Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

SonicWall

最終更新 Markdown で表示Agent セットアップ

このチュートリアルでは、次のバージョンの SonicWall アプライアンスで Cloudflare WAN(旧 Magic WAN)を使う方法を説明します。

  • 検証したハードウェア:
    • SonicWall NSv 470
    • SonicWall 3700
  • 検証したソフトウェアバージョン:
    • SonicOS 7.0.1

SonicWall アプライアンスは IPsec トンネル 経由で Cloudflare WAN に接続できます。Generic Routing Encapsulation(GRE)は SonicWall ではサポートされていません。

トポロジー

SonicWall アプライアンスを Cloudflare WAN に接続するトポロジー図

注: この画像のラベルは、以前の製品名のままの場合があります。

次の手順では、SonicWall デバイスに IPsec 接続を設定します。接続の作成には、上記トポロジー例の IP 範囲を使います。明示していない設定は、デフォルト値のままで構いません。

1. Cloudflare アカウントで IPsec トンネルを作成する

  1. まず Cloudflare 側で IPsec トンネルを作成 します。必要に応じてトンネルに名前と説明を付け、次の設定を追加します。

    • Interface address: IPsec トンネルの Cloudflare 側の内部トンネル IP を入力します。この例では 10.200.1.0/31 です。
    • Customer endpoint: SonicWall デバイスの WAN IP アドレスを入力します。この例では 198.51.100.2 です。
    • Cloudflare endpoint: アカウントに割り当てられた Cloudflare anycast IP アドレスの 1 つを入力します。アドレスは Leased IPs で確認できます。この例では 1.2.3.4 です。
    • Pre-shared key: Use my own pre-shared key を選択し、用意した安全なキーを貼り付けます。
  2. 完了したら Add tunnels を選択します。

  3. トンネル作成後、Cloudflare ダッシュボードにアカウントのトンネル一覧が表示されます。作成したトンネルの矢印を選択して展開し、次の設定を確認します。

    • Customer endpoint: VPN ポリシーがバインドされる SonicWall の WAN IP です(赤)。
    • Cloudflare endpoint: Cloudflare の anycast IP アドレスです(青)。
    • FQDN ID: SonicWall の Local IKE ID として VPN ポリシーで使う ID です。この ID をコピーして保存します。SonicWall 側のトンネル設定で使います(緑)。
    IPsec トンネルの表示例

2. Cloudflare ダッシュボードで静的ルートを作成する

IPsec トンネル経由で到達するネットワークには、静的ルートが必要です。この例では、172.31.3.0/24 とトンネルネットワーク 10.200.1.0/31 の 2 つがあります。

  1. 静的ルートを作成 します。必要に応じて名前と説明を付け、次の設定を追加します。

    • First tunnel: この例では、Prefix10.200.1.0/31Tunnel/Next hop10.200.1.1 を指定します。
    • Second tunnel: この例では、Prefix172.31.3.0/24Tunnel/Next hop10.200.1.1 を指定します。
  2. 完了したら Add routes を選択します。

3. SonicWall に VPN 設定を追加する

  1. Network > IPsec VPN > Rules and Settings を開きます。
  2. Add を選択します。
  3. General > Security Policy グループで、次の設定を追加します。
    • Authentication Method: IKE Using Preshared Secret
    • IPsec Primary Gateway Name or Address: プライマリゲートウェイ用の Cloudflare anycast IP アドレスを入力します(青)。
  4. IKE Authentication グループで、次の設定を追加します。
    • Shared secret: 手順 1 で IPsec トンネル作成時に使った事前共有キーを貼り付けます(紫)。
    • Local IKE ID: ドロップダウンから Domain name を選び、手順 1 でトンネル作成後に保存した FQDN ID を貼り付けます(緑)。
    • Peer IKE IDE: ドロップダウンから IPv4 Address を選び、Cloudflare anycast IP アドレスを入力します(青)。
SonicWall デバイスで VPN ポリシーを設定する
  1. Proposals を選択します。VPN Policy はある程度柔軟です。組織のセキュリティポリシーに合わせて調整してください。例として、次の設定を使えます。
  2. IKE (Phase 1) Proposal グループで、次の設定を選択します。
    • Exchange: IKEv2 Mode
    • DH Group: Group 20
    • Encryption: AES-256
    • Authentication: SHA256
    • Life Time (seconds): 86400
  3. IPsec (Phase 2) Proposal グループで、次の設定を追加します。
    • Protocol: ESP
    • Encryption: AESGCM16-256
    • Authentication: None
    • Enable Perfect Forward Secrecy: Enabled
    • DH Group: Group 20
    • Life Time (seconds): 28800
  4. Advanced を選択します。
  5. Disable IPsec Anti-Replay を有効にします。
  6. VPN Policy bound to で、ドロップダウンから WAN インターフェースを選び、VPN にバインドします。
  7. Save を選択します。
SonicWall デバイスでアンチリプレイを有効にする

4. VPN トンネルインターフェースを追加する

SonicOS では、Cloudflare WAN 経由でトラフィックをルーティングするために VPN トンネルインターフェースが必要です。インターフェース作成時はプレフィックス 10.200.1.1/31 を使います。これは、このトンネルの Cloudflare 側 10.200.1.0 と対応します。

  1. Network > System > Interfaces を開きます。
  2. Add interface > VPN Tunnel Interface を選択します。
  3. IP Address には 10.200.1.1 を使います。
  4. Ping を有効にします。デバッグと Cloudflare WAN のヘルスチェックで、インターフェースへ ping できるようにするために必要です。
デバッグと Cloudflare WAN のヘルスチェックで ping できるように、Ping を有効にする
  1. Advanced を選択します。
  2. Enable Asymmetric Route Support オプションを有効にします。IPsec トンネルのヘルスチェックに必要です。
Asymmetric Route Support を有効にする。Cloudflare WAN のヘルスチェックに必要です
  1. OK を選択します。

5. アドレスオブジェクトを追加する

アドレスオブジェクトは、ルートポリシーに必要です。この例では、Cloudflare WAN 経由で到達する別サイトが 1 つあります。まず各ネットワークのアドレスオブジェクトを作成します。次に、リモートネットワークをすべて含むアドレスグループを作成します。このアドレスグループは、次の手順で正しいルートポリシーを作成するときに使います。

アドレスオブジェクトを追加するには、次の手順を実行します。

  1. Object > Match Objects > Addresses を選択します。
  2. Address Objects > Add を選択します。
  3. アドレスオブジェクトの情報を入力します。例はトポロジー画像を参照してください。アドレスは VPN ゾーンにあるため、オブジェクトの Zone AssignmentVPN にします。
  4. Save を選択します。複数入力しやすいよう、ウィンドウは開いたままです。閉じるには X を選択します。
オブジェクトに適切な設定を入力する
  1. Address Groups > Add を選択し、新しいアドレスグループを追加します。
  2. アドレスグループの Name を入力します。
  3. 左メニューで作成済みの個別ネットワークオブジェクトを選び、中央列の右向き矢印でグループに追加します。
  4. Save を選択します。
個別のネットワークオブジェクトをコピーしてグループに追加する

6. ルーティングを設定する

作成したアドレスオブジェクトまたはグループを宛先として、ルートを追加します。

  1. Policy > Rules and Policies > Routing Rules を選択します。
  2. Add を選択し、ルートポリシーを追加します。
  3. Next Hop は、先ほどインターフェースパネルで作成した VPN トンネルインターフェースにします。

7. ヘルスチェック用のアクセスルールを追加する

Cloudflare WAN のヘルスチェックを正しく動かすには、追加のアクセスルールが必要です。これにより、WAN IP がトンネル経由で ICMP ping を受信し、WAN 経由で応答を返せます。

  1. Policy > Rules and Policies を選択します。
  2. Access Rules > Add を選択します。
  3. ポリシーに分かりやすい名前を入力します。
  4. Source / Destination > Destination > Port/Services で、ドロップダウンから ICMP を選択します。
  5. Optional Settings を選択します。
  6. OthersAllow Management traffic を有効にします。

8. ヘルスチェックを設定する

Cloudflare WAN のヘルスチェック を正しく設定する必要があります。設定例は次のとおりです。

curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "health_check": {
    "direction": "bidirectional",
    "enabled": true,
    "type": "request",
    "rate": "low"
  }
}'

設定変更後、ヘルスチェックが安定するまで時間がかかることがあります。

9. Cloudflare ダッシュボードでトンネル状態を確認する

Cloudflare ダッシュボードは、Cloudflare からオリジンネットワークへトラフィックをルーティングする、アカウント上のすべての anycast トンネルの健全性を監視します。詳細は ダッシュボードでトンネルの健全性を確認する を参照してください。

役に立ちましたか?