Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Cisco Meraki MX(静的ルーティング)

最終更新 Markdown で表示Agent セットアップ

このガイドは、Cisco Meraki MX アプライアンスが Cloudflare WAN への IPsec VPN トンネルを確立するための手順です。Cisco Meraki の管理に慣れており、有効な Cloudflare WAN サブスクリプションを持つネットワークエンジニア向けです。

テスト環境

フィールド
Vendor Cisco Meraki
Model MX68
Release MX 19.2.7

IKE および IPsec の暗号設定

フィールド
Traffic Selection Criteria Route-Based VPN
Routing Static
Redundant Tunnels Yes
Tunnel Load Balancing Active/Standby
IKE Version IKEv2
Authentication Pre-Shared Key
Anti-Replay Protection Enabled
NAT Traversal (NAT-T) Not Tested
NAT-T Port Not Applicable
Phase 1 — DH-Group Group 14
Phase 1 — Encryption AES-256-CBC
Phase 1 — Authentication/Integrity SHA-256
Phase 2 — DH-Group Group 14
Phase 2 — Transport ESP
Phase 2 — Encryption AES-256-CBC

Cloudflare WAN と Cisco Meraki MX の設定

以下の例のオブジェクト名と IP アドレスは、環境に合わせて置き換えてください。

Cloudflare WAN トンネル 1 / 2

Attribute Value/Address
Name (required) CF_WAN_TUN_01
Description
IPv4 Interface Address (required) 169.254.250.0/31
IPv6 Interface Address
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Tunnel health checks True
Rate Low
Type Request
Direction Bidirectional
Target Custom
Target address 192.168.125.1 (MX LAN Interface IP)
Turn on replay protection True
Automatic return routing True

トンネル作成後に IKE ID と pre-shared key を取得します。

Attribute Value/Address
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN トンネル 2 / 2

Attribute Value/Address
Name (required) CF_WAN_TUN_02
Description
IPv4 Interface Address (required) 169.254.250.2/31
IPv6 Interface Address
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Tunnel health checks True
Rate Low
Type Request
Direction Bidirectional
Target Custom
Target address 192.168.125.1 (MX LAN Interface IP)
Turn on replay protection True
Automatic return routing True

トンネル作成後に IKE ID と pre-shared key を取得します。

Attribute Value/Address
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

顧客側機器: Cisco Meraki

モード: Routed

WAN Interface (Port 1) Tunnel 1 of 2 Tunnel 2 of 2
WAN Interface WAN 1 WAN 1
IP Address 203.0.113.100/24 203.0.113.100/24
LAN Interface (Port 3) Tunnel 1 of 2 Tunnel 2 of 2
LAN Interface LAN LAN
IP Address 192.168.125.1/24 192.168.125.1/24

前提と制約

Meraki の実装と互換性に関する注意

  • ファームウェアの前提: この設定に必要な最小ファームウェアは MX 19.2.7 です。
  • ハードウェア互換性: 古い Meraki ハードウェアは、物理的に 19.2.7 を実行できないことがあります。このアーキテクチャには Route-Based VPN サポートが必要です。MX プラットフォームがファームウェアリリース 19.2.7 以降に対応しているかは Product firmware restrictions を参照してください。
  • Active/Standby 構成: Non-Meraki VPN 接続に関連する冗長トンネルは Active/Standby です。両方のトンネルは確立されますが、Meraki はプライマリ IPsec VPN ピア経由でのみトラフィックをルーティングし、トンネル監視プローブに基づいてセカンダリ IPsec VPN ピアへ動的にフェイルオーバーします。
    • Anycast とトンネル冗長性: MX プラットフォーム上の IPsec VPN トンネルは Active/Standby ですが、Cloudflare のリモートエンドポイント IP は Cloudflare グローバルネットワーク全体で BGP anycast により広告されるため、ネットワーク層では高可用性が維持され、地理的および論理的な冗長性が備わります。
  • Route-Based VPN サポート: 特定のクラウド連携と結び付けられることが多いですが、バージョン 19.2.7 はサードパーティデバイス全般(Cloudflare WAN を含む)の Route-Based IPsec VPN をサポートします。
  • 冗長性と Multi-Uplink: このドキュメントは Active/Standby トンネル構成のみを扱います。
  • Anti-Replay Protection: Cloudflare は、Cloudflare WAN での最適な性能のため Anti-Replay Protection を無効にする ことを推奨します。Cisco Meraki MX プラットフォームでは、管理者がこの機能を無効にできません。
    • これは既知の Meraki プラットフォームの制限です。
    • アンダーレイ(ISP ネットワーク)でジッターやパケットの順序乱れが多い環境では、IPsec VPN トンネルの MX 側で間欠的なパケットドロップが起きることがあります。
  • MSS Clamping: Cloudflare は、IPsec オーバーヘッドを考慮し、フラグメンテーションを防ぐための特定の Maximum Segment Size (MSS) クランプ 値を推奨します。
    • Meraki Dashboard には、サードパーティ VPN トンネルの MSS クランプ値を変更するユーザー向けフィールドがありません。
    • お客様は Meraki Technical Support に連絡し、特定のネットワークまたはトンネルの MSS 値(およそ 1360。値は変わることがあります)のバックエンド手動変更を依頼する必要があります。
  • ISP の範囲: 提供する設定は、単一の Internet Service Provider (ISP) 向けに検証されています。冗長 ISP へ拡張するロジックはありますが、マルチホーム構成はこのガイドの範囲外です。

Cloudflare

  • この設定には、Automatic Return Routing をサポートする Unified Routing データプレーンが必要です。
  • Cloudflare ダッシュボードで IPsec トンネルと静的ルートをすでに設定済みであること。
  • Cloudflare ダッシュボードを使い、各 IPsec トンネルのローカル識別子(FQDN / ホスト名)を取得し、pre-shared key を生成済みであること。
  • MSS clamping の重要性と、Cloudflare WAN IPsec トンネルを通るトラフィックフローに応じた調整を理解していること。

前提条件: MX プラットフォームのサイト間 VPN 設定

Meraki 設定を進める前に、Cloudflare 設定から次の詳細が必要です。

  • IPv4 interface address values (in Classless Inter-Domain Routing (CIDR) notation)
  • Cloudflare anycast IPs
  • Local ID (FQDN/hostname)
  • Pre-shared keys
  • Remote subnets

CF_WAN_TUN_01

属性 値 / アドレス Meraki — 適用先 必要な用途
IPv4 Interface Address 169.254.250.0/31 Private subnets Cloudflare トンネルヘルスチェックをサポート
Cloudflare Endpoint 162.159.135.1 Public IP or hostname トンネルピア IP — プライマリ IPsec ピア
162.159.135.1 Remote ID IKE リモート ID — プライマリ IPsec ピア
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com Local ID IKE ローカル ID — プライマリ IPsec ピア
Pre-Shared Key Cloudflare-WAN-T1-PSK-1234! Shared secret 共有シークレット — プライマリ IPsec ピア
Remote subnets 172.16.10.0/24, 172.16.11.0/24 Private subnets 東西トラフィックフロー向けにルートを追加

CF_WAN_TUN_02

属性 値 / アドレス Meraki 設定 必要な用途
IPv4 Interface Address 169.254.250.2/31 Private subnets Cloudflare トンネルヘルスチェックをサポート
Cloudflare Endpoint 172.64.135.1 Public IP or hostname トンネルピア IP — セカンダリ IPsec ピア
172.64.135.1 Remote ID IKE リモート ID — セカンダリ IPsec ピア
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com Local ID IKE ローカル ID — セカンダリ IPsec ピア
Pre-Shared Key Cloudflare-WAN-T2-PSK-1234! Shared secret 共有シークレット — セカンダリ IPsec ピア
Remote subnets 172.16.10.0/24, 172.16.11.0/24 Private subnets 東西トラフィックフロー向けにルートを追加

リモートサブネット

MX プラットフォームでは、「Private subnets」は、MX アプライアンスが IPsec トンネル経由でルーティングするリモートネットワークを指します。

このドキュメントでは、次のサブネットをリモートサブネットとします。

  • 172.16.10.0/24
  • 172.16.11.0/24

Cloudflare

Meraki トンネルヘルスプローブの送信元 IP を許可する

MX プラットフォームは、プライマリとセカンダリの IPsec VPN トンネル間のフェイルオーバーを有効にするためにトンネル監視を使います。トンネル監視は、トンネル経由の接続性を検出します(BGP 有効トンネルではサポートされません)。トンネル監視は、IPsec トンネルの状態を判定する Dead Peer Detection とは独立して動作します。

トンネルヘルスプローブは、Dead Peer Detection に加えて、IPsec トンネルのリモート側リソースの到達性全体を判定するために使われます。

Meraki は、トンネル監視プローブの送信元 IP として 192.0.2.3/32(TEST-NET-1 の一部。RFC 5737 で定義)を予約しています。詳細は Primary and secondary IPsec tunnels を参照してください。

192.0.2.3/32 は従来の RFC 1918 アドレス空間の外にあるため、Cloudflare アカウントに関連する Unified Routing データプレーンに追加する必要があります。

internal_authorized_prefixes オプションをアカウントに追加し、192.0.2.3/32 を含める作業については、Cloudflare へ支援を依頼してください。

Cloudflare Gateway HTTP ポリシー

トンネル監視プローブの送信元 IP アドレスが、対象 IP/URL(HTTP — ポート 80/tcp)へ到達できる HTTP ポリシー を定義します。

Cloudflare ダッシュボードで Zero Trust > Traffic policies > Firewall policies > HTTP を開きます。

  1. 新しいルールを追加します。
  2. Policy NameMeraki Tunnel Health Checks - HTTP Policy を入力します。
  3. 種類 Traffic の式を組み立てます。
  4. SelectorSource Internal IP is 192.0.2.3 を入力します。
  5. ActionDo Not Inspect を選びます。

このポリシーは、HTTP ポリシーのルールベースの先頭またはその近くに置きます。

図: Cloudflare WAN での Meraki トンネル監視

次の図は、予約されたトンネル監視送信元 IP(192.0.2.3/32)からのトラフィックフローです。IPsec トンネルを通って Cloudflare WAN へ進み、Cloudflare Gateway を経てインターネットへエグレスします。応答経路は完全に対称です。

flowchart LR
accTitle: Cloudflare WAN での Meraki トンネル監視
accDescr: トンネル監視送信元 IP から Meraki MX、IPsec トンネル、Cloudflare WAN、Cloudflare Gateway を経て、パブリックインターネット上の HTTP ターゲットへ向かうトラフィックフローです。
 subgraph CPE["Cisco Meraki (CPE) Active/Standby モデル"]
    direction TB
        FW["Cisco Meraki MX
        WAN: 203.0.113.100/24
        ---
        LAN: 192.168.125.1/24
        ---
        LAN Subnet: 192.168.125.0/24"]
        L7_Health_Check["L7 Health Check
        ---
        Internal Src IP: 192.0.2.3/32"]
  end
 subgraph T1["Active - IPsec トンネル 1"]
    direction LR
        T1_CPE["CPE VTI 1
        Internal to MX"]
        T1_CF["Cloudflare VTI 1
        169.254.250.0/31"]
  end
 subgraph T2["Standby - IPsec トンネル 2"]
    direction LR
        T2_CPE["CPE VTI 2
        Internal to MX"]
        T2_CF["Cloudflare VTI 2
        169.254.250.2/31"]
  end
 subgraph CF["Cloudflare WAN"]
    direction TB
        EP1["Anycast Endpoint 1
        162.159.135.1"]
        EP2["Anycast Endpoint 2
        172.64.135.1"]
  end
 subgraph CF_GW["Cloudflare Gateway"]
    direction TB
        GW["Policy
        Src IP 192.0.2.3
        Allow"]
  end
    L7HCT["HTTP Target"]

    T1_CPE === T1_CF
    T2_CPE === T2_CF
    FW <==> T1_CPE & T2_CPE
    T1_CF <==> EP1
    T2_CF <==> EP2

    L7_Health_Check -.-> FW
    FW -.-> T1_CPE
    FW -.-> T2_CPE
    T1_CPE -.-> T1_CF
    T2_CPE -.-> T2_CF
    T1_CF -.-> EP1
    T2_CF -.-> EP2
    EP1 -.-> GW
    EP2 -.-> GW
    GW -.-> L7HCT
    FW@{ shape: stadium}
    T1_CPE@{ shape: stadium}
    T1_CF@{ shape: stadium}
    T2_CPE@{ shape: stadium}
    T2_CF@{ shape: stadium}
    EP1@{ shape: stadium}
    EP2@{ shape: stadium}
    GW@{ shape: stadium}

Meraki 設定

Meraki の管理モデルと Cloudflare WAN 連携

Meraki の設定管理は 2 層の階層で構成されます。オブジェクトとその関連設定は、次のいずれかとして定義されます。

  • Organization-wide: テナント全体で 1 回定義するグローバルオブジェクトです。
  • Network-specific: 個々のサイトまたはデバイスに適用する設定です。

Non-Meraki VPN 設定は Organization 層のオブジェクトです。対応する Network Tag に関連付けると、特定の MX アプライアンスへプッシュされます。この継承モデルは重要な要素です。タグが、どの物理ハードウェアが Cloudflare へのトンネル確立を試みるかを制御します。

Meraki Organization

Orbital Path Ventures は、Meraki Dashboard で定義された Organization を表すために、設定全体で参照する架空の会社です。

この会社は Austin, TX の支店で 1 台の Meraki MX アプライアンスを管理し、Orbital Path Ventures - Austin TX という Network に関連付けています。

Orbital_Path_AUS_Office という Network Tag が、Orbital Path Ventures - Austin TX Network に関連付けられています。

Organization Network Tag
Orbit Path Ventures Orbit Path Ventures - Austin TX Orbital_Path_AUS_Office

Network Tag

Network > Networks を開き、Organization を選びます。

  • Orbit Path Ventures(Organization 名を置き換えます)。
  • Network: Orbit Path Ventures - Austin TX(Network 名を置き換えます)。
  • Tag: Orbital_Path_AUS_Office(Network 名に関連付けた Tag を置き換えます)。

トラフィックステアリング

Cloudflare WAN と連携するとき、Meraki Network Tag は、どのアプライアンスが Cloudflare トンネル設定を継承するかを決めます。

Non-Meraki VPN 設定はグローバルオブジェクトです。関連する Network Tag を持つ MX アプライアンスは、同じ IPsec VPN ピアを使って Cloudflare へのトンネル確立を試みます。

予測可能なトラフィックフローを確保し、ルーティングの競合を防ぐため、Cloudflare は次のベストプラクティスを推奨します。

  • 厳密なトンネル対応: Cloudflare で定義した冗長 IPsec トンネルペアと、それらのトンネルを開始する特定の MX アプライアンスを 1 対 1 で対応させます。
  • サイト固有の Network Tag: 広い汎用タグではなく、粒度の細かいサイト固有タグ(例: Orbital_Path_AUS_Office)を使い、意図した MX だけがトンネル設定を継承するようにします。
  • 一意の IPsec VPN ピアオブジェクト: 物理的な地理的場所が異なる場合は、Organization レベルで別々の Non-Meraki VPN ピアオブジェクトを作成します。Availability オプションで 1 対 1 の対応を確立します。

Cloudflare WAN からの戻りトラフィックは、Cloudflare の仮想ネットワークルーティングテーブルに基づいて誘導されます(詳細は トラフィックステアリング を参照)。ルートは MX LAN プレフィックスと対応する IPsec トンネルに基づいて指定します。

送信元ベースのデフォルトルーティング

Source-Based Default Routing を使うと、管理者は送信元ベースのデフォルトルートを作成し、Auto VPN 上のセキュリティアプライアンス、または LAN 上のデバイスをネクストホップとして指定できます。

Source-Based Default Routing は、Cloudflare WAN を含む Non-Meraki VPN エンドポイントと併用できません。

MX アプライアンスが各トンネル経由でトラフィックを誘導する方法を制御するには、IPsec VPN ピア設定でプライベートサブネットを定義します。

プライベートサブネットによるルーティング

IPsec VPN ピア設定でプライベートサブネットとして定義した IP プレフィックスは、プライマリおよびセカンダリ VPN トンネルを通るトラフィックを制御します。特定の MX アプライアンスに対応するルーティングテーブルに表示されます。

このドキュメントでは、次の 3 つのルートトポロジを扱います。

  1. 東西のみ:
    • Cloudflare WAN 経由のプライベートトラフィック。
    • ローカルインターネット経由のインターネット。
  2. Cloudflare Gateway 経由のインターネットのみ:
    • インターネットトラフィックだけを Cloudflare WAN 経由でルーティングします。
  3. Cloudflare WAN と Gateway 経由のすべてのトラフィック:
    • 東西およびインターネットトラフィックを Cloudflare WAN 経由でルーティングします。

3 つのトポロジはすべて IPsec VPN ピア セクションで扱います。

MX サイト間 VPN 設定

Security & SD-WAN > Site-to-site VPN を開きます。

Type

Hub (Mesh) を選びます。

VPN 設定

ローカルネットワーク

MX デバイスの背後にあるローカルネットワークで VPN モードをオンにします。

変更前:

Name VPN Mode Subnet Uplink
Default Disabled 192.168.125.0/24

変更後:

Name VPN Mode Subnet Uplink
Default Enabled 192.168.125.0/24

IPsec VPN ピア

Security & SD-WAN > Site-to-site VPN > Organization Wide Settings を開きます。

ヘルスチェックを設定する

MX プラットフォームが IPsec VPN トンネル経由のリソース到達性を判定するために使う、レイヤー 7 ヘルスチェック HTTP プローブを設定します。

  1. Configure Health Checks を選びます。

  2. 次の値を指定します。

    Name Endpoint
    Google http://www.google.com
  3. OK を選びます。

プライマリおよびセカンダリ IPsec VPN ピアを追加する

次のトポロジ向けに IPsec VPN ピア設定を提供します。

  • 東西トラフィックのみ
  • Cloudflare Gateway 経由のインターネットのみ
  • Cloudflare WAN と Gateway 経由のすべてのトラフィック
トポロジ: 東西トラフィックのみ

Cloudflare WAN 経由で東西トラフィックをルーティングするには、次が必要です。

  • MX アプライアンスの背後の LAN サブネット(192.168.125.0/24)向けに、CF_WAN_TUN_01CF_WAN_TUN_02 経由の Cloudflare ルートを指定する。
  • リモートサブネット(172.16.10.0/24172.16.11.0/24)を、Meraki のプライマリおよびセカンダリ IPsec VPN ピアのプライベートサブネットとして指定する。
  • CF_WAN_TUN_01CF_WAN_TUN_02 の両方に指定した IPv4 インターフェイスアドレスプレフィックス(169.254.250.0/31169.254.250.2/31)を、Meraki のプライマリおよびセカンダリ IPsec VPN ピアのプライベートサブネットとして指定する。

これにより次が保証されます。

  • Cloudflare は、MX アプライアンスの背後の LAN サブネット宛てのトラフィックを CF_WAN_TUN_01CF_WAN_TUN_02 経由でルーティングします。
  • MX アプライアンスは、リモートサブネット(172.16.10.0/24172.16.11.0/24)宛てのトラフィックを、それぞれプライマリおよびセカンダリ IPsec VPN ピア経由で明示的にルーティングします。
  • MX アプライアンスは、Cloudflare トンネルヘルスチェックに関連する ICMP Reply パケットを、CF_WAN_TUN_01CF_WAN_TUN_02 に指定した IPv4 インターフェイスアドレス(169.254.250.0/31169.254.250.2/31)へ、それぞれプライマリおよびセカンダリ IPsec VPN ピア経由で明示的にルーティングします。
  • MX アプライアンスの背後の LAN サブネットからのインターネットトラフィックは、WAN アップリンク経由でルーティングされます。
  • MX アプライアンスは、WAN アップリンク経由で Cloudflare エンドポイント(162.159.135.1172.64.135.1)への IPsec トンネルを確立します。

次を設定します。

Cloudflare IPsec トンネル — automatic return routing:

Tunnel Automatic Return Routing
CF_WAN_TUN_01 Disabled
CF_WAN_TUN_02 Disabled

Cloudflare ルート:

Prefix Description Next hop Priority Region code Type
192.168.125.0/24 CF_WAN_TUN_01 CF_WAN_TUN_01 100 All regions Static
192.168.125.0/24 CF_WAN_TUN_02 CF_WAN_TUN_02 100 All regions Static

Meraki プライベートサブネット:

Private Subnet Scope
172.16.10.0/24 リモートサイト
172.16.11.0/24 リモートサイト
169.254.250.0/31 CF_WAN_TUN_01 — トンネルヘルスチェック ICMP Reply パケット
169.254.250.2/31 CF_WAN_TUN_02 — トンネルヘルスチェック ICMP Reply パケット
プライマリ IPsec VPN ピア: 東西トラフィックのみ
  1. + Add a peer を選びます。

  2. 次の値を指定します。

    Attribute Value
    Name cf-wan-tun-01
    IKE Version IKEv2
    Public IP or Hostname 162.159.135.1
    Local ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
    Remote ID
    Shared Secret Cloudflare-WAN-T1-PSK-1234!
    Routing Static
    Private Subnets 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24
    Availability Orbital_Path_AUS_Office
    Tunnel Monitoring Google Health Check
    Failover directly to internet
    IPsec Policy
    Preset Custom
    Phase 1 — Encryption AES 256
    Phase 1 — Authentication SHA256
    Phase 1 — Pseudo-Random Function SHA256
    Phase 1 — Diffie-Hellman group 14
    Phase 1 — Lifetime (sec) 28800
    Phase 2 — Encryption AES256
    Phase 2 — Authentication SHA256
    Phase 2 — PFS Group 14
    Phase 2 — Lifetime (sec) 28800
  3. Save を選びます。

セカンダリ IPsec VPN ピア: 東西トラフィックのみ
  1. 設定列の --- アイコンを選びます。

  2. + Add secondary peer を選びます。

  3. Inherit primary peer configurations は選ばないでください。Public IP or HostnameLocal IDRemote IDShared secret が、IPsec トンネル CF_WAN_TUN_02 のネゴシエーションに必要な設定になるようにします。

  4. 次の値を指定します。

    Attribute Value
    Name cf-wan-tun-02
    IKE Version IKEv2 (Inherited)
    Public IP or Hostname 172.64.135.1
    Local ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
    Remote ID 172.64.135.1
    Shared Secret Cloudflare-WAN-T2-PSK-1234!
    Routing Static (Inherited)
    Private Subnets 169.254.250.0/31, 169.254.250.2/31, 172.16.10.0/24, 172.16.11.0/24 (Inherited)
    Availability Orbital_Path_AUS_Office (Inherited)
    Tunnel Monitoring Google Health Check
    Failover directly to internet
    IPsec Policy
    Preset Custom
    Phase 1 — Encryption AES 256
    Phase 1 — Authentication SHA256
    Phase 1 — Pseudo-Random Function SHA256
    Phase 1 — Diffie-Hellman group 14
    Phase 1 — Lifetime (sec) 28800
    Phase 2 — Encryption AES256
    Phase 2 — Authentication SHA256
    Phase 2 — PFS Group 14
    Phase 2 — Lifetime (sec) 28800
  5. Save を選びます。

ルートテーブル: 東西トラフィックのみ

MX アプライアンスのルートテーブルに、プライマリおよびセカンダリ IPsec VPN ピア設定で定義したプライベートサブネット向けのルートが含まれることを確認します。

Security & SD-WAN > Monitor > Route table を開きます。

Meraki のルートテーブルは、cf-wan-tun-01cf-wan-tun-02 経由のルートを次のように反映します。

Status Version Subnet Name VLAN Next-Hop Destination Type
4 0.0.0.0/0 Default WAN uplink Default WAN Route
4 169.254.250.0/31 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 169.254.250.0/31 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
4 169.254.250.2/31 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 169.254.250.2/31 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
4 172.16.10.0/24 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 172.16.10.0/24 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
4 172.16.11.0/24 cf-wan-tun-01 cf-wan-tun-01 IPsec Peer
4 172.16.11.0/24 cf-wan-tun-02 cf-wan-tun-02 IPsec Peer
🟢 4 192.168.125.0/24 LAN 1 192.168.125.1 192.168.125.1 Local VLAN

トンネルヘルスとフェイルオーバー

Meraki はトンネル監視を使い、セカンダリ IPsec VPN ピアへの自動フェイルオーバーのタイミングを判定します。Meraki は Dead Peer Detection を使い、IPsec トンネル全体の健全性を判定します。

Non-Meraki VPN ピアは Active/Standby モデルに対応します。フェイルオーバーが起きるまでトラフィックは cf-wan-tun-01 経由で送られ、その時点で cf-wan-tun-02 がアクティブになります。トンネルが再接続されると、トラフィックは動的に cf-wan-tun-01 へ戻されます。

フェイルオーバーテストでは、数秒間トラフィックが中断されることがあります。Cloudflare は 15〜20 秒かかるフェイルオーバーも観測していますが、こうした事象はまれです。

Cloudflare トンネルヘルス

Cloudflare のトンネルヘルスチェックは、スタンバイとマークされたトンネルで 100% 失敗を示します。これにより、トラフィックはアクティブなトンネル経由でのみ誘導されます。

Active Peer Tunnel health
Primary IPsec VPN peer CF_WAN_TUN_01: 🟢 0% CF_WAN_TUN_02: 🔴 100%
Secondary IPsec VPN peer CF_WAN_TUN_01: 🔴 100% CF_WAN_TUN_02: 🟢 0%
Meraki トンネルヘルス

Meraki Dashboard を使い、IPsec トンネルのステータスを確認します。

  1. Security & SD-WAN > Monitor > VPN Status を開きます。
  2. Overview セクションまでスクロールします。
  3. 2 IPsec peers というフィルタを選びます。
東西トラフィックのみ

アクティブトンネル: cf-wan-tun-01:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Details (link)
🟢 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Details (link)
🟢 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

アクティブトンネル: cf-wan-tun-02:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Details (link)
🔴 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Details (link)
🟢 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
Cloudflare Gateway 経由のインターネットのみ

アクティブトンネル: cf-wan-tun-01:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🟢 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check

アクティブトンネル: cf-wan-tun-02:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🔴 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check
Cloudflare WAN と Gateway 経由のすべてのトラフィック

アクティブトンネル: cf-wan-tun-01:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🟢 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check

アクティブトンネル: cf-wan-tun-02:

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 0.0.0.0/0 Details (link)
🔴 Health check
🟢 IPsec cf-wan-tun-02 172.64.135.1 0.0.0.0/0 Details (link)
🟢 Health check

トラブルシューティング

MX プラットフォームのルーティングテーブル

IPsec トンネル経由でルーティングされるトラフィックと、直接インターネットへルーティングされるトラフィックを判別するには、MX ルートテーブルを確認します。

Security & SD-WAN > Monitor > Route Table を開きます。

MX トンネル監視

VPN Status が、両方のトンネルでヘルスチェックが失敗していると報告します。

Status Name Public IP Subnets Tunnel monitor
🟢 IPsec cf-wan-tun-01 162.159.135.1 169.254.250.0/31 Details (link)
🔴 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24
🟢 IPsec cf-wan-tun-02 172.64.135.1 169.254.250.0/31 Details (link)
🔴 Health check 169.254.250.2/31
172.16.10.0/24
172.16.11.0/24

Cloudflare Gateway のログとポリシーを確認し、192.0.2.3/32 を送信元とする HTTP リクエストがブロックされていないかを判定します。

ブロックされている場合は、トンネル監視 HTTP リクエストを復元するルールを作成します。詳細は Cloudflare Gateway HTTP ポリシー を参照してください。

Cloudflare と Meraki の IPsec ログ

次で利用できます。

IPsec ログは、IPsec トンネル関連のさまざまな問題の診断に役立ちます。次を含みます。

  • サポートされない Phase 1 または Phase 2 の暗号化または完全性設定を使っている — No proposal chosen を示すメッセージを探します。
    • 定義した Phase 1 および Phase 2 の暗号化または完全性の値が Cloudflare WAN でサポートされていることを確認します。
    • サポートされる設定パラメーター を参照してください。
  • IKE/IPsec ID: ローカルまたはリモート ID が未定義、または値が正しくない。
  • 認証失敗: pre-shared key が間違っている。

詳細は トンネルエンドポイントを設定する を参照してください。

Cloudflare トンネルヘルスチェック

CF_WAN_TUN_01CF_WAN_TUN_02 の両方のトンネルヘルスチェックが、次の設定になっていることを確認します。

属性 注記
Enabled True インジケーターが 🟢 Enabled と表示されることを確認します。
Type Request ステートフルファイアウォールは ICMP Reply プローブを破棄します。
Direction Bidirectional プローブがトンネル経由で送受信されるようにします。
Target Custom MX プラットフォームは VTI に対応していないため、プローブは別の IP をターゲットにする必要があります。
Target address 192.168.125.1 MX アプライアンスの LAN インターフェイスへプローブを送ります。

Meraki リファレンス

役に立ちましたか?