Magic Transit Virtual Network はルーティングテーブルを使い、Cloudflare のグローバルネットワークから接続済みネットワークへ、next-hop 経由でトラフィックを誘導します。静的ルートの設定、または BGP peering(ベータ)から学習したルート(CNI with Dataplane v2、および IPsec と GRE トンネルで利用可能)で、Magic Transit Virtual Network のルーティングテーブルにエントリを追加できます。
次の技術的な側面の詳細は Traffic Steering を参照してください。
- ルートの優先度とウェイト
- 待ち時間を減らすためのトラフィックのリージョンスコープ
- BGP peering(ベータ)
- Routes ページを開きます。
-
Routes タブで Create route を選択し、ルートタイプとして WAN を選びます。
-
Description にルートの説明的な名前を入力します。
-
Prefix に IP アドレスの範囲を入力します。たとえば
10.10.10.100/24です。 -
Tunnel/Next hop で、トンネルエンドポイントを設定する で作成したトンネルから、ルート用のトンネルを選択します。
-
ルートの Priority を選びます。数値が小さいほど優先度が高くなります。
-
(省略可)ルートの Weight を選びます。例は 静的ルートの優先度とウェイトを設定する を参照してください。
-
(省略可)ルートを特定のリージョンにスコープする必要がある場合は、Region code で行えます。
-
(省略可)追加する前に Test routes を選択してルートをテストすることを強く推奨します。
-
Add routes を選択します。
1 つ以上の静的ルートを作成するには、API で POST リクエストを作成します。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"nexthop": "<IP_NEXT_HOP>",
"prefix": "<YOUR_IP_PREFIX>",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "<ROUTE_DESCRIPTION>",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"routes": [
{
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
]
},
"success": true
}-
Routes タブで、変更するルートを探します。
-
隣の三点リーダーを選択し、Edit を選択します。
-
更新したルート情報を入力します。
-
(省略可)追加する前に Test routes を選択してルートをテストすることを強く推奨します。
-
Edit routes を選択します。
1 つ以上の静的ルートを更新するには、API で PUT リクエストを作成します。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"nexthop": "<IP_NEXT_HOP>",
"prefix": "<YOUR_IP_PREFIX>",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "<ROUTE_DESCRIPTION>",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}'{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"modified": true,
"modified_route": {
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
},
"success": true
}-
Routes タブで、削除する静的ルートを探します。
-
隣の三点リーダーを選択し、Delete を選択します。
-
チェックボックスを選択して操作を確認し、Delete を選択します。
静的ルートを削除するには、API で DELETE リクエストを作成します。
例:
Required API token permissions
At least one of the following token permissions is required:Magic WAN WriteMagic Transit Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/magic/routes/$ROUTE_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{
"errors": [
{
"code": 1000,
"message": "message"
}
],
"messages": [
{
"code": 1000,
"message": "message"
}
],
"result": {
"deleted": true,
"deleted_route": {
"nexthop": "203.0.113.1",
"prefix": "192.0.2.0/24",
"priority": 0,
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"description": "New route for new prefix 203.0.113.1",
"scope": {
"colo_names": [
"den01"
],
"colo_regions": [
"APAC"
]
},
"weight": 0
}
},
"success": true
}BGP peering は、次のオンランプを使うときに利用できます。
- CNI with Dataplane v2(クローズドベータで、新規のお客様には提供していません)。
- IPsec と GRE トンネル(ベータ)。Unified Routing が必要です。
Magic Transit Virtual Network のルーティングテーブルはお客様が管理します。Cloudflare 側の ASN(Autonomous System Number)と、お客様デバイスの ASN の両方を選べます。お客様デバイスの ASN は 2 バイトまたは 4 バイトです。Magic Transit で使う公開 ASN は、オンボーディング時に検証されます。
デフォルトでは、各 BGP peering セッションは、Magic Transit Virtual Network のルーティングテーブルとの peering を表す同じ Cloudflare 側 ASN を使います。この ASN は CF Account ASN と呼ばれ、13335 に設定されます。これをプライベートな 2 バイト ASN(64512 から 65534 の任意の値、たとえば 65000)に設定できます。
この ASN を設定するには:
- Routes ページを開きます。
- WAN configuration を選択します。
- CF Account ASN に Cloudflare の ASN を入力します。
- Update を選択します。
Magic Transit のお客様は、次にも注意してください。
- Cloudflare 側の ASN は、Cloudflare エッジからの anycast 広報の
AS_PATHに露出されません。それらの広報では、Cloudflare は常に Cloudflare ASN の13335を使い、必要に応じて Cloudflare ASN と独自 ASN で説明するとおり、持ち込み ASN を前置します。 - お客様デバイスの ASN はプライベート ASN でも、エッジでの Magic Transit anycast 広報に使っている ASN でもかまいません。Cloudflare グローバルネットワークのエッジで anycast 広報されるプレフィックスの ASN には影響しません。
2 つの ASN を設定する必要があります。
- CF Account ASN という名前の Cloudflare の アカウントスコープ ASN。
- BGP を設定したい各オンランプ用の 1 つの ASN。
Cloudflare アカウント ASN をすでにセットアップ済みの場合は、次のステップ 2 と 3 をスキップします。
- Routes ページを開きます。
- WAN configuration を選択します。
- CF Account ASN に Cloudflare の ASN を入力し、Update を選択します。
- Interconnects を開きます。
-
BGP を設定する Dataplane v2 の CNI インターコネクトを探し、隣の 三点リーダー を選択し、Configure BGP を選択します。
-
Customer device ASN に、ネットワークの ASN を入力します。
-
MD5 key に、省略可でネットワークのキーを入力できます。これは偶発的な設定ミスを防ぐためのものであり、セキュリティ機構ではありません。
-
(省略可)Additional Advertised prefix list に、既存ルートとあわせて広報したい追加プレフィックスを入力します。追加ルートを広報しない場合は空のままにします。ここでよく設定するプレフィックスは次です。
0.0.0.0/0へのルート(デフォルトルート) — Magic Transit with Egress を使う場合に、インターネット向けトラフィックをすべて引き込みます。100.96.0.0/12へのルート。Cloudflare One Clients がデフォルトで使う CGNAT 空間の一部です。
-
Save を選択します。
- Routes ページを開きます。
- WAN configuration を選択します。
- CF Account ASN に Cloudflare の ASN を入力し、Update を選択します。
- Connectors を開きます。
-
IPsec/GRE tunnels で、BGP を設定したいトンネルを探し、隣の 三点リーダー を選択し、Configure BGP を選択します。
-
Customer device ASN に、ネットワークの ASN を入力します。
-
MD5 key に、省略可でネットワークのキーを入力できます。これは偶発的な設定ミスを防ぐためのものであり、セキュリティ機構ではありません。
-
(省略可)Additional Advertised prefix list に、既存ルートとあわせて広報したい追加プレフィックスを入力します。追加ルートを広報しない場合は空のままにします。ここでよく設定するプレフィックスは次です。
0.0.0.0/0へのルート(デフォルトルート) — Magic Transit with Egress を使う場合に、インターネット向けトラフィックをすべて引き込みます。100.96.0.0/12へのルート。Cloudflare One Clients がデフォルトで使う CGNAT 空間の一部です。
-
Save を選択します。
トンネル(GRE または IPsec)の BGP peering を設定する場合は、次を把握してください。
-
Customer Premises Equipment(CPE)が BGP peering セッションを開始する必要があります。Cloudflare は開始しません。
-
BGP スピーカーは、トンネルの IPv4 インターフェイスアドレスとピアする必要があります。CPE は peering 接続の自分側に任意の IPv4 アドレスを使えます。
/31または/30インターフェイスサブネットのもう一方のアドレスを使う必要はありません。 -
Hold time は 0 秒より大きくする必要があります(BGP
KEEPALIVEメッセージが必要です)。Cloudflare は少なくとも 45 秒を推奨します。Cloudflare は GRE/IPsec トンネル向けに 90 秒の hold time を広報します。90 秒より大きい値を設定した場合、BGP が hold time を交渉する標準的な方法に従い、交渉された hold time は 90 秒になります。 -
Connect retry time は低くします(たとえば 5 秒または 10 秒)。
-
CPE は 1 つの BGP セッションで最大 5,000 プレフィックスを広報できます。
-
MD5 認証は省略可です。最大 80 文字を使えます。対応する文字は
a-zA-Z0-9'!@#$%^&*()+[]{}<>/.,;:_-~`= \\|です。