Cato Cloud إلى Cisco IOS/IOS-XE عبر أنفاق IPSec عالية التوفر

Prev Next

هذه المقالة تناقش كيفية ربط موقع اتصال IPSec مع أجهزة Cisco IOS/IOS-XE في تكوين عالي التوفر (HA) إلى Cato Cloud.

نموذج طوبولوجيا الشبكة

يوضح الرسم البياني أدناه الطبولوجيا لموقع IPSec خاص بـ Cato الذي يستخدم أجهزة Cisco IOS/IOS-XE للاتصال بـ Cato Cloud في تكوين عالي التوفر نشط/خامل.

توبولوجي.png

إنشاء موقع IPsec عالي التوافر لحسابك باستخدام أجهزة Cisco IOS/IOS-XE

يمكنك استخدام تطبيق إدارة Cato لإنشاء موقع اتصال IPSec IKEv2 لربط أجهزة Cisco الخاصة بك إلى Cato Cloud. يجب عليك أولاً تخصيص عنوان IP لحساب Cato الخاص بك. ثم قم بتكوين إعدادات أجهزة Cisco للاتصال بعنوان IP العام لـ Cato. أخيرًا، قم بتكوين إعدادات موقع IPSec للاتصال بأجهزة Cisco.

لتكوين موقع IPSec للاتصال بـ Cato Cloud باستخدام أجهزة Cisco:

  1. من تطبيق إدارة Cato، خصص عنوان IP الخاصة بـ IPSec Peer من PoP الأساسي والثانوي.

    CMA_IP_Allocation

    1. من قائمة التنقل، انقر على الشبكة (1) > تخصيص IP (2).

    2. في شاشة تخصيص IP، اختر موقعين PoP أساسي وثانوي (3) للأنفاق IPsec.

      بعد اختيار موقع PoP، يظهر عنوان IPsec peer IP المعني.

    3. انقر على حفظ (4).

  2. من CLI الخاص بـ Cisco IOS، قم بإنشاء اقتراح وسياسة IKEv2. افتح موجه Configure Terminal وقم بإنشاء اقتراح وملف IKEv2 (مشابه للمثال أدناه):

    crypto ikev2 اقتراح CATO_IKEv2_PROPOSAL
    encryption aes-gcm-256
    prf sha512group 21
    !
    crypto ikev2 سياسة CATO_IKEv2_POLICY
    proposal CATO_IKEv2_PROPOSAL
    !
  3. قم بإنشاء سلسلة مفاتيح وملف تعريف IKEv2 (مشابه للمثال أدناه):

    crypto ikev2 keyring CATO_KEYRING
    نظير Dallas
    عنوان x.x.x.x
    مفتاح مشاركة مسبق محلي Cato1234
    مفتاح مشاركة مسبق عن بعد Cato1234
    !
    نظير Chicago y.y.y.y
    مفتاح مشاركة مسبق محلي Cato1234
    مفتاح مشاركة مسبق عن بعد Cato1234
    !
    crypto ikev2 ملف تعريف CATO_IKEv2_PROFILE
    مطابقة هوية عنوان عن بعد x.x.x.x 255.255.255.255
    مطابقة هوية عنوان عن بعد y.y.y.y 255.255.255.255
    مصادقة عن بعد مشاركة مسبقة
    مصادقة محلية مشاركة مسبقة
    keyring محلي CATO_KEYRING
    !
  4. قم بإنشاء مجموعة تحويل وملف تعريف IPec (مشابه للمثال أدناه):

    !
    crypto ipsec مجموعة تبديل CATO_TSET esp-gcm 256
    !
    crypto ipsec ملف تعريف CATO_IPSEC_PROFILE
    ضبط مجموعة تبديل CATO_TSET
    ضبط مجموعة حماية 21
    ضبط ملف تعريف ikev2 CATO_IKEv2_PROFILE
    !
  5. قم بإنشاء واجهات أنفاق IPsec مع مصدر النفق من الواجهة العامة الخارجية (مشابه للمثال أدناه):

    واجهة نفق0
    عنوان IP 172.16.3.1 255.255.255.252
    مصدر النفق GigabitEthernet2
    وضع النفق ipsec ipv4
    وجهة النفق x.x.x.x
    حماية النفق ملف تعريف ipsec CATO_IPSEC_PROFILE
    !
    الواجهة Tunnel1
    عنوان الآي بي 172.16.4.1 255.255.255.252
    مصدر النفقيه GigabitEthernet2
    وضع النفقيه IPsec IPv4
    وجهة النفقيه y.y.y.y
    حماية النفقيه بروفايل IPsec CATO_IPSEC_PROFILE
    !
  6. قم بتعيين المسارات على جهاز Cisco بناءً على متطلبات الموقع:

    1. الحركة الانتقائية إلى Cato - قم بإنشاء مسارات ثابتة للإشارة إلى شبكات فرعية معينة إلى Cato عبر واجهات نفق IPSec (مشابه للمثال أدناه):

      مسار ip x.x.x.x x.x.x.x 255.255.255.255 نفق0 172.16.3.2
      مسار ip x.x.x.x x.x.x.x 255.255.255.255 نفق1 172.16.4.2 250
    2. كل الحركة إلى Cato - قم بإنشاء مسارات ثابتة للإشارة إلى عناوين IP الخاصة بـ Cato Peer تجاه الإنترنت العام ومسار افتراضي نحو أنفاق Cato (مشابه للمثال أدناه):

      مسار ip x.x.x.x 255.255.255.255 GigabitEthernet2 z.z.z.z اسم (مسار الزميل الأساسي Cato)
      مسار ip y.y.y.y 255.255.255.255 GigabitEthernet2 z.z.z.z اسم (مسار الزميل الثانوي Cato)
      مسار ip 0.0.0.0 0.0.0.0 نفق0 172.16.3.2
      مسار ip 0.0.0.0 0.0.0.0 نفق1 172.16.4.2 250
  7. في تطبيق إدارة Cato، قم بإنشاء موقع جديد لموقع Cisco.

    image3.png

    1. من قائمة التنقل، انقر على Network (1) > Sites (2).

    2. انقر على جديد (3). لوحة إضافة موقع تفتح.

  8. قم بتكوين الإعدادات للموقع الجديد الخاص بـ Cisco.

    image4.png

    1. أدخل Site Name (1) .

    2. في Connection Type (2) اختر IPSec IKEv2.

    3. حدد Country (3) وState (4) المناسبين، إذا كان ذلك ممكنًا.

    4. في Native Range (5)، حدد نطاق شبكة يقع خلف موقع Cisco ويتواصل مع النطاقات المتصلة بـ Cato Cloud.

    5. انقر على تطبيق (6).

  9. انقر على اسم الموقع الجديد لفتح الموقع وتكوين الإعدادات.

    image5.png

  10. من قائمة التنقل، اختر Site Configuration > IPSec (1)، ووسع قسم تكوين النفق Primary (2).

    image6.png

  11. قم بتحديد الإعدادات لنفق IPSec الأساسي.

    image7.png

    1. حدد عنوان IP العام:

      1. في كاتو IP (Egress) (1)، من القائمة المنسدلة اختر عنوان PoP IP الأساسي.

      2. في Site IP (2)، أدخل عنوان IP رابط WAN العام الخاص بـ Cisco Router.

    2. أدخل PSK الأساسي (3).

  12. قم بتوسيع قسم إعدادات الثانوي وقم بتكوين الإعدادات للنفق IPsec الثانوي:

    image8.png

    1. في Cato IP (Egress) (1)، من القائمة المنسدلة اختر عنوان IP PoP الاحتياطي.

    2. في Site IP (2)، أدخل عنوان IP رابط WAN العام الخاص بـ Cisco Router.

    3. أدخل PSK (3).

  13. قم بتوسيع قسم إعدادات التوجيه، وتأكد من عدم تمكين بدء الاتصال بواسطة كاتو.

    image9.png

    لا تحدد أي نطاقات للشبكة. هذه سياسة مبنية على مسار وموجه Cisco IOS يقوم ببناء ارتباط أمني واحد 0.0.0.0 - 255.255.255.255 مع Cato Cloud.

  14. اذهب إلى أعلى شاشة IPsec وانقر على حفظ.

    يتم الآن تكوين موقعك للاتصال بـ Cato Cloud.