このドキュメントは、Arista VeloCloud のお客様が Edge 経由の Non SD-WAN Destination をプロビジョニングし、Cloudflare WAN(旧 Magic WAN)と接続する手順です。
- VeloCloud Orchestrator にログインし、Configure > Profiles を開きます。
- New profile を選び、新しいプロファイルを作成します(例:
vc-edge-03-profile)。 - Device タブを選び、Interfaces セクションを展開します。
- デバイスに対応する Edge Model(Virtual Edge)を選びます。Virtual Edge のデフォルトインターフェイス構成が表示されます。例: GE1 から GE8 までの 8 インターフェイス。
- 使うインターフェイスは GE3 と GE4 だけです。未使用インターフェイスはすべて無効にして、エッジノードに物理アクセスできる人が未使用ポートへ接続できないようにします。各インターフェイスを 1 つずつ選び、Interface Enabled のチェックを外して Save を選びます。
このドキュメントでは次を前提にします。
- GE3: WAN インターフェイス(静的 IP)
- GE4: LAN インターフェイス(静的 IP)
インターフェイス GE3 を次の設定にします。
- Interface enabled: Enabled
- Capability: Routed
- Segments: All Segments
- Radius Authentication: 該当なし
- ICMP Echo Response: Enabled
- Underlay Accounting: Enabled
- Enable WAN Link: Enabled
- Edge to Edge Encryption: Enabled
- DNS Proxy: Disabled
- VLAN: 未指定(この例では、デバイスがアクセス層スイッチポートに接続されている前提です)
- EVDSL Modem Attached: Disabled
- Addressing Type: Static
- WAN Link: User Defined
- OSPF: 該当なし
- Multicast: 該当なし
- Advertise: Disabled
- NAT Direct Traffic: Enabled
- Trusted Source: Disabled
- Reverse Path Forwarding: (未指定)
Cloudflare WAN は現在 IPv6 に対応していません。Enabled のチェックを外します。
Router Advertisement Host Settings
- Disabled
L2 Settings
- Autonegotiate: Enabled
- MTU: 1500
Save を選び、インターフェイス GE3 の変更を適用します。
- Interface Enabled: Enabled
- Capability: Routed
- Segments: Global Segment
- Radius Authentication: Disabled(該当なし)
- ICMP Echo Response: Enabled
- Underlay Accounting: Enabled
- WAN Link: Disabled
- Edge To Edge Encryption: Enabled
- DNS Proxy: Disabled
- VLAN: 未指定(この例では、デバイスがアクセス層スイッチポートに接続されている前提です)
- EVDSL Modem Attached: Disabled
- Addressing Type: DHCP または Static(例では静的 IP を前提とします)
- WAN Link: User Defined
- OSPF: 該当なし
- Multicast: 該当なし
- Advertise: Disabled
- NAT Direct Traffic: Enabled
- Trusted Source: Disabled
- Reverse Path Forwarding: 未指定
Cloudflare WAN は現在 IPv6 に対応していません。Enabled のチェックを外します。
Router Advertisement Host Settings
- Disabled
L2 Settings
- Autonegotiate: Enabled
- MTU: 1500
Save を選び、インターフェイス GE4 の変更を適用します。
Interfaces セクションでは、GE3(WAN)と GE4(LAN)が設定済みで、ほかのインターフェイスは管理上無効になっているはずです。
- Cloud VPN を有効にします。
Save を選び、プロファイルの変更を適用します。
- Configure > Network Services を開きます。
- Non SD-WAN Destinations through Edge を展開し、New を選びます。
- Service Name: 宛先の名前です。例:
Magic_WAN_vc-edge-03。 - Tunneling Protocol: IPsec
- Service Type: Generic IKEv2 Router (Route Based VPN)
- Tunnel Mode: Active/Hot-Standby または Active/Standby
- IKE/IPsec Settings タブで次を選びます。
- IP Version: IPv4
- Primary VPN Gateway
- Public IP: アカウントに割り当てられた 2 つの Cloudflare anycast IP アドレスのうち 1 つを指定します。Leased IPs ↗ で確認できます。
- IKE Proposal で View advanced settings for IKE Proposal を展開します。
- Encryption: AES 256 CBC
- DH Group: 14
- Hash: SHA-256
- IKE SA Lifetime (min): 1440
- DPD Timeout(sec): 20
- View advanced settings for IPsec Proposal を展開します。
- Encryption: AES 256 CBC
- PFS: 14
- Hash: SHA 256
- IPsec SA Lifetime (min): 480
- 上へスクロールして Secondary VPN Gateway の Add を選びます。
- Public IP: 2 つの Cloudflare anycast IP アドレスのうち 2 つ目を指定します
- Keep Tunnel Active: Enabled(読み取り専用で変更できません)
- トンネル設定はプライマリと同じです。そのためこのセクションではグレーアウトします。
- Configure > Edges を開き、Add Edge を選びます。
- 次の設定を選びます。
- Mode: SD-WAN Edge
- Name: エッジの名前です。例:
vc-edge-03 - Model: Virtual Edge(お使いの Arista VeloCloud Edge アプライアンスのモデルを選びます)
- Profile: プロビジョニング設定で作成したプロファイルを選びます。例:
vc-edge-03-profile - Edge License: 適切なライセンスを選びます
- Authentication: Certificate Acquire
- Encrypt Device Secrets: チェックなし(選ばない)
- High Availability: チェックなし(環境に合わせて設定します)
- Contact Info: 現地の連絡先名とメールアドレスを入力します
- Next を選び、次のセクションへ進みます。
- 環境に合わせて次を設定します。次の例では空のままです。
- Add Edge を選び、変更を保存します。
Edge デバイスを追加すると、Device タブに移動します。
- Interfaces セクションを展開します。
- インターフェイス設定は、前のセクションで設定したプロファイルから継承されます。インターフェイス GE3 と GE4 には
WARNINGインジケーターが表示されます。追加設定が必要です。 - GE3 を選び、WAN インターフェイスのプロパティを開きます。
- このセクションの多くのプロパティはプロファイルから継承されているため、グレーアウトしています。このインターフェイスだけ設定を変える場合は Override を選べます。
- IPv4 Settings までスクロールし、次を設定します。
- Addressing Type: Static(プロファイルから継承)
- IP Address: WAN インターフェイスの IP アドレスを指定します
- CIDR Prefix: サブネットマスクを CIDR(Classless Inter-Domain Routing)表記で入力します
- Gateway: デフォルトゲートウェイ(
0.0.0.0/0) - その他の設定はプロファイルから継承されます。
- 下へスクロールして Save を選びます。
- GE4 を選び、LAN インターフェイスのプロパティを開きます。
- IPv4 Settings までスクロールし、次を設定します。
- Addressing Type: Static(プロファイルから継承)
- IP Address: WAN インターフェイスの IP アドレスを指定します
- CIDR Prefix: (CIDR 表記のサブネットマスク)
- Gateway: デフォルトゲートウェイ(0.0.0.0/0)
- その他の設定はプロファイルから継承されます。
- 下へスクロールして Save を選びます。
GE3 の横のインジケーターに注意してください。プロファイル設定の手順で Auto WAN Link Detection を無効にしているため、WAN リンクを明示する必要があります。
- WAN Link Configuration > Add User Defined WAN Link までスクロールし、次を設定します。
- Link Type: Public(この例では WAN インターフェイスがインターネットに直接接続されています。環境によっては Private を選ぶ必要があります)
- Interfaces: GE3(WAN インターフェイス)のボックスをチェックします
- この例では、View optional configuration と View advanced settings はデフォルトのままです。
- Add Link を選び、変更を保存します。
- User Defined WAN Link が表示され、インターフェイス GE3 の横のインジケーターが消えたことを確認します。
- VPN Services までスクロールします。
- Non SD-WAN Destination through Edge を展開し、Override チェックボックスを選びます。
- Add を選びます。
- Name 列のドロップダウンを選びます。
- 先に定義した Network Service を選びます。例:
Magic_WAN_vc-edge-03。 - Action 列の + ボタンを選び、次を設定します。
- Public WAN Link: Public WAN Link を選びます(ユーザー定義 WAN リンクを参照)
- Local Identification Type: FQDN
- Local Identification: Custom FQDN IKE ID の API エンドポイントで Cloudflare WAN IPsec トンネルを設定したときに指定した FQDN を入力します。
- PSK: 事前共有鍵を入力します。両方の Cloudflare WAN IPsec トンネルで同じ PSK を使ってください。
- Destination Primary Public IP: 先に定義した Network Service から事前入力されます。
- Destination Secondary Public IP: 先に定義した Network Service から事前入力されます。
- Save を選び、IPsec トンネル設定を完了します。
- Edge 設定ページの一番下までスクロールし、Save Changes を選んで Edge デバイス設定を確定します。
Site Subnets を設定し、次を実現します。
- ある Cloudflare WAN サイトから、ほかの Cloudflare WAN サイトへトラフィックをルーティングする。
- Cloudflare WAN IPsec トンネルのヘルスチェックが適切に動くようにする。
- Configure > Network Services を開きます。
- Non SD-WAN Destinations through Edge セクションを展開します。
- 対象の Non SD-WAN Destination(例:
Magic_WAN_vc-edge-03)を選びます。
最低 3 本の IPsec トンネルを設定します。この例では、トンネルヘルスチェック用に 2 ルート、遠隔サイト向けトラフィック用に 2 ルートを示します。
- Cloudflare WAN IPsec トンネルヘルスチェック
- Primary VPN Gateway:
- プライマリの Cloudflare anycast トンネルエンドポイント IP に紐づく、対応する Cloudflare WAN IPv4 インターフェイスアドレス宛て
- Primary VPN Gateway 経由でルーティングします。
- Secondary VPN Gateway:
- セカンダリの Cloudflare anycast トンネルエンドポイント IP に紐づく、対応する Cloudflare WAN IPv4 インターフェイスアドレス宛て
- Secondary VPN Gateway 経由でルーティングします。
- 遠隔の Cloudflare WAN サイト: Cloudflare WAN 経由でルーティングする CIDR ブロック
- vc-edge-03 の LAN インターフェイスは次のとおりです。
- 172.16.34.254/24(サブネットアドレス: 172.16.34.0/24)。
- ローカルのため、Site Subnets に指定する必要はありません。
- 遠隔サイトが 2 つある前提です。それぞれを Site Subnets として定義し、Primary VPN Gateway と Secondary VPN Gateway の両方経由でルーティングします。
- 172.16.32.0/24
- 172.16.33.0/24
- vc-edge-03 の LAN インターフェイスは次のとおりです。
- Site Subnets > Add を選び、ルートを次のように設定します。
- Tunnel Health Check - Primary:
- 10.252.11.4/32 - Primary VPN Gateway
- Tunnel Health Check - Secondary:
- 10.252.11.6/32 - Secondary VPN Gateway
- Site vc-edge-01:
- 172.16.32.0/24 - Primary および Secondary VPN Gateway
- Site vc-edge-02:
- 172.16.33.0/24 - Primary および Secondary VPN Gateway
- Tunnel Health Check - Primary:
- 上記のとおり設定すると、Site Subnets タブは次のようになります。
- Save を選び、Site Subnets の変更を確定します。
Cloudflare WAN と Secure Web Gateway(Cloudflare Gateway)は密に連携しています。Arista VeloCloud のお客様は、Cloudflare WAN 経由で Cloudflare Gateway へトラフィックを簡単にルーティングできます。インターネット向け egress トラフィックはすべて、Cloudflare Gateway ポリシーの対象です。
Arista VeloCloud の Business Policy を使うと、インターネット向けトラフィックを少数の選択だけでインテリジェントにルーティングできます。
- Configure > Edges を開き、対象の Edge アプライアンスを選びます。
- Business Policy タブを選びます。
- Add を選び、Business Policy ルールを作成します。
- Rule Name: Cloudflare のグローバル anycast ネットワーク経由でルーティングするインターネットトラフィックを表す、分かりやすい名前を付けます。
- IP Version: IPv4
- Match
- Source: 対象トラフィックフローを分類するため、Any、Object Groups、または Define を選びます。
- Destination: Define > Internet を選びます
- Application: Any
- Action
- Priority: Normal
- Enable Rate Limit: チェックなし
- Network Service: Internet Backhaul > Non SD-WAN Destination through Edge / Cloud Security Service。
- Non SD-WAN Destination through Edge / Cloud Security Service: 対象 Edge デバイスに紐づく Network Service を選びます。例:
Magic_WAN_vc-edge-03。
- Create を選び、ルールを保存します。