本指南提供了将 Palo Alto Networks 下一代防火墙 (NGFW) 配置为与 Cloudflare WAN 建立 IPsec VPN 隧道的分步说明。该配置已由 Cloudflare 在文档记录的固件版本上进行验证,面向熟悉 Palo Alto Networks NGFW 防火墙管理且拥有有效 Cloudflare WAN 订阅的网络工程师。
| 字段 | 值 |
|---|---|
| 厂商 | Palo Alto Networks |
| 型号 | PA-440 |
| 版本 | PAN-OS 11.2.8 |
| 测试日期 | 2026 年 3 月 |
| 字段 | 值 |
|---|---|
| 流量选择标准 | 基于路由的 VPN |
| 路由 | 静态 |
| 冗余隧道 | 是 |
| 隧道负载均衡 | 主/主 |
| IKE 版本 | IKEv2 |
| 认证方式 | 预共享密钥 |
| 防重放保护 | 禁用 |
| NAT 穿越 (NAT-T) | 未测试 |
| NAT-T 端口 | 不适用 |
| 阶段 1 - DH 组 | Group 20 |
| 阶段 1 - 加密 | AES-256-CBC |
| 阶段 1 - 认证/完整性 | SHA-256 |
| 阶段 2 - DH 组 | Group 20 |
| 阶段 2 - 传输协议 | ESP |
| 阶段 2 - 加密 | AES-256-CBC |
- 在执行以下步骤时,请确保将所有对象名称和 IP 地址更新为与您的环境匹配的值。
- 将这些元素与您实际的命名约定和网络方案对齐,可确保配置在生产环境中正常运行。
- 使用查找和替换功能解析以下示例,相应更新名称和地址,并保持一致性。
| 属性 | 值/地址 |
|---|---|
| 名称(必填) | CF_WAN_TUN_01 |
| 描述 | --- |
| IPv4 接口地址(必填) | 169.254.250.0/31 |
| IPv6 接口地址 | --- |
| 客户端节点 | 203.0.113.100 |
| Cloudflare 节点 | 162.159.135.1 |
| 隧道健康检查 | True |
| 频率 | 中 |
| 类型 | Request(请求) |
| 方向 | Bidirectional(双向) |
| 目标 | 默认 |
| --- | --- |
| 开启防重放保护 | False |
| 自动返回路由 | True |
- IKE 标识和预共享密钥(创建隧道后获取):
| 属性 | 值/地址 |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| 预共享密钥 | Cloudflare-WAN-T1-PSK-1234! |
| 属性 | 值/地址 |
|---|---|
| 名称(必填) | CF_WAN_TUN_02 |
| 描述 | --- |
| IPv4 接口地址(必填) | 169.254.250.2/31 |
| IPv6 接口地址 | --- |
| 客户端节点 | 203.0.113.100 |
| Cloudflare 节点 | 172.64.135.1 |
| 隧道健康检查 | True |
| 频率 | 中 |
| 类型 | Request(请求) |
| 方向 | Bidirectional(双向) |
| 目标 | 默认 |
| --- | --- |
| 开启防重放保护 | False |
| 自动返回路由 | True |
- IKE 标识和预共享密钥(创建隧道后获取):
| 属性 | 值/地址 |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| 预共享密钥 | Cloudflare-WAN-T2-PSK-1234! |
| WAN 接口 | 隧道 01(共 02 条) | 隧道 02(共 02 条) |
|---|---|---|
| WAN 接口 | ethernet1/1 | ethernet1/1 |
| IP 地址 | 203.0.113.100/24 | 203.0.113.100/24 |
| 安全区域 | untrust | untrust |
| Virtual Tunnel Interface (VTI)(虚拟隧道接口) | 隧道 01(共 02 条) | 隧道 02(共 02 条) |
|---|---|---|
| 隧道接口 | tunnel.1 | tunnel.2 |
| IP 地址 | 169.254.250.1/31 | 169.254.250.3/31 |
| 安全区域 | cloudflare | cloudflare |
| LAN 接口 | 隧道 01(共 02 条) | 隧道 02(共 02 条) |
|---|---|---|
| LAN 接口 | ethernet1/2 | ethernet1/2 |
| IP 地址 | 192.168.125.1/24 | 192.168.125.1/24 |
| 安全区域 | trust | trust |
| 角色 | 标签/名称 | 地址 |
|---|---|---|
| CPE 安全区域 - Trust | Zone | trust |
| CPE 安全区域 - Untrust | Zone | untrust |
| CPE 安全区域 - Cloudflare WAN | Zone | cloudflare |
| CPE IKE 加密配置文件名称 | IKE Crypto Profile | ike-aes256cbc-sha256-dh20 |
| CPE IPsec 加密配置文件名称 | IPsec Crypto Profile | ipsec-aes256cbc-sha256-dh20 |
本指南假设以下条件均已满足:
- 已在 Cloudflare 仪表板中配置 IPsec 隧道和 静态路由
- 已使用 Cloudflare 仪表板获取每条 IPsec 隧道的本地标识符(FQDN/主机名)并生成预共享密钥
- 已了解 MSS 钳位的重要性,并根据穿越 Cloudflare WAN IPsec 隧道的流量情况进行调整
- Palo Alto Networks NGFW 高可用/容错配置虽然可行,但不在本指南的范围内。
- 为以下对象创建地址对象:
- 虚拟隧道接口(2 个)——本地(/31 子网掩码)和远端(/32 子网掩码)
- Cloudflare Anycast IP(2 个)
- 本地子网
- 远端 Cloudflare WAN 子网
- 创建接口管理配置文件
- 创建安全区域(推荐)
- 定义隧道接口
- 定义 IKE 和 IPsec 加密配置文件
- 添加两个 IKE 网关——每条 Cloudflare IPsec 隧道各一个
- 添加两条 IPsec 隧道——每条 Cloudflare IPsec 隧道各一个
- 定义允许流量进出 Cloudflare WAN 的安全策略
- 定义基于策略的转发规则,以选择性地通过 IPsec 隧道路由流量
以下示例尽可能同时提供命令行界面 (CLI) 和 Web UI 两种方式。
定义地址对象,以表示后续配置中的属性/值对。
set address cf_wan_anycast_01 ip-netmask 162.159.135.1
set address cf_wan_anycast_02 ip-netmask 172.64.135.1
set address cf-wan-ipsec-vti-01-local ip-netmask 169.254.250.1/31
set address cf-wan-ipsec-vti-02-local ip-netmask 169.254.250.3/31
set address cf-wan-ipsec-vti-01-remote ip-netmask 169.254.250.0/32
set address cf-wan-ipsec-vti-02-remote ip-netmask 169.254.250.2/32
set address lan-net-192-168-125-0--24 ip-netmask 192.168.125.0/24
set address internet_203-0-113-100--24 ip-netmask 203.0.113.100/24- 前往 Objects(对象) > Addresses(地址)。
- 选择 Add(添加)。
- 为以下网络创建
IP Netmask类型的对象:cf_wan_anycast_01- 指定 162.159.135.1(或 162.159.135.1/32)cf_wan_anycast_02- 指定 172.64.135.1(或 172.64.135.1/32)cf-wan-ipsec-vti-01-local- 指定 169.254.250.1/31cf-wan-ipsec-vti-02-local- 指定 169.254.250.3/31cf-wan-ipsec-vti-01-remote- 指定 169.254.250.0(或 169.254.250.0/32)cf-wan-ipsec-vti-02-remote- 指定 169.254.250.2(或 169.254.250.2/32)
允许适用的网络接口响应 ping(ICMP Echo Request)。这是确保 Cloudflare WAN 隧道健康检查能够通过虚拟隧道接口验证可达性所必需的。
set network profiles interface-management-profile allow_ping ping yes- 前往 Network(网络) > Network Profiles(网络配置文件) > Interface Mgmt(接口管理)。
- 选择 Add(添加)。
- 名称:
allow_ping - 在 Network Services(网络服务) 下选择 Ping。
- 选择 OK(确定)。
添加两个隧道接口——每条 Cloudflare IPsec 隧道各一个。
注意:CLI 和 Web UI 的工作流程可能有所不同。
添加两个隧道接口,利用之前配置的地址对象和接口管理配置文件。
set network interface tunnel units tunnel.1 ip cf-wan-ipsec-vti-01-local
set network interface tunnel units tunnel.1 interface-management-profile allow_ping
set network interface tunnel units tunnel.2 ip cf-wan-ipsec-vti-02-local
set network interface tunnel units tunnel.2 interface-management-profile allow_ping将两个 tunnel 接口分配给默认虚拟路由器:
set network virtual-router default interface tunnel.1
set network virtual-router default interface tunnel.2如果 cloudflare 安全区域尚不存在,则创建它,并绑定 tunnel.1 和 tunnel.2 接口。
set zone cloudflare network layer3 [ tunnel.1 tunnel.2 ]- 前往 Network(网络) > Interfaces(接口) > Tunnel(隧道)。
- 选择 Add(添加)。
- 在 Interface Name(接口名称) 右侧的字段中输入 1。
- Config(配置) 选项卡 > Virtual Router(虚拟路由器):
default。 - Config(配置) 选项卡 > Security Zone(安全区域):
cloudflare(或根据您的安全策略分配给trust)。 - IPv4 选项卡 > 从下拉菜单中选择
cf-wan-ipsec-vti-01-local。 - Advanced(高级) 选项卡 > Management Profile(管理配置文件):
allow_ping。 - 选择 OK(确定)。
对隧道 2 重复以上步骤
- 前往 Network(网络) > Interfaces(接口) > Tunnel(隧道)。
- 选择 Add(添加)。
- 在 Interface Name(接口名称) 右侧的字段中输入 2。
- Config(配置) 选项卡 > Virtual Router(虚拟路由器):
default。 - Config(配置) 选项卡 > Security Zone(安全区域):
cloudflare(或根据您的安全策略分配给trust)。 - IPv4 选项卡 > 从下拉菜单中选择
cf-wan-ipsec-vti-02-local。 - Advanced(高级) 选项卡 > Management Profile(管理配置文件):
allow_ping。 - 选择 OK(确定)。
使用以下设置定义 IKE 加密配置文件:
| 属性 | 值 |
|---|---|
| hash | sha256 |
| dh-group | group20 |
| encryption | aes-256-cbc |
| lifetime hours | 8 |
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 hash sha256
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 dh-group group20
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 encryption aes-256-cbc
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 lifetime hours 8- 前往 Network(网络) > Network Profiles(网络配置文件) > IKE Crypto(IKE 加密)。
- 选择 Add(添加)。
- 名称:
ike-aes256cbc-sha256-dh20 - DH Group:
group20 - Authentication:
sha256 - Encryption:
aes-256-cbc - Timers - Key Lifetime:8 小时
每条隧道将有其自己的预共享密钥和本地 ID(FQDN/主机名)——请确保从 Cloudflare 仪表板获取/更新这些值。
set network ike gateway cf-wan-ike-gw-01 authentication pre-shared-key key "Cloudflare-WAN-T1-PSK-1234!"
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-01 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol version ikev2
set network ike gateway cf-wan-ike-gw-01 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-01 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-01 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-01 peer-address ip cf_wan_anycast_01
set network ike gateway cf-wan-ike-gw-01 local-id type fqdn id "bf6c493d03<REDACTED>.ipsec.cloudflare.com"
set network ike gateway cf-wan-ike-gw-02 authentication pre-shared-key key "Cloudflare-WAN-T2-PSK-1234!"
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-02 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol version ikev2
set network ike gateway cf-wan-ike-gw-02 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-02 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-02 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-02 peer-address ip cf_wan_anycast_02
set network ike gateway cf-wan-ike-gw-02 local-id type fqdn id "0287844e9d<REDACTED>.ipsec.cloudflare.com"- 前往 Network(网络) > Network Profiles(网络配置文件) > IKE Gateways(IKE 网关)。
- 选择 Add(添加)。
- 名称:
cf-wan-ike-gw-01 - Version(版本):
IKEv2 only mode - Address Type(地址类型):
IPv4 - Interface(接口):
ethernet1/1 - Local IP Address(本地 IP 地址):
internet_203-0-113-100--24 - Peer IP Address Type(对端 IP 地址类型):
IP - Authentication(身份验证):
Pre-Shared Key - 输入预共享密钥并确认值(从 Cloudflare 仪表板获取)。
- Local Identification(本地标识):
FQDN (hostname)(从 Cloudflare 仪表板获取隧道 1 的 FQDN 值)。 - Advanced Options(高级选项) 选项卡 > General(常规) > IKE Crypto Profile(IKE 加密配置文件):
ike-aes256cbc-sha256-dh20。 - 选择 OK(确定)。
对隧道 2 重复以上步骤
- 前往 Network(网络) > Network Profiles(网络配置文件) > IKE Gateways(IKE 网关)。
- 选择 Add(添加)。
- 名称:
cf-wan-ike-gw-02 - Version(版本):
IKEv2 only mode - Address Type(地址类型):
IPv4 - Interface(接口):
ethernet1/1 - Local IP Address(本地 IP 地址):
internet_203-0-113-100--24 - Peer IP Address Type(对端 IP 地址类型):
IP - Authentication(身份验证):
Pre-Shared Key - 输入预共享密钥并确认值(从 Cloudflare 仪表板获取)。
- Local Identification(本地标识):
FQDN (hostname)(从 Cloudflare 仪表板获取隧道 2 的 FQDN 值)。 - Advanced Options(高级选项) 选项卡 > General(常规) > IKE Crypto Profile(IKE 加密配置文件):
ike-aes256cbc-sha256-dh20。 - 选择 OK(确定)。
使用以下设置定义 IPsec 加密配置文件:
| 属性 | 值 |
|---|---|
| dh-group | group20 |
| esp encryption | aes-256-cbc |
| esp authentication | sha256 |
| lifetime hours | 8 |
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp authentication sha256
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp encryption aes-256-cbc
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 lifetime hours 8
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 dh-group group20- 前往 Network(网络) > Network Profiles(网络配置文件) > IPsec Crypto(IPsec 加密)。
- 选择 Add(添加)。
- 名称:
ipsec-aes256cbc-sha256-dh20 - IPsec Protocol(IPsec 协议):
ESP - Encryption(加密):
aes-256-cbc - Authentication(身份验证):
sha256 - DH Group(DH 组):
group20 - Lifetime (Hours)(生存时间(小时)):
8
- 隧道 1
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ike-gateway cf-wan-ike-gw-01
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-interface tunnel.1
set network tunnel ipsec cf-wan-ipsec-tun-01 anti-replay no
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ike-gateway cf-wan-ike-gw-02
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-interface tunnel.2
set network tunnel ipsec cf-wan-ipsec-tun-02 anti-replay no- 前往 Network(网络) > IPsec Tunnels(IPsec 隧道)。
- 选择 Add(添加)。
- 名称:
cf-wan-ipsec-tun-01 - Tunnel interface(隧道接口):
tunnel.1 - Type(类型):
Auto Key - Address Type:
IPv4 - IKE Gateway(IKE 网关):
cf-wan-ike-gw-01 - IPsec Crypto Profile(IPsec 加密配置文件):
ipsec-aes256cbc-sha256-dh20 - 勾选 Show Advanced Options(显示高级选项)。
- 取消勾选 Enable Replay Protection(启用重放保护)。
- IPsec Mode(IPsec 模式):
Tunnel
对隧道 2 重复以上步骤
- 前往 Network(网络) > IPsec Tunnels(IPsec 隧道)。
- 选择 Add(添加)。
- 名称:
cf-wan-ipsec-tun-02 - Tunnel interface(隧道接口):
tunnel.2 - Type(类型):
Auto Key - Address Type:
IPv4 - IKE Gateway(IKE 网关):
cf-wan-ike-gw-02 - IPsec Crypto Profile(IPsec 加密配置文件):
ipsec-aes256cbc-sha256-dh20 - 勾选 Show Advanced Options(显示高级选项)。
- 取消勾选 Enable Replay Protection(启用重放保护)。
- IPsec Mode(IPsec 模式):
Tunnel
这是一个适合停下来执行 Commit 以应用配置设置的好时机。此后您应该能够验证隧道连接是否已建立。
- 前往 Network(网络) > IPsec Tunnels(IPsec 隧道)。
查看红/绿指示灯的状态——选择 Tunnel Info(隧道信息) 和 IKE Info(IKE 信息) 以获取实时状态指示。
- 前往 Monitor(监控) > Logs(日志) > System(系统)。
- 在顶部的过滤/搜索对话框中添加以下内容:
( subtype eq vpn )
这将提供有关 IKE/IPsec 阶段 1 和阶段 2 状态及错误消息的有价值信息。
Palo Alto Networks NGFW 会自动允许源自同一区域并发往同一区域的流量(区域内流量)。如果您选择将 tunnel.1 和 tunnel.2 添加到独立的安全区域,则需要显式防火墙规则来允许流量从 trust 流向 cloudflare 以及从 cloudflare 流向 trust。
使用 move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - 期望位置>
set rulebase security rules trust-to-cloudflare to cloudflare
set rulebase security rules trust-to-cloudflare from trust
set rulebase security rules trust-to-cloudflare source any
set rulebase security rules trust-to-cloudflare destination any
set rulebase security rules trust-to-cloudflare application any
set rulebase security rules trust-to-cloudflare service application-default
set rulebase security rules trust-to-cloudflare action allow
set rulebase security rules trust-to-cloudflare log-start no
set rulebase security rules trust-to-cloudflare log-end yes
set rulebase security rules trust-to-cloudflare rule-type universal- 前往 Policies(策略) > Security(安全性)。
- 选择 Add(添加)。
- General > Name:
trust-to-cloudflare - Rule Type:
universal (default)或interzone - Source > Source Zone:
trust - Destination > Destination Zone:
cloudflare - Application >
Any - Service/URL Category >
application-default - Actions > Action setting:
Allow - Log Setting:
Log at Session End
使用 move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - 期望位置>
set rulebase security rules cloudflare-to-trust to trust
set rulebase security rules cloudflare-to-trust from cloudflare
set rulebase security rules cloudflare-to-trust source any
set rulebase security rules cloudflare-to-trust destination any
set rulebase security rules cloudflare-to-trust application any
set rulebase security rules cloudflare-to-trust service application-default
set rulebase security rules cloudflare-to-trust action allow
set rulebase security rules cloudflare-to-trust log-start no
set rulebase security rules cloudflare-to-trust log-end yes
set rulebase security rules cloudflare-to-trust rule-type universal- 前往 Policies(策略) > Security(安全性)。
- 选择 Add(添加)。
- General > Name:
cloudflare-to-trust - Rule Type:
universal (default)或interzone - Source > Source Zone:
cloudflare - Destination > Destination Zone:
trust - Application >
Any - Service/URL Category >
application-default - Actions > Action setting:
Allow - Log Setting:
Log at Session End
基于策略的转发 ↗(即策略路由)允许您对特定流量流应用附加匹配条件,从而覆盖虚拟路由器中定义的路由。
您可能只希望将发往其他 Cloudflare WAN 站点的流量引导通过 Cloudflare WAN,而互联网出口流量则继续直接通过本地互联网出口转发。
以下示例将 NGFW 后端 LAN 子网(192.168.125.0/24)的所有流量路由通过 Cloudflare WAN IPsec 隧道,从而使您能够使用 Cloudflare 安全 Web 网关功能。
您可以通过在目标匹配条件中添加子网,仅将流量路由到特定目标。
请确保基于策略的转发处理的所有流量流均从 NAT 策略中豁免。Cloudflare Gateway 将确保对互联网出口流量应用 NAT,无需在本地设备上配置策略。
- 隧道 1
set rulebase pbf rules cf-wan-to-internet-01 action forward nexthop ip-address cf-wan-ipsec-vti-01-remote
set rulebase pbf rules cf-wan-to-internet-01 action forward egress-interface tunnel.1
set rulebase pbf rules cf-wan-to-internet-01 from zone trust
set rulebase pbf rules cf-wan-to-internet-01 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-01 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-01 destination any
set rulebase pbf rules cf-wan-to-internet-01 source-user any
set rulebase pbf rules cf-wan-to-internet-01 application any
set rulebase pbf rules cf-wan-to-internet-01 service any- 隧道 2
set rulebase pbf rules cf-wan-to-internet-02 action forward nexthop ip-address cf-wan-ipsec-vti-02-remote
set rulebase pbf rules cf-wan-to-internet-02 action forward egress-interface tunnel.2
set rulebase pbf rules cf-wan-to-internet-02 from zone trust
set rulebase pbf rules cf-wan-to-internet-02 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-02 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-02 destination any
set rulebase pbf rules cf-wan-to-internet-02 source-user any
set rulebase pbf rules cf-wan-to-internet-02 application any
set rulebase pbf rules cf-wan-to-internet-02 service any- 隧道 1:
- 前往 Policies(策略) > Policy Based Forwarding(基于策略的转发)。
- 选择 Add(添加)。
- 名称:
cf-wan-to-internet-01 - Source Zone:
trust - Source Address:
lan-net-192-168-125-0--24 - Destination/Application/Service - Any/Any/Any
- Forwarding > Action:Forward,Egress Interface:tunnel.1,Next Hop - IP Address:
cf-wan-ipsec-vti-01-remote
- 隧道 2:
- 前往 Policies(策略) > Policy Based Forwarding(基于策略的转发)。
- 选择 Add(添加)。
- 名称:
cf-wan-to-internet-02 - Source Zone:
trust - Source Address:
lan-net-192-168-125-0--24 - Destination/Application/Service - Any/Any/Any
- Forwarding > Action:Forward,Egress Interface:tunnel.2,Next Hop - IP Address:
cf-wan-ipsec-vti-02-remote
提交更改,然后从 192.168.125.0/24 子网上的主机测试流量,以确保流量通过 Cloudflare WAN IPsec 隧道转发。
- 始终检查 IKE 阶段 1 和 IPsec 阶段 2 是否成功协商——在日志中查找"no proposal chosen"
- 验证预共享密钥和/或本地标识值是否准确,并已分配给正确的隧道
- 使用 ping 确定 CPE 与 VTI 的 Cloudflare 侧之间的可达性
- 隧道 1:CPE VTI 到 Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - 隧道 2:CPE VTI 到 Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- 隧道 1:CPE VTI 到 Cloudflare VTI:
使用 show ↗ 命令显示阶段 1 和阶段 2 安全关联:
admin@panfw01> show vpn ike-sa
IKEv2 SAs
Gateway ID Peer-Address Gateway Name Role SN Algorithm Established Expiration Xt Child ST
---------- ------------ ------------ ---- -- --------- ----------- ---------- -- ----- --
1 162.159.135.1 cf-wan-ike-gw-01 Init 46 PSK/DH14/A256/SHA256 Mar.22 23:14:24 Mar.23 07:14:24 0 1 Established
2 172.64.135.1 cf-wan-ike-gw-02 Init 45 PSK/DH14/A256/SHA256 Mar.22 23:05:02 Mar.23 07:05:02 0 1 EstablishedIKEv2 IPSec Child SAs
Gateway Name TnID Tunnel ID Parent Role SPI(in) SPI(out) MsgID ST
------------ ---- ------ -- ------ ---- ------- -------- ----- --
cf-wan-ike-gw-01 1 cf-wan-ipsec-tun-01 452741 97 Init B7D055D3 4CB26B43 00000001 Mature
cf-wan-ike-gw-02 2 cf-wan-ipsec-tun-02 452742 98 Init B4629A07 165D416C 00000001 Mature
Show IKEv2 SA: Total 2 gateways found. 2 ike sa found.使用 test ↗ 命令强制建立阶段 1 和阶段 2 安全关联:
admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-01
Start time: Mar.30 21:23:23
Initiate 1 IKE SA.
admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-02
Start time: Mar.30 21:23:24
Initiate 1 IKE SA.admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-01
Start time: Mar.30 21:26:50
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-01.
admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-02
Start time: Mar.30 21:26:52
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-02.