Configuración de un IPsec iniciado por Cato para su AWS Transit Gateway

Prev Next

"Visión general"

El AWS Transit Gateway proporciona interconexión completa de malla de VPC y le permite acceder a todas sus Nubes Privadas Virtuales (VPCs) con una o varias conexiones VPN.

Cato admite túneles IPsec basados en ruta con BGP hacia el AWS Transit Gateway, proporcionando:

  • Intercambio dinámico de rutas usando BGP

  • Conmutación automática entre túneles

  • Alta disponibilidad en múltiples PoP de Cato

360002843337-image-0.png

Dependiendo de sus requisitos de redundancia, puede implementar una de las siguientes arquitecturas:

Despliegue

Descripción

Túnel Primario Único

Una Puerta de Enlace del Cliente con un único túnel activo. Adecuado para entornos de prueba o no críticos.

Túneles Primarios Dual (Activo-Activo)

Dos túneles activos desde la misma Puerta de Enlace del Cliente (mismo PoP) para equilibrio de carga y redundancia del lado de AWS.

Nota: Para lograr un equilibrio de carga efectivo, las métricas BGP entre túneles deben ser las mismas, y el soporte de ECMP debe estar habilitado en el lado de AWS.

Túneles Primario + Secundario (Activo-Pasivo)

Dos Puertas de Enlace del Cliente usando diferentes PoP de Cato para redundancia completa de extremo a extremo. Recomendado para implementaciones en producción.

Nota:

Cato no soporta el enrutamiento IPsec basado en políticas para sitios IPsec de IKEv1 para AWS Transit Gateways, solo se soporta IPsec basado en rutas con BGP.

Componentes de AWS

Componente

Descripción

Puerta de enlace de tránsito (TGW)

Centro de enrutamiento central que conecta múltiples VPCs y archivos adjuntos de VPN.

Gateway del Cliente

Representación de AWS del punto final remoto de VPN. En esta implementación, el PoP de Cato actúa como la Puerta de Enlace del Cliente.

Anexo de VPN

Conecta la Puerta de Enlace de Tránsito a la Puerta de Enlace del Cliente usando túneles IPsec.

Anexo de VPC

Conecta una o más VPCs al AWS Transit Gateway.

Tabla de Rutas de la Puerta de Enlace de Tránsito

Almacena rutas BGP aprendidas dinámicamente y determina el encaminamiento de paquetes.

Creación del túnel primario entre el Transit Gateway y su PoP

En el siguiente procedimiento, nos conectaremos a través de la Cato Cloud al AWS Transit Gateway.

Para crear un túnel entre el Transit Gateway y su PoP a través de la Cato Cloud:

  1. En la Cato Management Application, seleccione una dirección IP asignada por Cato para el sitio.

    1. Desde el menú de navegación, haz clic en Red > Asignación de IP.

      IP_Allocation.png

    2. Seleccione una ubicación. Una IP única es asignada por Cato Networks.

      El número de IPs únicas que puede obtener está determinado por su licencia. Para IPs adicionales, contacte a su distribuidor o sales@catonetworks.com.

    3. Hacer clic en Guardar.

  2. En la consola de AWS, cree la Puerta de Enlace de Tránsito.

    1. Abra el servicio VPC, luego en el panel de navegación, desplácese hacia abajo hasta Puertas de Enlace de Tránsito

    2. Haga clic en Crear Puerta de Enlace de Tránsito.

    3. Configure los ajustes de la Puerta de Enlace de Tránsito, incluido el nombre y cualquier opción requerida para su entorno.

    4. Configure el ajuste Soporte VPN ECMP basado en su modelo de implementación:

      • Activo-Pasivo (Primario-Secundario): Deshabilite el soporte VPN ECMP para asegurar que la Puerta de Enlace de Tránsito prefiera un único anexo de VPN.

      • Activo-Activo (Primario Dual): Habilite el soporte VPN ECMP para permitir el equilibrio de carga ascendente (AWS-a-Cato) a través de múltiples túneles VPN activos.

  3. En la consola de AWS, cree el Anexo de Puerta de Enlace de Tránsito VPN.

    1. Abra el servicio VPC, luego en el panel de navegación desplácese hacia abajo hasta Transit Gateways y haga clic en Anexos de Transit Gateway.

    2. Haga clic en Crear Anexo de Transit Gateway.

    3. Configure el Anexo de Transit Gateway como sigue:

      • ID de Puerta de Enlace de Tránsito: seleccione la Puerta de Enlace de Tránsito creada anteriormente.

      • Tipo de Anexo: VPN

      • Gateway del Cliente: Nuevo

      • Dirección IP: introduzca la dirección IP asignada por Cato (de arriba).

      • BGP ASN: 64515

      • Opciones de Enrutamiento: Dinámico (requiere BGP)

    4. Haga clic en Crear anexo.

    5. Haga clic en Cerrar.

  4. En la consola de AWS, cree el Anexo de Puerta de Enlace de Tránsito VPC.

    1. Abra el servicio VPC, luego en el panel de navegación desplácese hacia abajo hasta Transit Gateways y haga clic en Anexos de Transit Gateway.

    2. Haga clic en Crear Anexo de Transit Gateway.

    3. Configure el Anexo de Transit Gateway como sigue:

      • ID de Puerta de Enlace de Tránsito: seleccione la misma Puerta de Enlace de Tránsito.

      • Tipo de Anexo: VPC

      • ID de VPC: Seleccione la VPC que se conectará al transit gateway.

    4. Haga clic en Crear anexo.

    5. Haga clic en Cerrar.

  5. Revise la conexión VPN y descargue el archivo de configuración.

    1. En el panel de navegación de VPC, desplácese hacia arriba hasta Red Privada Virtual (VPN) y haga clic en Conexiones VPN de Sitio a Sitio.

    2. Seleccione la casilla de verificación de la Conexión VPN que se creó en el paso anterior y haga clic en Descargar Configuración.

    3. Configure los ajustes como sigue:

      • Vendedor: Genérico

      • Plataforma: Genérico

      • Software: Vendedor Agnóstico

        360002843397-image-6.png

    4. Haz clic en Descargar.

    5. Abra el archivo descargado y tome nota de los siguientes elementos en la sección Túnel IPsec #1:

      • Clave Precompartida

        360002843377-image-7.png

      • Direcciones IP Externas- Gateway Privado Virtual

        360002923678-image-8.png

      • Direcciones IP Internas - Gateway del Cliente y Gateway Privado Virtual

        360002843417-image-9.png

      • Opciones de Configuración BGP - ASN de Gateway Privado Virtual y Dirección IP del Vecino

        360002923658-image-10.png

  6. En la aplicación de gestión de Cato, cree y configure el sitio IPsec.

    1. Desde el menú de navegación, haz clic en Network > Sites y haz clic en New.

      Se abre el panel Add Site,

    2. Configure la configuración del sitio de la siguiente manera:

      • Nombre: AWS TGW (ejemplo)

      • Tipo: Centro de datos en la nube

      • Tipo de Conexión: IPsec IKEv2

      • País: El país en el que se encuentra el sitio configurado.

      • Estado: El estado, si el país es Estados Unidos.

      • Licencia: Seleccione la licencia adecuada.

      • Rango nativo: Cualquiera de sus subredes de VPC de AWS.

    3. Haga clic en Aplicar.

    4. En la pantalla Sitios, haga clic en el nuevo sitio AWS.

    5. Desde el menú de navegación, haga clic en Configuración del Sitio > IPsec.

    6. Expanda la sección Primaria y configure la siguiente configuración:

      • IP de Cato (Salida): la dirección IP única asignada en el paso 1 anterior.

      • Haga clic en el botón Nuevo a continuación.

      • Defina el Rol como WAN1.

      • IP Pública: la Dirección IP Externa de la Puerta de Enlace Privada Virtual del archivo de configuración de AWS.

      • IPs Privadas

        • Sitio: la Dirección IP Interna de Gateway Privado Virtual del archivo de configuración de AWS.

        • Cato: la Dirección IP Interna de Gateway del Cliente del archivo de configuración de AWS.

      • Ancho de Banda (Descendente y Ascendente): el ancho de banda según la licencia del sitio.

      • Establecer/Cambiar Contraseña Primaria: la Clave Precompartida del archivo de configuración de AWS

    7. Haga clic en Apply.

  7. Configure las configuraciones de BGP para el sitio.

    1. Desde el menú de navegación, seleccione Configuración del Sitio > BGP.

    2. Haga clic en New. Se abre el panel (Agregar Vecino BGP).

    3. Configure los ajustes Generales:

      • Descripción: AWS TWG #1 (ejemplo)

      • Ajustes ASN

        • Vecino: el ASN del Gateway Privado Virtual del archivo de configuración de AWS

        • Cato: ASN para Cato Cloud

      • IP > Vecino: La Dirección IP del Vecino del archivo de configuración de AWS

    4. Configure los ajustes de Política para las rutas BGP:

      • Seleccione las opciones para las rutas que desea anunciar (Ruta Predeterminada y/o Todas las rutas) y las rutas que desea aceptar (Rutas Dinámicas).

    5. Haga clic en aplicar.

  8. Confirme el estado de conectividad del túnel IPsec y las rutas BGP están Conectadas.

    1. Desde el panel de navegación, seleccione IPsec y luego haga clic en Estado de Conexión.

    2. Desde el panel de navegación, seleccione BGP y luego haga clic en Mostrar estado de BGP.

      Nota:

      Las rutas de Cato se propagan a la tabla de enrutamiento de AWS Transit Gateway, pero no a las tablas de enrutamiento de VPC. Cree rutas de regreso a sus redes locales en cada VPC usando el Transit Gateway como objetivo, como se muestra en el procedimiento a continuación

  9. En su consola de AWS, en el panel de navegación, desplácese hasta Nube Privada Virtual y haga clic en Tablas de Rutas.

  10. Selecciona una tabla de rutas asociada con una VPC a la que quieras acceder a través del Transit Gateway, haz clic en la pestaña Rutas y luego haz clic en Editar Rutas.

  11. Haga clic en Añadir ruta y luego configure los ajustes como sigue:

    • Destino: introduzca un subred de su red local. Esto puede ser una ruta de resumen.

    • Objetivo: Seleccione el Transit Gateway.

  12. Repita el paso anterior para crear rutas para todas sus redes locales que necesitan acceso a la VPC.

  13. Haga clic en Guardar rutas.

  14. Repita los pasos 10 - 13 para cada VPC a la que necesite acceder a través del Transit Gateway.

Creación de un Segundo Túnel Primario entre el Transit Gateway y el PoP de Cato (Activo-Activo)

Al configurar una conexión VPN de AWS, AWS proporciona dos túneles VPN por puerta de enlace de cliente. Esto proporciona redundancia en el lado de AWS. Sin embargo, ambos túneles deben estar conectados al mismo PoP.

Esta configuración puede ser útil para configurar túneles IPsec Activo-Activo para equilibrio de carga y redundancia parcial. Si desea configurar un túnel secundario (pasivo) y lograr una redundancia completa, omita este procedimiento y continúe con Creación del Túnel Secundario entre el Transit Gateway y el PoP de Cato

El siguiente procedimiento describe cómo configurar un segundo túnel primario tanto en la Consola de AWS como en la Aplicación de Gestión de Cato.

Nota:

Este procedimiento asume que en la Aplicación de Gestión de Cato ya ha configurado un túnel hacia el AWS Transit Gateway, como se describe en Creación del Túnel Primario entre el Transit Gateway y su PoP.

Para crear un segundo túnel primario entre el Transit Gateway y su PoP a través de la Nube Cato:

  1. Descargue el archivo de configuración.

    1. En el panel de navegación de VPC, desplácese hacia arriba hasta Red Privada Virtual (VPN) y haga clic en Conexiones VPN de Sitio a Sitio.

    2. Seleccione la casilla de verificación de la Conexión VPN que se creó en la sección anterior y haga clic en Descargar Configuración. 

    3. Configure los ajustes como sigue:

      • Vendedor: Genérico

      • Plataforma: Genérico

      • Software: Proveedor Agnóstico

    4. Haz clic en Descargar.

    5. Abra el archivo descargado y tome nota de los siguientes elementos en la sección Túnel IPsec #2:

      • Clave Precompartida

      • Direcciones IP Externas- Puerta de Enlace Privada Virtual

      • Direcciones IP Internas - Puerta de Enlace del Cliente y Puerta de Enlace Privada Virtual

      • Opciones de Configuración BGP - ASN de la Puerta de Enlace Privada Virtual y Dirección IP del Vecino

  2. En la Aplicación de Gestión de Cato, configure el segundo túnel primario.

    1. Desde el menú de navegación, haga clic en Red > Sitios y haga clic en el sitio IPsec de AWS Transit Gateway.

    2. Expanda la sección Primario y configure la siguiente configuración:

      • Haga clic en el botón Nuevo a continuación.

      • Defina el Rol como WAN2

      • IP Pública: la Dirección IP Externa de la Puerta de Enlace Privada Virtual del archivo de configuración de AWS (túnel 2).

      • IPs Privadas

        • Sitio: la Dirección IP Interna de la Puerta de Enlace Privada Virtual del archivo de configuración de AWS.

        • Cato: la Dirección IP Interna de la Puerta de Enlace del Cliente del archivo de configuración de AWS.

      • Ancho de Banda (Descendente y Ascendente): el ancho de banda según la licencia del sitio.

      • Establecer/Cambiar PSK: la Clave Precompartida del archivo de configuración de AWS
         

      1. Haz clic en Aplicar.

  3. Configure los ajustes de BGP para el segundo túnel primario para el sitio.

    1. Desde el menú de navegación, seleccione Configuración del Sitio > BGP.

    2. Haga clic en Nuevo. Se abre el panel Agregar Regla.

    3. Configure los ajustes Generales:

      • Descripción: AWS TWG #2 (ejemplo)

      • Ajustes ASN

        • Vecino: el ASN de la Puerta de Enlace Privada Virtual del archivo de configuración de AWS

        • Cato: ASN para la Nube Cato

      • IP > Vecino: la Dirección IP del Vecino del archivo de configuración de AWS

    4. Configure los ajustes de Política para las rutas BGP

      • Seleccione las opciones para las rutas que desea anunciar (Ruta Predeterminada y/o Todas las rutas) y las rutas que desea aceptar (Rutas Dinámicas).

    5. Haz clic en Aplicar, y luego en Guardar.

  4. Confirme que el estado de conectividad del túnel IPsec y las rutas BGP esté Conectado.

    1. Desde el panel de navegación, seleccione IPsec y luego haga clic en Estado de Conexión.

    2. Desde el panel de navegación, seleccione BGP y luego haga clic en Mostrar Estado BGP y verifique el estado del segundo túnel primario.

Creación del Túnel Secundario entre el Transit Gateway y el PoP de Cato (Activo-Pasivo)

Para proporcionar redundancia Activo-Pasivo tanto para la Nube Cato como para AWS, debe crear dos Puertas de Enlace del Cliente en AWS, luego definir un túnel desde una Puerta de Enlace del Cliente para el túnel primario y un túnel desde la otra Puerta de Enlace del Cliente para el túnel secundario. Esto te permite configurar los túneles primario y secundario en PoPs en diferentes ubicaciones.

El procedimiento siguiente describe cómo configurar un túnel secundario tanto en la consola de AWS como en la Cato Management Application

Nota:

Este procedimiento asume que en la Aplicación de Gestión de Cato ya ha configurado un túnel hacia el AWS Transit Gateway, como se describe en Creación del Túnel Primario entre el Transit Gateway y su PoP.

Para crear un túnel redundante entre el Transit Gateway y su PoP a través de Cato Cloud:

  1. En la Cato Management Application, seleccione una dirección IP asignada por Cato para el sitio.

    1. Desde el menú de navegación, haz clic en Red > Asignación de IP.

      IP_Asignación.png

    2. Seleccione una ubicación. Una IP única es asignada por Cato Networks.

      El número de IPs únicas que puede obtener está determinado por su licencia. Para IPs adicionales, contacte a su distribuidor o sales@catonetworks.com.

    3. Haz clic en Guardar.

  2. En la consola de AWS, cree un Anexo de Puerta de Enlace de Tránsito VPN.

    1. Abra el servicio VPC, luego en el panel de navegación desplácese hacia abajo hasta Transit Gateways y haga clic en Anexos de Transit Gateway.

    2. Haga clic en Crear Anexo de Transit Gateway.

    3. Configure el Anexo de Transit Gateway como sigue:

      • ID de Puerta de Enlace de Tránsito: seleccione la Puerta de Enlace de Tránsito creada en la sección Creación del Túnel Primario entre el Transit Gateway y su PoP

      • Tipo de Anexo: VPN

      • Gateway del Cliente: Nuevo

      • Dirección IP: introduzca la dirección IP asignada por Cato (de arriba).

      • BGP ASN: 64515

      • Opciones de Enrutamiento: Dinámico (requiere BGP)

    4. Haga clic en Crear anexo.

    5. Haga clic en Cerrar.

  3. Revise la conexión VPN y descargue el archivo de configuración.

    1. En el panel de navegación de VPC, desplácese hacia arriba hasta Red Privada Virtual (VPN) y haga clic en Conexiones VPN de Sitio a Sitio.

    2. Seleccione la casilla de verificación de la Conexión VPN que se creó en el paso anterior y haga clic en Descargar Configuración.

    3. Configure los ajustes como sigue:

      • Vendedor: Genérico

      • Plataforma: Genérico

      • Software: Vendedor Agnóstico

    4. Haz clic en Descargar.

    5. Abra el archivo descargado y tome nota de los siguientes elementos en la sección Túnel IPsec #1:

      • Clave Precompartida

        360002843377-image-7.png

      • Direcciones IP Externas- Gateway Privado Virtual

        360002923678-image-8.png

      • Direcciones IP Internas - Gateway del Cliente y Gateway Privado Virtual

        360002843417-image-9.png

      • Opciones de Configuración BGP - ASN de Gateway Privado Virtual y Dirección IP del Vecino

        360002923658-image-10.png

  4. En la Cato Management Application, configure el sitio IPsec de AWS Transit Gateway para túneles redundantes.

    1. Desde el menú de navegación, haga clic en Red > Sitios y haga clic en el sitio IPsec de AWS Transit Gateway.

    2. Desde el menú de navegación, haga clic en Configuración del Sitio > IPsec.

    3. Expanda la sección Secundaria y configure los siguientes ajustes:

      • IP de Cato (Salida): la dirección IP única asignada en el paso 1 anterior.

      • Haga clic en el botón Nuevo a continuación.

      • Defina el Rol como WAN1.

      • IP Pública: la Dirección IP Externa de la Puerta de Enlace Privada Virtual del archivo de configuración de AWS.

      • IPs Privadas

        • Sitio: la Dirección IP Interna de Gateway Privado Virtual del archivo de configuración de AWS.

        • Cato: la Dirección IP Interna de Gateway del Cliente del archivo de configuración de AWS.

      • Ancho de Banda (Descendente y Ascendente): el ancho de banda según la licencia del sitio

      • Establecer/Cambiar Contraseña Primaria: la Clave Precompartida del archivo de configuración de AWS

    4. Haz clic en Guardar.

  5. Configura la configuración de BGP para el túnel redundante para el sitio.

    1. Desde el menú de navegación, seleccione Configuración del Sitio > BGP.

    2. Haga clic en New. Se abre el panel Agregar Regla.

    3. Configure los ajustes Generales:

      • Descripción: AWS TWG #2 (ejemplo)

      • Ajustes ASN

        • Vecino: el ASN del Gateway Privado Virtual del archivo de configuración de AWS

        • Cato: ASN para Cato Cloud

      • IP > Vecino: La Dirección IP del Vecino del archivo de configuración de AWS

    4. Configure los ajustes de Política para las rutas BGP:

      • Seleccione las opciones para las rutas que desea anunciar (Ruta Predeterminada y/o Todas las rutas) y las rutas que desea aceptar (Rutas Dinámicas).

    5. Haz clic en Aplicar, y luego clic en Guardar.

  6. Confirme el estado de conectividad del túnel IPsec y las rutas BGP están Conectadas.

    1. Desde el panel de navegación, seleccione IPsec y luego haga clic en Estado de Conexión.

    2. Desde el panel de navegación, selecciona BGP y luego haz clic en Mostrar Estado BGP y verifica el estado del túnel secundario.

      Nota:

      Las rutas de Cato se propagan a la tabla de enrutamiento de AWS Transit Gateway pero no a las tablas de enrutamiento de VPC. Cree rutas de vuelta a sus redes locales en cada VPC usando el Transit Gateway como destino como se muestra en la primera sección anterior