Cloudflare WAN(旧 Magic WAN)を使い、Ubiquiti UniFi Gateway を Cloudflare のネットワークに接続します。手順は Cloud Gateway Max(UCG-Max)を例にしていますが、Dream Machine シリーズなど、ルートベース IPsec(Internet Protocol Security)VPN(Virtual Private Network)に対応するほかの UniFi ゲートウェイでも使えます。
- Cloudflare WAN が有効な Cloudflare アカウント(アカウントチームに問い合わせてください)
- IPsec 対応の UniFi Cloud Gateway または Dream Machine
- UniFi Network Application(セルフホストまたはクラウド)
- ISP から割り当てられた静的な公開 IP
- Cloudflare と UniFi の両方の管理者権限
- ダッシュボードの Leased IPs から Magic Anycast IPv4 アドレスを控えます
- Address space を開く ↗
- IP アドレスが一覧にない場合は、アカウントチームに問い合わせてください。
-
Cloudflare One ↗ にログインし、Networks を開きます。
-
Connectors > Cloudflare WAN を開き、Create を選びます。
-
IPsec tunnel > Next を選び、次の設定を入力します。
- Name:
unifi-gw-primary - IPv4 Interface Address:
10.252.2.28/31、または トンネルエンドポイントのドキュメント を参照 - Customer Endpoint: UniFi Gateway の WAN IP(例:
203.0.113.10) - Cloudflare Endpoint: Leased IPs から控えた IPv4 アドレスの 1 つ
- Tunnel Health checks で次を選びます。
- Health check rate: 希望のレベルに設定
- Health check type: Request
- Health check direction: Bidirectional
- Health check target: Default
- Pre-shared key で次を選びます。
- Add pre-shared key later を選びます。このキーは、UniFi のサイト間 VPN 設定時に取得します。
- Name:
- UniFi Network で Settings > VPN > Site-to-Site VPN を開きます。
- Create New を選びます。
- 次の設定を行います。
- VPN Type:
IPsec - Name:
Cloudflare-Magic-WAN - Pre-shared key: このキーをコピーします。IPsec トンネルに必要です。
- Local IP: WAN インターフェイスを選びます(例:
WAN1)。 - Remote IP: ステップ 1 の Cloudflare エンドポイント IP を入力します。
- VPN Method: Route Based
- Tunnel IP:
10.252.2.29/31、または トンネルエンドポイントのドキュメント を参照 - Remote Networks: Cloudflare トンネル内側のアドレス(例:
10.252.2.28/31)と、Cloudflare WAN 経由でアクセスするほかのリモートサブネット
- VPN Type:
- Advanced 設定を次のとおりにします。
- Key Exchange Version: IKEv2
- IKE Encryption: AES-256
- IKE Hash: SHA256
- IKE DH Group: 14
- IKE Lifetime: 28800
- ESP Encryption: AES-256
- ESP Hash: SHA256
- ESP DH Group: 14
- ESP Lifetime: 28800
- PFS: Enabled
- Local Authentication ID: Auto
- Remote Authentication ID: Auto のチェックを外し、ステップ 1 の Cloudflare Endpoint IP を入力します。
- MTU: 1436
- Apply を選びます。
-
Cloudflare One ↗ にログインし、Networks を開きます。
-
Cloudflare WAN で、作成したばかりの IPsec トンネルを探します。
-
トンネルを選び、Edit を選びます。
-
ステップ 2 の Pre-shared key を貼り付けます。
-
Save を選びます。
-
Cloudflare One ↗ にログインし、Networks を開きます。
-
Routes > WAN routes > Create を開きます。
-
次の設定を入力します。
- Prefix: ローカルネットワーク(例:
192.168.1.0/24) - Tunnel/Next hop: トンネルを選びます。
- Priority:
100
- Prefix: ローカルネットワーク(例:
-
Add routes を選び、静的ルートを追加します。
数分待ってから、Cloudflare と UniFi の両方でトンネルの状態を確認します。
Cloudflare
- Cloudflare One ↗ にログインし、Insights を開きます。
- Network visibility > WAN connector health を開きます。
- 作成したトンネルを探し、ステータスが Up であることを確認します。詳細は ダッシュボードでトンネルの健全性を確認する を参照してください。
UniFi
Settings > VPN を開き、ステータスが Connected であることを確認します。
トンネルがダウンしている:
- 双方で Peer IP、Pre-shared key、IPsec 設定が一致していることを確認します
- ISP が UDP ポート
500/4500をブロックしていないことを確認します
トラフィックがルーティングされない:
- UniFi の VPN 設定で Remote Subnets を確認します
- ファイアウォール規則が VPN トラフィックをブロックしていないことを確認します
ヘルスチェックが失敗する:
- Cloudflare から顧客側トンネル IP への ICMP を許可します
- ターゲットは LAN ゲートウェイではなく、
/31のインターフェイス IP にします
特定のデバイスだけを Cloudflare 経由にする場合(UniFi Network Application):
- VPN 設定の Remote Subnets から、不要なルートを削除します。
- Settings > Policy Table を開きます。
- Policy Engine で Create New Policy を選び、次の設定にします。
Routeを選びます。- Name: ポリシーの名前を入力します。
- Type: Policy-Based
- Interface/VPN Tunnel: VPN トンネルを選びます(例:
Cloudflare-Magic-WAN)。 - Kill Switch: Enabled(推奨)
- Source:
Device/Networkを選び、デバイスまたはネットワークを選びます。 - Destination: Any
- Interface: VPN トンネル
- ネットワークポリシーには Cloudflare Network Firewall を使います。
- 冗長化のため、2 本目のトンネルを設定します。
- Cloudflare WAN ダッシュボードでトラフィックを監視します。
これで、Cloudflare WAN を使って Cloudflare のネットワーク経由でトラフィックをルーティングできます。