Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Cisco Meraki MX(静的ルーティング)

最終更新 Markdown で表示Agent セットアップ

このガイドは、Cisco Meraki MX アプライアンスが Cloudflare WAN への IPsec VPN トンネルを確立するための手順です。Cisco Meraki の管理に詳しく、有効な Cloudflare WAN サブスクリプションがあるネットワークエンジニア向けです。

テスト環境

項目
ベンダー Cisco Meraki
モデル MX68
リリース MX 19.2.7

IKE と IPsec の暗号設定

項目
Traffic Selection Criteria Route-Based VPN
Routing Static
Redundant Tunnels Yes
Tunnel Load Balancing Active/Standby
IKE Version IKEv2
Authentication Pre-Shared Key
Anti-Replay Protection Enabled
NAT Traversal (NAT-T) Not Tested
NAT-T Port Not Applicable
Phase 1 — DH-Group Group 14
Phase 1 — Encryption AES-256-CBC
Phase 1 — Authentication/Integrity SHA-256
Phase 2 — DH-Group Group 14
Phase 2 — Transport ESP
Phase 2 — Encryption AES-256-CBC

Cloudflare WAN と Cisco Meraki MX の設定

以下の例のオブジェクト名と IP アドレスは、環境に合わせて置き換えてください。

Cloudflare WAN トンネル 1/2

属性 値 / アドレス
Name (required) CF_WAN_TUN_01
Description
IPv4 Interface Address (required) 169.254.250.0/31
IPv6 Interface Address
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Tunnel health checks True
Rate Low
Type Request
Direction Bidirectional
Target Custom
Target address 192.168.125.1 (MX LAN Interface IP)
Turn on replay protection True
Automatic return routing True

トンネル作成後に IKE ID と事前共有鍵を取得します。

属性 値 / アドレス
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN トンネル 2/2

属性 値 / アドレス
Name (required) CF_WAN_TUN_02
Description
IPv4 Interface Address (required) 169.254.250.2/31
IPv6 Interface Address
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Tunnel health checks True
Rate Low
Type Request
Direction Bidirectional
Target Custom
Target address 192.168.125.1 (MX LAN Interface IP)
Turn on replay protection True
Automatic return routing True

トンネル作成後に IKE ID と事前共有鍵を取得します。

属性 値 / アドレス
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

顧客側機器: Cisco Meraki

モード: Routed

WAN インターフェース(Port 1) トンネル 1/2 トンネル 2/2
WAN Interface WAN 1 WAN 1
IP Address 203.0.113.100/24 203.0.113.100/24
LAN インターフェース(Port 3) トンネル 1/2 トンネル 2/2
LAN Interface LAN LAN
IP Address 192.168.125.1/24 192.168.125.1/24

前提と制約

Meraki の実装と互換性の注意

  • ファームウェアの前提: この設定の最小必須ファームウェアは MX 19.2.7 です。
  • ハードウェア互換性: 古い Meraki ハードウェアは物理的に 19.2.7 を実行できないことがあります。このアーキテクチャには Route-Based VPN のサポートが必要です。製品ファームウェアの制限 を参照し、MX プラットフォームがファームウェアリリース 19.2.7 以降をサポートするかを確認してください。
  • Active/Standby 設定: Non-Meraki VPN 接続に紐づく冗長トンネルは Active/Standby です。両方のトンネルは確立されますが、Meraki はプライマリ IPsec VPN ピア経由でのみトラフィックをルーティングし、トンネル監視プローブに基づいてセカンダリ IPsec VPN ピアへ動的にフェイルオーバーします。
    • Anycast とトンネル冗長: MX プラットフォーム上の IPsec VPN トンネルは Active/Standby ですが、Cloudflare のリモートエンドポイント IP は Cloudflare グローバルネットワーク全体で BGP anycast により広告されるため、ネットワーク層で高可用性が維持され、地理的および論理的な冗長が得られます。
  • Route-Based VPN のサポート: 特定のクラウド連携と結び付けられることが多いですが、バージョン 19.2.7 は、Cloudflare WAN を含むサードパーティ機器一般の Route-Based IPsec VPN をサポートします。
  • 冗長と Multi-Uplink: この文書は Active/Standby トンネル構成のみを扱います。
  • Anti-Replay Protection: Cloudflare は、Cloudflare WAN との最適な性能のため Anti-Replay Protection の無効化 を推奨します。Cisco Meraki MX プラットフォームでは、管理者がこの機能を無効にできません。
    • これは既知の Meraki プラットフォーム制限です。
    • アンダーレイ(ISP ネットワーク)でジッタが高い、またはパケットの順序が乱れる環境では、IPsec VPN トンネルの MX 側で断続的なパケットドロップが起きることがあります。
  • MSS Clamping: Cloudflare は、IPsec オーバーヘッドを考慮しフラグメンテーションを防ぐため、特定の Maximum Segment Size(MSS)クランプ 値を推奨します。
    • Meraki Dashboard には、サードパーティ VPN トンネルの MSS クランプ値を変更するユーザー向けフィールドがありません。
    • お客様は Meraki Technical Support に連絡し、特定のネットワークまたはトンネル向けに MSS 値(おおよそ 1360。値は変わることがあります)のバックエンド変更を依頼する必要があります。
  • ISP の範囲: 提供する設定は単一のインターネットサービスプロバイダー(ISP)で検証済みです。冗長 ISP への拡張は可能ですが、マルチホーム構成はこのガイドの対象外です。

Cloudflare

  • この設定には、Automatic Return Routing をサポートする Unified Routing データプレーンが必要です。
  • Cloudflare ダッシュボードで IPsec トンネルと静的ルートはすでに設定済みです。
  • Cloudflare ダッシュボードで、各 IPsec トンネルのローカル ID(FQDN/ホスト名)を取得し、事前共有鍵を生成済みです。
  • MSS clamping の重要性と、Cloudflare WAN IPsec トンネルを通るトラフィックフローに応じた調整を理解しています。

前提条件: MX プラットフォームのサイト間 VPN 設定

Meraki 設定を進める前に、Cloudflare 設定から次の情報が必要です。

  • IPv4 インターフェースアドレス値(Classless Inter-Domain Routing(CIDR)表記)
  • Cloudflare anycast IP
  • Local ID(FQDN/ホスト名)
  • 事前共有鍵
  • リモートサブネット

CF_WAN_TUN_01

属性 値 / アドレス Meraki — 適用先 必要な理由
IPv4 Interface Address 169.254.250.0/31 Private subnets Cloudflare トンネルヘルスチェックをサポート
Cloudflare Endpoint 162.159.135.1 Public IP or hostname トンネルピア IP — プライマリ IPsec ピア
162.159.135.1 Remote ID IKE remote ID — プライマリ IPsec ピア
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com Local ID IKE local ID — プライマリ IPsec ピア
Pre-Shared Key Cloudflare-WAN-T1-PSK-1234! Shared secret 共有シークレット — プライマリ IPsec ピア
Remote subnets 172.16.10.0/24, 172.16.11.0/24 Private subnets 東西トラフィックフロー向けルートの追加

CF_WAN_TUN_02

属性 値 / アドレス Meraki 設定 必要な理由
IPv4 Interface Address 169.254.250.2/31 Private subnets Cloudflare トンネルヘルスチェックをサポート
Cloudflare Endpoint 172.64.135.1 Public IP or hostname トンネルピア IP — セカンダリ IPsec ピア
172.64.135.1 Remote ID IKE remote ID — セカンダリ IPsec ピア
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com Local ID IKE local ID — セカンダリ IPsec ピア
Pre-Shared Key Cloudflare-WAN-T2-PSK-1234! Shared secret 共有シークレット — セカンダリ IPsec ピア
Remote subnets 172.16.10.0/24, 172.16.11.0/24 Private subnets 東西トラフィックフロー向けルートの追加

リモートサブネット

MX プラットフォームでは、「Private subnets」は MX アプライアンスが IPsec トンネル経由でルーティングするリモートネットワークを指します。

この文書では、次のサブネットをリモートサブネットとします。

  • 172.16.10.0/24
  • 172.16.11.0/24

Cloudflare

Meraki トンネルヘルスプローブの送信元 IP を許可する

MX プラットフォームはトンネル監視を使い、プライマリとセカンダリの IPsec VPN トンネル間のフェイルオーバーを有効にします。トンネル監視は、トンネル経由の接続性を検出します(BGP 有効トンネルでは非対応)。トンネル監視は、IPsec トンネルの状態を判定する Dead Peer Detection とは独立して動作します。

トンネルヘルスプローブは Dead Peer Detection に加え、IPsec トンネルのリモート側リソースの到達可能性全体を判定するために使われます。

Meraki は、トンネル監視プローブの送信元 IP として 192.0.2.3/32RFC 5737 で定義される TEST-NET-1 の一部)を予約しています。詳細は プライマリとセカンダリの IPsec トンネル を参照してください。

192.0.2.3/32 は従来の RFC 1918 アドレス空間の外にあるため、Cloudflare アカウントに紐づく Unified Routing データプレーンに追加する必要があります。

Cloudflare に連絡し、アカウントへ internal_authorized_prefixes オプションを追加し、192.0.2.3/32 を含める支援を依頼してください。

Cloudflare Gateway HTTP ポリシー

トンネル監視プローブの送信元 IP アドレスが、対象 IP/URL(HTTP — ポート 80/tcp)へ到達できるように HTTP ポリシー を定義します。

Cloudflare ダッシュボードで、Zero Trust > Traffic policies > Firewall policies > HTTP に進みます。

  1. 新しいルールを追加します。
  2. Policy NameMeraki Tunnel Health Checks - HTTP Policy を入力します。
  3. 種別 Traffic の式を組み立てます。
  4. SelectorSource Internal IP is 192.0.2.3 を入力します。
  5. ActionDo Not Inspect を選択します。

このポリシーは、HTTP ポリシーのルールベースの先頭付近に置きます。

図: Cloudflare WAN での Meraki トンネル監視

次の図は、予約済みトンネル監視 IP(192.0.2.3/32)から、IPsec トンネル経由で Cloudflare WAN へ、さらに Cloudflare Gateway を通ってインターネットへ出るトラフィックフローです。応答パスは完全に対称です。

flowchart LR
accTitle: Cloudflare WAN での Meraki トンネル監視
accDescr: トンネル監視の送信元 IP から Meraki MX、IPsec トンネル、Cloudflare WAN、Cloudflare Gateway を経て、パブリックインターネット上の HTTP ターゲットへ至るトラフィックフローです。
 subgraph CPE["Cisco Meraki (CPE) Active/Standby モデル"]
    direction TB
        FW["Cisco Meraki MX
        WAN: 203.0.113.100/24
        ---
        LAN: 192.168.125.1/24
        ---
        LAN Subnet: 192.168.125.0/24"]
        L7_Health_Check["L7 Health Check
        ---
        Internal Src IP: 192.0.2.3/32"]
  end
 subgraph T1["Active - IPsec Tunnel 1"]
    direction LR
        T1_CPE["CPE VTI 1
        Internal to MX"]
        T1_CF["Cloudflare VTI 1
        169.254.250.0/31"]
  end
 subgraph T2["Standby - IPsec Tunnel 2"]
    direction LR
        T2_CPE["CPE VTI 2
        Internal to MX"]
        T2_CF["Cloudflare VTI 2
        169.254.250.2/31"]
  end
 subgraph CF["Cloudflare WAN"]
    direction TB
        EP1["Anycast Endpoint 1
        162.159.135.1"]
        EP2["Anycast Endpoint 2
        172.64.135.1"]
  end
 subgraph CF_GW["Cloudflare Gateway"]
    direction TB
        GW["Policy
        Src IP 192.0.2.3
        Allow"]
  end
    L7HCT["HTTP ターゲット"]

    T1_CPE === T1_CF
    T2_CPE === T2_CF
    FW <==> T1_CPE & T2_CPE
    T1_CF <==> EP1
    T2_CF <==> EP2

    L7_Health_Check -.-> FW
    FW -.-> T1_CPE
    FW -.-> T2_CPE
    T1_CPE -.-> T1_CF
    T2_CPE -.-> T2_CF
    T1_CF -.-> EP1
    T2_CF -.-> EP2
    EP1 -.-> GW
    EP2 -.-> GW
    GW -.-> L7HCT
    FW@{ shape: stadium}
    T1_CPE@{ shape: stadium}
    T1_CF@{ shape: stadium}
    T2_CPE@{ shape: stadium}
    T2_CF@{ shape: stadium}
    EP1@{ shape: stadium}
    EP2@{ shape: stadium}
    GW@{ shape: stadium}

Meraki 設定

Meraki の管理モデルと Cloudflare WAN 連携

Meraki の設定管理は 2 階層です。オブジェクトとその設定は次のいずれかとして定義されます。

  • Organization-wide: テナント全体で一度定義するグローバルオブジェクト。
  • Network-specific: 個別サイトまたはデバイスに適用する設定。

Non-Meraki VPN 設定は Organization 階層のオブジェクトです。対応する Network Tag に紐づくと、特定の MX アプライアンスへプッシュされます。この継承モデルは重要です。タグが、どの物理ハードウェアが Cloudflare へのトンネル確立を試みるかを制御します。

Meraki Organization

Orbital Path Ventures は、Meraki Dashboard で定義された Organization を表す架空の会社です。設定全体で参照します。

会社は Austin, TX の支店で 1 台の Meraki MX アプライアンスを管理し、Network 名 Orbital Path Ventures - Austin TX に紐づいています。

Network Tag Orbital_Path_AUS_Office が、Orbital Path Ventures - Austin TX Network に紐づいています。

Organization Network Tag
Orbit Path Ventures Orbit Path Ventures - Austin TX Orbital_Path_AUS_Office

Network Tag

Network > Networks に進み、Organization を選択します。

  • Orbit Path Ventures(自分の Organization 名に置き換えます)。
  • Network: Orbit Path Ventures - Austin TX(自分の Network 名に置き換えます)。
  • Tag: Orbital_Path_AUS_Office(Network 名に紐づく Tag に置き換えます)。

トラフィックステアリング

Cloudflare WAN と連携するとき、Meraki Network Tag が、どのアプライアンスが Cloudflare トンネル設定を継承するかを決めます。

Non-Meraki VPN 設定はグローバルオブジェクトです。関連する Network Tag を持つ MX アプライアンスは、同じ IPsec VPN ピアを使って Cloudflare へのトンネル確立を試みます。

予測可能なトラフィックフローを確保し、ルーティング競合を防ぐため、Cloudflare は次のベストプラクティスを推奨します。

  • 厳密なトンネル対応: Cloudflare で定義した冗長 IPsec トンネルペアと、それを開始する特定の MX アプライアンスを 1 対 1 で対応させます。
  • サイト固有の Network Tag: 広い汎用タグではなく、粒度の細かいサイト固有タグ(例: Orbital_Path_AUS_Office)を使い、意図した MX だけがトンネル設定を継承するようにします。
  • 一意の IPsec VPN ピアオブジェクト: 物理的な地理的拠点ごとに、Organization レベルで別の Non-Meraki VPN ピアオブジェクトを作成します。Availability オプションで 1 対 1 の対応を確立します。

Cloudflare WAN からの戻りトラフィックは、Cloudflare の仮想ネットワークルーティングテーブルに基づいて誘導されます(詳細は トラフィックステアリング を参照)。ルートは MX LAN プレフィックスと対応する IPsec トンネルに基づいて指定します。

Source-based default routing

Source-Based Default Routing では、送信元ベースのデフォルトルートを作成し、ネクストホップを Auto VPN 上のセキュリティアプライアンス、または LAN 上のデバイスとして指定できます。

Source-Based Default Routing は、Cloudflare WAN を含む Non-Meraki VPN エンドポイントと併用できません。

IPsec VPN ピア設定でプライベートサブネットを定義し、MX アプライアンスが各トンネル経由でトラフィックを誘導する方法を制御します。

プライベートサブネットでのルーティング

IPsec VPN ピア設定でプライベートサブネットとして定義した IP プレフィックスが、プライマリとセカンダリの VPN トンネルを通るトラフィックを制御します。特定の MX アプライアンスに対応するルーティングテーブルで確認できます。

この文書では、次の 3 つのルートトポロジを扱います。

  1. 東西のみ:
    • プライベートトラフィックは Cloudflare WAN 経由。
    • インターネットはローカルインターネット経由。
  2. Cloudflare Gateway 経由のインターネットのみ:
    • インターネットトラフィックだけを Cloudflare WAN 経由でルーティング。
  3. すべてのトラフィックを Cloudflare WAN と Gateway 経由:
    • 東西とインターネットトラフィックを Cloudflare WAN 経由でルーティング。

3 つのトポロジはすべて IPsec VPN ピア の節で扱います。

MX サイト間 VPN 設定

Security & SD-WAN > Site-to-site VPN に進みます。

Type

Hub (Mesh) を選択します。

VPN settings

Local networks

MX デバイス背後のローカルネットワークで VPN モードをオンにします。

変更前:

Name VPN Mode Subnet Uplink
Default Disabled 192.168.125.0/24

変更後:

Name VPN Mode Subnet Uplink
Default Enabled 192.168.125.0/24

IPsec VPN ピア

Security & SD-WAN > Site-to-site VPN > Organization Wide Settings に進みます。

ヘルスチェックを設定する

MX プラットフォームが IPsec VPN トンネル経由のリソース到達可能性を判定するために使う、レイヤー 7 ヘルスチェック HTTP プローブを設定します。

  1. Configure Health Checks を選択します。

  2. 次の値を入力します。

    Name Endpoint
    Google http://www.google.com
  3. OK を選択します。

プライマリとセカンダリの IPsec VPN ピアを追加する

次のトポロジ向けに IPsec VPN ピア設定を示します。

  • 東西トラフィックのみ
  • Cloudflare Gateway 経由のインターネットのみ
  • すべてのトラフィックを Cloudflare WAN と Gateway 経由
トポロジ: 東西トラフィックのみ

Cloudflare WAN 経由で東西トラフィックをルーティングするには、次が必要です。

  • MX アプライアンス背後の LAN サブネット(192.168.125.0/24)向けに、CF_WAN_TUN_01CF_WAN_TUN_02 経由の Cloudflare ルート。
  • リモートサブネット(172.16.10.0/24172.16.11.0/24)を、Meraki のプライマリとセカンダリ IPsec VPN ピアのプライベートサブネットとして指定。
  • CF_WAN_TUN_01CF_WAN_TUN_02 の両方に指定した IPv4 インターフェースアドレスプレフィックス(169.254.250.0/31169.254.250.2/31)を、Meraki のプライマリとセカンダリ IPsec VPN ピアのプライベートサブネットとして指定。

これにより次が保証されます。

  • Cloudflare は、MX アプライアンス背後の LAN サブネット宛てのトラフィックを CF_WAN_TUN_01CF_WAN_TUN_02 経由でルーティングします。
  • MX アプライアンスは、リモートサブネット(172.16.10.0/24172.16.11.0/24)宛てのトラフィックを、それぞれプライマリとセカンダリの IPsec VPN ピア経由で明示的にルーティングします。
  • MX アプライアンスは、Cloudflare トンネルヘルスチェックに関連する ICMP Reply パケットを、CF_WAN_TUN_01CF_WAN_TUN_02 に指定した IPv4 インターフェースアドレス(169.254.250.0/31169.254.250.2/31)へ、それぞれプライマリとセカンダリの IPsec VPN ピア経由で明示的にルーティングします。
  • MX アプライアンス背後の LAN サブネットからのインターネットトラフィックは WAN アップリンク経由でルーティングされます。
  • MX アプライアンスは WAN アップリンク経由で Cloudflare エンドポイント(162.159.135.1172.64.135.1)への IPsec トンネルを確立します。

次を設定します。

Cloudflare IPsec トンネル — Automatic Return Routing:

トンネル Automatic Return Routing
CF_WAN_TUN_01 Disabled
CF_WAN_TUN_02 Disabled

Cloudflare ルート:

プレフィックス 説明 ネクストホップ 優先度 リージョンコード 種別
192.168.125.0/24 CF_WAN_TUN_01 CF_WAN_TUN_01 100 All regions Static
192.168.125.0/24 CF_WAN_TUN_02 CF_WAN_TUN_02 100 All regions Static

Meraki プライベートサブネット:

プライベートサブネット 範囲
172.16.10.0/24 リモートサイト
172.16.11.0/24 リモートサイト
169.254.250.0/31 CF_WAN_TUN_01 — トンネルヘルスチェックの ICMP Reply パケット
169.254.250.2/31 CF_WAN_TUN_02 — トンネルヘルスチェックの ICMP Reply パケット
プライマリ IPsec VPN ピア: 東西トラフィックのみ
  1. + Add a peer を選択します。

  2. 次の値を入力します。

    属性
    Name cf-wan-tun-01
    IKE Version IKEv2
    Public IP or Hostname 162.159.135.1
    Local ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
    Remote ID
    Shared Secret Cloudflare-WAN-T1-PSK-1234!
    Routing Static
    Private Subnets 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24
    Availability Orbital_Path_AUS_Office
    Tunnel Monitoring Google Health Check
    Failover directly to internet
    IPsec Policy
    Preset Custom
    Phase 1 — Encryption AES 256
    Phase 1 — Authentication SHA256
    Phase 1 — Pseudo-Random Function SHA256
    Phase 1 — Diffie-Hellman group 14
    Phase 1 — Lifetime (sec) 28800
    Phase 2 — Encryption AES256
    Phase 2 — Authentication SHA256
    Phase 2 — PFS Group 14
    Phase 2 — Lifetime (sec) 28800
  3. Save を選択します。

セカンダリ IPsec VPN ピア: 東西トラフィックのみ
  1. 設定列の --- アイコンを選択します。

  2. + Add secondary peer を選択します。

  3. Inherit primary peer configurations は選択しないでください。Public IP or HostnameLocal IDRemote IDShared secret を、IPsec トンネル CF_WAN_TUN_02 のネゴシエーションに必要な設定で構成するためです。

  4. 次の値を入力します。

    属性
    Name cf-wan-tun-02
    IKE Version IKEv2 (Inherited)
    Public IP or Hostname 172.64.135.1
    Local ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
    Remote ID 172.64.135.1
    Shared Secret Cloudflare-WAN-T2-PSK-1234!
    Routing Static (Inherited)
    Private Subnets 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 (Inherited)
    Availability Orbital_Path_AUS_Office (Inherited)
    Tunnel Monitoring Google Health Check
    Failover directly to internet
    IPsec Policy
    Preset Custom
    Phase 1 — Encryption AES 256
    Phase 1 — Authentication SHA256
    Phase 1 — Pseudo-Random Function SHA256
    Phase 1 — Diffie-Hellman group 14
    Phase 1 — Lifetime (sec) 28800
    Phase 2 — Encryption AES256
    Phase 2 — Authentication SHA256
    Phase 2 — PFS Group 14
    Phase 2 — Lifetime (sec) 28800
  5. Save を選択します。

ルートテーブル: 東西トラフィックのみ

MX アプライアンスのルートテーブルに、プライマリとセカンダリの IPsec VPN ピア設定で定義したプライベートサブネット向けルートが含まれることを確認します。

Security & SD-WAN > Monitor > Route table に進みます。

Meraki ルートテーブルは、cf-wan-tun-01cf-wan-tun-02 経由のルートを次のように反映します。

Status Version Subnet Name VLAN Next-Hop Destination Type
4 0.0.0.0/0 Default WAN uplink Default WAN Route
4 169.254.250.0/31 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 169.254.250.0/31 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
4 169.254.250.2/31 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 169.254.250.2/31 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
4 172.16.10.0/24 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 172.16.10.0/24 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
4 172.16.11.0/24 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 172.16.11.0/24 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
🟢 4 192.168.125.0/24 LAN 1 192.168.125.1 192.168.125.1 Local VLAN

トンネルヘルスとフェイルオーバー

Meraki はトンネル監視を使い、セカンダリ IPsec VPN ピアへ自動フェイルオーバーするタイミングを判定します。IPsec トンネル全体の健全性判定には Dead Peer Detection を使います。

Non-Meraki VPN ピアは Active/Standby モデルをサポートします。フェイルオーバーが起きるまでトラフィックは cf-wan-tun-01 経由で送られ、その時点で cf-wan-tun-02 がアクティブになります。トンネルが再接続すると、トラフィックは動的に cf-wan-tun-01 へ戻されます。

フェイルオーバー試験では、トラフィックが数秒中断することがあります。Cloudflare は一部のフェイルオーバーが 15 から 20 秒かかった事例を観測していますが、まれです。

Cloudflare トンネルヘルス

Cloudflare のトンネルヘルスチェックは、スタンバイとマークされたトンネルで 100% 失敗を示します。これにより、トラフィックはアクティブなトンネル経由でのみ誘導されます。

アクティブピア トンネルヘルス
Primary IPsec VPN peer CF_WAN_TUN_01: 🟢 0% CF_WAN_TUN_02: 🔴 100%
Secondary IPsec VPN peer CF_WAN_TUN_01: 🔴 100% CF_WAN_TUN_02: 🟢 0%
Meraki トンネルヘルス

Meraki Dashboard で IPsec トンネルの状態を確認します。

  1. Security & SD-WAN > Monitor > VPN Status に進みます。
  2. Overview セクションまでスクロールします。
  3. 2 IPsec peers とラベルされたフィルタを選択します。
東西トラフィックのみ

アクティブトンネル: cf-wan-tun-01:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Details (link)
🟢 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Details (link)
🟢 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

アクティブトンネル: cf-wan-tun-02:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Details (link)
🔴 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Details (link)
🟢 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
Cloudflare Gateway 経由のインターネットのみ

アクティブトンネル: cf-wan-tun-01:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🟢 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check

アクティブトンネル: cf-wan-tun-02:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🔴 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check
すべてのトラフィックを Cloudflare WAN と Gateway 経由

アクティブトンネル: cf-wan-tun-01:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🟢 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check

アクティブトンネル: cf-wan-tun-02:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🔴 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check

トラブルシューティング

MX プラットフォームのルーティングテーブル

MX ルートテーブルを確認し、IPsec トンネル経由でルーティングされるトラフィックと、直接インターネットへルーティングされるトラフィックを判別します。

Security & SD-WAN > Monitor > Route Table に進みます。

MX トンネル監視

VPN Status が、両方のトンネルでヘルスチェック失敗と報告します。

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Details (link)
🔴 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Details (link)
🔴 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

Cloudflare Gateway のログとポリシーを確認し、192.0.2.3/32 起点の HTTP リクエストがブロックされていないかを調べます。

ブロックされている場合は、トンネル監視 HTTP リクエストを復旧するルールを作成します。詳細は Cloudflare Gateway HTTP ポリシー を参照してください。

Cloudflare と Meraki の IPsec ログ

次で利用できます。

IPsec ログは、IPsec トンネル関連のさまざまな問題の診断に役立ちます。対象は次のとおりです。

  • 非対応の Phase 1 または Phase 2 の暗号化または完全性設定の使用。No proposal chosen を示すメッセージを探します。
    • 定義した Phase 1 と Phase 2 の暗号化または完全性の値が Cloudflare WAN でサポートされていることを確認します。
    • サポートされる設定パラメータ を参照してください。
  • IKE/IPsec ID: ローカルまたはリモート ID が未定義、または値が不正。
  • 認証失敗: 事前共有鍵が誤っている。

詳細は トンネルエンドポイントを設定する を参照してください。

Cloudflare トンネルヘルスチェック

CF_WAN_TUN_01CF_WAN_TUN_02 の両方のトンネルヘルスチェックが、次の設定であることを確認します。

属性 備考
Enabled True インジケータが 🟢 Enabled と表示されることを確認します。
Type Request ステートフルファイアウォールは ICMP Reply プローブをドロップします。
Direction Bidirectional プローブがトンネル経由で送受信されるようにします。
Target Custom MX プラットフォームは VTI 非対応のため、プローブは代替 IP を対象にする必要があります。
Target address 192.168.125.1 MX アプライアンスの LAN インターフェースへプローブを送ります。

Meraki の参考資料

役に立ちましたか?