本教程介绍了如何配置古河电工(Furukawa Electric)的 FITELnet F220 和 F70 设备,以通过 IPsec (Internet Protocol Security) 隧道连接到 Cloudflare WAN(前称 Magic WAN)。本教程中描述的用例适用于东西向(分支机构到分支机构)和南北向(流向互联网)流量。
这些配置在 FITELnet F220 和 F70 系列上进行了测试,固件版本如下:
- F220 系列:版本 01.11(00)
- F70 系列:版本 01.09(00)
- 按照添加隧道的说明创建所需的 IPsec 隧道。
- 对于第一条 IPsec 隧道,确保定义了以下设置:
- 隧道名称:
FITEL-tunnel-1 - 接口地址:为您的第一条隧道输入
10.0.0.1/31。 - 客户方端点:除非您的路由器正在使用 类型为
ID_IPV4_ADDR的 IKE ID,否则不需要此设置。 - Cloudflare 端点:分配给您账户的 Cloudflare Anycast IP 地址之一,可在租用 IP ↗ 中获取。
- 预共享密钥:为您的第一条隧道创建预共享密钥。
- 隧道名称:
- 对于第二条 IPsec 隧道,进行与第一条隧道相同的更改,并确保定义了以下额外设置:
- 隧道名称:
FITEL-tunnel-2 - 接口地址:为您的第二条隧道输入
10.0.0.3/31。 - 客户方端点:除非您的路由器正在使用 类型为
ID_IPV4_ADDR的 IKE ID,否则不需要此设置。 - Cloudflare 端点:分配给您账户的 Cloudflare Anycast IP 地址之一。
- 预共享密钥:为您的第二条隧道创建预共享密钥。
- 隧道名称:
使用 CLI (命令行界面) 配置这些设置:
interface Tunnel 1
ip address 10.0.0.0 255.255.255.254
tunnel mode ipsec map MAP1
link-state sync-sa
exit
!
crypto ipsec policy IPsec_POLICY
set security-association always-up
set security-association lifetime seconds 28800
set security-association transform-keysize aes 256 256 256
set security-association transform esp-aes esp-sha256-hmac
set mtu 1460
set mss 1350
set ip df-bit 0
set ip fragment post
! if there is a NAT router between Cloudflare and FITELnet,
! add the two udp-encapsulation options below
set udp-encapsulation nat-t keepalive interval 30 always-send
set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
src 1 ipv4 any
dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
authentication pre-share
encryption aes
encryption-keysize aes 256 256 256
group 20
lifetime 86400
hash sha sha-256
initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
! set the value of FQDN ID for self-identify
self-identity fqdn <FQDN-ID-TUNNEL01>
set isakmp-policy ISAKMP_POLICY
set ipsec-policy IPsec_POLICY
set peer <CLOUDFLARE-ANYCAST-ADDRESS>
ike-version 2
local-key <PRE-SHARED-KEY-TUNNEL01>
exit
!
crypto map MAP1 ipsec-isakmp
match address SELECTOR
set isakmp-profile PROF1
exit
!使用 CLI 配置这些设置:
interface Tunnel 2
ip address 10.0.0.2 255.255.255.254
tunnel mode ipsec map MAP1
link-state sync-sa
exit
!
crypto ipsec policy IPsec_POLICY
set security-association always-up
set security-association lifetime seconds 28800
set security-association transform-keysize aes 256 256 256
set security-association transform esp-aes esp-sha256-hmac
set mtu 1460
set mss 1350
set ip df-bit 0
set ip fragment post
! if there is a NAT router between Cloudflare and FITELnet,
! add the two udp-encapsulation options below
set udp-encapsulation nat-t keepalive interval 30 always-send
set udp-encapsulation-force
exit
!
crypto ipsec selector SELECTOR
src 1 ipv4 any
dst 1 ipv4 any
exit
!
crypto isakmp keepalive
crypto isakmp log sa
crypto isakmp log session
crypto isakmp log negotiation-fail
crypto isakmp negotiation always-up-params interval 100 max-initiate 10 max-pending 10 delay 1
crypto ipsec replay-check disable
!
crypto isakmp policy ISAKMP_POLICY
authentication pre-share
encryption aes
encryption-keysize aes 256 256 256
group 20
lifetime 86400
hash sha sha-256
initiate-mode aggressive
exit
!
crypto isakmp profile PROF1
! set the value of FQDN ID for self-identify
self-identity fqdn <FQDN-ID-TUNNEL02>
set isakmp-policy ISAKMP_POLICY
set ipsec-policy IPsec_POLICY
set peer <CLOUDFLARE-ANYCAST-ADDRESS>
ike-version 2
local-key <PRE-SHARED-KEY-TUNNEL02>
exit
!
crypto map MAP1 ipsec-isakmp
match address SELECTOR
set isakmp-profile PROF1
exit
!要配置东西向(分支机构到分支机构)连接的路由,请参阅以下设置。
- 按照配置静态路由说明创建静态路由。
- 对于第一条路由,确保定义了以下设置:
- 前缀:
192.168.0.0/24 - 隧道/下一跳:FITEL-tunnel-1 / 10.0.0.0
- 对于第二条路由,确保定义了以下设置:
- 前缀:
192.168.1.0/24 - 隧道/下一跳:FITEL-tunnel-2 / 10.0.0.2
使用 CLI 配置这些设置:
ip route 192.168.0.0 255.255.255.0 tunnel 1使用 CLI 配置这些设置:
ip route 192.168.1.0 255.255.255.0 tunnel 2在 FITELnet 路由器 CLI 中,您可以运行 show crypto sa 以检查 IPsec 安全关联 (SA) 的状态。Total number of ISAKMP/IPSEC SA 显示已建立的 SA 数量。
show crypto sa
IKE_SA
Mode: <I>
Local IP : <LOCAL_IP>/500
Local ID : <LOCAL_ID> (ipv4)
Remote IP : anycast-address/500
Remote ID : anycast-address (ipv4)
Local Authentication method : Pre-shared key
Remote Authentication method : Pre-shared key
Encryption algorithm : aes256-cbc
Hash algorithm : hmac-sha256-128
Diffie-Hellman group : 20
Initiator Cookie : aaaaaaaa bbbbbbbb
Responder Cookie : cccccccc dddddddd
Life time : 6852/14400 sec
DPD : on
CHILD_SA <I>
Selector :
0.0.0.0/0 ALL ALL <---> 0.0.0.0/0 ALL ALL
Interface : tunnel 1
Peer IP : anycast-address/500
Local IP : xxx.xxx.xxx.xxx/500
Encryption algorithm : AES-CBC/256
Authentication algorithm : HMAC-SHA2-256
Life time : 22868/28800 sec
PFS : off ESN : off
IN
SPI : eeeeeeee
Packets : 0
Octets : 0
Replay error : 0
Auth error : 0
Padding error : 0
Rule error : 0
OUT
SPI : ffffffff
Packets : 0
Octets : 0
Seq lapped : 0
Total number of ISAKMP SA 1
Total number of IPSEC SA 1在 FITELnet 路由器 CLI 中,您可以运行 show ip route 以检查路由信息。路由信息中的 * 表示该路由信息有效。
show ip route
Codes: K - kernel route, C - connected, S - static, R - RIP, O - OSPF,
B - BGP, T - Tunnel, i - IS-IS, V - VRRP track,
Iu - ISAKMP SA up, It - ISAKMP tunnel route, Ip - ISAKMP l2tpv2-ppp
Dc - DHCP-client, L - Local Breakout
> - selected route, * - FIB route, p - stale info
<snip>
S > * 192.168.1.0/24 [100/0] is directly connected, Tunnel1
<snip>
#