إعداد بروتوكول IPsec الذي يبدأ من Cato إلى بوابة ترانزيت AWS الخاصة بك

Prev Next

التعيين

تتيح بوابة ترانزيت AWS اتصالاً شبكياً كاملاً بين VPC وتسمح لك بالوصول إلى جميع شبكاتك السحابية الخاصة الافتراضية (VPCs) من خلال اتصال VPN واحد أو متعدد.

توفر كاتو دعمًا لأنفاق IPsec المعتمدة على التوجيه باستخدام BGP إلى بوابة ترانزيت AWS، وهي:

  • تبادل المسارات الديناميكية باستخدام BGP

  • التبديل التلقائي بين الأنفاق

  • توفر عالية عبر عدة مواقع كاتو

360002843337-image-0.png

اعتمادًا على متطلبات التكرار الخاصة بك، يمكنك نشر إحدى الهيكليات التالية:

نشر

الوصف

نفق رئيسي فردي

بوابة عميل واحدة مع نفق نشط واحد. مناسب لاختبار البيئات أو للبيئات غير الحرجة.

أنفاق رئيسية مزدوجة (نشط-نشط)

نفقين نشطين من نفس بوابة العميل (نفس الموقع) لتحميل التوازن ولضمان التكرار من جهة AWS.

ملاحظة: لتحقيق توازن تحميل فعال، ينبغي أن تكون مقاييس BGP بين الأنفاق متساوية وأن يتم تفعيل دعم ECMP من جهة AWS.

أنفاق رئيسية + ثانوية (نشط-احتياطي)

بوابتان للعميل تستخدمان مواقع كاتو مختلفة لضمان التكرار الكامل من البداية إلى النهاية. موصى به لنشرات الإنتاج.

تنويه:

كاتو لا تدعم التوجيه المستند إلى السياسة لأنفاق IPsec لمواقع IKEv1 IPsec لـ بوابات العبور AWS، فقط يتم دعم التوجيه المستند إلى المسار مع BGP.

مكونات AWS

مكونات

الوصف

بوابة ترانزيت (TGW)

مركز توجيه مركزي يربط بين عدة VPC وملحقات VPN.

بوابة العميل

تمثيل AWS لنقطة النهاية البعيدة لـ VPN. في هذا النشر، يعمل موقع كاتو كنقطة نهاية للعميل.

ملحق VPN

يربط بوابة ترانزيت ببوابة العميل باستخدام أنفاق IPsec.

ملحق VPC

يربط واحداً أو أكثر من VPC ببوابة ترانزيت.

جدول مسار بوابة ترانزيت

يخزن المسارات المكتسبة ديناميكيًا عبر BGP ويحدد توجيه الحزم.

إنشاء النفق الأساسي بين بوابة الترانزيت ونقطة PoP الخاصة بك

في الإجراء التالي، سنقوم بالاتصال عبر سحابة Cato إلى بوابة الترانزيت AWS.

لإنشاء نفق بين بوابة الترانزيت و PoP الخاص بك عبر سحابة Cato:

  1. في تطبيق إدارة كاتو، اختر عنوان IP مخصص للموقع.

    1. من قائمة التنقل، انقر على الشبكة > تخصيص العنوان IP.

      IP_Allocation.png

    2. اختر موقعًا. عنوان IP فريد يخصص بواسطة شبكات كاتو.

      عدد عناوين IP الفريدة التي يمكنك الحصول عليها يتم تحديده بواسطة رخصتك. للحصول على عناوين IP إضافية، اتصل بموزعك أو sales@catonetworks.com.

    3. انقر حفظ.

  2. في وحدة التحكم AWS، قم بإنشاء بوابة ترانزيت.

    1. افتح خدمة VPC، ثم في لوحة التنقل، انقر على بوابات ترانزيت.

    2. انقر على إنشاء بوابة ترانزيت.

    3. قم بتكوين إعدادات بوابة ترانزيت، بما في ذلك الاسم وأي خيارات مطلوبة للبيئة الخاصة بك.

    4. قم بتكوين خيار دعم VPN ECMP بناءً على نموذج النشر الخاص بك:

      • نشط-احتياطي (رئيسي-ثانوي): قم بتعطيل دعم ECMP لضمان تفضيل بوابة ترانزيت لاتصال VPN واحد.

      • نشط-نشط (مزدوج رئيسي): قم بتفعيل دعم VPN ECMP للسماح بتحميل التوازن AWS إلى كاتو عبر أنفاق VPN نشطة متعددة.

  3. في وحدة التحكم AWS، قم بإنشاء ملحق بوابة ترانزيت VPN.

    1. افتح خدمة VPC، ثم في لوحة التنقل انتقل إلى بوابات العبور وانقر إرفاقات بوابة العبور.

    2. انقر على إنشاء إرفاق بوابة العبور.

    3. قم بتكوين إرفاق بوابة العبور كما يلي:

      • معرف بوابة ترانزيت: اختر بوابة ترانزيت التي تم إنشاؤها سابقًا.

      • نوع الإرفاق: VPN

      • بوابة العميل: جديدة

      • عنوان IP: أدخل عنوان IP المخصص لكاتو (المذكور أعلاه).

      • BGP ASN: 64515

      • خيارات التوجيه: ديناميكية (تتطلب BGP)

    4. انقر على إنشاء إرفاق.

    5. انقر على إغلاق.

  4. في وحدة التحكم AWS، قم بإنشاء ملحق بوابة ترانزيت VPC.

    1. افتح خدمة VPC، ثم في لوحة التنقل انتقل إلى بوابات العبور وانقر إرفاقات بوابة العبور.

    2. انقر على إنشاء إرفاق بوابة العبور.

    3. قم بتكوين إرفاق بوابة العبور كما يلي:

      • معرف بوابة ترانزيت: اختر نفس بوابة ترانزيت.

      • نوع الإرفاق: VPC

      • معرف VPC: اختر VPC الذي سيتم إرفاقه ببوابة ترانزيت.

    4. انقر على إنشاء إرفاق.

    5. انقر على إغلاق.

  5. راجع اتصال VPN وقم بتنزيل ملف الإعدادات.

    1. في لوحة التنقل VPC، انتقل إلى شبكة خاصة افتراضية (VPN) وانقر على اتصالات الموقع إلى الموقع VPN.

    2. حدد خانة اختيار اتصال VPN الذي تم إنشاؤه في الخطوة السابقة وانقر على تنزيل الإعدادات.

    3. قم بإعداد الإعدادات كما يلي:

      • البائع: عام

      • المنصة: عام

      • البرمجيات: غير معتمد على البائع

        360002843397-image-6.png

    4. انقر على تنزيل.

    5. افتح الملف الذي تم تنزيله وسجل العناصر التالية تحت قسم نفق IPsec #1:

      • المفتاح المشترك مسبقاً

        360002843377-image-7.png

      • عناوين IP الخارجية- بوابة خاصة افتراضية

        360002923678-image-8.png

      • عناوين IP الداخلية - بوابة العميل والبوابة الخاصة الافتراضية

        360002843417-image-9.png

      • خيارات تكوين BGP - ASN للبوابة الخاصة الافتراضية وعنوان IP للجيران

        360002923658-image-10.png

  6. في تطبيق إدارة Cato، أنشئ وقم بتكوين موقع IPsec.

    1. من قائمة التنقل، انقر فوق Network > Sites وانقر فوق New.

      يفتح لوحة إضافة موقع،

    2. قم بتكوين إعدادات الموقع كما يلي:

      • الاسم: AWS TGW (مثال)

      • النوع: مركز بيانات السحابة

      • نوع الاتصال: IPsec IKEv2

      • البلد: البلد الذي يقع فيه الموقع الذي تم تكوينه.

      • الحالة: الحالة، إذا كانت الدولة هي الولايات المتحدة.

      • الترخيص: اختر الترخيص المناسب.

      • النطاق الأصلي: أي واحد من شبكات VPC الخاصة بك على AWS.

    3. انقر فوق تطبيق.

    4. من شاشة المواقع، انقر على موقع AWS الجديد.

    5. من قائمة التنقل، انقر على تكوين الموقع > IPsec.

    6. قم بتوسيع القسم الأساسي، وقم بتكوين الإعدادات التالية:

      • كاتو IP (الخروج): عنوان IP الفريد المخصص في الخطوة 1 أعلاه.

      • انقر على الزر الجديد أدناه.

      • حدد الدور كـ WAN1.

      • عنوان IP العام: عنوان IP الخارجي لبوابة الخاصة الافتراضية من ملف إعدادات AWS.

      • عناوين IP الخاصة

        • الموقع: عنوان IP الداخلي للبوابة الخاصة الافتراضية من ملف إعدادات AWS.

        • كاتو: عنوان IP الداخلي لبوابة العميل من ملف إعدادات AWS.

      • عرض النطاق الترددي (المصب والمنبع): العرض الترددي وفقًا لرخصة الموقع.

      • ضبط/تغيير كلمة المرور الرئيسية: المفتاح المشترك مسبقًا من ملف إعدادات AWS

    7. انقر فوق تطبيق.

  7. قم بتكوين إعدادات BGP للموقع.

    1. من قائمة التنقل، اختر تكوين الموقع > BGP.

    2. انقر فوق جديد. لوحة (إضافة جار BGP) تفتح.

    3. قم بتكوين إعدادات عام:

      • الوصف: AWS TWG #1 (مثال)

      • إعدادات ASN

        • النظير: ASN للبوابة الخاصة الافتراضية من ملف إعدادات AWS

        • كاتو: ASN لسحابة كاتو

      • IP > النظير: عنوان IP للجيران من ملف إعدادات AWS

    4. قم بتكوين إعدادات السياسة الخاصة بالمسارات BGP:

      • اختر الخيارات للمسارات التي ترغب في إعلانها (المسار الافتراضي و/أو جميع المسارات) والمسارات التي ترغب في قبولها (مسارات ديناميكية).

    5. انقر فوق تطبيق.

  8. أكد حالة الاتصال لنفق IPsec والمسارات BGP بأنها متصلة.

    1. من لوحة التنقل، اختر IPsec ثم انقر على حالة الاتصال.

    2. من جزء التنقل، اختر BGP ثم انقر فوق إظهار حالة BGP.

      تنويه:

      تنتشر مسارات كاتو إلى جدول توجيه بوابة ترانزيت AWS ولكن ليس إلى جداول توجيه VPC. قم بإنشاء مسارات تعود إلى الشبكات المحلية الخاصة بك في كل VPC باستخدام بوابة العبور كهدف كما هو موضح في الإجراء أدناه

  9. في وحدة التحكم AWS الخاصة بك، في جزء التنقل مرر إلى الشبكة الخاصة الافتراضية وانقر فوق جداول التوجيه.

  10. اختر جدول مسارات مرتبط بـ VPC الذي ترغب في الوصول إليه عبر بوابة العبور، انقر على علامة التبويب المسارات، ثم انقر على تحرير المسارات.

  11. انقر فوق إضافة مسار، ثم قم بتكوين الإعدادات كما يلي:

    • الوجهة: أدخل شبكة فرعية من شبكتك المحلية. يمكن أن يكون هذا مسار ملخص.

    • الهدف: اختر بوابة العبور.

  12. كرر الخطوة السابقة لإنشاء مسارات لجميع الشبكات المحلية التي تحتاج للوصول إلى VPC.

  13. انقر على حفظ المسارات.

  14. كرر الخطوات 10 - 13 لكل VPC التي تحتاج للوصول إليها عبر بوابة العبور.

إنشاء نفق رئيسي ثاني بين بوابة ترانزيت ونقطة حضور كاتو (نشط-نشط)

عند إعداد اتصال VPN لـ AWS، تقدم AWS نفقين VPN لكل بوابة عميل. يوفر هذا التكرار على جهة AWS. إلا أن كلا النفقين يجب أن يكونا متصلين بنفس الموقع PoP.

يمكن أن يكون هذا الإعداد مفيدًا لتكوين أنفاق IPsec نشطة-نشطة لتحميل التوازن والتكرار الجزئي. إذا كنت ترغب في تكوين نفق ثانوي (احتياطي) وتحقيق التكرار الكامل، فتجاوز هذا الإجراء واستمر إلى إنشاء النفق الثانوي بين بوابة ترانزيت ونقطة حضور كاتو.

يصف الإجراء التالي كيفية تكوين نفق رئيسي ثانٍ في كل من وحدة تحكم AWS وتطبيق إدارة كاتو.

تنويه:

يفترض هذا الإجراء أنه في تطبيق إدارة كاتو قد قمت بالفعل بتكوين نفق واحد إلى بوابة ترانزيت AWS، كما هو موضح في إنشاء النفق الرئيسي بين بوابة ترانزيت ونقطة حضورك.

لإنشاء نفق رئيسي ثانٍ بين بوابة ترانزيت ونقطة حضورك عبر السحابة كاتو:

  1. قم بتنزيل ملف الإعدادات.

    1. في لوحة التنقل الخاصة بـ VPC، انتقل لأعلى إلى شبكة خاصة افتراضية (VPN) وانقر على اتصالات الموقع إلى الموقع VPN.

    2. حدد خانة اختيار اتصال VPN الذي تم إنشاؤه في القسم السابق وانقر على تنزيل الإعدادات. 

    3. قم بإعداد الإعدادات كما يلي:

      • البائع: عام

      • المنصة: عام

      • البرمجيات: غير معتمد على البائع

    4. اضغط على تنزيل.

    5. افتح الملف الذي تم تنزيله وسجل العناصر التالية تحت قسم نفق IPsec #2:

      • المفتاح المشترك مسبقاً

      • عناوين IP الخارجية- بوابة خاصة افتراضية

      • عناوين IP الداخلية - بوابة العميل والبوابة الخاصة الافتراضية

      • خيارات تكوين BGP - ASN للبوابة الخاصة الافتراضية وعنوان IP للجيران

  2. في تطبيق إدارة كاتو، قم بتكوين النفق الرئيسي الثاني.

    1. من قائمة التنقل، انقر على الشبكة > المواقع وانقر على موقع IPsec الخاص ببوابة ترانزيت AWS.

    2. قم بتوسيع قسم الرئيسي وقم بتكوين الإعدادات التالية:

      • انقر على الزر الجديد أدناه.

      • حدد الدور كـ WAN2

      • عنوان IP العام: عنوان IP الخارجي لبوابة الخاصة الافتراضية من ملف إعدادات AWS (نفق 2).

      • عناوين IP الخاصة

        • الموقع: عنوان IP الداخلي للبوابة الخاصة الافتراضية من ملف إعدادات AWS.

        • كاتو: عنوان IP الداخلي لبوابة العميل من ملف إعدادات AWS.

      • عرض النطاق الترددي (المنبع والمصب): العرض الترددي وفقًا لرخصة الموقع.

      • ضبط/تغيير PSK : المفتاح المشترك مسبقًا من ملف إعدادات AWS
         

      1. انقر على تطبيق.

  3. قم بتكوين إعدادات BGP للنفق الرئيسي الثاني للموقع.

    1. من قائمة التنقل، اختر تكوين الموقع > BGP.

    2. انقر على جديد. تظهر لوحة إضافة قاعدة.

    3. قم بتكوين الإعدادات العامة:

      • الوصف: AWS TWG #2 (مثال)

      • إعدادات ASN

        • النظير: ASN للبوابة الخاصة الافتراضية من ملف إعدادات AWS

        • كاتو: ASN لسحابة كاتو

      • IP > النظير: عنوان IP للجيران من ملف إعدادات AWS

    4. قم بتكوين إعدادات السياسة الخاصة بمسارات BGP

      • اختر الخيارات للمسارات التي ترغب في إعلانها (المسار الافتراضي و/أو جميع المسارات) والمسارات التي ترغب في قبولها (مسارات ديناميكية).

    5. انقر تطبيق، ثم انقر حفظ.

  4. أكد حالة الاتصال لنفق IPsec والمسارات BGP بأنها متصلة.

    1. من لوحة التنقل، اختر IPsec ثم انقر على حالة الاتصال.

    2. من لوحة التنقل، اختر BGP ثم انقر على عرض حالة BGP وتحقق من حالة النفق الرئيسي الثاني.

إنشاء النفق الثانوي بين بوابة ترانزيت ونقطة حضور كاتو (نشط-احتياطي)

لتوفير التكرار النشط-الاحتياطي لكل من السحابة كاتو وAWS، يجب عليك إنشاء بوابتين للعميل في AWS، ثم حدد نفقًا واحدًا من إحدى بوابات العميل للنفق الرئيسي ونفقًا من البوابة الاخرى للنفق الثانوي. يسمح لك ذلك بتكوين الأنفاق الرئيسية والثانوية على نقاط PoP في مواقع مختلفة.

الإجراء التالي يصف كيفية تكوين نفق ثانوي في كل من وحدة تحكم AWS وتطبيق إدارة كاتو

تنويه:

يفترض هذا الإجراء أنه في تطبيق إدارة كاتو قد قمت بالفعل بتكوين نفق واحد إلى بوابة ترانزيت AWS، كما هو موضح في إنشاء النفق الرئيسي بين بوابة ترانزيت ونقطة حضورك.

لإنشاء نفق احتياطي بين بوابة العبور ونقطة الحضور الخاصة بك عبر سحابة كاتو:

  1. في تطبيق إدارة كاتو، اختر عنوان IP مخصص للموقع.

    1. من قائمة التنقل، انقر على الشبكة > تخصيص العنوان IP.

      IP_Allocation.png

    2. اختر موقعًا. عنوان IP فريد يخصص بواسطة شبكات كاتو.

      عدد عناوين IP الفريدة التي يمكنك الحصول عليها يتم تحديده بواسطة رخصتك. للحصول على عناوين IP إضافية، اتصل بموزعك أو sales@catonetworks.com.

    3. انقر حفظ.

  2. في وحدة التحكم AWS، قم بإنشاء ملحق VPN لبوابة ترانزيت.

    1. افتح خدمة VPC، ثم في لوحة التنقل انتقل إلى بوابات العبور وانقر إرفاقات بوابة العبور.

    2. انقر على إنشاء إرفاق بوابة العبور.

    3. قم بتكوين إرفاق بوابة العبور كما يلي:

    4. انقر على إنشاء إرفاق.

    5. انقر على إغلاق.

  3. راجع اتصال VPN وقم بتنزيل ملف الإعدادات.

    1. في لوحة التنقل VPC، انتقل إلى شبكة خاصة افتراضية (VPN) وانقر على اتصالات الموقع إلى الموقع VPN.

    2. حدد خانة اختيار اتصال VPN الذي تم إنشاؤه في الخطوة السابقة وانقر على تنزيل الإعدادات.

    3. قم بإعداد الإعدادات كما يلي:

      • البائع: عام

      • المنصة: عام

      • البرمجيات: غير معتمد على البائع

    4. انقر على تنزيل.

    5. افتح الملف الذي تم تنزيله وسجل العناصر التالية تحت قسم نفق IPsec #1:

      • المفتاح المشترك مسبقاً

        360002843377-image-7.png

      • عناوين IP الخارجية- بوابة خاصة افتراضية

        360002923678-image-8.png

      • عناوين IP الداخلية - بوابة العميل والبوابة الخاصة الافتراضية

        360002843417-image-9.png

      • خيارات تكوين BGP - ASN للبوابة الخاصة الافتراضية وعنوان IP للجيران

        360002923658-image-10.png

  4. في تطبيق إدارة كاتو، قم بتكوين موقع IPsec الخاص ببوابة العبور AWS للأنفاق الاحتياطية.

    1. من قائمة التنقل، انقر تكوين الموقع > مواقع وانقر على موقع IPsec الخاص ببوابة العبور AWS.

    2. من قائمة التنقل، انقر على تكوين الموقع > IPsec.

    3. قم بتوسيع القسم الثانوي وقم بتكوين الإعدادات التالية:

      • كاتو IP (الخروج): عنوان IP الفريد المخصص في الخطوة 1 أعلاه.

      • انقر على الزر الجديد أدناه.

      • حدد الدور كـ WAN1.

      • عنوان IP العام: عنوان IP الخارجي لبوابة الخاصة الافتراضية من ملف إعدادات AWS.

      • عناوين IP الخاصة

        • الموقع: عنوان IP الداخلي للبوابة الخاصة الافتراضية من ملف إعدادات AWS.

        • كاتو: عنوان IP الداخلي لبوابة العميل من ملف إعدادات AWS.

      • عرض النطاق الترددي (المنبع والمصب): العرض الترددي وفقًا لرخصة الموقع.

      • ضبط/تغيير كلمة المرور الرئيسية: المفتاح المشترك مسبقًا من ملف إعدادات AWS

    4. انقر حفظ.

  5. قم بتكوين إعدادات BGP للنفق الاحتياطي للموقع.

    1. من قائمة التنقل، اختر تكوين الموقع > BGP.

    2. اضغط على جديد. تظهر لوحة إضافة قاعدة.

    3. قم بتكوين إعدادات عام:

      • الوصف: AWS TWG #2 (مثال)

      • إعدادات ASN

        • النظير: ASN للبوابة الخاصة الافتراضية من ملف إعدادات AWS

        • كاتو: ASN لسحابة كاتو

      • IP > النظير: عنوان IP للجيران من ملف إعدادات AWS

    4. قم بتكوين إعدادات السياسة الخاصة بالمسارات BGP:

      • اختر الخيارات للمسارات التي ترغب في إعلانها (المسار الافتراضي و/أو جميع المسارات) والمسارات التي ترغب في قبولها (مسارات ديناميكية).

    5. اضغط تطبيق, ثم اضغط حفظ.

  6. أكد حالة الاتصال لنفق IPsec والمسارات BGP بأنها متصلة.

    1. من لوحة التنقل، اختر IPsec ثم انقر على حالة الاتصال.

    2. من لوحة التنقل، اختر BGP ثم انقر على عرض حالة BGP وتحقق من حالة النفق الثانوي.

      تنويه:

      تنتشر مسارات كاتو إلى جدول توجيه بوابة ترانزيت AWS ولكن ليس إلى جداول توجيه VPC. قم بإنشاء مسارات تعود إلى شبكاتك المحلية في كل VPC باستخدام بوابة ترانزيت كهدف كما هو موضح في القسم الأول أعلاه.