応答パケットです。送信元 IP はトンネル確立に使う EdgeConnect の WAN インターフェイス、宛先 IP は Cloudflare のサーバーです。これらのパケットは、確立済みトンネル経由ではなく、WAN インターフェイスから直接送信する必要があります。
オーバーレイポリシーを作成するには、次の手順を行います。
- すべての Cloudflare 公開 IP ↗ と ICMP パケットを組み合わせた複合アプリケーションを作成します。

-
GRE トンネルをバイパスする breakout の Business Intent Overlay(BIO)を最初のポリシーとして作成し、いま作成したアプリケーションを一致条件に使います。
-
追加のオーバーレイポリシーを少なくとも 1 つ定義し、GRE トンネル経由で Cloudflare へ送りたいトラフィックを指定します。
次の手順で作成するトンネル経由でトラフィックを送るときに使うサービス名は Cloudflare_GRE です。この例では Match Everything を使い、その他のトラフィックをすべて確立済みトンネル経由で送ります(プライベートな東西トラフィックと、Cloudflare の Secure Web Gateway 経由のインターネット向け南北トラフィックの両方)。

注: この画像のラベルは、以前の製品名のままの場合があります。
IPsec トンネルの設定
Cloudflare の トンネルヘルスチェック は、IPsec パケットにカプセル化された ping 応答パケットです。送信元 IP はトンネル確立に使う EdgeConnect の WAN インターフェイス、宛先 IP は Cloudflare のサーバーです。これらのパケットは、確立済みトンネル経由ではなく、WAN インターフェイスから直接送信する必要があります。
オーバーレイポリシーを作成するには、次の手順を行います。
- すべての Cloudflare 公開 IP ↗ と ICMP パケットを組み合わせた複合アプリケーションを作成します。

-
IPsec トンネルをバイパスする breakout の Business Intent Overlay(BIO)を最初のポリシーとして作成し、いま作成したアプリケーションを一致条件に使います。
-
追加のオーバーレイポリシーを少なくとも 1 つ定義し、IPsec トンネル経由で Cloudflare へ送りたいトラフィックを指定します。
次の手順で作成するトンネル経由でトラフィックを送るときに使うサービス名は Cloudflare_IPsec です。この例では Match Everything を使い、その他のトラフィックをすべて確立済みトンネル経由で送ります(プライベートな東西トラフィックと、Cloudflare の Secure Web Gateway 経由のインターネット向け南北トラフィックの両方)。

注: この画像のラベルは、以前の製品名のままの場合があります。
GRE トンネルの設定

注: この画像のラベルは、以前の製品名のままの場合があります。
- Cloudflare が割り当てた公開 anycast IP と、前の手順 のオーバーレイポリシーで使ったサービスを使い、EdgeConnect 上にトンネルを作成します。
- CF GRE トンネルエンドポイントと共有したプライベート IP ペアを使い、Virtual Tunnel Interface(VTI)を作成します。パススルートンネルは、新しく作成したトンネルエイリアス(この例では CF_GRE_east)に合わせます。


- EdgeConnect アプライアンスの公開 IP と、アプライアンスと共有したプライベート IP ペア /31 を使い、Cloudflare ダッシュボードで GRE トンネルを定義します。

IPsec トンネルの設定

注: この画像のラベルは、以前の製品名のままの場合があります。
IPsec トンネルの作成についての追加情報は、IPsec トンネルの API ドキュメント を参照してください。
X-Auth-Email: Cloudflare のメールアドレスX-Auth-Key: URL に表示されます(dash.cloudflare.com/<X-Auth-Key>/....)Account key: Cloudflare ダッシュボードのグローバル API トークン
- 新しい IPsec トンネルの作成をテストする
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels?validate_only=true" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"ipsec_tunnels": [
{
"name": "EdgeConnect_IPSEC_1",
"customer_endpoint": "35.188.72.56",
"cloudflare_endpoint": "172.64.241.205",
"interface_address": "192.168.10.11/31",
"description": "Tunnel for EdgeConnect - GCP Central"
}
]
}'- 新しい IPsec トンネルを作成する
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"ipsec_tunnels": [
{
"name": "EdgeConnect_IPSEC_1",
"customer_endpoint": "35.188.72.56",
"cloudflare_endpoint": "172.64.241.205",
"interface_address": "192.168.10.11/31",
"description": "Tunnel for EdgeConnect - GCP Central"
}
]
}'{
"result": {
"ipsec_tunnels": [
{
"id": "tunnel_id",
"interface_address": "192.168.10.11/31",
"created_on": "2022-04-14T19:57:43.938376Z",
"modified_on": "2022-04-14T19:57:43.938376Z",
"name": "EdgeConnect_IPSEC_1",
"cloudflare_endpoint": "172.64.241.205",
"customer_endpoint": "35.188.72.56",
"description": "Tunnel for EdgeConnect - GCP Central",
"health_check": {
"enabled": true,
"target": "35.188.72.56",
"type": "reply"
}
}
]
},
"success": true,
"errors": [],
"messages": []
}- トンネルの事前共有鍵(PSK)を生成する
手順 2 の応答にあるトンネル ID を使います。この手順で生成した事前共有鍵は、Orchestrator でトンネルをセットアップするときに必要になるため保存します。
curl --request POST \
"https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id}/psk_generate?validate_only=true" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"{
"result": {
"ipsec_id": "<ipsec_id>",
"ipsec_tunnel_id": "<tunnel_id>",
"psk": "XXXXXXXXXXXXXXXXX",
"psk_metadata": {
"last_generated_on": "2022-04-14T20:05:29.756514071Z"
}
},
"success": true,
"errors": [],
"messages": []
}EdgeConnect で IPsec トンネルを作成する
Business Intent Overlay ポリシーを定義したあとで、トンネルを作成できます。オーバーレイポリシーを設定する で作成した正しいポリシーまたはサービスを使います。ローカル IP は EdgeConnect デバイスのローカル WAN インターフェイス、リモート IP はトンネルエンドポイントとして割り当てられた Cloudflare の公開 IP です。



EdgeConnect アプライアンスで Virtual Tunnel Interface(VTI)を作成する

GRE トンネルの設定
-
EdgeConnect アプライアンスに接続した LAN サブネット向けに、Cloudflare ダッシュボードで静的ルートを定義します。EdgeConnect トンネルエンドポイントのプライベート IP ペアを使います。
この例では、east_branch の EdgeConnect アプライアンスに接続したサブネット
10.3.0.0/16宛てのトラフィックのネクストホップは10.40.8.10です。

-
Cloudflare が拠点間でトラフィックをルーティングできるよう、Orchestrator で静的ルートを定義します。
この例では、west_branch のサブネット
10.30.0.0/24向けに、EdgeConnect アプライアンスと Cloudflare の間で確立した GRE トンネル経由でルーティングするルートを作成します。

IPsec トンネルの設定

EdgeConnect 上の中央支店向け静的ルート

EdgeConnect 上の西支店向け静的ルート

GRE トンネルの設定
Secure Web Gateway を検証する
ローカルサブネットから Cloudflare の Secure Web Gateway 経由のトラフィックフローを検証するには、この例のように cURL を実行します。

リクエストが Gateway を通過したことは、Cf-Team 応答ヘッダーの有無、またはダッシュボードの Logs > Gateway > HTTP のログで確認できます。

東西トラフィックを検証する
東西トラフィックフローを検証するには、この例のように traceroute を実行します。

この例では、GCP East のクライアント(10.3.0.3)が、GCP West のクライアントのプライベート IP(10.30.0.4)に ping できます。
traceroute は、クライアント(10.3.0.3)から次の経路を示します。
- EdgeConnect の GCP East lan0 IP(
10.3.0.2) - Cloudflare のプライベート GRE エンドポイント IP(
10.4.8.11) - West EdgeConnect の GCP West lan0 IP(
10.30.0.3) - GCP West のクライアント(
10.30.0.4)
これで、Cloudflare WAN 経由の東西トラフィックフローを検証できます。
IPsec トンネルの設定
Secure Web Gateway を検証する
ローカルサブネットから Cloudflare の Secure Web Gateway 経由のトラフィックフローを検証するには、この例のように cURL を実行します。

リクエストが Secure Web Gateway を通過したことは、Cf-Team 応答ヘッダーの有無、またはダッシュボードの Logs > Gateway > HTTP のログで確認できます。

東西トラフィックを検証する
東西トラフィックフローを検証するには、この例のように traceroute を実行します。

この例では、GCP Central のクライアント(10.22.0.9)が、GCP West のクライアントのプライベート IP(10.77.0.10)に ping できます。
traceroute は、クライアント(10.22.0.9)から次の経路を示します。
- EdgeConnect の GCP Central lan0 IP(
10.22.0.2) - Cloudflare のプライベート IPsec エンドポイント IP(
192.168.10.11) - GCP West EdgeConnect のプライベート IPsec エンドポイント IP(
192.168.15.10) - GCP West のクライアント(
10.77.0.10)
これで、Cloudflare WAN 経由の東西トラフィックフローを検証できます。
この時点で、EdgeConnect アプライアンスから Cloudflare のグローバルネットワークへの GRE または IPsec トンネルは接続され、EdgeConnect の Business Intent Overlays によってトンネル経由でルーティングするトラフィックが範囲指定されているはずです。
トラフィックのフィルタと分析の収集を始めるには、東西の拠点間トラフィック向けフィルターの作成方法は Cloudflare Network Firewall のドキュメント を、ローカルのプライベートサブネットからインターネットへ Cloudflare Gateway 経由でトラフィックを送る場合の Gateway ポリシーの設定方法は Secure Web Gateway のドキュメント を参照してください。