このガイドは、Cisco Meraki MX アプライアンスが Cloudflare WAN への IPsec VPN トンネルを確立するための手順です。Cisco Meraki の管理に詳しく、有効な Cloudflare WAN サブスクリプションがあるネットワークエンジニア向けです。
| 項目 | 値 |
|---|---|
| ベンダー | Cisco Meraki |
| モデル | MX68 |
| リリース | MX 19.2.7 |
| 項目 | 値 |
|---|---|
| Traffic Selection Criteria | Route-Based VPN |
| Routing | Static |
| Redundant Tunnels | Yes |
| Tunnel Load Balancing | Active/Standby |
| IKE Version | IKEv2 |
| Authentication | Pre-Shared Key |
| Anti-Replay Protection | Enabled |
| NAT Traversal (NAT-T) | Not Tested |
| NAT-T Port | Not Applicable |
| Phase 1 — DH-Group | Group 14 |
| Phase 1 — Encryption | AES-256-CBC |
| Phase 1 — Authentication/Integrity | SHA-256 |
| Phase 2 — DH-Group | Group 14 |
| Phase 2 — Transport | ESP |
| Phase 2 — Encryption | AES-256-CBC |
以下の例のオブジェクト名と IP アドレスは、環境に合わせて置き換えてください。
| 属性 | 値 / アドレス |
|---|---|
| Name (required) | CF_WAN_TUN_01 |
| Description | — |
| IPv4 Interface Address (required) | 169.254.250.0/31 |
| IPv6 Interface Address | — |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Tunnel health checks | True |
| Rate | Low |
| Type | Request |
| Direction | Bidirectional |
| Target | Custom |
| Target address | 192.168.125.1 (MX LAN Interface IP) |
| Turn on replay protection | True |
| Automatic return routing | True |
トンネル作成後に IKE ID と事前共有鍵を取得します。
| 属性 | 値 / アドレス |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
| 属性 | 値 / アドレス |
|---|---|
| Name (required) | CF_WAN_TUN_02 |
| Description | — |
| IPv4 Interface Address (required) | 169.254.250.2/31 |
| IPv6 Interface Address | — |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Tunnel health checks | True |
| Rate | Low |
| Type | Request |
| Direction | Bidirectional |
| Target | Custom |
| Target address | 192.168.125.1 (MX LAN Interface IP) |
| Turn on replay protection | True |
| Automatic return routing | True |
トンネル作成後に IKE ID と事前共有鍵を取得します。
| 属性 | 値 / アドレス |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
モード: Routed
| WAN インターフェース(Port 1) | トンネル 1/2 | トンネル 2/2 |
|---|---|---|
| WAN Interface | WAN 1 | WAN 1 |
| IP Address | 203.0.113.100/24 | 203.0.113.100/24 |
| LAN インターフェース(Port 3) | トンネル 1/2 | トンネル 2/2 |
|---|---|---|
| LAN Interface | LAN | LAN |
| IP Address | 192.168.125.1/24 | 192.168.125.1/24 |
- ファームウェアの前提: この設定の最小必須ファームウェアは MX 19.2.7 です。
- ハードウェア互換性: 古い Meraki ハードウェアは物理的に 19.2.7 を実行できないことがあります。このアーキテクチャには Route-Based VPN のサポートが必要です。製品ファームウェアの制限 ↗ を参照し、MX プラットフォームがファームウェアリリース 19.2.7 以降をサポートするかを確認してください。
- Active/Standby 設定: Non-Meraki VPN 接続に紐づく冗長トンネルは Active/Standby です。両方のトンネルは確立されますが、Meraki はプライマリ IPsec VPN ピア経由でのみトラフィックをルーティングし、トンネル監視プローブに基づいてセカンダリ IPsec VPN ピアへ動的にフェイルオーバーします。
- Anycast とトンネル冗長: MX プラットフォーム上の IPsec VPN トンネルは Active/Standby ですが、Cloudflare のリモートエンドポイント IP は Cloudflare グローバルネットワーク全体で BGP anycast により広告されるため、ネットワーク層で高可用性が維持され、地理的および論理的な冗長が得られます。
- Route-Based VPN のサポート: 特定のクラウド連携と結び付けられることが多いですが、バージョン 19.2.7 は、Cloudflare WAN を含むサードパーティ機器一般の Route-Based IPsec VPN をサポートします。
- 冗長と Multi-Uplink: この文書は Active/Standby トンネル構成のみを扱います。
- Multi-Uplink IPsec VPN: Meraki の Multi-Uplink IPsec VPN ↗ 機能はこのガイドの対象外です。
- Anti-Replay Protection: Cloudflare は、Cloudflare WAN との最適な性能のため Anti-Replay Protection の無効化 を推奨します。Cisco Meraki MX プラットフォームでは、管理者がこの機能を無効にできません。
- これは既知の Meraki プラットフォーム制限です。
- アンダーレイ(ISP ネットワーク)でジッタが高い、またはパケットの順序が乱れる環境では、IPsec VPN トンネルの MX 側で断続的なパケットドロップが起きることがあります。
- MSS Clamping: Cloudflare は、IPsec オーバーヘッドを考慮しフラグメンテーションを防ぐため、特定の Maximum Segment Size(MSS)クランプ 値を推奨します。
- Meraki Dashboard には、サードパーティ VPN トンネルの MSS クランプ値を変更するユーザー向けフィールドがありません。
- お客様は Meraki Technical Support に連絡し、特定のネットワークまたはトンネル向けに MSS 値(おおよそ 1360。値は変わることがあります)のバックエンド変更を依頼する必要があります。
- ISP の範囲: 提供する設定は単一のインターネットサービスプロバイダー(ISP)で検証済みです。冗長 ISP への拡張は可能ですが、マルチホーム構成はこのガイドの対象外です。
- この設定には、Automatic Return Routing をサポートする Unified Routing データプレーンが必要です。
- Cloudflare ダッシュボードで IPsec トンネルと静的ルートはすでに設定済みです。
- Cloudflare ダッシュボードで、各 IPsec トンネルのローカル ID(FQDN/ホスト名)を取得し、事前共有鍵を生成済みです。
- MSS clamping の重要性と、Cloudflare WAN IPsec トンネルを通るトラフィックフローに応じた調整を理解しています。
Meraki 設定を進める前に、Cloudflare 設定から次の情報が必要です。
- IPv4 インターフェースアドレス値(Classless Inter-Domain Routing(CIDR)表記)
- Cloudflare anycast IP
- Local ID(FQDN/ホスト名)
- 事前共有鍵
- リモートサブネット
| 属性 | 値 / アドレス | Meraki — 適用先 | 必要な理由 |
|---|---|---|---|
| IPv4 Interface Address | 169.254.250.0/31 | Private subnets | Cloudflare トンネルヘルスチェックをサポート |
| Cloudflare Endpoint | 162.159.135.1 | Public IP or hostname | トンネルピア IP — プライマリ IPsec ピア |
| 162.159.135.1 | Remote ID | IKE remote ID — プライマリ IPsec ピア | |
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
Local ID | IKE local ID — プライマリ IPsec ピア |
| Pre-Shared Key | Cloudflare-WAN-T1-PSK-1234! |
Shared secret | 共有シークレット — プライマリ IPsec ピア |
| Remote subnets | 172.16.10.0/24, 172.16.11.0/24 | Private subnets | 東西トラフィックフロー向けルートの追加 |
| 属性 | 値 / アドレス | Meraki 設定 | 必要な理由 |
|---|---|---|---|
| IPv4 Interface Address | 169.254.250.2/31 | Private subnets | Cloudflare トンネルヘルスチェックをサポート |
| Cloudflare Endpoint | 172.64.135.1 | Public IP or hostname | トンネルピア IP — セカンダリ IPsec ピア |
| 172.64.135.1 | Remote ID | IKE remote ID — セカンダリ IPsec ピア | |
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
Local ID | IKE local ID — セカンダリ IPsec ピア |
| Pre-Shared Key | Cloudflare-WAN-T2-PSK-1234! |
Shared secret | 共有シークレット — セカンダリ IPsec ピア |
| Remote subnets | 172.16.10.0/24, 172.16.11.0/24 | Private subnets | 東西トラフィックフロー向けルートの追加 |
MX プラットフォームでは、「Private subnets」は MX アプライアンスが IPsec トンネル経由でルーティングするリモートネットワークを指します。
この文書では、次のサブネットをリモートサブネットとします。
- 172.16.10.0/24
- 172.16.11.0/24
MX プラットフォームはトンネル監視を使い、プライマリとセカンダリの IPsec VPN トンネル間のフェイルオーバーを有効にします。トンネル監視は、トンネル経由の接続性を検出します(BGP 有効トンネルでは非対応)。トンネル監視は、IPsec トンネルの状態を判定する Dead Peer Detection とは独立して動作します。
トンネルヘルスプローブは Dead Peer Detection に加え、IPsec トンネルのリモート側リソースの到達可能性全体を判定するために使われます。
Meraki は、トンネル監視プローブの送信元 IP として 192.0.2.3/32(RFC 5737 ↗ で定義される TEST-NET-1 の一部)を予約しています。詳細は プライマリとセカンダリの IPsec トンネル ↗ を参照してください。
192.0.2.3/32 は従来の RFC 1918 ↗ アドレス空間の外にあるため、Cloudflare アカウントに紐づく Unified Routing データプレーンに追加する必要があります。
Cloudflare に連絡し、アカウントへ internal_authorized_prefixes オプションを追加し、192.0.2.3/32 を含める支援を依頼してください。
トンネル監視プローブの送信元 IP アドレスが、対象 IP/URL(HTTP — ポート 80/tcp)へ到達できるように HTTP ポリシー を定義します。
Cloudflare ダッシュボードで、Zero Trust > Traffic policies > Firewall policies > HTTP に進みます。
- 新しいルールを追加します。
- Policy Name に
Meraki Tunnel Health Checks - HTTP Policyを入力します。 - 種別 Traffic の式を組み立てます。
- Selector に
Source Internal IP is 192.0.2.3を入力します。 - Action で Do Not Inspect を選択します。
このポリシーは、HTTP ポリシーのルールベースの先頭付近に置きます。
次の図は、予約済みトンネル監視 IP(192.0.2.3/32)から、IPsec トンネル経由で Cloudflare WAN へ、さらに Cloudflare Gateway を通ってインターネットへ出るトラフィックフローです。応答パスは完全に対称です。
flowchart LR
accTitle: Cloudflare WAN での Meraki トンネル監視
accDescr: トンネル監視の送信元 IP から Meraki MX、IPsec トンネル、Cloudflare WAN、Cloudflare Gateway を経て、パブリックインターネット上の HTTP ターゲットへ至るトラフィックフローです。
subgraph CPE["Cisco Meraki (CPE) Active/Standby モデル"]
direction TB
FW["Cisco Meraki MX
WAN: 203.0.113.100/24
---
LAN: 192.168.125.1/24
---
LAN Subnet: 192.168.125.0/24"]
L7_Health_Check["L7 Health Check
---
Internal Src IP: 192.0.2.3/32"]
end
subgraph T1["Active - IPsec Tunnel 1"]
direction LR
T1_CPE["CPE VTI 1
Internal to MX"]
T1_CF["Cloudflare VTI 1
169.254.250.0/31"]
end
subgraph T2["Standby - IPsec Tunnel 2"]
direction LR
T2_CPE["CPE VTI 2
Internal to MX"]
T2_CF["Cloudflare VTI 2
169.254.250.2/31"]
end
subgraph CF["Cloudflare WAN"]
direction TB
EP1["Anycast Endpoint 1
162.159.135.1"]
EP2["Anycast Endpoint 2
172.64.135.1"]
end
subgraph CF_GW["Cloudflare Gateway"]
direction TB
GW["Policy
Src IP 192.0.2.3
Allow"]
end
L7HCT["HTTP ターゲット"]
T1_CPE === T1_CF
T2_CPE === T2_CF
FW <==> T1_CPE & T2_CPE
T1_CF <==> EP1
T2_CF <==> EP2
L7_Health_Check -.-> FW
FW -.-> T1_CPE
FW -.-> T2_CPE
T1_CPE -.-> T1_CF
T2_CPE -.-> T2_CF
T1_CF -.-> EP1
T2_CF -.-> EP2
EP1 -.-> GW
EP2 -.-> GW
GW -.-> L7HCT
FW@{ shape: stadium}
T1_CPE@{ shape: stadium}
T1_CF@{ shape: stadium}
T2_CPE@{ shape: stadium}
T2_CF@{ shape: stadium}
EP1@{ shape: stadium}
EP2@{ shape: stadium}
GW@{ shape: stadium}
Meraki の設定管理は 2 階層です。オブジェクトとその設定は次のいずれかとして定義されます。
- Organization-wide: テナント全体で一度定義するグローバルオブジェクト。
- Network-specific: 個別サイトまたはデバイスに適用する設定。
Non-Meraki VPN 設定は Organization 階層のオブジェクトです。対応する Network Tag に紐づくと、特定の MX アプライアンスへプッシュされます。この継承モデルは重要です。タグが、どの物理ハードウェアが Cloudflare へのトンネル確立を試みるかを制御します。
Orbital Path Ventures は、Meraki Dashboard で定義された Organization を表す架空の会社です。設定全体で参照します。
会社は Austin, TX の支店で 1 台の Meraki MX アプライアンスを管理し、Network 名 Orbital Path Ventures - Austin TX に紐づいています。
Network Tag Orbital_Path_AUS_Office が、Orbital Path Ventures - Austin TX Network に紐づいています。
| Organization | Network | Tag |
|---|---|---|
| Orbit Path Ventures | Orbit Path Ventures - Austin TX | Orbital_Path_AUS_Office |
Network > Networks に進み、Organization を選択します。
- Orbit Path Ventures(自分の Organization 名に置き換えます)。
- Network:
Orbit Path Ventures - Austin TX(自分の Network 名に置き換えます)。 - Tag:
Orbital_Path_AUS_Office(Network 名に紐づく Tag に置き換えます)。
Cloudflare WAN と連携するとき、Meraki Network Tag が、どのアプライアンスが Cloudflare トンネル設定を継承するかを決めます。
Non-Meraki VPN 設定はグローバルオブジェクトです。関連する Network Tag を持つ MX アプライアンスは、同じ IPsec VPN ピアを使って Cloudflare へのトンネル確立を試みます。
予測可能なトラフィックフローを確保し、ルーティング競合を防ぐため、Cloudflare は次のベストプラクティスを推奨します。
- 厳密なトンネル対応: Cloudflare で定義した冗長 IPsec トンネルペアと、それを開始する特定の MX アプライアンスを 1 対 1 で対応させます。
- サイト固有の Network Tag: 広い汎用タグではなく、粒度の細かいサイト固有タグ(例:
Orbital_Path_AUS_Office)を使い、意図した MX だけがトンネル設定を継承するようにします。 - 一意の IPsec VPN ピアオブジェクト: 物理的な地理的拠点ごとに、Organization レベルで別の Non-Meraki VPN ピアオブジェクトを作成します。Availability オプションで 1 対 1 の対応を確立します。
Cloudflare WAN からの戻りトラフィックは、Cloudflare の仮想ネットワークルーティングテーブルに基づいて誘導されます(詳細は トラフィックステアリング を参照)。ルートは MX LAN プレフィックスと対応する IPsec トンネルに基づいて指定します。
Source-Based Default Routing ↗ では、送信元ベースのデフォルトルートを作成し、ネクストホップを Auto VPN 上のセキュリティアプライアンス、または LAN 上のデバイスとして指定できます。
Source-Based Default Routing は、Cloudflare WAN を含む Non-Meraki VPN エンドポイントと併用できません。
IPsec VPN ピア設定でプライベートサブネットを定義し、MX アプライアンスが各トンネル経由でトラフィックを誘導する方法を制御します。
IPsec VPN ピア設定でプライベートサブネットとして定義した IP プレフィックスが、プライマリとセカンダリの VPN トンネルを通るトラフィックを制御します。特定の MX アプライアンスに対応するルーティングテーブルで確認できます。
この文書では、次の 3 つのルートトポロジを扱います。
- 東西のみ:
- プライベートトラフィックは Cloudflare WAN 経由。
- インターネットはローカルインターネット経由。
- Cloudflare Gateway 経由のインターネットのみ:
- インターネットトラフィックだけを Cloudflare WAN 経由でルーティング。
- すべてのトラフィックを Cloudflare WAN と Gateway 経由:
- 東西とインターネットトラフィックを Cloudflare WAN 経由でルーティング。
3 つのトポロジはすべて IPsec VPN ピア の節で扱います。
Security & SD-WAN > Site-to-site VPN に進みます。
Hub (Mesh) を選択します。
MX デバイス背後のローカルネットワークで VPN モードをオンにします。
変更前:
| Name | VPN Mode | Subnet | Uplink |
|---|---|---|---|
| Default | Disabled | 192.168.125.0/24 | — |
変更後:
| Name | VPN Mode | Subnet | Uplink |
|---|---|---|---|
| Default | Enabled | 192.168.125.0/24 | — |
Security & SD-WAN > Site-to-site VPN > Organization Wide Settings に進みます。
MX プラットフォームが IPsec VPN トンネル経由のリソース到達可能性を判定するために使う、レイヤー 7 ヘルスチェック HTTP プローブを設定します。
-
Configure Health Checks を選択します。
-
次の値を入力します。
Name Endpoint Google http://www.google.com -
OK を選択します。
次のトポロジ向けに IPsec VPN ピア設定を示します。
- 東西トラフィックのみ
- Cloudflare Gateway 経由のインターネットのみ
- すべてのトラフィックを Cloudflare WAN と Gateway 経由
Cloudflare WAN 経由で東西トラフィックをルーティングするには、次が必要です。
- MX アプライアンス背後の LAN サブネット(
192.168.125.0/24)向けに、CF_WAN_TUN_01とCF_WAN_TUN_02経由の Cloudflare ルート。 - リモートサブネット(
172.16.10.0/24と172.16.11.0/24)を、Meraki のプライマリとセカンダリ IPsec VPN ピアのプライベートサブネットとして指定。 CF_WAN_TUN_01とCF_WAN_TUN_02の両方に指定した IPv4 インターフェースアドレスプレフィックス(169.254.250.0/31と169.254.250.2/31)を、Meraki のプライマリとセカンダリ IPsec VPN ピアのプライベートサブネットとして指定。
これにより次が保証されます。
- Cloudflare は、MX アプライアンス背後の LAN サブネット宛てのトラフィックを
CF_WAN_TUN_01とCF_WAN_TUN_02経由でルーティングします。 - MX アプライアンスは、リモートサブネット(
172.16.10.0/24と172.16.11.0/24)宛てのトラフィックを、それぞれプライマリとセカンダリの IPsec VPN ピア経由で明示的にルーティングします。 - MX アプライアンスは、Cloudflare トンネルヘルスチェックに関連する ICMP Reply パケットを、
CF_WAN_TUN_01とCF_WAN_TUN_02に指定した IPv4 インターフェースアドレス(169.254.250.0/31と169.254.250.2/31)へ、それぞれプライマリとセカンダリの IPsec VPN ピア経由で明示的にルーティングします。 - MX アプライアンス背後の LAN サブネットからのインターネットトラフィックは WAN アップリンク経由でルーティングされます。
- MX アプライアンスは WAN アップリンク経由で Cloudflare エンドポイント(
162.159.135.1と172.64.135.1)への IPsec トンネルを確立します。
次を設定します。
Cloudflare IPsec トンネル — Automatic Return Routing:
| トンネル | Automatic Return Routing |
|---|---|
| CF_WAN_TUN_01 | Disabled |
| CF_WAN_TUN_02 | Disabled |
Cloudflare ルート:
| プレフィックス | 説明 | ネクストホップ | 優先度 | リージョンコード | 種別 |
|---|---|---|---|---|---|
| 192.168.125.0/24 | CF_WAN_TUN_01 | CF_WAN_TUN_01 | 100 | All regions | Static |
| 192.168.125.0/24 | CF_WAN_TUN_02 | CF_WAN_TUN_02 | 100 | All regions | Static |
Meraki プライベートサブネット:
| プライベートサブネット | 範囲 |
|---|---|
| 172.16.10.0/24 | リモートサイト |
| 172.16.11.0/24 | リモートサイト |
| 169.254.250.0/31 | CF_WAN_TUN_01 — トンネルヘルスチェックの ICMP Reply パケット |
| 169.254.250.2/31 | CF_WAN_TUN_02 — トンネルヘルスチェックの ICMP Reply パケット |
-
+ Add a peer を選択します。
-
次の値を入力します。
属性 値 Name cf-wan-tun-01IKE Version IKEv2 Public IP or Hostname 162.159.135.1 Local ID bf6c493d03<REDACTED>.ipsec.cloudflare.comRemote ID — Shared Secret Cloudflare-WAN-T1-PSK-1234!Routing Static Private Subnets 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 Availability Orbital_Path_AUS_OfficeTunnel Monitoring Google Health Check Failover directly to internet — IPsec Policy — Preset Custom Phase 1 — Encryption AES 256 Phase 1 — Authentication SHA256 Phase 1 — Pseudo-Random Function SHA256 Phase 1 — Diffie-Hellman group 14 Phase 1 — Lifetime (sec) 28800 Phase 2 — Encryption AES256 Phase 2 — Authentication SHA256 Phase 2 — PFS Group 14 Phase 2 — Lifetime (sec) 28800 -
Save を選択します。
-
設定列の
---アイコンを選択します。 -
+ Add secondary peer を選択します。
-
Inherit primary peer configurations は選択しないでください。Public IP or Hostname、Local ID、Remote ID、Shared secret を、IPsec トンネル
CF_WAN_TUN_02のネゴシエーションに必要な設定で構成するためです。 -
次の値を入力します。
属性 値 Name cf-wan-tun-02IKE Version IKEv2 (Inherited) Public IP or Hostname 172.64.135.1 Local ID 0287844e9d<REDACTED>.ipsec.cloudflare.comRemote ID 172.64.135.1 Shared Secret Cloudflare-WAN-T2-PSK-1234!Routing Static (Inherited) Private Subnets 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 (Inherited) Availability Orbital_Path_AUS_Office(Inherited)Tunnel Monitoring Google Health Check Failover directly to internet — IPsec Policy — Preset Custom Phase 1 — Encryption AES 256 Phase 1 — Authentication SHA256 Phase 1 — Pseudo-Random Function SHA256 Phase 1 — Diffie-Hellman group 14 Phase 1 — Lifetime (sec) 28800 Phase 2 — Encryption AES256 Phase 2 — Authentication SHA256 Phase 2 — PFS Group 14 Phase 2 — Lifetime (sec) 28800 -
Save を選択します。
MX アプライアンスのルートテーブルに、プライマリとセカンダリの IPsec VPN ピア設定で定義したプライベートサブネット向けルートが含まれることを確認します。
Security & SD-WAN > Monitor > Route table に進みます。
Meraki ルートテーブルは、cf-wan-tun-01 と cf-wan-tun-02 経由のルートを次のように反映します。
| Status | Version | Subnet | Name | VLAN | Next-Hop | Destination | Type |
|---|---|---|---|---|---|---|---|
| — | 4 | 0.0.0.0/0 | Default | — | — | WAN uplink | Default WAN Route |
| — | 4 | 169.254.250.0/31 | cf-wan-tun-01 | — | cf-wan-tun-01 | — | IPsec Peer |
| — | 4 | 169.254.250.0/31 | cf-wan-tun-02 | — | cf-wan-tun-02 | — | IPsec Peer |
| — | 4 | 169.254.250.2/31 | cf-wan-tun-01 | — | cf-wan-tun-01 | — | IPsec Peer |
| — | 4 | 169.254.250.2/31 | cf-wan-tun-02 | — | cf-wan-tun-02 | — | IPsec Peer |
| — | 4 | 172.16.10.0/24 | cf-wan-tun-01 | — | cf-wan-tun-01 | — | IPsec Peer |
| — | 4 | 172.16.10.0/24 | cf-wan-tun-02 | — | cf-wan-tun-02 | — | IPsec Peer |
| — | 4 | 172.16.11.0/24 | cf-wan-tun-01 | — | cf-wan-tun-01 | — | IPsec Peer |
| — | 4 | 172.16.11.0/24 | cf-wan-tun-02 | — | cf-wan-tun-02 | — | IPsec Peer |
| 🟢 | 4 | 192.168.125.0/24 | LAN | 1 | 192.168.125.1 | 192.168.125.1 | Local VLAN |
Meraki はトンネル監視を使い、セカンダリ IPsec VPN ピアへ自動フェイルオーバーするタイミングを判定します。IPsec トンネル全体の健全性判定には Dead Peer Detection を使います。
Non-Meraki VPN ピアは Active/Standby モデルをサポートします。フェイルオーバーが起きるまでトラフィックは cf-wan-tun-01 経由で送られ、その時点で cf-wan-tun-02 がアクティブになります。トンネルが再接続すると、トラフィックは動的に cf-wan-tun-01 へ戻されます。
フェイルオーバー試験では、トラフィックが数秒中断することがあります。Cloudflare は一部のフェイルオーバーが 15 から 20 秒かかった事例を観測していますが、まれです。
Cloudflare のトンネルヘルスチェックは、スタンバイとマークされたトンネルで 100% 失敗を示します。これにより、トラフィックはアクティブなトンネル経由でのみ誘導されます。
| アクティブピア | トンネルヘルス | |
|---|---|---|
| Primary IPsec VPN peer | CF_WAN_TUN_01: 🟢 0% | CF_WAN_TUN_02: 🔴 100% |
| Secondary IPsec VPN peer | CF_WAN_TUN_01: 🔴 100% | CF_WAN_TUN_02: 🟢 0% |
Meraki Dashboard で IPsec トンネルの状態を確認します。
- Security & SD-WAN > Monitor > VPN Status に進みます。
- Overview セクションまでスクロールします。
- 2 IPsec peers とラベルされたフィルタを選択します。
アクティブトンネル: cf-wan-tun-01:
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 169.254.250.0/31 | Details (link) |
| 🟢 Health check | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 169.254.250.0/31 | Details (link) |
| 🟢 Health check | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 |
アクティブトンネル: cf-wan-tun-02:
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 169.254.250.0/31 | Details (link) |
| 🔴 Health check | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 169.254.250.0/31 | Details (link) |
| 🟢 Health check | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 |
アクティブトンネル: cf-wan-tun-01:
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Details (link) |
| 🟢 Health check | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Details (link) |
| 🟢 Health check |
アクティブトンネル: cf-wan-tun-02:
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Details (link) |
| 🔴 Health check | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Details (link) |
| 🟢 Health check |
アクティブトンネル: cf-wan-tun-01:
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Details (link) |
| 🟢 Health check | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Details (link) |
| 🟢 Health check |
アクティブトンネル: cf-wan-tun-02:
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 0.0.0.0/0 | Details (link) |
| 🔴 Health check | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 0.0.0.0/0 | Details (link) |
| 🟢 Health check |
MX ルートテーブルを確認し、IPsec トンネル経由でルーティングされるトラフィックと、直接インターネットへルーティングされるトラフィックを判別します。
Security & SD-WAN > Monitor > Route Table に進みます。
VPN Status が、両方のトンネルでヘルスチェック失敗と報告します。
| Status | Name | Public IP | Subnets | Tunnel monitor |
|---|---|---|---|---|
| 🟢 IPsec | cf-wan-tun-01 | 162.159.135.1 | 169.254.250.0/31 | Details (link) |
| 🔴 Health check | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 | ||||
| 🟢 IPsec | cf-wan-tun-02 | 172.64.135.1 | 169.254.250.0/31 | Details (link) |
| 🔴 Health check | 169.254.250.2/31 | |||
| 172.16.10.0/24 | ||||
| 172.16.11.0/24 |
Cloudflare Gateway のログとポリシーを確認し、192.0.2.3/32 起点の HTTP リクエストがブロックされていないかを調べます。
ブロックされている場合は、トンネル監視 HTTP リクエストを復旧するルールを作成します。詳細は Cloudflare Gateway HTTP ポリシー を参照してください。
次で利用できます。
IPsec ログは、IPsec トンネル関連のさまざまな問題の診断に役立ちます。対象は次のとおりです。
- 非対応の Phase 1 または Phase 2 の暗号化または完全性設定の使用。
No proposal chosenを示すメッセージを探します。- 定義した Phase 1 と Phase 2 の暗号化または完全性の値が Cloudflare WAN でサポートされていることを確認します。
- サポートされる設定パラメータ を参照してください。
- IKE/IPsec ID: ローカルまたはリモート ID が未定義、または値が不正。
- FQDN ベースのローカル識別の例は Palo Alto のサードパーティ連携ガイド を参照してください。
- 認証失敗: 事前共有鍵が誤っている。
詳細は トンネルエンドポイントを設定する を参照してください。
CF_WAN_TUN_01 と CF_WAN_TUN_02 の両方のトンネルヘルスチェックが、次の設定であることを確認します。
| 属性 | 値 | 備考 |
|---|---|---|
| Enabled | True | インジケータが 🟢 Enabled と表示されることを確認します。 |
| Type | Request | ステートフルファイアウォールは ICMP Reply プローブをドロップします。 |
| Direction | Bidirectional | プローブがトンネル経由で送受信されるようにします。 |
| Target | Custom | MX プラットフォームは VTI 非対応のため、プローブは代替 IP を対象にする必要があります。 |
| Target address | 192.168.125.1 | MX アプライアンスの LAN インターフェースへプローブを送ります。 |