Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Ubiquiti

最終更新 Markdown で表示Agent セットアップ

Ubiquiti UniFi Gateway を、Cloudflare WAN(旧 Magic WAN)で Cloudflare のネットワークに接続します。手順は Cloud Gateway Max(UCG-Max)を例にしていますが、Dream Machine シリーズなど、ルートベース IPsec(Internet Protocol Security)VPN(Virtual Private Network)に対応するほかの UniFi ゲートウェイでも使えます。

前提条件

  • Cloudflare WAN が有効な Cloudflare アカウント(アカウントチームに問い合わせてください)
  • IPsec 対応の UniFi Cloud Gateway または Dream Machine
  • UniFi Network Application(セルフホストまたはクラウド)
  • ISP から割り当てられた静的パブリック IP
  • Cloudflare と UniFi の両方に対する管理者権限
  • ダッシュボードの Leased IPs から Magic Anycast IPv4 アドレスを控える

1. Cloudflare WAN を設定する

  1. IPsec トンネルの追加方法は、トンネルを追加する を参照してください。

  2. IPsec tunnel > Next を選び、次の設定を入力します。

    • Name: unifi-gw-primary
    • IPv4 Interface Address: 10.252.2.28/31、または トンネルエンドポイントのドキュメント を参照
    • Customer Endpoint: UniFi Gateway の WAN IP(例: 203.0.113.10
    • Cloudflare Endpoint: Leased IPs で控えた IPv4 アドレスの 1 つ
    • Tunnel Health checks で次を選びます。
      • Health check rate: 希望するレベル
      • Health check type: Request
      • Health check direction: Bidirectional
      • Health check target: Default
    • Pre-shared key:
      • Add pre-shared key later を選びます。キーは UniFi のサイト間 VPN 設定時に取得します。

2. UniFi でサイト間 VPN を設定する

  1. UniFi Network で Settings > VPN > Site-to-Site VPN を開きます。
  2. Create New を選びます。
  3. 次の設定を行います。
    • VPN Type: IPsec.
    • Name: Cloudflare-Magic-WAN.
    • Pre-shared key: このキーをコピーします。IPsec トンネルで使います。
    • Local IP: WAN インターフェース(例: WAN1)を選びます。
    • Remote IP: 手順 1 の Cloudflare エンドポイント IP を入力します。
    • VPN Method: Route Based.
    • Tunnel IP: 10.252.2.29/31、または トンネルエンドポイントのドキュメント を参照。
    • Remote Networks: Cloudflare トンネル内側のアドレス(例: 10.252.2.28/31)と、Cloudflare WAN 経由でアクセスするほかのリモートサブネット。
  4. Advanced 設定を次のようにします。
    • Key Exchange Version: IKEv2.
    • IKE Encryption: AES-256.
    • IKE Hash: SHA256.
    • IKE DH Group: 14.
    • IKE Lifetime: 28800.
    • ESP Encryption: AES-256.
    • ESP Hash: SHA256.
    • ESP DH Group: 14.
    • ESP Lifetime: 28800.
    • PFS: Enabled.
    • Local Authentication ID: Auto.
    • Remote Authentication ID: Auto のチェックを外し、手順 1 の Cloudflare Endpoint IP を入力します。
    • MTU: 1436.
  5. Apply を選びます。

3. Cloudflare に事前共有鍵を追加する

  1. Connectors ページを開きます。
Connectors を開く ↗
  1. IPsec/GRE tunnels タブで、作成した IPsec トンネルを見つけます。

  2. トンネルを選び、Edit を選びます。

  3. 手順 2 の事前共有鍵を貼り付けます。

  4. Save を選びます。

4. ルートを設定する

  1. Routes ページを開きます。
Routes を開く ↗
  1. Create static route を選びます。

  2. 次の設定を入力します。

    • Prefix: ローカルネットワーク(例: 192.168.1.0/24)。
    • Tunnel/Next hop: トンネルを選びます。
    • Priority: 100.
  3. Add routes を選び、静的ルートを追加します。

接続を確認する

数分待ってから、Cloudflare と UniFi の両方でトンネルの状態を確認します。

Cloudflare

  1. Cloudflare WAN の Network Health ページを開きます。
Network health を開く ↗
  1. Connector health タブを開きます。
  2. 作成したトンネルを見つけ、状態が Up であることを確認します。詳しくは ダッシュボードでトンネルの健全性を確認する を参照してください。

UniFi

Settings > VPN を開き、状態が Connected であることを確認します。

トラブルシューティング

トンネルがダウンしている場合:

  • Peer IP、事前共有鍵、IPsec 設定が両側で一致していることを確認します
  • ISP が UDP ポート 500 / 4500 をブロックしていないことを確認します

トラフィックがルーティングされない場合:

  • UniFi VPN 設定の Remote Subnets を確認します
  • ファイアウォールルールが VPN トラフィックをブロックしていないことを確認します

ヘルスチェックが失敗する場合:

  • Cloudflare から顧客側トンネル IP への ICMP を許可します
  • ターゲットは LAN ゲートウェイではなく、/31 インターフェース IP にしてください

ポリシーベースルーティング

特定のデバイスだけを Cloudflare 経由にする場合(UniFi Network Application):

  1. VPN 設定の Remote Subnets から不要なルートを削除します。
  2. Settings > Policy Table を開きます。
  3. Policy EngineCreate New Policy を選び、次の設定にします。
    • Route を選びます。
    • Name: ポリシー名を入力します。
    • Type: Policy-Based.
    • Interface/VPN Tunnel: VPN トンネル(例: Cloudflare-Magic-WAN)を選びます。
    • Kill Switch: Enabled(推奨)。
    • Source: Device/Network を選び、対象の Device または Network を選びます。
    • Destination: Any.
    • Interface: VPN トンネル。

次のステップ

  • ネットワークポリシーには Cloudflare Network Firewall を使います。
  • 冗長化のため、2 本目のトンネルを設定します。
  • Cloudflare WAN ダッシュボードでトラフィックを監視します。

これで、Cloudflare WAN を使って Cloudflare のネットワーク経由でトラフィックをルーティングしています。

役に立ちましたか?