Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Amazon AWS Transit Gateway

最終更新 Markdown で表示Agent セットアップ

このチュートリアルでは、Cloudflare WAN(旧 Magic WAN)と AWS Transit Gateway の間で IPsec VPN を設定する方法と例を説明します。

前提条件

AWS アカウントに AWS Transit Gateway を作成しておく必要があります。AWS の仮想プライベートクラウド(VPC)と Cloudflare WAN の間でトラフィックをルーティングするために使います。Transit Gateway の作成方法は AWS のドキュメント を参照してください。

加えて、VPC 内の仮想マシン(VM)用のルートテーブルエントリと、Transit Gateway 用のルートテーブルエントリも設定する必要があります。設定しないと、VM と Cloudflare WAN 経由でルーティングされる別の VM との接続は動作しません。ルートテーブルの詳細は AWS のドキュメント を参照してください。

AWS

AWS Transit Gateway の VPN アタッチメントを作成する

  1. Transit gateways > Transit gateway attachments を開き、Create transit gateway attachment を選択します。
  2. ドロップダウンから、以前作成した Transit gateway ID を選択します。
  3. Attachment typeVPN を選択します。
  4. VPN attachment で、次の設定を選択します(ここに挙げていない項目はデフォルトのままで構いません)。
    1. Customer Gateway: New を選択します。
    2. IP Address: Cloudflare の anycast IP アドレスを入力します。
    3. Routing options: Static を選択します。
  5. Create transit gateway attachment を選択します。

VPN 接続を設定する

  1. 作成した VPN 接続を選択し、Download configuration を選択します。

  2. テキストファイルがダウンロードされます。AWS Transit Gateway がトンネルに割り当てた IP 範囲を探します。最初の IP 範囲は AWS Transit Gateway 側です。2 番目の IP 範囲を、Cloudflare WAN の Interface address に使います。

  3. 作成した VPN 接続を選択し、Actions > Modify VPN tunnel options を選択します。

  4. VPN tunnel outside IP address のドロップダウンから、いずれかのトンネルを選択します。

  5. 選択した IP address を控えます。この値が、Cloudflare 側の IPsec トンネルで設定するカスタマーエンドポイント IP になります。

  6. VPN 接続のオプションが増えます。Pre-shared key を控えます。Cloudflare 側で IPsec トンネルを作成するときに使います。

  7. Inside IPv4 CIDR では、AWS は 169.254.0.0/16 範囲内の /30 ブロックのみを許可します。これに合わせ、Cloudflare はこの IP ブロックの一部をサポートしています。具体的には、IPsec トンネルの(内部)インターフェース IP として 169.254.240.0/20 を割り当てできます。この例では、IPsec トンネルの CIDR ブロックとして 169.254.244.0/30 を使います。AWS 側は 169.254.244.1、Cloudflare 側は 169.254.244.2 です。

  8. IPsec トンネルに次の設定をします。Startup actionStart にする必要があります。AWS 側が IPsec ネゴシエーションを開始します。ここに挙げていない項目はデフォルトのままで構いません。

    • Phase 1 encryption algorithms: AES256-GCM-16
    • Phase 2 encryption algorithms: AES256-GCM-16
    • Phase 1 integrity algorithms: SHA2-256
    • Phase 2 integrity algorithms: SHA2-256
    • Phase 1 DH group numbers: 20
    • Phase 2 DH group numbers: 20
    • IKE Version: ikev2
    • Startup action: Start
    • DPD timeout action: Restart
  9. Save changes を選択します。

  10. 上記の手順を繰り返し、2 本目の VPN 接続を設定します。2 番目の outside IP アドレスを使い、Cloudflare 側のトンネルを設定するときも IP アドレスを適切に変更します。

Cloudflare WAN

上記のとおり AWS Transit Gateway の VPN 接続とトンネルを設定したら、Cloudflare ダッシュボードを開き、Cloudflare WAN 側に対応する IPsec トンネルと静的ルートを作成します。

IPsec トンネル

  1. IPsec トンネルの追加方法は Add tunnels を参照してください。IPsec トンネルを作成するときは、次の設定を定義します。
    • Tunnel name: tunnel01
    • Interface address: AWS が強制する /30 CIDR ブロック(最初の使用可能な IP は AWS 側)です。例: 169.254.244.2
    • Customer endpoint: AWS の VPN tunnel outside IP address です。例: 35.xx.xx.xx
    • Cloudflare endpoint: 2 つの anycast IP のうち最初のものを入力します。
    • Pre-shared key: Use my own pre-shared key を選択し、AWS VPN トンネル用に作成した PSK を入力します。
    • Health check type: Request を選択します
    • Health check direction: Bidirectional を選択します
    • Replay protection: Enabled を選択します。
  2. Save を選択します。
  3. tunnel02 でも上記の手順を繰り返します。同じプレフィックスを選択し、Tunnel/Next hop には 2 本目の IPsec トンネルを選択します。

静的ルート

Cloudflare WAN の静的ルートは、AWS の仮想プライベートクラウド内に作成した仮想マシン(VM)の適切なサブネットを指す必要があります。たとえば VM のサブネットが 192.168.192.0/26 なら、静的ルートのプレフィックスにそれを使います。

静的ルートを作成するには、次の手順を実行します。

  1. 作成方法は Create a static route を参照してください。
  2. Prefix に VM のサブネットを入力します。例: 192.xx.xx.xx/24
  3. Tunnel/Next hop には、前の手順で作成した IPsec トンネルを選択します。
  4. 作成した 2 本目の IPsec トンネルでも、上記の手順を繰り返します。

役に立ちましたか?