跳转到内容
搜索文档

Furukawa Electric FITELnet

最后更新 查看 MarkdownAgent 设置

本教程介绍了如何配置古河电工(Furukawa Electric)的 FITELnet F220 和 F70 设备,以通过 IPsec (Internet Protocol Security) 隧道连接到 Cloudflare WAN(前称 Magic WAN)。本教程中描述的用例适用于东西向(分支机构到分支机构)和南北向(流向互联网)流量。

测试环境

这些配置在 FITELnet F220 和 F70 系列上进行了测试,固件版本如下:

  • F220 系列:版本 01.11(00)
  • F70 系列:版本 01.09(00)

IPsec 配置

Cloudflare WAN 配置

  1. 按照添加隧道的说明创建所需的 IPsec 隧道。
  2. 对于第一条 IPsec 隧道,确保定义了以下设置:
    • 隧道名称FITEL-tunnel-1
    • 接口地址:为您的第一条隧道输入 10.0.0.1/31
    • 客户方端点:除非您的路由器正在使用 类型为 ID_IPV4_ADDR的 IKE ID,否则不需要此设置。
    • Cloudflare 端点:分配给您账户的 Cloudflare Anycast IP 地址之一,可在租用 IP 中获取。
    • 预共享密钥:为您的第一条隧道创建预共享密钥。
  3. 对于第二条 IPsec 隧道,进行与第一条隧道相同的更改,并确保定义了以下额外设置:
    • 隧道名称FITEL-tunnel-2
    • 接口地址:为您的第二条隧道输入 10.0.0.3/31
    • 客户方端点:除非您的路由器正在使用 类型为 ID_IPV4_ADDR的 IKE ID,否则不需要此设置。
    • Cloudflare 端点:分配给您账户的 Cloudflare Anycast IP 地址之一。
    • 预共享密钥:为您的第二条隧道创建预共享密钥。

FITELnet 路由器配置

路由器 1 设置

使用 CLI (命令行界面) 配置这些设置:

interface Tunnel 1
 ip address 10.0.0.0 255.255.255.254
 tunnel mode ipsec map MAP1
 link-state sync-sa
exit
!

crypto ipsec policy IPsec_POLICY
 set security-association always-up
 set security-association lifetime seconds 28800
 set security-association transform-keysize aes 256 256 256
 set security-association transform esp-aes esp-sha256-hmac
 set mtu 1460
 set mss 1350
 set ip df-bit 0
 set ip fragment post
 ! if there is a NAT router between Cloudflare and FITELnet,
 ! add the two udp-encapsulation options below
 set udp-encapsulation nat-t keepalive interval 30 always-send
 set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
 src 1 ipv4 any
 dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
 authentication pre-share
 encryption aes
 encryption-keysize aes 256 256 256
 group 20
 lifetime 86400
 hash sha sha-256
 initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
 ! set the value of FQDN ID for self-identify
 self-identity fqdn <FQDN-ID-TUNNEL01>
 set isakmp-policy ISAKMP_POLICY
 set ipsec-policy IPsec_POLICY
 set peer <CLOUDFLARE-ANYCAST-ADDRESS>
 ike-version 2
 local-key <PRE-SHARED-KEY-TUNNEL01>
exit
!
crypto map MAP1 ipsec-isakmp
 match address SELECTOR
 set isakmp-profile PROF1
exit
!

路由器 2 设置

使用 CLI 配置这些设置:

interface Tunnel 2
 ip address 10.0.0.2 255.255.255.254
 tunnel mode ipsec map MAP1
 link-state sync-sa
exit
!

crypto ipsec policy IPsec_POLICY
 set security-association always-up
 set security-association lifetime seconds 28800
 set security-association transform-keysize aes 256 256 256
 set security-association transform esp-aes esp-sha256-hmac
 set mtu 1460
 set mss 1350
 set ip df-bit 0
 set ip fragment post
 ! if there is a NAT router between Cloudflare and FITELnet,
 ! add the two udp-encapsulation options below
 set udp-encapsulation nat-t keepalive interval 30 always-send
 set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
 src 1 ipv4 any
 dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
 authentication pre-share
 encryption aes
 encryption-keysize aes 256 256 256
 group 20
 lifetime 86400
 hash sha sha-256
 initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
 ! set the value of FQDN ID for self-identify
 self-identity fqdn <FQDN-ID-TUNNEL02>
 set isakmp-policy ISAKMP_POLICY
 set ipsec-policy IPsec_POLICY
 set peer <CLOUDFLARE-ANYCAST-ADDRESS>
 ike-version 2
 local-key <PRE-SHARED-KEY-TUNNEL02>
exit
!
crypto map MAP1 ipsec-isakmp
 match address SELECTOR
 set isakmp-profile PROF1
exit
!

静态路由配置

要配置东西向(分支机构到分支机构)连接的路由,请参阅以下设置。

Cloudflare WAN

  1. 按照配置静态路由说明创建静态路由。
  2. 对于第一条路由,确保定义了以下设置:
  • 前缀192.168.0.0/24
  • 隧道/下一跳FITEL-tunnel-1 / 10.0.0.0
  1. 对于第二条路由,确保定义了以下设置:
  • 前缀192.168.1.0/24
  • 隧道/下一跳FITEL-tunnel-2 / 10.0.0.2

FITELnet 路由器配置

路由器 1

使用 CLI 配置这些设置:

ip route 192.168.0.0 255.255.255.0 tunnel 1

路由器 2

使用 CLI 配置这些设置:

ip route 192.168.1.0 255.255.255.0 tunnel 2

连接测试

IPsec 状态

在 FITELnet 路由器 CLI 中,您可以运行 show crypto sa 以检查 IPsec 安全关联 (SA) 的状态。Total number of ISAKMP/IPSEC SA 显示已建立的 SA 数量。

show crypto sa

  IKE_SA
    Mode: <I>
    Local IP : <LOCAL_IP>/500
    Local ID : <LOCAL_ID> (ipv4)
    Remote IP : anycast-address/500
    Remote ID : anycast-address (ipv4)
    Local Authentication method : Pre-shared key
    Remote Authentication method : Pre-shared key
    Encryption algorithm : aes256-cbc
    Hash algorithm : hmac-sha256-128
    Diffie-Hellman group : 20
    Initiator Cookie : aaaaaaaa bbbbbbbb
    Responder Cookie : cccccccc dddddddd
    Life time : 6852/14400 sec
    DPD : on

  CHILD_SA <I>
    Selector :
      0.0.0.0/0 ALL ALL <---> 0.0.0.0/0 ALL ALL
    Interface : tunnel 1
    Peer IP : anycast-address/500
    Local IP : xxx.xxx.xxx.xxx/500
    Encryption algorithm : AES-CBC/256
    Authentication algorithm : HMAC-SHA2-256
    Life time : 22868/28800 sec
    PFS : off ESN : off
    IN
      SPI : eeeeeeee
      Packets       : 0
      Octets        : 0
      Replay error  : 0
      Auth error    : 0
      Padding error : 0
      Rule error    : 0
    OUT
      SPI : ffffffff
      Packets       : 0
      Octets        : 0
      Seq lapped    : 0

  Total number of ISAKMP SA 1
  Total number of IPSEC SA 1

路由状态

在 FITELnet 路由器 CLI 中,您可以运行 show ip route 以检查路由信息。路由信息中的 * 表示该路由信息有效。

show ip route

Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
       B - BGP, T - Tunnel, i - IS-IS, V - VRRP track,
       Iu - ISAKMP SA up, It - ISAKMP tunnel route, Ip - ISAKMP l2tpv2-ppp
       Dc - DHCP-client, L - Local Breakout
       > - selected route, * - FIB route, p - stale info

<snip>
S > * 192.168.1.0/24 [100/0] is directly connected, Tunnel1
<snip>
#

这篇文档对您有帮助吗?