跳转到内容
搜索文档

Palo Alto Networks NGFW

最后更新 查看 MarkdownAgent 设置

概览

本指南提供了将 Palo Alto Networks 下一代防火墙 (NGFW) 配置为与 Cloudflare WAN 建立 IPsec VPN 隧道的分步说明。该配置已由 Cloudflare 在文档记录的固件版本上进行验证,面向熟悉 Palo Alto Networks NGFW 防火墙管理且拥有有效 Cloudflare WAN 订阅的网络工程师。

测试环境

字段
厂商 Palo Alto Networks
型号 PA-440
版本 PAN-OS 11.2.8
测试日期 2026 年 3 月

IKE/IPsec 加密及相关设置

字段
流量选择标准 基于路由的 VPN
路由 静态
冗余隧道
隧道负载均衡 主/主
IKE 版本 IKEv2
认证方式 预共享密钥
防重放保护 禁用
NAT 穿越 (NAT-T) 未测试
NAT-T 端口 不适用
阶段 1 - DH 组 Group 20
阶段 1 - 加密 AES-256-CBC
阶段 1 - 认证/完整性 SHA-256
阶段 2 - DH 组 Group 20
阶段 2 - 传输协议 ESP
阶段 2 - 加密 AES-256-CBC

Cloudflare WAN 与 Palo Alto Networks NGFW - 配置设置

  • 在执行以下步骤时,请确保将所有对象名称和 IP 地址更新为与您的环境匹配的值。
  • 将这些元素与您实际的命名约定和网络方案对齐,可确保配置在生产环境中正常运行。
  • 使用查找和替换功能解析以下示例,相应更新名称和地址,并保持一致性。

Cloudflare WAN - 隧道 01(共 02 条)

属性 值/地址
名称(必填) CF_WAN_TUN_01
描述 ---
IPv4 接口地址(必填) 169.254.250.0/31
IPv6 接口地址 ---
客户端节点 203.0.113.100
Cloudflare 节点 162.159.135.1
隧道健康检查 True
频率
类型 Request(请求)
方向 Bidirectional(双向)
目标 默认
--- ---
开启防重放保护 False
自动返回路由 True
  • IKE 标识和预共享密钥(创建隧道后获取):
属性 值/地址
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
预共享密钥 Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN - 隧道 02(共 02 条)

属性 值/地址
名称(必填) CF_WAN_TUN_02
描述 ---
IPv4 接口地址(必填) 169.254.250.2/31
IPv6 接口地址 ---
客户端节点 203.0.113.100
Cloudflare 节点 172.64.135.1
隧道健康检查 True
频率
类型 Request(请求)
方向 Bidirectional(双向)
目标 默认
--- ---
开启防重放保护 False
自动返回路由 True
  • IKE 标识和预共享密钥(创建隧道后获取):
属性 值/地址
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
预共享密钥 Cloudflare-WAN-T2-PSK-1234!

客户端设备 - Palo Alto Networks

WAN 接口 隧道 01(共 02 条) 隧道 02(共 02 条)
WAN 接口 ethernet1/1 ethernet1/1
IP 地址 203.0.113.100/24 203.0.113.100/24
安全区域 untrust untrust
Virtual Tunnel Interface (VTI)(虚拟隧道接口) 隧道 01(共 02 条) 隧道 02(共 02 条)
隧道接口 tunnel.1 tunnel.2
IP 地址 169.254.250.1/31 169.254.250.3/31
安全区域 cloudflare cloudflare
LAN 接口 隧道 01(共 02 条) 隧道 02(共 02 条)
LAN 接口 ethernet1/2 ethernet1/2
IP 地址 192.168.125.1/24 192.168.125.1/24
安全区域 trust trust

Palo Alto Networks NGFW 对象名称

角色 标签/名称 地址
CPE 安全区域 - Trust Zone trust
CPE 安全区域 - Untrust Zone untrust
CPE 安全区域 - Cloudflare WAN Zone cloudflare
CPE IKE 加密配置文件名称 IKE Crypto Profile ike-aes256cbc-sha256-dh20
CPE IPsec 加密配置文件名称 IPsec Crypto Profile ipsec-aes256cbc-sha256-dh20

前提假设

本指南假设以下条件均已满足:

  • 已在 Cloudflare 仪表板中配置 IPsec 隧道静态路由
  • 已使用 Cloudflare 仪表板获取每条 IPsec 隧道的本地标识符(FQDN/主机名)并生成预共享密钥
  • 已了解 MSS 钳位的重要性,并根据穿越 Cloudflare WAN IPsec 隧道的流量情况进行调整
  • Palo Alto Networks NGFW 高可用/容错配置虽然可行,但不在本指南的范围内。

高层步骤

  • 为以下对象创建地址对象:
    • 虚拟隧道接口(2 个)——本地(/31 子网掩码)和远端(/32 子网掩码)
    • Cloudflare Anycast IP(2 个)
    • 本地子网
    • 远端 Cloudflare WAN 子网
  • 创建接口管理配置文件
  • 创建安全区域(推荐)
  • 定义隧道接口
  • 定义 IKE 和 IPsec 加密配置文件
  • 添加两个 IKE 网关——每条 Cloudflare IPsec 隧道各一个
  • 添加两条 IPsec 隧道——每条 Cloudflare IPsec 隧道各一个
  • 定义允许流量进出 Cloudflare WAN 的安全策略
  • 定义基于策略的转发规则,以选择性地通过 IPsec 隧道路由流量

Palo Alto Networks NGFW - 配置

以下示例尽可能同时提供命令行界面 (CLI) 和 Web UI 两种方式。

对象与地址

定义地址对象,以表示后续配置中的属性/值对。

CLI

set address cf_wan_anycast_01 ip-netmask 162.159.135.1
set address cf_wan_anycast_02 ip-netmask 172.64.135.1
set address cf-wan-ipsec-vti-01-local ip-netmask 169.254.250.1/31
set address cf-wan-ipsec-vti-02-local ip-netmask 169.254.250.3/31
set address cf-wan-ipsec-vti-01-remote ip-netmask 169.254.250.0/32
set address cf-wan-ipsec-vti-02-remote ip-netmask 169.254.250.2/32
set address lan-net-192-168-125-0--24 ip-netmask 192.168.125.0/24
set address internet_203-0-113-100--24 ip-netmask 203.0.113.100/24

Web UI

  1. 前往 Objects(对象) > Addresses(地址)
  2. 选择 Add(添加)
  3. 为以下网络创建 IP Netmask 类型的对象:
    • cf_wan_anycast_01 - 指定 162.159.135.1(或 162.159.135.1/32)
    • cf_wan_anycast_02 - 指定 172.64.135.1(或 172.64.135.1/32)
    • cf-wan-ipsec-vti-01-local - 指定 169.254.250.1/31
    • cf-wan-ipsec-vti-02-local - 指定 169.254.250.3/31
    • cf-wan-ipsec-vti-01-remote - 指定 169.254.250.0(或 169.254.250.0/32)
    • cf-wan-ipsec-vti-02-remote - 指定 169.254.250.2(或 169.254.250.2/32)

接口管理配置文件

允许适用的网络接口响应 ping(ICMP Echo Request)。这是确保 Cloudflare WAN 隧道健康检查能够通过虚拟隧道接口验证可达性所必需的。

CLI

set network profiles interface-management-profile allow_ping ping yes

Web UI

  1. 前往 Network(网络) > Network Profiles(网络配置文件) > Interface Mgmt(接口管理)
  2. 选择 Add(添加)
  3. 名称:allow_ping
  4. Network Services(网络服务) 下选择 Ping
  5. 选择 OK(确定)

虚拟隧道接口 (VTI)

添加两个隧道接口——每条 Cloudflare IPsec 隧道各一个。

注意:CLI 和 Web UI 的工作流程可能有所不同。

CLI - 添加隧道接口

添加两个隧道接口,利用之前配置的地址对象和接口管理配置文件。

set network interface tunnel units tunnel.1 ip cf-wan-ipsec-vti-01-local
set network interface tunnel units tunnel.1 interface-management-profile allow_ping

set network interface tunnel units tunnel.2 ip cf-wan-ipsec-vti-02-local
set network interface tunnel units tunnel.2 interface-management-profile allow_ping

CLI - 将隧道接口分配给虚拟路由器

将两个 tunnel 接口分配给默认虚拟路由器:

set network virtual-router default interface tunnel.1
set network virtual-router default interface tunnel.2

CLI - 将隧道接口分配给安全区域

如果 cloudflare 安全区域尚不存在,则创建它,并绑定 tunnel.1tunnel.2 接口。

set zone cloudflare network layer3  [ tunnel.1 tunnel.2 ]

Web UI - 添加隧道接口

  1. 前往 Network(网络) > Interfaces(接口) > Tunnel(隧道)
  2. 选择 Add(添加)
  3. Interface Name(接口名称) 右侧的字段中输入 1。
  4. Config(配置) 选项卡 > Virtual Router(虚拟路由器)default
  5. Config(配置) 选项卡 > Security Zone(安全区域)cloudflare(或根据您的安全策略分配给 trust)。
  6. IPv4 选项卡 > 从下拉菜单中选择 cf-wan-ipsec-vti-01-local
  7. Advanced(高级) 选项卡 > Management Profile(管理配置文件)allow_ping
  8. 选择 OK(确定)

对隧道 2 重复以上步骤

  1. 前往 Network(网络) > Interfaces(接口) > Tunnel(隧道)
  2. 选择 Add(添加)
  3. Interface Name(接口名称) 右侧的字段中输入 2。
  4. Config(配置) 选项卡 > Virtual Router(虚拟路由器)default
  5. Config(配置) 选项卡 > Security Zone(安全区域)cloudflare(或根据您的安全策略分配给 trust)。
  6. IPv4 选项卡 > 从下拉菜单中选择 cf-wan-ipsec-vti-02-local
  7. Advanced(高级) 选项卡 > Management Profile(管理配置文件)allow_ping
  8. 选择 OK(确定)

IPsec 隧道配置

阶段 1 - IKE

定义加密设置

使用以下设置定义 IKE 加密配置文件:

属性
hash sha256
dh-group group20
encryption aes-256-cbc
lifetime hours 8
CLI
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 hash sha256
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 dh-group group20
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 encryption aes-256-cbc
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 lifetime hours 8
Web UI
  1. 前往 Network(网络) > Network Profiles(网络配置文件) > IKE Crypto(IKE 加密)
  2. 选择 Add(添加)
  3. 名称:ike-aes256cbc-sha256-dh20
  4. DH Group:group20
  5. Authentication:sha256
  6. Encryption:aes-256-cbc
  7. Timers - Key Lifetime:8 小时
定义 IKE 网关对象

每条隧道将有其自己的预共享密钥和本地 ID(FQDN/主机名)——请确保从 Cloudflare 仪表板获取/更新这些值。

CLI
set network ike gateway cf-wan-ike-gw-01 authentication pre-shared-key key "Cloudflare-WAN-T1-PSK-1234!"
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-01 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol version ikev2
set network ike gateway cf-wan-ike-gw-01 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-01 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-01 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-01 peer-address ip cf_wan_anycast_01
set network ike gateway cf-wan-ike-gw-01 local-id type fqdn id "bf6c493d03<REDACTED>.ipsec.cloudflare.com"

set network ike gateway cf-wan-ike-gw-02 authentication pre-shared-key key "Cloudflare-WAN-T2-PSK-1234!"
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-02 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol version ikev2
set network ike gateway cf-wan-ike-gw-02 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-02 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-02 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-02 peer-address ip cf_wan_anycast_02
set network ike gateway cf-wan-ike-gw-02 local-id type fqdn id "0287844e9d<REDACTED>.ipsec.cloudflare.com"
Web UI
  1. 前往 Network(网络) > Network Profiles(网络配置文件) > IKE Gateways(IKE 网关)
  2. 选择 Add(添加)
  3. 名称:cf-wan-ike-gw-01
  4. Version(版本)IKEv2 only mode
  5. Address Type(地址类型)IPv4
  6. Interface(接口)ethernet1/1
  7. Local IP Address(本地 IP 地址)internet_203-0-113-100--24
  8. Peer IP Address Type(对端 IP 地址类型)IP
  9. Authentication(身份验证)Pre-Shared Key
  10. 输入预共享密钥并确认值(从 Cloudflare 仪表板获取)。
  11. Local Identification(本地标识)FQDN (hostname)(从 Cloudflare 仪表板获取隧道 1 的 FQDN 值)。
  12. Advanced Options(高级选项) 选项卡 > General(常规) > IKE Crypto Profile(IKE 加密配置文件)ike-aes256cbc-sha256-dh20
  13. 选择 OK(确定)

对隧道 2 重复以上步骤

  1. 前往 Network(网络) > Network Profiles(网络配置文件) > IKE Gateways(IKE 网关)
  2. 选择 Add(添加)
  3. 名称:cf-wan-ike-gw-02
  4. Version(版本)IKEv2 only mode
  5. Address Type(地址类型)IPv4
  6. Interface(接口)ethernet1/1
  7. Local IP Address(本地 IP 地址)internet_203-0-113-100--24
  8. Peer IP Address Type(对端 IP 地址类型)IP
  9. Authentication(身份验证)Pre-Shared Key
  10. 输入预共享密钥并确认值(从 Cloudflare 仪表板获取)。
  11. Local Identification(本地标识)FQDN (hostname)(从 Cloudflare 仪表板获取隧道 2 的 FQDN 值)。
  12. Advanced Options(高级选项) 选项卡 > General(常规) > IKE Crypto Profile(IKE 加密配置文件)ike-aes256cbc-sha256-dh20
  13. 选择 OK(确定)

IPsec(阶段 2)

定义加密设置

使用以下设置定义 IPsec 加密配置文件:

属性
dh-group group20
esp encryption aes-256-cbc
esp authentication sha256
lifetime hours 8
CLI
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp authentication sha256
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp encryption aes-256-cbc
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 lifetime hours 8
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 dh-group group20
Web UI
  1. 前往 Network(网络) > Network Profiles(网络配置文件) > IPsec Crypto(IPsec 加密)
  2. 选择 Add(添加)
  3. 名称:ipsec-aes256cbc-sha256-dh20
  4. IPsec Protocol(IPsec 协议)ESP
  5. Encryption(加密)aes-256-cbc
  6. Authentication(身份验证)sha256
  7. DH Group(DH 组)group20
  8. Lifetime (Hours)(生存时间(小时))8
定义 IPsec 隧道对象
CLI - 定义 IPsec 隧道
  • 隧道 1
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ike-gateway cf-wan-ike-gw-01
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-interface tunnel.1
set network tunnel ipsec cf-wan-ipsec-tun-01 anti-replay no

set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ike-gateway cf-wan-ike-gw-02
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-interface tunnel.2
set network tunnel ipsec cf-wan-ipsec-tun-02 anti-replay no
Web UI - 定义 IPsec 隧道
  1. 前往 Network(网络) > IPsec Tunnels(IPsec 隧道)
  2. 选择 Add(添加)
  3. 名称:cf-wan-ipsec-tun-01
  4. Tunnel interface(隧道接口)tunnel.1
  5. Type(类型)Auto Key
  6. Address Type:IPv4
  7. IKE Gateway(IKE 网关)cf-wan-ike-gw-01
  8. IPsec Crypto Profile(IPsec 加密配置文件)ipsec-aes256cbc-sha256-dh20
  9. 勾选 Show Advanced Options(显示高级选项)
  10. 取消勾选 Enable Replay Protection(启用重放保护)
  11. IPsec Mode(IPsec 模式)Tunnel

对隧道 2 重复以上步骤

  1. 前往 Network(网络) > IPsec Tunnels(IPsec 隧道)
  2. 选择 Add(添加)
  3. 名称:cf-wan-ipsec-tun-02
  4. Tunnel interface(隧道接口)tunnel.2
  5. Type(类型)Auto Key
  6. Address Type:IPv4
  7. IKE Gateway(IKE 网关)cf-wan-ike-gw-02
  8. IPsec Crypto Profile(IPsec 加密配置文件)ipsec-aes256cbc-sha256-dh20
  9. 勾选 Show Advanced Options(显示高级选项)
  10. 取消勾选 Enable Replay Protection(启用重放保护)
  11. IPsec Mode(IPsec 模式)Tunnel

提交更改

这是一个适合停下来执行 Commit 以应用配置设置的好时机。此后您应该能够验证隧道连接是否已建立。

IPsec 隧道验证

Web UI - 查看 IPsec 隧道状态

  1. 前往 Network(网络) > IPsec Tunnels(IPsec 隧道)

查看红/绿指示灯的状态——选择 Tunnel Info(隧道信息)IKE Info(IKE 信息) 以获取实时状态指示。

Web UI - 查看 IPsec 日志详情

  1. 前往 Monitor(监控) > Logs(日志) > System(系统)
  2. 在顶部的过滤/搜索对话框中添加以下内容:( subtype eq vpn )

这将提供有关 IKE/IPsec 阶段 1 和阶段 2 状态及错误消息的有价值信息。

安全策略

Palo Alto Networks NGFW 会自动允许源自同一区域并发往同一区域的流量(区域内流量)。如果您选择将 tunnel.1tunnel.2 添加到独立的安全区域,则需要显式防火墙规则来允许流量从 trust 流向 cloudflare 以及从 cloudflare 流向 trust

CLI - 添加从 trustcloudflare 的安全策略

使用 move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - 期望位置>

set rulebase security rules trust-to-cloudflare to cloudflare
set rulebase security rules trust-to-cloudflare from trust
set rulebase security rules trust-to-cloudflare source any
set rulebase security rules trust-to-cloudflare destination any
set rulebase security rules trust-to-cloudflare application any
set rulebase security rules trust-to-cloudflare service application-default
set rulebase security rules trust-to-cloudflare action allow
set rulebase security rules trust-to-cloudflare log-start no
set rulebase security rules trust-to-cloudflare log-end yes
set rulebase security rules trust-to-cloudflare rule-type universal

Web UI - 添加从 trustcloudflare 的安全策略

  1. 前往 Policies(策略) > Security(安全性)
  2. 选择 Add(添加)
  3. General > Name:trust-to-cloudflare
  4. Rule Type:universal (default)interzone
  5. Source > Source Zone:trust
  6. Destination > Destination Zone:cloudflare
  7. Application > Any
  8. Service/URL Category > application-default
  9. Actions > Action setting:Allow
  10. Log Setting:Log at Session End

CLI - 添加从 cloudflaretrust 的安全策略

使用 move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - 期望位置>

set rulebase security rules cloudflare-to-trust to trust
set rulebase security rules cloudflare-to-trust from cloudflare
set rulebase security rules cloudflare-to-trust source any
set rulebase security rules cloudflare-to-trust destination any
set rulebase security rules cloudflare-to-trust application any
set rulebase security rules cloudflare-to-trust service application-default
set rulebase security rules cloudflare-to-trust action allow
set rulebase security rules cloudflare-to-trust log-start no
set rulebase security rules cloudflare-to-trust log-end yes
set rulebase security rules cloudflare-to-trust rule-type universal

Web UI - 添加从 cloudflaretrust 的安全策略

  1. 前往 Policies(策略) > Security(安全性)
  2. 选择 Add(添加)
  3. General > Name:cloudflare-to-trust
  4. Rule Type:universal (default)interzone
  5. Source > Source Zone:cloudflare
  6. Destination > Destination Zone:trust
  7. Application > Any
  8. Service/URL Category > application-default
  9. Actions > Action setting:Allow
  10. Log Setting:Log at Session End

基于策略的转发

基于策略的转发(即策略路由)允许您对特定流量流应用附加匹配条件,从而覆盖虚拟路由器中定义的路由。

您可能只希望将发往其他 Cloudflare WAN 站点的流量引导通过 Cloudflare WAN,而互联网出口流量则继续直接通过本地互联网出口转发。

以下示例将 NGFW 后端 LAN 子网(192.168.125.0/24)的所有流量路由通过 Cloudflare WAN IPsec 隧道,从而使您能够使用 Cloudflare 安全 Web 网关功能。

您可以通过在目标匹配条件中添加子网,仅将流量路由到特定目标。

请确保基于策略的转发处理的所有流量流均从 NAT 策略中豁免。Cloudflare Gateway 将确保对互联网出口流量应用 NAT,无需在本地设备上配置策略。

CLI - 添加基于策略的转发规则

  • 隧道 1
set rulebase pbf rules cf-wan-to-internet-01 action forward nexthop ip-address cf-wan-ipsec-vti-01-remote
set rulebase pbf rules cf-wan-to-internet-01 action forward egress-interface tunnel.1
set rulebase pbf rules cf-wan-to-internet-01 from zone trust
set rulebase pbf rules cf-wan-to-internet-01 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-01 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-01 destination any
set rulebase pbf rules cf-wan-to-internet-01 source-user any
set rulebase pbf rules cf-wan-to-internet-01 application any
set rulebase pbf rules cf-wan-to-internet-01 service any
  • 隧道 2
set rulebase pbf rules cf-wan-to-internet-02 action forward nexthop ip-address cf-wan-ipsec-vti-02-remote
set rulebase pbf rules cf-wan-to-internet-02 action forward egress-interface tunnel.2
set rulebase pbf rules cf-wan-to-internet-02 from zone trust
set rulebase pbf rules cf-wan-to-internet-02 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-02 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-02 destination any
set rulebase pbf rules cf-wan-to-internet-02 source-user any
set rulebase pbf rules cf-wan-to-internet-02 application any
set rulebase pbf rules cf-wan-to-internet-02 service any

Web UI - 添加基于策略的转发规则

  • 隧道 1:
  1. 前往 Policies(策略) > Policy Based Forwarding(基于策略的转发)
  2. 选择 Add(添加)
  3. 名称:cf-wan-to-internet-01
  4. Source Zone:trust
  5. Source Address:lan-net-192-168-125-0--24
  6. Destination/Application/Service - Any/Any/Any
  7. Forwarding > Action:Forward,Egress Interface:tunnel.1,Next Hop - IP Address:cf-wan-ipsec-vti-01-remote
  • 隧道 2:
  1. 前往 Policies(策略) > Policy Based Forwarding(基于策略的转发)
  2. 选择 Add(添加)
  3. 名称:cf-wan-to-internet-02
  4. Source Zone:trust
  5. Source Address:lan-net-192-168-125-0--24
  6. Destination/Application/Service - Any/Any/Any
  7. Forwarding > Action:Forward,Egress Interface:tunnel.2,Next Hop - IP Address:cf-wan-ipsec-vti-02-remote

提交更改,然后从 192.168.125.0/24 子网上的主机测试流量,以确保流量通过 Cloudflare WAN IPsec 隧道转发。

故障排除

常见问题

  • 始终检查 IKE 阶段 1 和 IPsec 阶段 2 是否成功协商——在日志中查找"no proposal chosen"
  • 验证预共享密钥和/或本地标识值是否准确,并已分配给正确的隧道
  • 使用 ping 确定 CPE 与 VTI 的 Cloudflare 侧之间的可达性
    • 隧道 1:CPE VTI 到 Cloudflare VTI:ping source 169.254.250.1 169.254.250.0
    • 隧道 2:CPE VTI 到 Cloudflare VTI:ping source 169.254.250.3 169.254.250.2

快速参考指南

显示 IKE 和 IPsec 安全关联

使用 show 命令显示阶段 1 和阶段 2 安全关联:

admin@panfw01> show vpn ike-sa

IKEv2 SAs
Gateway ID      Peer-Address       Gateway Name       Role SN    Algorithm             Established     Expiration      Xt Child  ST
----------      ------------       ------------       ---- --    ---------             -----------     ----------      -- -----  --
1               162.159.135.1      cf-wan-ike-gw-01   Init 46    PSK/DH14/A256/SHA256  Mar.22 23:14:24 Mar.23 07:14:24 0  1      Established
2               172.64.135.1       cf-wan-ike-gw-02   Init 45    PSK/DH14/A256/SHA256  Mar.22 23:05:02 Mar.23 07:05:02 0  1      Established
IKEv2 IPSec Child SAs
Gateway Name                   TnID     Tunnel                     ID       Parent   Role SPI(in)  SPI(out) MsgID    ST              
------------                   ----     ------                     --       ------   ---- -------  -------- -----    --              
cf-wan-ike-gw-01               1        cf-wan-ipsec-tun-01        452741   97       Init B7D055D3 4CB26B43 00000001 Mature           
cf-wan-ike-gw-02               2        cf-wan-ipsec-tun-02        452742   98       Init B4629A07 165D416C 00000001 Mature           

Show IKEv2 SA: Total 2 gateways found. 2 ike sa found.

手动发起 IKE 和 IPsec 安全关联

使用 test 命令强制建立阶段 1 和阶段 2 安全关联:

admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-01 

Start time: Mar.30 21:23:23
Initiate 1 IKE SA.

admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-02

Start time: Mar.30 21:23:24
Initiate 1 IKE SA.
admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-01 

Start time: Mar.30 21:26:50
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-01.

admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-02

Start time: Mar.30 21:26:52
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-02.

Palo Alto Networks 文档

Palo Alto Networks 知识库

这篇文档对您有帮助吗?