本档旨在为 Arista VeloCloud 客户提供通过 Edge 配置非 SD-WAN 目标以实现与 Cloudflare WAN(前称 Magic WAN)连接的步骤。
- 登录 VeloCloud Orchestrator 并转到 Configure(配置) > Profiles(配置文件)。
- 选择 New profile(新建配置文件) 以创建新的配置文件(例如
vc-edge-03-profile)。 - 选择 Device(设备) 选项卡并展开 Interfaces(接口) 部分。
- 选择与设备相对应的 Edge Model(Virtual Edge)。系统将显示 Virtual Edge 的默认接口方案。例如:8 个接口,从 GE1 到 GE8。
- 您仅使用接口 GE3 和 GE4。禁用所有未使用的接口,以确保具有 Edge 节点物理访问权限的任何人都无法连接任何未使用的接口。为此,请逐个选择每个接口,取消勾选 Interface Enabled(已启用接口),然后选择 Save(保存)。
本档假定:
- GE3:WAN 接口(静态 IP)
- GE4:LAN 接口(静态 IP)
使用以下设置配置接口 GE3:
- Interface enabled(已启用接口):已启用
- Capability(能力):Routed(路由)
- Segments(网段):All Segments(所有网段)
- Radius Authentication(Radius 身份验证):Not applicable(不适用)
- ICMP Echo Response(ICMP 回显响应):已启用
- Underlay Accounting(底层核算):已启用
- Enable WAN Link(启用 WAN 链路):已启用
- Edge to Edge Encryption(边缘到边缘加密):已启用
- DNS Proxy(DNS 代理):已禁用
- VLAN:Unspecified(本例假定设备已连接到接入层交换机端口)
- EVDSL Modem Attached(已连接 EVDSL 调制解调器):已禁用
- Addressing Type(寻址类型):Static
- WAN Link(WAN 链路):User Defined(用户定义)
- OSPF:Not applicable
- Multicast(组播):Not applicable
- Advertise(通告):已禁用
- NAT Direct Traffic(NAT 直连流量):已启用
- Trusted Source(受信任来源):已禁用
- Reverse Path Forwarding(反向路径转发):(未指定)
Cloudflare WAN 目前不支持 IPv6。取消勾选 Enabled(已启用) 复选框。
Router Advertisement Host Settings(路由器通告主机设置)
- Disabled
L2 设置
- Autonegotiate(自动协商):已启用
- MTU:1500
选择 Save(保存) 以应用对接口 GE3 的更改。
- Interface Enabled(已启用接口):已启用
- Capability(能力):Routed(路由)
- Segments(网段):Global Segment(全局网段)
- Radius Authentication(Radius 身份验证):已禁用(不适用)
- ICMP Echo Response(ICMP 回显响应):已启用
- Underlay Accounting(底层核算):已启用
- WAN Link(WAN 链路):已禁用
- Edge To Edge Encryption(边缘到边缘加密):已启用
- DNS Proxy(DNS 代理):已禁用
- VLAN:Unspecified(本例假定设备已连接到接入层交换机端口)
- EVDSL Modem Attached(已连接 EVDSL 调制解调器):已禁用
- Addressing Type(寻址类型):DHCP 或静态(本例假定使用静态 IP)
- WAN Link(WAN 链路):User Defined(用户定义)
- OSPF:Not applicable
- Multicast(组播):Not applicable
- Advertise(通告):已禁用
- NAT Direct Traffic(NAT 直连流量):已启用
- Trusted Source(受信任来源):已禁用
- Reverse Path Forwarding(反向路径转发):未指定
Cloudflare WAN 目前不支持 IPv6。取消勾选 Enabled(已启用) 复选框。
Router Advertisement Host Settings(路由器通告主机设置)
- Disabled
L2 Settings(L2 设置)
- Autonegotiate(自动协商):已启用
- MTU:1500
选择 Save(保存) 以应用对接口 GE4 的更改。
Interfaces 部分应指示 GE3 (WAN) 和 GE4 (LAN) 接口已配置,且所有其他接口已在管理上禁用。
- 启用 Cloud VPN(云 VPN)。
选择 Save(保存) 以应用对配置文件的更改。
- 转到 Configure(配置) > Network Services(网络服务)。
- 展开 Non SD-WAN Destinations through Edge(通过 Edge 的非 SD-WAN 目标) 并选择 New(新建)。
- Service Name(名称):在此处输入目标名称。例如,
Magic_WAN_vc-edge-03。 - Tunneling Protocol(隧道协议):IPsec
- Service Type(服务类型):Generic IKEv2 Router (Route Based VPN)
- Tunnel Mode(隧道模式):Active/Hot-Standby 或 Active/Standby
- 在 IKE/IPsec Settings(IKE/IPsec 设置) 选项卡中,选择:
- IP Version(IP 版本):IPv4
- Primary VPN Gateway(主 VPN 网关)
- Public IP(公网 IP):指定分配给您的账户的两个 Cloudflare anycast IP 地址之一,可在 租用的 IP ↗ 中获取。
- 在 IKE Proposal(IKE 提议) 中,展开 View advanced settings for IKE Proposal(查看 IKE 提议高级设置):
- Encryption:AES 256 CBC
- DH Group:14
- Hash:SHA-256
- IKE SA Lifetime (min)(IKE SA 生存时间(分钟)):1440
- DPD Timeout(sec)(DPD 超时(秒)):20
- 展开 View advanced settings for IPsec Proposal(查看 IPsec 提议高级设置):
- Encryption:AES 256 CBC
- PFS:14
- Hash:SHA 256
- IPsec SA Lifetime (min)(IPsec SA 生存时间(分钟)):480
- 向上滚动到 Secondary VPN Gateway(辅助 VPN 网关),然后选择 Add(添加)。
- Public IP(公网 IP):指定两个 Cloudflare anycast IP 地址中的第二个
- Keep Tunnel Active(保持隧道活动):已启用(这是只读的,无法修改)
- 隧道设置与主网关相同——因此在本节中它们显示为灰色。
- 转到 Configure(配置) > Edges(Edge),然后选择 Add Edge(添加 Edge)。
- 选择以下设置:
- Mode(模式):SD-WAN Edge
- Name(名称):Edge 的名称。例如,
vc-edge-03 - Model(型号):Virtual Edge(选择您的 Arista VeloCloud Edge 设备型号)
- Profile(配置文件):选择在配置设置部分中创建的配置文件。例如,
vc-edge-03-profile - Edge License(Edge 许可证):选择适当的许可证
- Authentication(身份验证):Certificate Acquire
- Encrypt Device Secrets(加密设备密钥):未勾选(不选择)
- High Availability(高可用性):未勾选(根据您的环境进行相应配置)
- Contact Info(联系信息):提供本地联系人姓名和本地联系人电子邮件
- 选择 Next(下一步) 前往下一节。
- 根据您的环境配置以下设置——在以下示例中留空。
- 选择 Add Edge(添加 Edge) 保存更改。
添加 Edge 设备后,您应该会进入 Device(设备) 选项卡。
- 展开 Interfaces(接口) 部分。
- 请注意,接口配置继承自上一节中配置的配置文件。接口 GE3 和 GE4 将显示
WARNING指示符,因为这些接口需要额外的配置。 - 选择 GE3 以打开 WAN 接口的属性。
- 本节中的许多属性都是从配置文件继承的——因此,它们显示为灰色。您可以选择 Override(覆盖) 以专门修改此接口的配置。
- 滚动到 IPv4 Settings(IPv4 设置),并配置以下选项:
- Addressing Type(寻址类型):Static(继承自配置文件)
- IP Address(IP 地址):指定 WAN 接口 IP address
- CIDR Prefix(CIDR 前缀):以无类别域间路由 (CIDR) 表示法添加您的子网掩码
- Gateway(网关):默认网关 (
0.0.0.0/0) - 所有其他设置都继承自配置文件。
- 滚动到底部并选择 Save(保存)。
- 选择 GE4 以打开 LAN 接口的属性。
- 滚动到 IPv4 Settings(IPv4 设置),并配置以下选项:
- Addressing Type(寻址类型):Static(继承自配置文件)
- IP Address(IP 地址):指定 WAN 接口 IP 地址
- CIDR Prefix(CIDR 前缀):(以 CIDR 表示法表示的子网掩码)
- Gateway(网关):默认网关 (0.0.0.0/0)
- 所有其他设置都继承自配置文件。
- 滚动到底部并选择 Save(保存)。
注意 GE3 旁边的指示符。配置文件部分中的步骤禁用了 Auto WAN Link Detection(自动 WAN 链路检测)。因此,必须指定 WAN 链路。
- 滚动到 WAN Link Configuration(WAN 链路配置) > Add User Defined WAN Link(添加用户定义的 WAN 链路),并配置以下选项:
- Link Type(链路类型):Public(在此示例中,WAN 接口直接连接到互联网——根据您的环境,您可能需要选择 Private)
- Interfaces(接口):勾选 **GE3(WAN 接口)**复选框
- 本示例假定 View optional configuration(查看可选配置) 和 View advanced settings(查看高级设置) 下使用默认设置。
- 选择 Add Link(添加链路) 保存更改。
- 确认显示 User Defined WAN Link(用户定义的 WAN 链路) 且接口 GE3 旁边不再出现指示符。
- 滚动到 VPN Services(VPN 服务)。
- 展开 Non SD-WAN Destination through Edge(通过 Edge 的非 SD-WAN 目标) 并勾选 Override(覆盖) 复选框。
- 选择 Add(添加)。
- 选择 Name(名称) 列下的下拉菜单。
- 选择之前定义的网络服务。例如,
Magic_WAN_vc-edge-03。 - 在 Action(操作) 列中,选择 + 按钮,并配置以下选项:
- Public WAN Link(公网 WAN 链路):选择公网 WAN 链路(参考用户定义的 WAN 链路)
- Local Identification Type(本地标识类型):FQDN
- Local Identification(本地标识):输入在通过自定义 FQDN IKE ID API 端点配置 Cloudflare WAN IPsec 隧道时指定的 FQDN。
- PSK:输入预共享密钥。确保在两个 Cloudflare WAN IPsec 隧道中使用相同的 PSK。
- Destination Primary Public IP(目标主公网 IP):从之前定义的网络服务预填充。
- Destination Secondary Public IP(目标辅助公网 IP):从之前定义的网络服务预填充。
- 选择 Save(保存) 完成 IPsec 隧道设置的定义。
- 滚动到 Edge 配置页面的底部,然后选择 Save Changes(保存更改) 以完成 Edge 设备配置。
配置 **Site Subnets(站点子网)**以方便:
- 将流量从一个 Cloudflare WAN 站点路由到其他 Cloudflare WAN 站点。
- 确保 Cloudflare WAN IPsec 隧道健康检查以最佳状态执行。
- 转到 Configure(配置) > Network Services(网络服务)。
- 展开 Non SD-WAN Destinations through Edge(通过 Edge 的非 SD-WAN 目标) 部分。
- 选择所需的非 SD-WAN 目标,例如
Magic_WAN_vc-edge-03。
配置最少三个 IPsec 隧道。此示例演示了用于隧道健康检查的两条路由以及用于流向远程站点流量的两条路由:
- Cloudflare WAN IPsec 隧道健康检查
- 主 VPN 网关 (Primary VPN Gateway):
- 到与主 Cloudflare anycast 隧道端点 IP 地址相关联的相应 Cloudflare WAN IPv4 接口地址
- 通过主 VPN 网关路由。
- 备用 VPN 网关 (Secondary VPN Gateway):
- 到与备用 Cloudflare anycast 隧道端点 IP 地址相关联的相应 Cloudflare WAN IPv4 接口地址
- 通过备用 VPN 网关路由。
- 远程 Cloudflare WAN 站点:要通过 Cloudflare WAN 路由的 CIDR 块
- vc-edge-03 的 LAN 接口是:
- 172.16.34.254/24(子网地址:172.16.34.0/24)。
- 由于它是本地的,因此无需在 Site Subnets 下指定。
- 假定有两个远程站点,每个站点都需要定义为站点子网 (Site Subnets),并通过主 VPN 网关和备用 VPN 网关进行路由。
- 172.16.32.0/24
- 172.16.33.0/24
- vc-edge-03 的 LAN 接口是:
- 选择 Site Subnets(站点子网) > Add(添加)。然后,选择以下路由配置:
- 隧道健康检查 - 主:
- 10.252.11.4/32 - 主 VPN 网关
- 隧道健康检查 - 备用:
- 10.252.11.6/32 - 备用 VPN 网关
- 站点 vc-edge-01:
- 172.16.32.0/24 - 主和备用 VPN 网关
- 站点 vc-edge-02:
- 172.16.33.0/24 - 主和备用 VPN 网关
- 隧道健康检查 - 主:
- 按照指示配置后,Site Subnets(站点子网) 选项卡应如下所示:
- 选择 Save(保存) 以向站点子网提交更改。
Cloudflare WAN 和安全 Web 网关 (Cloudflare Gateway) 紧密集成。Arista VeloCloud 客户可以轻松地通过 Cloudflare WAN 将流量路由到 Cloudflare Gateway。所有互联网出口流量均受制于 Cloudflare Gateway 策略。
Arista VeloCloud 的商业策略 (Business Policies) 允许通过简单的几个选择来智能路由发往互联网的流量。
- 转到 Configure(配置) > Edges(Edge),然后选择相应的 Edge 设备。
- 选择 Business Policy(业务策略) 选项卡。
- 选择 Add(添加) 以创建商业策略规则:
- Rule Name(规则名称):提供一个有意义的名称,以描述通过 Cloudflare 全球 anycast 网络路由的互联网流量。
- IP Version(IP 版本):IPv4
- Match(匹配)
- Source(源):选择 Any、Object Groups 或 Define 以对相关流量流进行分类。
- Destination(目标):选择 Define > Internet
- Application(应用程序):Any
- Action(操作)
- Priority(优先级):Normal
- Enable Rate Limit(启用速率限制):未勾选
- Network Service(网络服务):Internet Backhaul > Non SD-WAN Destination through Edge / Cloud Security Service。
- Non SD-WAN Destination through Edge / Cloud Security Service(通过 Edge 的非 SD-WAN 目标 / 云安全服务):选择与相应 Edge 设备相关联的网络服务。例如,
Magic_WAN_vc-edge-03。
- 选择 Create(创建) 保存该规则。