Ubiquiti UniFi Gateway を、Cloudflare WAN(旧 Magic WAN)で Cloudflare のネットワークに接続します。手順は Cloud Gateway Max(UCG-Max)を例にしていますが、Dream Machine シリーズなど、ルートベース IPsec(Internet Protocol Security)VPN(Virtual Private Network)に対応するほかの UniFi ゲートウェイでも使えます。
- Cloudflare WAN が有効な Cloudflare アカウント(アカウントチームに問い合わせてください)
- IPsec 対応の UniFi Cloud Gateway または Dream Machine
- UniFi Network Application(セルフホストまたはクラウド)
- ISP から割り当てられた静的パブリック IP
- Cloudflare と UniFi の両方に対する管理者権限
- ダッシュボードの Leased IPs から Magic Anycast IPv4 アドレスを控える
- Address space を開く ↗
- IP アドレスが一覧にない場合は、アカウントチームに問い合わせてください。
-
IPsec トンネルの追加方法は、トンネルを追加する を参照してください。
-
IPsec tunnel > Next を選び、次の設定を入力します。
- Name:
unifi-gw-primary - IPv4 Interface Address:
10.252.2.28/31、または トンネルエンドポイントのドキュメント を参照 - Customer Endpoint: UniFi Gateway の WAN IP(例:
203.0.113.10) - Cloudflare Endpoint: Leased IPs で控えた IPv4 アドレスの 1 つ
- Tunnel Health checks で次を選びます。
- Health check rate: 希望するレベル
- Health check type: Request
- Health check direction: Bidirectional
- Health check target: Default
- Pre-shared key:
- Add pre-shared key later を選びます。キーは UniFi のサイト間 VPN 設定時に取得します。
- Name:
- UniFi Network で Settings > VPN > Site-to-Site VPN を開きます。
- Create New を選びます。
- 次の設定を行います。
- VPN Type:
IPsec. - Name:
Cloudflare-Magic-WAN. - Pre-shared key: このキーをコピーします。IPsec トンネルで使います。
- Local IP: WAN インターフェース(例:
WAN1)を選びます。 - Remote IP: 手順 1 の Cloudflare エンドポイント IP を入力します。
- VPN Method: Route Based.
- Tunnel IP:
10.252.2.29/31、または トンネルエンドポイントのドキュメント を参照。 - Remote Networks: Cloudflare トンネル内側のアドレス(例:
10.252.2.28/31)と、Cloudflare WAN 経由でアクセスするほかのリモートサブネット。
- VPN Type:
- Advanced 設定を次のようにします。
- Key Exchange Version: IKEv2.
- IKE Encryption: AES-256.
- IKE Hash: SHA256.
- IKE DH Group: 14.
- IKE Lifetime: 28800.
- ESP Encryption: AES-256.
- ESP Hash: SHA256.
- ESP DH Group: 14.
- ESP Lifetime: 28800.
- PFS: Enabled.
- Local Authentication ID: Auto.
- Remote Authentication ID: Auto のチェックを外し、手順 1 の Cloudflare Endpoint IP を入力します。
- MTU: 1436.
- Apply を選びます。
- Connectors ページを開きます。
-
IPsec/GRE tunnels タブで、作成した IPsec トンネルを見つけます。
-
トンネルを選び、Edit を選びます。
-
手順 2 の事前共有鍵を貼り付けます。
-
Save を選びます。
- Routes ページを開きます。
-
Create static route を選びます。
-
次の設定を入力します。
- Prefix: ローカルネットワーク(例:
192.168.1.0/24)。 - Tunnel/Next hop: トンネルを選びます。
- Priority:
100.
- Prefix: ローカルネットワーク(例:
-
Add routes を選び、静的ルートを追加します。
数分待ってから、Cloudflare と UniFi の両方でトンネルの状態を確認します。
Cloudflare
- Cloudflare WAN の Network Health ページを開きます。
- Connector health タブを開きます。
- 作成したトンネルを見つけ、状態が Up であることを確認します。詳しくは ダッシュボードでトンネルの健全性を確認する を参照してください。
UniFi
Settings > VPN を開き、状態が Connected であることを確認します。
トンネルがダウンしている場合:
- Peer IP、事前共有鍵、IPsec 設定が両側で一致していることを確認します
- ISP が UDP ポート
500/4500をブロックしていないことを確認します
トラフィックがルーティングされない場合:
- UniFi VPN 設定の Remote Subnets を確認します
- ファイアウォールルールが VPN トラフィックをブロックしていないことを確認します
ヘルスチェックが失敗する場合:
- Cloudflare から顧客側トンネル IP への ICMP を許可します
- ターゲットは LAN ゲートウェイではなく、
/31インターフェース IP にしてください
特定のデバイスだけを Cloudflare 経由にする場合(UniFi Network Application):
- VPN 設定の Remote Subnets から不要なルートを削除します。
- Settings > Policy Table を開きます。
- Policy Engine で Create New Policy を選び、次の設定にします。
Routeを選びます。- Name: ポリシー名を入力します。
- Type: Policy-Based.
- Interface/VPN Tunnel: VPN トンネル(例:
Cloudflare-Magic-WAN)を選びます。 - Kill Switch: Enabled(推奨)。
- Source:
Device/Networkを選び、対象の Device または Network を選びます。 - Destination: Any.
- Interface: VPN トンネル。
- ネットワークポリシーには Cloudflare Network Firewall を使います。
- 冗長化のため、2 本目のトンネルを設定します。
- Cloudflare WAN ダッシュボードでトラフィックを監視します。
これで、Cloudflare WAN を使って Cloudflare のネットワーク経由でトラフィックをルーティングしています。