このドキュメントは、Arista VeloCloud のお客様が Edge 経由の Non SD-WAN Destinations をプロビジョニングし、Cloudflare WAN(旧称 Magic WAN)と接続するための手順です。
- VeloCloud Orchestrator にログインし、Configure > Profiles を開きます。
- New profile を選び、新しいプロファイルを作成します(例:
vc-edge-03-profile)。 - Device タブを選び、Interfaces セクションを展開します。
- デバイスに対応する Edge Model(Virtual Edge)を選びます。Virtual Edge のデフォルトのインターフェイス構成が表示されます。例: GE1 から GE8 までの 8 つのインターフェイス。
- 使うインターフェイスは GE3 と GE4 だけです。使わないインターフェイスはすべて無効化し、エッジノードへ物理アクセスできる人が未使用インターフェイスを接続できないようにします。インターフェイスを 1 つずつ選び、Interface Enabled のチェックを外してから Save を選びます。
このドキュメントでは、次を前提とします。
- GE3: WAN インターフェイス(静的 IP)
- GE4: LAN インターフェイス(静的 IP)
インターフェイス GE3 を次の設定で構成します。
- Interface enabled: Enabled
- Capability: Routed
- Segments: All Segments
- Radius Authentication: 該当なし
- ICMP Echo Response: Enabled
- Underlay Accounting: Enabled
- Enable WAN Link: Enabled
- Edge to Edge Encryption: Enabled
- DNS Proxy: Disabled
- VLAN: Unspecified(この例では、デバイスがアクセス層のスイッチポートに接続されていることを前提とします)
- EVDSL Modem Attached: Disabled
- Addressing Type: Static
- WAN Link: User Defined
- OSPF: 該当なし
- Multicast: 該当なし
- Advertise: Disabled
- NAT Direct Traffic: Enabled
- Trusted Source: Disabled
- Reverse Path Forwarding: (未指定)
IPv6 は現在 Cloudflare WAN ではサポートされていません。Enabled のチェックを外します。
Router Advertisement Host Settings
- Disabled
L2 Settings
- Autonegotiate: Enabled
- MTU: 1500
インターフェイス GE3 の変更を適用するには Save を選びます。
- Interface Enabled: Enabled
- Capability: Routed
- Segments: Global Segment
- Radius Authentication: Disabled(該当なし)
- ICMP Echo Response: Enabled
- Underlay Accounting: Enabled
- WAN Link: Disabled
- Edge To Edge Encryption: Enabled
- DNS Proxy: Disabled
- VLAN: Unspecified(この例では、デバイスがアクセス層のスイッチポートに接続されていることを前提とします)
- EVDSL Modem Attached: Disabled
- Addressing Type: DHCP または Static(この例では静的 IP を前提とします)
- WAN Link: User Defined
- OSPF: 該当なし
- Multicast: 該当なし
- Advertise: Disabled
- NAT Direct Traffic: Enabled
- Trusted Source: Disabled
- Reverse Path Forwarding: Unspecified
IPv6 は現在 Cloudflare WAN ではサポートされていません。Enabled のチェックを外します。
Router Advertisement Host Settings
- Disabled
L2 Settings
- Autonegotiate: Enabled
- MTU: 1500
インターフェイス GE4 の変更を適用するには Save を選びます。
Interfaces セクションでは、GE3(WAN)と GE4(LAN)が設定済みで、その他のインターフェイスは管理上無効になっていることが示されます。
- Cloud VPN を有効にします。
プロファイルの変更を適用するには Save を選びます。
- Configure > Network Services を開きます。
- Non SD-WAN Destinations through Edge を展開し、New を選びます。
- Service Name: 宛先の名前です。例:
Magic_WAN_vc-edge-03 - Tunneling Protocol: IPsec
- Service Type: Generic IKEv2 Router (Route Based VPN)
- Tunnel Mode: Active/Hot-Standby または Active/Standby
- IKE/IPsec Settings タブで次を選びます。
- IP Version: IPv4
- Primary VPN Gateway
- Public IP: アカウントに割り当てられた 2 つの Cloudflare anycast IP アドレスのうち 1 つを指定します。Leased IPs ↗ で確認できます。
- IKE Proposal で View advanced settings for IKE Proposal を展開します。
- Encryption: AES 256 CBC
- DH Group: 14
- Hash: SHA-256
- IKE SA Lifetime (min): 1440
- DPD Timeout(sec): 20
- View advanced settings for IPsec Proposal を展開します。
- Encryption: AES 256 CBC
- PFS: 14
- Hash: SHA 256
- IPsec SA Lifetime (min): 480
- 上へスクロールして Secondary VPN Gateway を開き、Add を選びます。
- Public IP: 2 つの Cloudflare anycast IP アドレスのうち 2 つ目を指定します
- Keep Tunnel Active: Enabled(読み取り専用で変更できません)
- トンネル設定は primary と同じです。そのため、このセクションではグレーアウトしています。
- Configure > Edges を開き、Add Edge を選びます。
- 次の設定を選びます。
- Mode: SD-WAN Edge
- Name: エッジの名前です。例:
vc-edge-03 - Model: Virtual Edge(Arista VeloCloud Edge アプライアンスのモデルを選びます)
- Profile: Provision 設定のセクションで作成したプロファイルを選びます。例:
vc-edge-03-profile - Edge License: 適切なライセンスを選びます
- Authentication: Certificate Acquire
- Encrypt Device Secrets: オフ(選ばない)
- High Availability: オフ(環境に合わせて設定します)
- Contact Info: 現地の担当者名と担当者メールアドレスを入力します
- Next を選び、次のセクションへ進みます。
- 環境に合わせて次の設定を行います。次の例では空欄のままです。
- 変更を保存するには Add Edge を選びます。
Edge デバイスを追加すると、Device タブに移動します。
- Interfaces セクションを展開します。
- インターフェイス設定は、前のセクションで構成したプロファイルから継承されます。インターフェイス GE3 と GE4 には
WARNINGインジケーターが表示されます。これらのインターフェイスには追加設定が必要です。 - GE3 を選び、WAN インターフェイスのプロパティを開きます。
- このセクションの多くのプロパティはプロファイルから継承されているため、グレーアウトしています。このインターフェイス固有の設定を変更するには Override を選べます。
- IPv4 Settings までスクロールし、次のオプションを設定します。
- Addressing Type: Static(プロファイルから継承)
- IP Address: WAN インターフェイスの IP アドレスを指定します
- CIDR Prefix: サブネットマスクを Classless Inter-Domain Routing(CIDR)表記で追加します
- Gateway: Default Gateway(
0.0.0.0/0) - その他の設定はすべてプロファイルから継承されます。
- 下へスクロールして Save を選びます。
- GE4 を選び、LAN インターフェイスのプロパティを開きます。
- IPv4 Settings までスクロールし、次のオプションを設定します。
- Addressing Type: Static(プロファイルから継承)
- IP Address: WAN インターフェイスの IP アドレスを指定します
- CIDR Prefix: (CIDR 表記のサブネットマスク)
- Gateway: Default Gateway(0.0.0.0/0)
- その他の設定はすべてプロファイルから継承されます。
- 下へスクロールして Save を選びます。
GE3 の横のインジケーターに注意してください。プロファイルの手順で Auto WAN Link Detection を無効にしたため、WAN Link を指定する必要があります。
- WAN Link Configuration > Add User Defined WAN Link までスクロールし、次のオプションを設定します。
- Link Type: Public(この例では WAN インターフェイスがインターネットに直接接続されています。環境によっては Private を選ぶ必要があります)
- Interfaces: GE3(WAN Interface)のチェックボックスをオンにします
- この例では、View optional configuration と View advanced settings のデフォルト設定を前提とします。
- 変更を保存するには Add Link を選びます。
- User Defined WAN Link が表示され、インターフェイス GE3 の横にインジケーターがなくなったことを確認します。
- VPN Services までスクロールします。
- Non SD-WAN Destination through Edge を展開し、Override チェックボックスを選びます。
- Add を選びます。
- Name 列のドロップダウンを選びます。
- 先ほど定義した Network Service を選びます。例:
Magic_WAN_vc-edge-03 - Action 列で + ボタンを選び、次のオプションを設定します。
- Public WAN Link: Public WAN Link を選びます(User-Defined WAN Link を参照)
- Local Identification Type: FQDN
- Local Identification: Custom FQDN IKE ID API エンドポイント経由で Cloudflare WAN の IPsec トンネルを設定したときに指定した FQDN を入力します。
- PSK: 事前共有鍵を入力します。Cloudflare WAN の両方の IPsec トンネルで同じ PSK を使ってください。
- Destination Primary Public IP: 先ほど定義した Network Service から事前入力されます。
- Destination Secondary Public IP: 先ほど定義した Network Service から事前入力されます。
- IPsec トンネル設定の定義を完了するには Save を選びます。
- Edge 設定ページの最下部までスクロールし、Save Changes を選んで Edge デバイス設定を確定します。
Site Subnets を設定して、次を実現します。
- ある Cloudflare WAN サイトから他の Cloudflare WAN サイトへトラフィックをルーティングします。
- Cloudflare WAN の IPsec トンネルヘルスチェックが最適に動作するようにします。
- Configure > Network Services を開きます。
- Non SD-WAN Destinations through Edge セクションを展開します。
- 対象の Non SD-WAN Destination を選びます。例:
Magic_WAN_vc-edge-03
最低 3 本の IPsec トンネルを設定します。この例では、トンネルヘルスチェック用に 2 ルート、リモートサイト向けトラフィック用に 2 ルートを示します。
- Cloudflare WAN の IPsec トンネルヘルスチェック
- Primary VPN Gateway:
- primary の Cloudflare anycast トンネルエンドポイント IP アドレスに紐づく、それぞれの Cloudflare WAN IPv4 インターフェイスアドレスへ
- Primary VPN Gateway 経由でルーティングします。
- Secondary VPN Gateway:
- secondary の Cloudflare anycast トンネルエンドポイント IP アドレスに紐づく、それぞれの Cloudflare WAN IPv4 インターフェイスアドレスへ
- Secondary VPN Gateway 経由でルーティングします。
- リモートの Cloudflare WAN サイト: Cloudflare WAN 経由でルーティングする CIDR ブロック
- vc-edge-03 の LAN インターフェイスは次のとおりです。
- 172.16.34.254/24(サブネットアドレス: 172.16.34.0/24)
- ローカルのため、Site Subnets に指定する必要はありません。
- リモートサイトが 2 つあるとします。それぞれを Site Subnets として定義し、Primary VPN Gateway と Secondary VPN Gateway の両方経由でルーティングします。
- 172.16.32.0/24
- 172.16.33.0/24
- vc-edge-03 の LAN インターフェイスは次のとおりです。
- Site Subnets > Add を選び、ルートに次の設定を選びます。
- Tunnel Health Check - Primary:
- 10.252.11.4/32 - Primary VPN Gateway
- Tunnel Health Check - Secondary:
- 10.252.11.6/32 - Secondary VPN Gateway
- Site vc-edge-01:
- 172.16.32.0/24 - Primary および Secondary VPN Gateways
- Site vc-edge-02:
- 172.16.33.0/24 - Primary および Secondary VPN Gateways
- Tunnel Health Check - Primary:
- 指示どおりに設定すると、Site Subnets タブは次のようになります。
- Site Subnets への変更を確定するには Save を選びます。
Cloudflare WAN と Secure Web Gateway(Cloudflare Gateway)は密に統合されています。Arista VeloCloud のお客様は、Cloudflare WAN 経由で Cloudflare Gateway へトラフィックを簡単にルーティングできます。インターネットへの送信トラフィックはすべて、Cloudflare Gateway のポリシーの対象になります。
Arista VeloCloud の Business Policies を使うと、インターネット向けトラフィックを、いくつかの選択だけでインテリジェントにルーティングできます。
- Configure > Edges を開き、対象の Edge アプライアンスを選びます。
- Business Policy タブを選びます。
- Add を選び、Business Policy Rule を作成します。
- Rule Name: Cloudflare のグローバル anycast ネットワーク経由でルーティングするインターネットトラフィックを表す、分かりやすい名前を付けます。
- IP Version: IPv4
- Match
- Source: 対象のトラフィックフローを分類するため、Any、Object Groups、または Define を選びます。
- Destination: Define > Internet を選びます
- Application: Any
- Action
- Priority: Normal
- Enable Rate Limit: オフ
- Network Service: Internet Backhaul > Non SD-WAN Destination through Edge / Cloud Security Service
- Non SD-WAN Destination through Edge / Cloud Security Service: 対象の Edge デバイスに紐づく Network Service を選びます。例:
Magic_WAN_vc-edge-03
- ルールを保存するには Create を選びます。