Este manual explica cómo conectar Azure a Cato Cloud mediante Cloud Interconnect.
Para más información sobre los sitios Interconexión en la nube, consulte Comenzando con Interconexión en la nube Sitios.
Descripción general de Cloud Interconnect para Azure
Cato solo admite el modelo Activo-Pasivo para el sitio Interconexión en la nube con 2 circuitos. BGP se utiliza para intercambiar la información de enrutamiento entre los PoPs de Cato y los routers de borde de Azure y también para determinar el circuito activo para el sitio.
Mejores prácticas: Cato recomienda conectar dos circuitos en Azure para escenarios de resiliencia y redundancia. También se admiten configuraciones de un solo circuito.
Preparándose para crear un sitioCloud Interconnect
Cuando creas un sitio de Cloud Interconnect de Azure, es necesario configurar las configuraciones para tu inquilino de Azure y la Aplicación de Gestión de Cato.
Antes de comenzar a desplegar un sitio Cloud Interconnect, es importante verificar que el caso de uso para la conexión Primaria y Secundaria sea admitido por las ubicaciones PoP de Cato, los proveedores de nube y los proveedores de infraestructura. Para más información sobre la preparación para los sitios Interconexión en la nube, consulte Comenzando con Interconexión en la nube Sitios.
Nota:
Para desplegar el sitio Interconexión en la nube, Cato proporciona una configuración sin interrupciones utilizando algunas credenciales básicas, para crear la conexión con el proveedor de infraestructura (por ejemplo, Equinix). Si su caso de uso no es compatible con la configuración automática, contacte a su representante de cuenta (PS/SE/CSM) para desplegar la conexión manualmente.
Para problemas que encuentre después de desplegar su sitio Cloud Interconnect, contacte Soporte.
Descripción general de alto nivel de la configuración de un sitio de Cloud Interconnect
|
Esta es una descripción general del proceso para configurar Cloud Interconnect para un sitio Cato Azure:
Verifique que el caso de uso esté respaldado por la ubicación PoP de Cato, el proveedor de nube y el proveedor de infraestructura.
Para ubicaciones PoP que están disponibles de inmediato, continúe con el paso 2.
Para ubicaciones PoP que estarán disponibles en una fecha futura, espere a que Cato complete las configuraciones manuales de backend antes de configurar el sitio Cloud Interconnect.
Crea dos circuitos ExpressRoute en Azure.
Si es requerido por el soporte de Cato, envía las llaves de servicio para los circuitos creados a Cato para la provisión.
En la Aplicación de Gestión de Cato, cree un nuevo sitio y elija el tipo de sitio comoCloud Interconnect.
Configure subredes IP /30 para los circuitos primarios y secundarios del sitio.
Configure el Ancho de Banda por circuito.
Configura BGP entre Cato y Azure:
En Azure: una vez provisionado, configura el emparejamiento del circuito ExpressRoute y configura las mismas subredes IP que se añadieron a la Aplicación de Gestión de Cato.
En la Aplicación de Gestión de Cato - configure la configuración del peer BGP para los circuitos primarios y secundarios. (Cato automáticamente prefiere las métricas del peer primario)
Conecta tu Azure Virtual Network Gateway a los circuitos ExpressRoute primario y secundario.
Pruebe la conectividad con su nuevo sitio.
A continuación, se presenta un ejemplo de topología de bajo nivel de un entorno de nube de Azure conectado a Cato a través de Cloud Interconnect.

Configuración de los Ajustes en la Cuenta de Azure
Esta sección describe cómo configurar los ajustes para un centro de datos de Azure para que pueda conectarse al sitio de Cloud Interconnect en tu cuenta de Cato.
Para configurar los ajustes de Azure para el sitio Interconexión en la nube :
En Azure, crea un nuevo circuito ExpressRoute en Circuitos ExpressRoute > Crear.
En Básico, selecciona el Grupo de Recursos y región de la instancia.

En la pestaña Configuración, configura estos ajustes:
Selecciona el Tipo de Puerto como proveedor y selecciona un Proveedor de Cloud Interconnect de la lista desplegable Proveedor.
Nota: El proveedor actualmente compatible es EquinixCloud Exchange (ECX).Proveedores adicionales serán compatibles en el futuro.
En Ubicación de Emparejamiento, selecciona la misma ubicación que el PoP al que te estás conectando.
Nota:
Si su instancia de Azure está ubicada en US East o US East 2, seleccione Washington DC como su conexión de emparejamiento.
Ancho de banda: Selecciona el ancho de banda alineado con tu licencia de Cato.
SKU: Selecciona Standard o Premium.
Premium permite conectar un alto número de VNets al circuito mientras que Standard está limitado a 10 Redes Virtuales.
Modelo de Facturación Medido: es un análisis de costo por consumo, mientras que ilimitado es una tarifa fija mensual para este circuito.
Nota: Cambiar el modelo de facturación de Ilimitado a Medido NO es compatible con Azure. Sin embargo, puedes cambiar de Medido a Ilimitado en cualquier momento.

Revisa y haz clic en Crear el circuito ExpressRoute.
Una vez que el circuito ExpressRoute se despliegue exitosamente, aparecerá como No aprovisionado. En esta etapa, no es posible configurar el emparejamiento de circuitos hasta que no estén completamente provisionados por el Proveedor de Servicios. (Es decir, Equinix)

Para completar el proceso de aprovisionamiento, el proveedor de servicios del centro de datos de Cloud Interconnect requiere la clave de servicio única generada por Azure para cada circuito ExpressRoute. (Vista en la página Visión general)
Copia la Clave de Servicio. La necesitarás cuando utilices el asistente de conexión automatizada en la Aplicación de Gestión de Cato. Si estás creando la conexión manualmente, envía la Clave de Servicio a tu representante de Cato para la provisión con el proveedor de servicios.
No puedes continuar con los siguientes pasos de esta guía hasta que el aprovisionamiento esté completo.
Una vez provisionado, la configuración del circuito se vuelve editable y el estado del circuito en el portal de Azure cambiará de No aprovisionado a Aprovisionado.
El siguiente paso es asociar el circuito ExpressRoute y el emparejamiento BGP (La siguiente configuración se replicará completamente en la Aplicación de Gestión de Cato en los pasos siguientes)
En Emparejamientos, estas son las opciones - Azure privado, Azure público y Microsoft.
Azure público está obsoleto para nuevos circuitos y Microsoft se utiliza para los servicios PaaS de Azure. Para este circuito seleccionaremos Azure privado (Más información está disponible aquí)
Peer ASN – Este es el ASN que se utilizará para representar el lado de Cato en la configuración de Azure. Puedes usar cualquier ASN privado para el lado de Cato (el ASN del ‘par’).
Subredes – IPv4.
Subredes primarias y secundarias – Se requieren espacios de direcciones únicos para el emparejamiento, cada subred debe definirse con una notación /30. Como estándar de Microsoft Azure, la primera IP utilizable sirve como la IP del par para el router del cliente, mientras que la segunda IP sirve como IP del router de Microsoft. (Por ejemplo, una subred primaria de 172.16.0.0/30 usa 172.16.0.1 como el router Cato y 172.16.0.2 como el router MS)
Azure requiere tanto una subred primaria como secundaria para ser configuradas, pero Cato usa solamente la subred primaria para cada circuito ExpressRoute. (En caso de configuración HA)
Por lo tanto, se requiere una subred "ficticia" secundaria simulada para cumplir con los requisitos de Azure, pero NO se utilizará en la configuración de emparejamiento de Cloud Interconnect.
La subred primaria configurada aquí también se usará en los pasos de configuración de la Aplicación de Gestión de Cato.
ID de VLAN – Campo obligatorio: Las mismas configuraciones que el ID de VLAN configurado en la Aplicación de Gestión de Cato por el equipo de Cato. Este ID de VLAN se denota en todas las partes para la conexión - El proveedor de nube, la colocación de Equinix y el PoP de Cato. Este ID de VLAN será decidido por Cato y debe configurarse igual para el emparejamiento de tus proveedores de nube, si es necesario.
Vincular una VNet en Azure al Circuito ExpressRoute
Una vez que el circuito está provisionado, lo que queda es conectar recursos al circuito ExpressRoute y establecer conectividad entre Azure y la Aplicación de Gestión de Cato.
Esta sección cubre lo primero, si deseas establecer la conectividad con la Aplicación de Gestión de Cato primero, por favor, omite a Completing the Cloud Interconnect Configuration.
Limitaciones para Vincular un VNet de Azure con un Circuito ExpressRoute
Según Azure, desplegar un VNet Gateway puede tomar hasta ~45 minutos.
Asegúrate de evitar asociar grupos de seguridad de red con la subred Gateway, esto puede hacer que el VNet Gateway deje de funcionar.
Los VNets conectados a un ExpressRoute pueden comunicarse entre sí por defecto. Microsoft recomienda usar VNet Peering.
El número de espacios de direcciones anunciados desde las redes virtuales locales o emparejadas debe ser igual o menor a 1.000.
Con un SKU de circuito ExpressRoute Standard, puedes vincular hasta 10 redes virtuales. (VNets) Todas las redes virtuales deben estar en la misma región de la nube, mientras que un circuito ExpressRoute Premium permite más de 10 VNets en múltiples regiones de la nube. (El SKU por circuito se puede editar en la página de Configuración del circuito)

Antes de que el circuito ExpressRoute pueda ser vinculado, debes crear un Subnet Gateway y un Virtual Network Gateway o tener disponibles unos preexistentes. Más información sobre cómo hacer esto se puede encontrar aquí en la documentación oficial de Azure.
Para vincular un Virtual Network Gateway:
En la página del circuito ExpressRoute, ve a Conexiones > Añadir.
En la página Crear conexión, seleccione Tipo de conexión como ExpressRoute junto con un nombre y región dados y seleccione Siguiente.

Seleccione el Gateway para enlazar en Virtual Network Gateway y seleccione su circuito aprovisionado en ExpressRoute Circuit.
La conexión ahora aparece bajo la información del circuito.

Creando el Sitio de Cloud Interconnect
En la Aplicación de Gestión de Cato, cree un nuevo sitio para el proveedor Interconexión en la nube.
Este artículo asume que está creando un sitio de Cloud Interconnect HA Activo-Pasivo. Si está creando un sitio de Interconexión en la nube con un solo circuito, por favor, cree solo un Circuito ExpressRoute principal. (Solo recomendado para propósitos de prueba)
Para un sitio de Azure Interconexión en la nube, recomendamos que cree el sitio al mismo tiempo que envía la solicitud inicial de aprovisionamiento. Esto te permite configurar la configuración de Cato para este sitio más rápidamente.
Para crear el sitio Interconexión en la nube :
En la Aplicación de Gestión de Cato, bajo Red > Sitios, haga clic en Nuevo para crear un nuevo sitio.
Seleccione el Tipo de Conexión como Interconexión en la nube y defina la configuración para el sitio.

Haz clic en Aplicar, y luego clic en Guardar.
Seleccione el nuevo sitio y vaya a Configuración del Sitio > Cloud Interconnect y haga clic en Nueva Conexión.
Nota:
Para implementaciones HA, asegúrese de crear primero la conexión Principal.

Completando la Configuración de Cloud Interconnect
Después de crear la ruta expresa, continúe con la configuración del sitio Cloud Interconnect que comenzó anteriormente.

Bajo Configuración de Azure Express Route, ingrese su clave del servicio Azure Express Route que creó.
Bajo Validar su Conexión, haga clic en Validar. El Ancho de Banda y la Ubicación de Peering de Azure se completan automáticamente.
Haga clic en Apply.
Después de que se establezca la conexión, continúe configurando BGP.
Definición de los Ajustes BGP para el Sitio
Esta sección explica cómo definir la sesión BGP sobre la conexión de emparejamiento privada existente.
El sitio de conexión cruzada se muestra en el estado Connected cuando al menos un peer BGP es alcanzable, independientemente del estado de aprovisionamiento con su proveedor de nube.
El establecimiento de BGP es el único indicador de la conectividad del sitio. BGP también permite determinar el intercambio de rutas y el cambio de túnel.
Para configurar los ajustes de BGP para el sitio Interconexión en la nube:
Configure los mismos ajustes en la pestaña BGP que en la configuración del sitio Interconexión en la nube. Para cada circuito, vaya a Site Configuration > BGP y haga clic en New.
Bajo Configuración de ASN, configure el ASN de Cato como el valor de su elección (asegúrese de que coincida con el ASN de par previamente configurado en la página de configuración de Azure ExpressRoute)
Configura el ASN del Par como 12076. Esta es una notación de ASN reservada utilizada por Azure para los circuitos ExpressRoute.
En los ajustes de IP configure la IP del Peer. Esta es la misma IP configurada en los ajustes del Cloud Interconnect como Site. (Esta IP representa la IP del peer del proveedor de nube.)
La IP de Cato se selecciona automáticamente basada en los ajustes de Interconexión en la nube.

Defina la política de rutas BGP - Es posible manipular la política de anuncios de rutas para cada peer.
Recomendamos que haya políticas iguales para ambos pares en un sitio Interconexión en la nube para evitar discrepancias de enrutamiento.
Las opciones de Anunciar le permiten configurar cómo el sitio anuncia las rutas BGP para este vecino.
Ruta predeterminada - El sitio anuncia una ruta predeterminada (0/0) a los vecinos BGP. Los vecinos pueden enviar todo el tráfico a esta ruta predeterminada, incluso si no está en la tabla de enrutamiento. Puede agregar etiquetas de comunidad BGP a la ruta predeterminada. Para más sobre comunidades BGP, consulte Trabajando con Filtrado BGP.
Todas las rutas - El sitio anuncia la tabla de enrutamiento interna para toda la cuenta al vecino BGP. Estas rutas incluyen rangos estáticos y flotantes, además de las rutas que se aprenden de otros pares en este sitio y en toda su red. Esta opción suele estar activada para enviar el tráfico WAN al vecino BGP.
Nota: El rango completo de usuarios SDP se anuncia al par BGP como una sola ruta.
Resumen de rutas - El sitio anuncia una ruta resumida en lugar de múltiples rutas únicas, los pares BGP pueden simplificar sus decisiones de reenvío y minimizar los recursos computacionales requeridos para la búsqueda de rutas. Vea, Trabajando con Resúmenes de Rutas BGP.
En la sección de Aceptar, seleccione si el sitio acepta o descarta las direcciones IP dinámicas que son publicadas por este vecino. Cuando selecciona una opción de Descartar, está limitando la propagación dinámica de este vecino BGP. Para más información sobre listas de rutas BGP, consulte Trabajando con Filtrado BGP.
Por ejemplo, en implementaciones que utilizan AWS Direct Connect, BGP es requerido pero no desea aceptar las direcciones dinámicas de AWS. En estas implementaciones, recomendamos que seleccione Descartar todo.
En la sección NAT, seleccione Realizar NAT a IPs públicas para que el sitio realice SNAT a todas las IPs y el tráfico se traduzca a la dirección IP de la LAN.

Configure los Additional Settings para las rutas BGP:
MD5 – Una capa adicional de seguridad. Este campo es obligatorio.Este campo es obligatorio. (En Azure, este es el atributo de Clave Compartida)
Métrica – La prioridad del par puede ser cambiada.
El perfil de configuración esperado es tener una mejor métrica para el par principal que para el par secundario.
Hold time y valores de Keepalive interval.
Track > Email Notification – Alertas opcionales para cambios en la conectividad BGP.

Haga clic en Apply.
El sitio Interconexión en la nube está configurado. Verifique que el site funcione correctamente, vea a continuación Monitoring and Testing Connectivity for the Cloud Interconnect Site.
Ejemplo de política BGP para el sitioCloud Interconnect
Vea el siguiente ejemplo de dos peers en la configuración activa-pasiva soportada con Cato. (La métrica del peer primario es 90, la métrica del peer secundario es 100)
|
Monitorización y pruebas de conectividad para el Interconexión en la nube Sitio
Ahora que la configuración del site está completa, revisemos cómo se puede probar y monitorear la conexión.
Cato proporciona múltiples herramientas para ayudarle a monitorizar su sitio Interconexión en la nube y resolver cualquier problema potencial, incluyendo:
Herramienta de prueba de conectividad
Puede probar la accesibilidad IP punto a punto del Cloud Interconnect de cada circuito utilizando la herramienta Test Connectivity.
La herramienta Probar Conectividad en Configuración del Sitio > Interconexión en la nube envía sondas ICMP desde la IP de Cato PoP hacia la IP remota del sitio ya sea de la conexión primaria o secundaria.
Estos son los resultados de las sondas ICMP:
Éxito - Prueba ejecutada con éxito
Error - La prueba no se ejecutó. (Tiempo de espera superado por la Cato PoP o incapaz de ser ejecutado)
Fallido - Prueba ejecutada con éxito pero sin respuesta de la IP del peer remoto
Monitoreo de LAN
Puede utilizar la función de Monitoreo LAN para:
Realizar sondeos ICMP continuos desde la Cato PoP a la IP remota del circuito primario.
Nota: El Monitoreo LAN solo monitoriza el circuito primario para el sitio Interconexión en la nube.
Cambios de estado de vitalidad de hosts para instancias dentro de la red del proveedor de nube.
Es posible establecer umbrales personalizados e intervalos ICMP y definir notificaciones por correo electrónico a una lista de correo al cumplir con estos umbrales.
|
Este es un ejemplo de una notificación por correo electrónico para el Monitoreo LAN:

Estado del BGP
En Site Configuration > BGP, el Show BGP Status confirma la conectividad de cada circuito.
El estado proporciona información detallada sobre las subredes aprendidas, anunciadas y datos adicionales sobre los peers BGP.
Ejemplo de salida de estado BGP:
|
Notificaciones por correo BGP
Para cada par recomendamos configurar notificaciones de cambio de estado de vecino BGP. Las notificaciones por correo electrónico se envían directamente a una lista de correo de administrador al producirse un cambio en el estado de conexión del peer BGP.
Configure notificaciones por correo electrónico en Site Configuration > BGP > BGP Neighbor > Additional Settings > Track.
Seleccione la Frequency de alertas y Mailing List.
Cato permite la siguiente configuración de Frequency:
Inmediata - Notificación enviada a los destinatarios por cada ocurrencia.
Cada hora - Enviar notificación con la primera ocurrencia. No enviar correos electrónicos adicionales si hay más ocurrencias dentro de una hora.
Diario - Enviar notificación con la primera ocurrencia. No envíe otras adicionales si hay más ocurrencias dentro de un día.
Semanal - Enviar notificación con la primera ocurrencia. No envíe otras adicionales si hay más ocurrencias dentro de una semana.
Ejemplo de notificación por correo electrónico BGP:

Tabla de enrutamiento
La pantalla Monitoring > Routing Table muestra todas las rutas de su cuenta incluyendo rutas dinámicas.
La tabla de enrutamiento se puede utilizar para determinar qué túnel, primario o secundario, es responsable de anunciar estas rutas basadas en el ' Next Hop, PoP y Tunnel Metric.
Las rutas originadas por BGP aparecen como un tipo de enrutamiento Dynamic. Las rutas desde el peer del circuito pasivo aparecen como atenuadas. Las subredes punto a punto de ambos circuitos aparecen como un tipo de enrutamiento Static en la tabla de enrutamiento.
Por ejemplo, la siguiente ruta dinámica 172.29.0.0/24 es anunciada desde el New York PoP y tiene una métrica de 5 (la más alta) que es el túnel primario y actualmente activo.
La misma ruta también es anunciada por el túnel secundario en Ashburn PoP con una métrica más baja de 10.
En caso de que el túnel secundario en Ashburn PoP se convierta en el túnel activo, la tabla de enrutamiento se ajustaría en consecuencia para esta ruta.
|
Los peers BGP son Static y tienen su propia entrada en la tabla de enrutamiento. Este peer sirve como el Next Hop para las rutas BGP Dynamic anunciadas detrás de él. De manera similar a otras rutas, se puede discernir la información de métricas para entender cuál peer está actualmente activo con una métrica más alta y a través de qué ubicación Cato PoP.

Eventos
En la pantalla Site Monitoring > Events, Cato agrega todos los eventos registrados relacionados con el sitio.
Los eventos clave pueden ser usados para analizar una cronología de eventos tales como. Puede filtrar los eventos relevantes usando los siguientes subtipos de eventos:
BGP Session – Notificar sobre el establecimiento o desconexión de la sesión BGP. Se puede inspeccionar una razón identificada para la desconexión en el registro de eventos ampliado. (Bajo el icono ‘+’)
BGP Routing – Cambios en rutas BGP como la adición o eliminación de nuevas rutas del peer BGP.
LAN Monitoring – Estos eventos son registrados como parte de la configuración de Monitoreo LAN que configuró. Si el Monitoreo LAN no está configurado, estos eventos no se registrarían.

Análisis de red del sitio
El análisis del sitio le permite monitorear el tráfico y rendimiento del sitio e incluye estos dashboards:
Network Analytics – Analice los cambios de estado de conectividad, número de Flows, Hosts y Throughput.
Es importante recordar que la conectividad del sitio Cloud Interconnect se basa en los peers BGP. Si ambos peers BGP son inaccesibles, el site se considera Disconnected.

Events - Feed de eventos del sitio.
Application Analytics - Este dashboard disecciona el rendimiento de hosts y el uso de aplicaciones. Es posible agregar filtros como IP/anfitrión, Aplicación, Categoría, etc...

Priority Analyzer - Este dashboard permite analizar la distribución de QoS a lo largo del tiempo. (lea más sobre Analizador de Prioridades)
Known Hosts – Un dashboard en tiempo real para hosts detrás del sitio. IP, tipo de OS y actividad del host son parte de los datos disponibles por host.

Tiempo Real - Este dashboard permite el monitoreo en tiempo real de hosts activos, rendimiento, principales aplicaciones, QOS activo y más.

Interconexión en la nube Limitaciones con Azure
La siguiente es una lista resaltada de limitaciones a considerar antes de configurar un sitio Interconexión en la nube de Azure:
Los IPs de emparejamiento están predeterminados – El primer IP usable representa al par “On-Prem” y el IP consecuente representa al router de MS Azure.
Cada ID de VLAN del túnel es asignado por Cato y debe configurarse en los ajustes de Azure. Sin el ID de VLAN asignado por Cato la configuración no funcionaría.
Al anunciar rutas, Azure no tiene opción para excluir/incluir rutas desde la VNet. Se anuncia la VNet completa.
ExpressRoute allows advertising up to 1,000 IPv4 prefixes and 100 IPv6 prefixes.
ExpressRoute allows receiving up to 4,000 prefixes from Cato. (Cato tiene una opción para la resumirización de rutas personalizadas. Si desea configurar la resumirización de rutas con BGP, por favor contacte el Soporte Cato)
ExpressRoute Premium allows for more than 10 VNets attachments in multiple Azure regions and up to 10,000 received prefixes.
Si se alcanza el límite de prefijos, Azure derriba la conexión BGP hasta que se restaure la capacidad del límite.
Puede leer más en la documentación oficial de ExpressRoute de Azure.




