Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

SonicWall

最終更新 Markdown で表示Agent セットアップ

このチュートリアルでは、次のバージョンの SonicWall アプライアンスで Cloudflare WAN(旧称 Magic WAN)を使う方法を説明します。

  • 検証したハードウェア:
    • SonicWall NSv 470
    • SonicWall 3700
  • 検証したソフトウェアバージョン:
    • SonicOS 7.0.1

SonicWall アプライアンスは IPsec トンネル で Cloudflare WAN に接続できます。Generic Routing Encapsulation(GRE)は SonicWall ではサポートされません。

トポロジ

SonicWall アプライアンスを Cloudflare WAN に接続するトポロジ図

注: この画像のラベルは、以前の製品名を反映している場合があります。

次の手順では、SonicWall デバイス上で IPsec 接続を設定します。接続の作成には、上記トポロジ例の IP レンジを使います。明示していない設定はデフォルト値のままで構いません。

1. Cloudflare アカウントで IPsec トンネルを作成する

  1. まず Cloudflare 側で IPsec トンネルを作成 します。必要に応じて名前と説明を付け、次の設定を追加します。

    • Interface address: IPsec トンネルの Cloudflare 側の内部トンネル IP を入力します。この例では 10.200.1.0/31 です。
    • Customer endpoint: SonicWall デバイスの WAN IP アドレスを入力します。この例では 198.51.100.2 です。
    • Cloudflare endpoint: Leased IPs で確認できる、アカウントに割り当てられた Cloudflare anycast IP アドレスのいずれかを入力します。この例では 1.2.3.4 です。
    • Pre-shared key: Use my own pre-shared key を選び、自分で用意した安全なキーを貼り付けます。
  2. 完了したら Add tunnels を選びます。

  3. トンネル作成後、Cloudflare ダッシュボードにアカウントのトンネル一覧が表示されます。作成したトンネルを展開する矢印を選び、次の設定を確認します。

    • Customer endpoint: VPN ポリシーがバインドされる SonicWall の WAN IP です(赤)。
    • Cloudflare endpoint: Cloudflare の anycast IP アドレスです(青)。
    • FQDN ID: SonicWall の Local IKE ID として VPN ポリシーで使う ID です。この ID をコピーして保存します。SonicWall でトンネルを設定するときに使います(緑)。
    IPsec トンネルの表示例

2. Cloudflare ダッシュボードで静的ルートを作成する

IPsec トンネル経由で到達するネットワークには、静的ルートが必要です。この例では、172.31.3.0/24 とトンネルネットワーク 10.200.1.0/31 の 2 つです。

  1. 静的ルートを作成 します。必要に応じて名前と説明を付け、次の設定を追加します。

    • First tunnel: この例では、Prefix10.200.1.0/31Tunnel/Next hop10.200.1.1 を追加します。
    • Second tunnel: この例では、Prefix172.31.3.0/24Tunnel/Next hop10.200.1.1 を追加します。
  2. 完了したら Add routes を選びます。

3. SonicWall で VPN 設定を追加する

  1. Network > IPsec VPN > Rules and Settings を開きます。
  2. Add を選びます。
  3. General > Security Policy グループで、次の設定を追加します。
    • Authentication Method: IKE Using Preshared Secret
    • IPsec Primary Gateway Name or Address: プライマリゲートウェイ用の Cloudflare anycast IP アドレスを入力します(青)。
  4. IKE Authentication グループで、次の設定を追加します。
    • Shared secret: ステップ 1 で IPsec トンネル作成に使った事前共有キーを貼り付けます(紫)。
    • Local IKE ID: ドロップダウンから Domain name を選び、ステップ 1 で IPsec トンネル作成後に保存した FQDN ID を貼り付けます(緑)。
    • Peer IKE IDE: ドロップダウンから IPv4 Address を選び、Cloudflare anycast IP アドレスを入力します(青)。
SonicWall デバイスで VPN ポリシーを設定する
  1. Proposals を選びます。VPN Policy はある程度柔軟です。組織のセキュリティポリシーに合わせて調整してください。例として、次の設定を使えます。
  2. IKE (Phase 1) Proposal グループで、次の設定を選びます。
    • Exchange: IKEv2 Mode
    • DH Group: Group 20
    • Encryption: AES-256
    • Authentication: SHA256
    • Life Time (seconds): 86400
  3. IPsec (Phase 2) Proposal グループで、次の設定を追加します。
    • Protocol: ESP
    • Encryption: AESGCM16-256
    • Authentication: None
    • Enable Perfect Forward Secrecy: Enabled
    • DH Group: Group 20
    • Life Time (seconds): 28800
  4. Advanced を選びます。
  5. Disable IPsec Anti-Replay を有効にします。
  6. VPN Policy bound to で、ドロップダウンから WAN インターフェイスを選び、VPN にバインドします。
  7. Save を選びます。
SonicWall デバイスでアンチリプレイを有効にする

4. VPN トンネルインターフェイスを追加する

SonicOS で Cloudflare WAN 経由にトラフィックをルーティングするには、VPN トンネルインターフェイスが必要です。インターフェイス作成時はプレフィックス 10.200.1.1/31 を使います。このトンネルの Cloudflare 側は 10.200.1.0 です。

  1. Network > System > Interfaces を開きます。
  2. Add interface > VPN Tunnel Interface を選びます。
  3. IP Address には 10.200.1.1 を使います。
  4. Ping を有効にします。デバッグと Cloudflare WAN のヘルスチェックでインターフェイスを ping できるようにするために必要です。
デバッグと Cloudflare WAN のヘルスチェックで ping できるよう、Ping を有効にする
  1. Advanced を選びます。
  2. Enable Asymmetric Route Support オプションを有効にします。IPsec トンネルのヘルスチェックに必要です。
Asymmetric Route Support を有効にします。Cloudflare WAN のヘルスチェックに必要です
  1. OK を選びます。

5. アドレスオブジェクトを追加する

アドレスオブジェクトはルートポリシーに必要です。この例では、Cloudflare WAN 経由で到達する別サイトが 1 つあります。まず各ネットワークのアドレスオブジェクトを作成します。次に、すべてのリモートネットワークを含むアドレスグループを作成します。このアドレスグループは、次のステップで正しいルートポリシーを作るために使います。

アドレスオブジェクトを追加するには:

  1. Object > Match Objects > Addresses を選びます。
  2. Address Objects > Add を選びます。
  3. アドレスオブジェクトの情報を入力します。例はトポロジ図を参照してください。アドレスは VPN ゾーンにあるため、オブジェクトの Zone AssignmentVPN に設定します。
  4. Save を選びます。複数入力しやすいようウィンドウは開いたままです。閉じるには X を選びます。
オブジェクトに適切な設定を入力する
  1. Address Groups > Add を選んで、新しいアドレスグループを追加します。
  2. アドレスグループの Name を入力します。
  3. 左メニューで作成した個別のネットワークオブジェクトを選び、中央列の右向き矢印でグループに追加します。
  4. Save を選びます。
個別のネットワークオブジェクトをコピーしてグループに追加する

6. ルーティングを設定する

作成したアドレスオブジェクトまたはグループを宛先として、ルートを追加します。

  1. Policy > Rules and Policies > Routing Rules を選びます。
  2. Add を選んでルートポリシーを追加します。
  3. Next Hop は、インターフェイスパネルで先ほど作成した VPN トンネルインターフェイスにします。

7. ヘルスチェック用のアクセスルールを追加する

Cloudflare WAN のヘルスチェックが正しく動作するには、追加のアクセスルールが必要です。これにより、WAN IP がトンネル経由で ICMP ping を受信し、WAN 経由で返すことができます。

  1. Policy > Rules and Policies を選びます。
  2. Access Rules > Add を選びます。
  3. ポリシーにわかりやすい名前を入力します。
  4. Source / Destination > Destination > Port/Services で、ドロップダウンから ICMP を選びます。
  5. Optional Settings を選びます。
  6. OthersAllow Management traffic を有効にします。

8. ヘルスチェックを設定する

Cloudflare WAN のヘルスチェック を正しく設定する必要があります。ヘルスチェックの設定例は次のとおりです。

curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "health_check": {
    "direction": "bidirectional",
    "enabled": true,
    "type": "request",
    "rate": "low"
  }
}'

設定を変更したあと、ヘルスチェックが安定するまで時間がかかることがあります。

9. Cloudflare ダッシュボードでトンネルの状態を確認する

Cloudflare ダッシュボードは、Cloudflare からオリジンネットワークへトラフィックをルーティングする、アカウント上のすべての anycast トンネルのヘルスを監視します。詳細は ダッシュボードでトンネルヘルスを確認する を参照してください。

役に立ちましたか?