跳转到内容
搜索文档

Ubiquiti

最后更新 查看 MarkdownAgent 设置

使用 Cloudflare WAN(前称 Magic WAN)将 Ubiquiti UniFi Gateway 连接到 Cloudflare 的网络。这些步骤使用 Cloud Gateway Max (UCG-Max),但适用于支持基于路由的 IPsec(互联网安全协议)VPN(虚拟专用网络)的其他 UniFi 网关,例如 Dream Machine 系列。

前提条件

  • 已启用 Cloudflare WAN 的 Cloudflare 账户(请联系您的账户团队)
  • 支持 IPsec 的 UniFi Cloud Gateway 或 Dream Machine
  • UniFi Network Application(自托管或云端)
  • 来自您的 ISP 的静态公网 IP
  • Cloudflare 和 UniFi 的管理员访问权限
  • 从仪表板的 Leased IPs(租用的 IP) 部分获取 Magic Anycast IPv4 地址

1. 配置 Cloudflare WAN

  1. 参阅添加隧道以了解如何添加 IPsec 隧道。
  1. 选择 IPsec tunnel(IPsec 隧道) > Next(下一步),然后填写以下设置:
    • Name(名称)unifi-gw-primary
    • IPv4 Interface Address(IPv4 接口地址)10.252.2.28/31 或参阅隧道端点文档
    • Customer Endpoint(客户端点):这应该是您的 UniFi Gateway 的 WAN IP(例如,203.0.113.10
    • Cloudflare Endpoint(Cloudflare 端点):这应该是从 Leased IPs(租用的 IP) 获取的 IPv4 地址之一。
    • Tunnel Health checks(隧道运行状况检查) 下,选择:
      • Health check rate(健康检查频率):设置为所需的级别
      • Health check type(运行状况检查类型)Request
      • Health check direction(健康检查方向)Bidirectional
      • Health check target(健康检查目标)Default
    • Pre-shared key(预共享密钥) 下:
      • 选择 Add pre-shared key later(稍后添加预共享密钥)。该密钥将在 UniFi 站点到站点 VPN 配置期间提供。

2. 在 UniFi 上配置站点到站点 VPN

  1. 在 UniFi Network 中,转到 Settings(设置) > VPN > Site-to-Site VPN(站点到站点 VPN)
  2. 选择 Create New(新建)
  3. 配置以下设置:
    • VPN Type(VPN 类型)IPsec
    • Name(名称)Cloudflare-Magic-WAN
    • Pre-shared key(预共享密钥):复制此密钥。您在配置 IPsec 隧道时需要它。
    • Local IP(本地 IP):选择 WAN 接口(例如,WAN1)。
    • Remote IP(远程 IP):输入步骤 1中的 Cloudflare 端点 IP。
    • VPN Method(VPN 方法):Route Based。
    • Tunnel IP(隧道 IP)10.252.2.29/31 或参阅隧道端点文档
    • Remote Networks(远程网络):Cloudflare 隧道内部地址(例如,10.252.2.28/31)以及要通过 Cloudflare WAN 访问的其他远程子网。
  4. 设置高级设置:
    • Key Exchange Version(密钥交换版本):IKEv2。
    • IKE Encryption:AES-256。
    • IKE Hash:SHA256。
    • IKE DH Group:14。
    • IKE Lifetime:28800。
    • ESP Encryption:AES-256。
    • ESP Hash:SHA256。
    • ESP DH Group:14。
    • ESP Lifetime:28800。
    • PFS:已启用。
    • Local Authentication ID(本地身份验证 ID):Auto。
    • Remote Authentication ID(远程身份验证 ID):取消勾选 Auto,并输入步骤 1中的 Cloudflare 端点 IP。
    • MTU:1436。
  5. 选择 Apply(应用)

3. 向 Cloudflare 添加预共享密钥

  1. 转到 Connectors(连接器) 页面。
Go to Connectors ↗
  1. IPsec/GRE tunnels(IPsec/GRE 隧道) 选项卡中,找到您刚刚创建的 IPsec 隧道。
  1. 选择您的隧道,然后选择 Edit(编辑)
  2. 粘贴步骤 2中的预共享密钥。
  3. 选择 Save(保存)

4. 配置路由

  1. 转到 Routes(路由) 页面。
Go to Routes ↗
  1. 选择 Create static route(创建静态路由)
  1. 输入以下设置:
    • Prefix(前缀):您的本地网络(例如,192.168.1.0/24)。
    • Tunnel/Next hop(隧道/下一跳):选择您的隧道。
    • Priority(优先级)100
  2. 选择 Add routes(添加路由) 以添加您的静态路由。

验证连接

等待几分钟,然后访问 Cloudflare 和 UniFi 以验证隧道的状态:

Cloudflare

  1. 转到 Cloudflare WAN 的 Network Health(网络健康) 页面。
Go to Network health ↗
  1. 转到 Connector health(连接器运行状况) 选项卡。
  2. 找到您刚刚创建的隧道,并确保其状态显示为 Up。参阅在仪表板中检查隧道健康状况以了解更多信息。

UniFi

转到 Settings(设置) > VPN,并确保状态为 Connected(已连接)

故障排除

Tunnel down(隧道关闭):

  • 验证两端的 Peer IP、预共享密钥和 IPsec 设置是否匹配
  • 检查 ISP 是否未阻止 UDP 端口 500/4500

Traffic not routing(流量未路由):

  • 验证 UniFi VPN 配置中的 Remote Subnets 设置
  • 检查防火墙规则是否未阻止 VPN 流量

Health check fails(健康检查失败):

  • 允许从 Cloudflare 到客户侧隧道 IP 的 ICMP
  • 目标应该是 /31 接口 IP,而不是您的 LAN 网关

策略路由

仅通过 Cloudflare 路由特定设备 (UniFi Network Application):

  1. 从 VPN 配置中的 Remote Subnets 中删除不必要的路由。
  2. 转到 Settings(设置) > Policy Table(策略表)
  3. Policy Engine(策略引擎) 下,选择 Create New Policy(创建新策略) 并进行以下设置:
    • 选择 Route
    • Name(名称):为策略提供名称。
    • Type(类型)Policy-Based
    • Interface/VPN Tunnel(接口/VPN 隧道):选择 VPN 隧道(例如,Cloudflare-Magic-WAN)。
    • Kill Switch(终止开关)Enabled(推荐)。
    • Source(源):选择 Device/Network,然后选择设备或网络。
    • Destination(目标)Any
    • Interface(接口):您的 VPN 隧道。

后续步骤

  • 使用 Cloudflare Network Firewall 来制定网络策略。
  • 配置第二个隧道以实现冗余。
  • 在 Cloudflare WAN 仪表板中监控流量。

您现在正使用 Cloudflare WAN 通过 Cloudflare 的网络路由流量。

这篇文档对您有帮助吗?