Cloudflare 与 Cisco 的 SD-WAN 解决方案开展合作,为用户提供集成的 SASE 解决方案。Cisco SD-WAN 设备(物理和虚拟)管理与分支机构和云实例关联的子网。在这些 SD-WAN Edge 设备与 Cloudflare 之间建立 Anycast 隧道,以安全地路由发往互联网的流量。本教程介绍了如何以 SD-WAN 模式配置 Cisco Catalyst 8000 Edge Platforms(物理或虚拟),以用于南北向(发往互联网)用例。
在设置 Cisco SD-WAN 与 Cloudflare 之间的连接之前,您必须具备:
- 已购买 Cloudflare WAN(前称 Magic WAN)和 Secure Web Gateway。
- Cloudflare 已预配 Cloudflare WAN 和 Secure Web Gateway。
- 已收到分配给 Cloudflare WAN 的两个 Cloudflare 隧道端点(anycast IP 地址)。
- Cisco SD-WAN 设备(物理或虚拟)。这可确保来自站点私有网络的特定互联网流量通过 anycast GRE 隧道路由到 Secure Web Gateway,以执行用户特定的 Web 访问策略。
- 用于隧道端点的静态 IP 对。静态 IP 应该是
/31地址,且与子网部署中使用的 IP 分开。 - Release 20.6 控制器和 vEdge 设备版本。您还应将它们与至少运行 Cisco IOS XE SD-WAN 17.6 版本的设备进行配对。请参阅 Cisco 文档 ↗以了解有关 Cisco 软件版本的更多信息。
Cisco vManage 是 Cisco 的 SD-WAN 管理工具,用于管理分支机构中的所有 SD-WAN 设备。
对于此示例场景,创建了一个 SIG-Branch 的通用模板。
注意:此图片中的标签可能反映了以前的产品名称。
要使用 vManage 创建安全互联网网关 (SIG):
- 在 Cisco vManage 的 Configuration(配置) 下,选择 Generic(通用),然后选择 Add Tunnel(添加隧道)。
- 下表显示了设置字段及其选项。
| 设置 | 类型/细节 |
|---|---|
| Global Template | Factory_Default_Global_CISCO_Template |
| Cisco Banner | Factory_Default_Retail_Banner |
| Policy(策略) | Branch-Local-Policy |
Transport & Management VPN settings(传输和管理 VPN 设置)
| 设置 | 类型/细节 |
|---|---|
| Cisco VPN 0 | GCP-Branch-VPN0 |
| Cisco Secure Internet Gateway | Branch-SIG-GRE-Template |
| Cisco VPN Interface Ethernet | GCP-Branch-Public-Internet-TLOC |
| Cisco VPN Interface Ethernet | GCP-VPN0-Interface |
| Cisco VPN 512 | Default_AWS_TGW_CSR_VPN512_V01 |
Basic Information settings(基本信息设置)
| 设置 | 类型/细节 |
|---|---|
| Cisco System | Default_BootStrap_Cisco_System_Template |
| Cisco Logging | Default_Logging_Cisco_V01 |
| Cisco AAA | AWS-Branch-AAA-Template |
| Cisco BFD | Default_BFD_Cisco-V01 |
| Cisco OMP | Default_AWS_TGW_CSR_OMP_IPv46_... |
| Cisco Security | Default_Security_Cisco_V01 |
创建功能模板 (Feature Template) 时,您可以选择全局适用或设备特定的值。例如,Tunnel Source IP Address、Interface Name 以及来自 Update Tunnel 的字段是设备特定的,应进行相应选择。
在 vManage 中,选择 Configuration(配置) > Templates(模板)。您应该会看到新创建的模板,您将在其中更新设备值。
因为该模板是为添加 GRE 隧道而创建的,所以您只需要更新设备值。请注意,VPN0 是默认值,且用于构建隧道的 WAN 接口必须是 VPN0 的一部分。
有关创建 GRE 隧道的更多信息,请参阅配置隧道端点。
有关配置静态路由的更多信息,请参阅配置静态路由。
在下面的示例中,发出了对 neverssl.com 的请求,该请求受 Cloudflare 策略限制而阻止访问 neverssl.com。
在客户端 VM (192.168.30.3) 上,可以看到被阻止的响应。
从 Cloudflare 日志中可以看到相匹配的被阻止日志行。
目前,只能在处于路由器模式的 Cisco 8000v 上创建到 Cloudflare 的 IPsec 隧道。有关更多信息,请参阅 Cisco IOS XE。