Interconexión en la nube para AWS Public Cloud

Prev Next

Esta guía explica cómo conectar Amazon Web Services (AWS) a Cato Cloud a través de Cloud Interconnect.

Para más información sobre los sitios de Interconexión en la nube, consulte Comenzando con Sitios de Interconexión en la Nube.

Descripción general de Cloud Interconnect para AWS

Cato solo admite el modelo activo-pasivo para sitios de Cloud Interconnect con 2 circuitos. Se utiliza BGP para intercambiar la información de enrutamiento entre Cato PoPs y los routers de borde de AWS y también para determinar el circuito activo para el sitio.

Mejores prácticas: Cato recomienda conectar dos circuitos en AWS para escenarios de resiliencia y redundancia. También se admiten configuraciones de un solo circuito.

El siguiente diagrama muestra la configuración de AWS para un sitio de Interconexión en la nube.

image4.png

  • Cada VPC tiene un Gateway Privado Virtual que se conecta al Gateway Direct Connect usando una Asociación de Gateway Privado Virtual.

  • El Gateway Direct Connect utiliza una Interfaz Virtual privada para conectarse a la ubicación AWS Direct Connect.

  • Hay una conexión AWS Direct Connect desde la ubicación al socio del centro de datos del cliente. (como Equinix)

Dependiendo de los requisitos para el centro de datos de AWS, es posible conectar un Gateway de Tránsito en lugar de un Gateway Privado Virtual al Gateway Direct Connect. Para obtener más información, consulte la documentación de AWS sobre Asociaciones de Gateway de Tránsito y Asociaciones de Gateway Privado Virtual.

Preparándose para crear un sitioCloud Interconnect

Cuando crea un sitio de Cloud Interconnect de AWS es necesario configurar los ajustes de su inquilino de AWS y la Cato Management Application (CMA).

Antes de comenzar a desplegar un sitio Cloud Interconnect, es importante verificar que el caso de uso para la conexión Primaria y Secundaria sea admitido por las ubicaciones PoP de Cato, los proveedores de nube y los proveedores de infraestructura. Para más información sobre la preparación para los sitios de Interconexión en la nube, consulte Comenzando con Sitios de Interconexión en la Nube.

Este artículo asume que está creando un sitio de Cloud Interconnect HA activo-pasivo. Si está creando un sitio de Interconexión en la nube de un solo circuito, cree solo un único Direct Connect Circuito primario. (Solo recomendado para propósitos de prueba)

Nota:

Para desplegar el sitio de Interconexión en la nube, Cato proporciona una configuración sin interrupciones usando algunas credenciales básicas para crear la conexión con el proveedor de infraestructura (por ejemplo, Equinix). Si su caso de uso no es compatible con la configuración automática, contacte a su representante de cuenta (PS/SE/CSM) para desplegar la conexión manualmente.

Para problemas que encuentre después de desplegar su sitio Cloud Interconnect, contacte Soporte.

Visión general de alto nivel para configurar un sitio de Cloud Interconnect

image2.png

Esta es una visión general de alto nivel del proceso de configuración de Cloud Interconnect para un sitio AWS Cato:

  1. Verifique que el caso de uso esté respaldado por la ubicación PoP de Cato, el proveedor de nube y el proveedor de infraestructura.

    1. Para ubicaciones PoP que están disponibles de inmediato, continúe con el paso 2.

    2. Para ubicaciones PoP que estarán disponibles en una fecha futura, espere a que Cato complete las configuraciones manuales de backend antes de configurar el sitio Cloud Interconnect.

  2. En el CMA, cree un nuevo sitio y elija el tipo de sitio como Cloud Interconnect.

    1. Configure subredes IP /30 para los circuitos primarios y secundarios del sitio.

    2. Configure el Ancho de Banda por circuito.

  3. Configure BGP entre Cato y AWS:

    1. En AWS: Una vez aprovisionado, acepte el emparejamiento del circuito Direct Connect y configure las mismas subredes IP que se agregaron al CMA.

    2. En el CMA, configure la configuración de pares de BGP para los circuitos primario y secundario. (Cato automáticamente prefiere las métricas del peer primario)

  4. Conecte su Gateway Direct Connect a los circuitos primario y secundario Direct Connect.

  5. Pruebe la conectividad con su nuevo sitio.

A continuación se muestra un ejemplo de topología a bajo nivel de un entorno de nube Amazon Web Services conectado a Cato a través de Cloud Interconnect.

image3.png

Creando el Sitio de Cloud Interconnect

En el CMA, cree un nuevo sitio para el proveedor de Interconexión en la nube.

Este artículo asume que usted está creando un sitio Interconexión en la nube HA Activo-Pasivo. Si está creando un sitio de Interconexión en la nube de un solo circuito, cree solo un único Direct Connect Circuito primario. (Solo recomendado para propósitos de prueba)

Para un sitio de Interconexión en la nube de AWS, recomendamos que cree el sitio al mismo tiempo que envíe la solicitud inicial para el aprovisionamiento. Esto te permite configurar la configuración de Cato para este sitio más rápidamente.

Para crear el sitio de Interconexión en la nube:

  1. En el CMA, bajo Red > Sitios, haga clic en Nuevo para crear un nuevo sitio.

  2. Seleccione el Tipo de Conexión como Interconexión en la nube y defina los ajustes para el sitio.

    image8.png

  3. Haga clic en Aplicar.

  4. Seleccione el nuevo sitio y vaya a Configuración del Sitio > Cloud Interconnect y haga clic en Nueva Conexión.

    aws-cross-connect.png

    1. Bajo Tipo de Conexión, seleccione Conexión en la Nube Pública.

    2. Bajo Proveedor de Nube, seleccione AWS Direct Connect e ingrese el AWS Account ID.

    3. Bajo Ubicación Cato PoP, seleccione el PoP más cercano a la región AWS en la que reside su inquilino.

    4. Bajo Ancho de Banda, introduzca el valor que se alinea con su licencia de Cato.

    5. Bajo Región de Nube de Destino, seleccione la región de AWS desde la cual se realizará la conexión.

    6. Bajo Configurar Ajustes de la Red, configure las subredes y las IP privadas de emparejamiento.

    7. Haga clic en Apply.

      Después de que se establece la conexión, navegue hasta la consola de AWS.

    8. Bajo AWS Direct Connect > Conexión, haga clic en Ver Detalles sobre la conexión que creó, y haga clic en Aprobar.

      Proceda a configurar la conexión BGP.

      AWS-Cross-Connect-Settings.png

Definición de los Ajustes BGP para el Sitio

Esta sección explica cómo definir la sesión BGP además de la conexión de emparejamiento privado existente.

El sitio de Cloud Interconnect se muestra en el estado Conectado cuando al menos un par BGP es alcanzable, independientemente del estado de aprovisionamiento con su proveedor de nube.

El establecimiento de BGP es el único indicador de la conectividad del sitio. BGP también permite determinar el intercambio de rutas y el cambio de túnel.

Para configurar los ajustes de BGP para el sitio de Interconexión en la nube:

  1. Configure los mismos ajustes en la pestaña BGP que en la configuración del sitio Interconexión en la nube. Para cada circuito, vaya a Site Configuration > BGP y haga clic en New.

  2. Bajo Ajustes de ASN configure el ASN de Cato como el valor de su elección (asegúrese de que coincida con el ASN del par configurado previamente en la página de configuración de la Interfaz Virtual de AWS).

  3. Configure el ASN del Par como su ASN privado preconfigurado para AWS Direct Connect Gateway.

  4. En los ajustes de IP configure la IP del Peer. Esta es la misma IP configurada en los ajustes del Cloud Interconnect como Site. (Esta IP representa la IP del peer del proveedor de nube.)

    La IP de Cato se selecciona automáticamente basada en los ajustes de Interconexión en la nube.

    image10.png

  5. Defina la política de rutas BGP - Es posible manipular la política de anuncios de rutas para cada peer.

    Recomendamos que haya políticas iguales para ambos peers en un sitio Interconexión en la nube para evitar discrepancias en el enrutamiento.

    1. Las opciones de Anunciar le permiten configurar cómo el sitio anuncia las rutas BGP para este vecino.

      • Ruta predeterminada - El sitio anuncia una ruta predeterminada (0/0) a los vecinos BGP. Los vecinos pueden enviar todo el tráfico a esta ruta predeterminada, incluso si no está en la tabla de enrutamiento. Puede agregar etiquetas de comunidad BGP a la ruta predeterminada. Para más sobre comunidades BGP, consulte Trabajando con Filtrado de BGP.

      • Todas las rutas - El sitio anuncia la tabla de enrutamiento interna para toda la cuenta al vecino BGP. Estas rutas incluyen rangos estáticos y flotantes, además de las rutas que se aprenden de otros pares en este sitio y en toda su red. Esta opción suele estar activada para enviar el tráfico WAN al vecino BGP.

        Nota: El rango completo de usuarios SDP se anuncia al par BGP como una sola ruta.

      • Resumen de rutas - El sitio anuncia una ruta de resumen en lugar de múltiples rutas únicas, los pares BGP pueden simplificar sus decisiones de reenvío y minimizar los recursos computacionales requeridos para la búsqueda de rutas. Vea, Trabajando con Resúmenes de Rutas BGP.

    2. En la sección de Aceptar, seleccione si el sitio acepta o descarta las direcciones IP dinámicas que son publicadas por este vecino. Cuando selecciona una opción de Descartar, está limitando la propagación dinámica de este vecino BGP. Para obtener más información sobre las listas de rutas BGP, consulte Trabajando con Filtrado BGP.

      Por ejemplo, en implementaciones que utilizan AWS Direct Connect, BGP es requerido pero no desea aceptar las direcciones dinámicas de AWS. En estas implementaciones, recomendamos que seleccione Descartar todo.

    3. En la sección NAT, seleccione Realizar NAT a IPs públicas para que el sitio realice SNAT a todas las IPs y el tráfico se traduzca a la dirección IP de la LAN.

      BGP_Policy_options.png

  6. Configure los Additional Settings para las rutas BGP:

    1. MD5 – Una capa adicional de seguridad. Este campo es obligatorio para AWS Direct Connect.

      AWS le da la opción de generar su propio valor MD5 o usar su valor MD5 autogenerado al crear cada Interfaz Virtual.

    2. Metric – La prioridad del peer puede ser cambiada.

      El perfil de configuración esperado es tener una mejor métrica para el par principal que para el par secundario.

    3. Hold time y valores de Keepalive interval.

    4. Track > Email Notification – Alertas opcionales para cambios en la conectividad BGP.

    image12.png

  7. Haga clic en aplicar.

    El sitio de Interconexión en la nube está configurado. Verifique que el site funcione correctamente, vea a continuación Monitoring and Testing Connectivity for the Cloud Interconnect Site.

Ejemplo de política BGP para el sitio de Interconexión en la nube

Vea el siguiente ejemplo de dos peers en la configuración activa-pasiva soportada con Cato. (La métrica del peer primario es 90, la métrica del peer secundario es 100)

image13.png

 Parámetros delSitio de Cloud Interconnect

Después de configurar el sitio, los detalles de la conexión están disponibles en la página de Configuración del Sitio > Interconexión en la nube.

Columna

Descripción

Proveedor de Nube

Proporciona información sobre el proveedor al que estás conectado, incluyendo:

  • La región

  • ID de cuenta

  • ID de Conexión

Servicio de Fibra

Proporciona información sobre el Proveedor de Servicios al que estás conectado, incluyendo:

  • Nombre del proveedor

  • ID de VLAN

  • ID de Conexión

  • Ancho de banda de Conexión

Ubicación de PoP

Indica a qué PoP estás conectado.

Configuración de Red

Proporciona información sobre las configuraciones de conexión detrás del túnel.

Estado de conexión

Proporciona información sobre cada etapa del proceso de conexión.

  • Conectividad - Indica si la conexión está completamente funcional.

  • BGP - Indica si hay una conexión con los pares BGP. Esto solo puede ocurrir después de establecer una conexión con el Proveedor de Nube y el Proveedor de Servicios de Fibra.

  • Proveedor de Nube - Indica si se ha establecido una conexión con el Proveedor de Nube.

  • Proveedor de Servicios de Fibra - Indica si se ha establecido una conexión con el Proveedor de Servicios de Fibra.

Conexión

Haz clic en Probar Conexión para verificar el Estado de la Conexión actual.

Configurando las Configuraciones en la Cuenta de AWS

Esta sección describe cómo configurar las configuraciones para un centro de datos de AWS para que pueda conectar al sitio de Interconexión en la Nube en tu cuenta de Cato.

Para configurar AWS Direct Connect para el sitio de Interconexión en la nube:

  1. En AWS, acepta los circuitos encargados en AWS Direct Connect > Conexiones. (Una vez aceptado, el Estado de la conexión aparece como Disponible)

    Conexiones de AWS

  2. En AWS Direct Connect > Gateways de Direct Connect, crea una nueva Gateway de Direct Connect.

    1. Dale un Nombre y un valor ASN privado.

      Este ASN se referenciará más adelante en la configuración BGP de CMA como el lado de AWS.

      Nota: Este ASN tiene que ser diferente del ASN definido para tu Gateway Virtual Privada o Gateway de Tránsito.

    2. Selecciona la Gateway de Direct Connect recién creada y en Asociaciones de Gateways haz clic en Asociar Gateway.

      Aquí puedes seleccionar entre Gateway Virtual Privada(s) o Gateway de Tránsito. (Múltiples asociaciones son posibles pero deben ser del mismo tipo de gateway). Prefijos Permitidos – Si deseas personalizar los prefijos permitidos a ser anunciados a Cato, enumeralos aquí. De lo contrario, deja este campo vacío.

      image6.png

  3. Adjunta Interfaces VLAN a tu gateway de Direct Connect: AWS Direct Connect > Interfaces Virtuales > Crear Interfaz Virtual.

    Aquí adjuntamos los dos circuitos provisionados al gateway de Direct Connect.

    1. Selecciona Privada o de Tránsito, de acuerdo a tu tipo de gateway.

    2. Dale un identificador de Nombre a cada Interfaz Virtual.

    3. En Conexión, selecciona cada circuito provisionado.

    4. Gateway de Direct Connect - Selecciona la DCG definida en el paso #2.

    5. VLAN – Define una VLAN única para cada interfaz.

    6. ASN de BGP – Este es el BGP para el lado de Cato. (Un ASN para ambos circuitos)

    7. Tu IP de Par enrutador – Una IP /30 que representa el par de Cato por cada circuito

    8. IP de Par enrutador de Amazon – Una IP en la misma subred /30 que la anterior por cada circuito.

    9. Clave de Autenticación BGP – Capa de autenticación MD5 para cada interfaz. AWS te permite definir la clave por ti mismo O permitir que AWS genere una clave aleatoriamente para ti.

    10. MTU Jumbo – No compatible.

    Nota: Puede llevar varios minutos para que las interfaces virtuales cambien del estado Abajo a Disponible.

  4. Una vez configurado, deberías tener un gateway de Direct Connect en el siguiente estado con dos Interfaces Virtuales.

    image7.png

Monitorización y pruebas de conectividad para el Interconexión en la nube Sitio

Ahora que la configuración del site está completa, revisemos cómo se puede probar y monitorear la conexión.

Cato proporciona múltiples herramientas para ayudarle a monitorizar su sitio de Interconexión en la nube y resolver cualquier problema potencial, incluyendo:

Herramienta de prueba de conectividad

Puede probar la accesibilidad IP punto a punto del Cloud Interconnect de cada circuito utilizando la herramienta Test Connectivity.

La herramienta Probar Conectividad en Configuración del Sitio > Interconexión en la nube envía sondas ICMP desde la IP PoP de Cato a la IP remota del sitio para cualquiera de la conexión primaria o secundaria.

Estos son los resultados de las sondas ICMP:

  • Éxito - Prueba ejecutada con éxito

  • Error - La prueba no se ejecutó. (Tiempo de espera superado por la Cato PoP o incapaz de ser ejecutado)

  • Fallido - Prueba ejecutada con éxito pero sin respuesta de la IP del peer remoto

Monitoreo de LAN

Puede utilizar la característica de Monitoreo LAN para:

  • Realizar sondeos ICMP continuos desde la Cato PoP a la IP remota del circuito primario.

    Nota: El Monitoreo LAN solo monitoriza el circuito primario para el sitio de Interconexión en la nube.

  • Cambios de estado de vitalidad de hosts para instancias dentro de la red del proveedor de nube.

Es posible establecer umbrales personalizados e intervalos ICMP y definir notificaciones por correo electrónico a una lista de correo al cumplir con estos umbrales.

image16.png

Este es un ejemplo de una notificación por correo electrónico para el Monitoreo LAN:

imagen.png

Estado del BGP

En Site Configuration > BGP, el Show BGP Status confirma la conectividad de cada circuito.

El estado proporciona información detallada sobre las subredes aprendidas, anunciadas y datos adicionales sobre los peers BGP.

Ejemplo de salida de estado BGP:

image15.png

Notificaciones por correo BGP

Para cada par recomendamos configurar notificaciones de cambio de estado de vecino BGP. Las notificaciones por correo electrónico se envían directamente a una lista de correo de administrador al producirse un cambio en el estado de conexión del peer BGP.

Configure notificaciones por correo electrónico en Site Configuration > BGP > BGP Neighbor > Additional Settings > Track.

Seleccione la Frequency de alertas y Mailing List.

Cato permite la siguiente configuración de Frequency:

  • Inmediata - Notificación enviada a los destinatarios por cada ocurrencia.

  • Cada hora - Enviar notificación con la primera ocurrencia. No enviar correos electrónicos adicionales si hay más ocurrencias dentro de una hora.

  • Diario - Enviar notificación con la primera ocurrencia. No envíe otras adicionales si hay más ocurrencias dentro de un día.

  • Semanal - Enviar notificación con la primera ocurrencia. No envíe otras adicionales si hay más ocurrencias dentro de una semana.

Ejemplo de notificación por correo electrónico BGP:

BGPemail.png

Tabla de enrutamiento

La pantalla Monitoring > Routing Table muestra todas las rutas de su cuenta incluyendo rutas dinámicas.

La tabla de enrutamiento se puede utilizar para determinar qué túnel, primario o secundario, es responsable de anunciar estas rutas basadas en el ' Next Hop, PoP y Tunnel Metric.

Las rutas originadas por BGP aparecen como un tipo de enrutamiento Dynamic. Las rutas desde el peer del circuito pasivo aparecen como atenuadas. Las subredes punto a punto de ambos circuitos aparecen como un tipo de enrutamiento Static en la tabla de enrutamiento.

Por ejemplo, la siguiente ruta dinámica 172.29.0.0/24 es anunciada desde el New York PoP y tiene una métrica de 5 (la más alta) que es el túnel primario y actualmente activo.

La misma ruta también es anunciada por el túnel secundario en Ashburn PoP con una métrica más baja de 10.

En caso de que el túnel secundario en Ashburn PoP se convierta en el túnel activo, la tabla de enrutamiento se ajustaría en consecuencia para esta ruta.

image18.png

Los peers BGP son Static y tienen su propia entrada en la tabla de enrutamiento. Este peer sirve como el Next Hop para las rutas BGP Dynamic anunciadas detrás de él. De manera similar a otras rutas, se puede discernir la información de métricas para entender cuál peer está actualmente activo con una métrica más alta y a través de qué ubicación Cato PoP.

image.png

Eventos

En la pantalla Site Monitoring > Events, Cato agrega todos los eventos registrados relacionados con el sitio.

Los eventos clave pueden ser usados para analizar una cronología de eventos tales como. Puede filtrar los eventos relevantes usando los siguientes subtipos de eventos:

  • BGP Session – Notificar sobre el establecimiento o desconexión de la sesión BGP. Se puede inspeccionar una razón identificada para la desconexión en el registro de eventos ampliado. (Bajo el icono ‘+’)

  • BGP Routing – Cambios en rutas BGP como la adición o eliminación de nuevas rutas del peer BGP.

  • LAN Monitoring – Estos eventos son registrados como parte de la configuración de Monitoreo LAN que configuró. Si el Monitoreo LAN no está configurado, estos eventos no se registrarían.

BGPevent.png

Análisis de red del sitio

El análisis del sitio le permite monitorear el tráfico y rendimiento del sitio e incluye estos dashboards:

  • Network Analytics – Analice los cambios de estado de conectividad, número de Flows, Hosts y Throughput.

    Es importante recordar que la conectividad del sitio Cloud Interconnect se basa en los peers BGP. Si ambos peers BGP son inaccesibles, el site se considera Disconnected.

    xconn-mbps.png

  • Events - Feed de eventos del sitio.

  • Application Analytics - Este dashboard disecciona el rendimiento de hosts y el uso de aplicaciones. Es posible agregar filtros como IP/anfitrión, Aplicación, Categoría, etc...

    AppAnalytics.png

  • Priority Analyzer - Este dashboard permite analizar la distribución de QoS a lo largo del tiempo. (lea más sobre Analizador de Prioridades)

  • Known Hosts – Un dashboard en tiempo real para hosts detrás del sitio. IP, tipo de OS y actividad del host son parte de los datos disponibles por host.

     knownHosts.png

  • Tiempo Real - Este dashboard permite el monitoreo en tiempo real de hosts activos, rendimiento, principales aplicaciones, QOS activo y más.

    RealTime.png

Limitaciones de Cloud Interconnect con AWS

La siguiente es una lista destacada de limitaciones que debe considerar antes de configurar un sitio de Interconexión en la nube de AWS:

  • AWS asigna automáticamente la IP del router AWS, la IP del par Cato y la clave MD5. (Puede optar por personalizar estos valores manualmente)

  • Las interfaces de Direct Connect pueden recibir hasta 100 anuncios de rutas a través de BGP. (Cato tiene una opción para la resumirización de rutas personalizadas. Si desea configurar la resumen de rutas con BGP, por favor contacte con el Soporte de Cato.

    Puede leer más sobre la documentación oficial de Direct Connect de AWS.