跳转到内容
搜索文档

Cisco SD-WAN

最后更新 查看 MarkdownAgent 设置

Cloudflare 与 Cisco 的 SD-WAN 解决方案开展合作,为用户提供集成的 SASE 解决方案。Cisco SD-WAN 设备(物理和虚拟)管理与分支机构和云实例关联的子网。在这些 SD-WAN Edge 设备与 Cloudflare 之间建立 Anycast 隧道,以安全地路由发往互联网的流量。本教程介绍了如何以 SD-WAN 模式配置 Cisco Catalyst 8000 Edge Platforms(物理或虚拟),以用于南北向(发往互联网)用例。

前提条件

在设置 Cisco SD-WAN 与 Cloudflare 之间的连接之前,您必须具备:

  • 已购买 Cloudflare WAN(前称 Magic WAN)和 Secure Web Gateway。
  • Cloudflare 已预配 Cloudflare WAN 和 Secure Web Gateway。
  • 已收到分配给 Cloudflare WAN 的两个 Cloudflare 隧道端点(anycast IP 地址)。
  • Cisco SD-WAN 设备(物理或虚拟)。这可确保来自站点私有网络的特定互联网流量通过 anycast GRE 隧道路由到 Secure Web Gateway,以执行用户特定的 Web 访问策略。
  • 用于隧道端点的静态 IP 对。静态 IP 应该是 /31 地址,且与子网部署中使用的 IP 分开。
  • Release 20.6 控制器和 vEdge 设备版本。您还应将它们与至少运行 Cisco IOS XE SD-WAN 17.6 版本的设备进行配对。请参阅 Cisco 文档以了解有关 Cisco 软件版本的更多信息。

1. 在 Cisco vManage 上创建 SIG 模板

Cisco vManage 是 Cisco 的 SD-WAN 管理工具,用于管理分支机构中的所有 SD-WAN 设备。

对于此示例场景,创建了一个 SIG-Branch 的通用模板。

GRE 流量图

注意:此图片中的标签可能反映了以前的产品名称。

要使用 vManage 创建安全互联网网关 (SIG):

  1. Cisco vManageConfiguration(配置) 下,选择 Generic(通用),然后选择 Add Tunnel(添加隧道)
  2. 下表显示了设置字段及其选项。
设置 类型/细节
Global Template Factory_Default_Global_CISCO_Template
Cisco Banner Factory_Default_Retail_Banner
Policy(策略) Branch-Local-Policy

Transport & Management VPN settings(传输和管理 VPN 设置)

设置 类型/细节
Cisco VPN 0 GCP-Branch-VPN0
Cisco Secure Internet Gateway Branch-SIG-GRE-Template
Cisco VPN Interface Ethernet GCP-Branch-Public-Internet-TLOC
Cisco VPN Interface Ethernet GCP-VPN0-Interface
Cisco VPN 512 Default_AWS_TGW_CSR_VPN512_V01

Basic Information settings(基本信息设置)

设置 类型/细节
Cisco System Default_BootStrap_Cisco_System_Template
Cisco Logging Default_Logging_Cisco_V01
Cisco AAA AWS-Branch-AAA-Template
Cisco BFD Default_BFD_Cisco-V01
Cisco OMP Default_AWS_TGW_CSR_OMP_IPv46_...
Cisco Security Default_Security_Cisco_V01

创建功能模板 (Feature Template) 时,您可以选择全局适用或设备特定的值。例如,Tunnel Source IP AddressInterface Name 以及来自 Update Tunnel 的字段是设备特定的,应进行相应选择。

2. 在 vManage 中创建隧道

在 vManage 中,选择 Configuration(配置) > Templates(模板)。您应该会看到新创建的模板,您将在其中更新设备值。

因为该模板是为添加 GRE 隧道而创建的,所以您只需要更新设备值。请注意,VPN0 是默认值,且用于构建隧道的 WAN 接口必须是 VPN0 的一部分。

更新 GRE 隧道的模板字段

3. 在 Cloudflare 中创建隧道

有关创建 GRE 隧道的更多信息,请参阅配置隧道端点

Cloudflare 仪表板中已建立的 GRE 隧道

4. 定义静态路由

有关配置静态路由的更多信息,请参阅配置静态路由

Cloudflare 仪表板中已建立的 GRE 静态路由

5. 验证流量流向

在下面的示例中,发出了对 neverssl.com 的请求,该请求受 Cloudflare 策略限制而阻止访问 neverssl.com

在客户端 VM (192.168.30.3) 上,可以看到被阻止的响应。

对 neverssl.com 的请求的 cURL 示例

从 Cloudflare 日志中可以看到相匹配的被阻止日志行。

Cloudflare 仪表板中 Gateway 活动日志里的被阻止日志

使用 IPsec 添加新隧道

目前,只能在处于路由器模式的 Cisco 8000v 上创建到 Cloudflare 的 IPsec 隧道。有关更多信息,请参阅 Cisco IOS XE

这篇文档对您有帮助吗?