本教程向您展示如何通过 IPsec 隧道将阿里云 (Alibaba Cloud) 基础设施连接到 Cloudflare WAN(前称 Magic WAN)。有关阿里云技术的更多信息,请参阅阿里云文档 ↗。
- 登录您的阿里云账户。
- 转到 VPC(专有网络) > VPN Gateway(VPN 网关),然后选择 Create VPC(创建 VPC)。
- 为您的 VPC 起一个描述性的名称。例如,
Cloudflare-Magic-WAN。 - 选择与您服务器所在地一致的 Region(地域)。
- 在 IPv4 CIDR Block(IPv4 CIDR 网段) 中,选择推荐的无类别域间路由 (CIDR) 表示法 IP 网段之一。例如,
192.168.20.0/24。记下您选择的 IP 网段,因为您需要在 Cloudflare WAN 中创建静态路由时使用它。
- 仍在您的阿里云账户中,转到 VPC(专有网络) > VPN Gateway(VPN 网关),然后选择 Create VPN Gateway(创建 VPN 网关)。
- 为您的 VPN 网关起一个描述性的名称。例如,
VPN-Gateway-Magic-WAN。 - 在 Region(地域) 中,选择最适合您地理区域的服务器。例如,US (Silicon Valley)(美国(硅谷))。
- 对于 Gateway Type(网关类型),选择 Standard(标准型)。
- 在 Network Type(网络类型) 中,选择 Public(公网)。
- 对于 Tunnel(隧道),选择 Single-tunnel(单隧道)。
- 在 VPC 下拉菜单中,选择您之前为 Cloudflare WAN 创建的 VPC 名称。例如,
Cloudflare-Magic-WAN。 - 在 **VSwitch(交换机)**下拉菜单中,选择您之前创建的交换机。例如,
VSwitch-CF。 - 对于 Maximum Bandwidth(最大带宽)、Traffic(流量) 和 Duration(购买时长) 等选项,选择最适合您用例的设置。
- 在 IPsec-VPN 中,选择 Enable(启用)。
- 对于 SSL-VPN,选择 Disable(禁用)。
- 完成 VPN 网关配置后,返回 VPN 网关主页面。
- 选择您刚刚创建的 VPN 网关,然后选择 Destination-based Route Table(目的路由表)。
- 选择 Add Route Entry(添加路由条目),并输入到达所需目的地所需的子网。例如,您可以添加一条默认路由,以通过 IPsec 隧道发送所有流量。
- 完成后返回主页面。
- 选择 Publish(发布) > **OK(确定)**以发布该路由。
- 转到 VPC(专有网络) > Customer Gateway(用户网关) > Create Customer Gateway(创建用户网关)。
- 使用分配给您账户的 Cloudflare Anycast IP 地址之一创建用户网关,这些地址可在租用 IP ↗ 中获取。这通常以
162.xx.xx.xx开头。 - 现在,转到 VPC(专有网络) > IPsec Connections(IPsec 连接) > Create IPsec-VPN Connection(创建 IPsec 连接)。
- 使用以下设置创建 IPsec 连接:
- Name(名称):起一个描述性的名称,例如
CF-Magic-WAN-IPsec。 - Associated Resource(关联资源):VPN Gateway(VPN 网关)。
- VPN Gateway(VPN 网关):从下拉菜单中选择您之前创建的 VPN 网关。在我们的示例中为
VPN-Gateway-Magic-WAN。 - Customer Gateway(用户网关):选择您为 Cloudflare WAN 在上方创建的用户网关。
- Routing Mode(路由模式):Destination-based Routing(目的路由模式)。
- Immediately Effective(立即生效):Yes(是)。
- Pre-Shared Key(预共享密钥):这是您必须在 Cloudflare WAN IPsec 隧道中使用的预共享密钥 (PSK)。如果您在此处未指定,阿里云系统将为您生成一个随机的预共享密钥。
- Name(名称):起一个描述性的名称,例如
- 转到 Advanced Configuration(高级配置),并展开 Encryption Configuration(加密配置) 设置。
- 在 IKE Configurations(IKE 配置) 中,选择以下设置来配置 IPsec 连接。这些设置必须与 Cloudflare WAN IPsec 隧道支持的配置参数相匹配:
- Version(版本):ikev2
- Negotiation Mode(协商模式):main
- Encryption Algorithm(加密算法):aes256
- Authentication Algorithm(认证算法):sha256
- DH Group(DH 组):group20
- LocalId(本端标识):这是客户方端点。这些通常是由您的 ISP 提供的 IP 地址。例如,
47.xxx.xxx.xxx。
- 按照添加隧道说明创建所需的 IPsec 隧道,并配置以下选项:
- Tunnel name(隧道名称):为您的隧道起一个描述性的名称,例如
Alibaba。 - Interface address(接口地址):在您的阿里云配置中选择子网。例如,如果您的阿里云默认配置是
169.xx.xx.1/30,您可能需要为 IPsec 隧道的 Cloudflare WAN 侧选择169.xx.xx.2/30。 - Customer endpoint(客户方端点):这是您在阿里云的 IPsec 连接中为**LocalId(本端标识)**输入的 IP 地址。例如,
47.xxx.xxx.xxx。 - Cloudflare endpoint(Cloudflare 端点):输入您在阿里云的用户网关中输入的相同 Cloudflare Anycast IP 地址。通常以
162.xx.xx.xx开头。 - 预共享密钥:选择 Use my own pre-shared key(使用我自己的预共享密钥),然后输入来自您阿里云 IPsec 隧道的 PSK 密钥。
- Replay protection(重放保护):Enabled(已启用)。
- Tunnel name(隧道名称):为您的隧道起一个描述性的名称,例如
- 完成后选择 Add tunnels(添加隧道)。
- 按照配置静态路由说明创建静态路由。
- 在 Prefix(前缀) 中,输入您在阿里云界面中创建专有网络时使用的 IP CIDR。在我们的示例中,我们使用的是
192.168.20.0/24。