Configuración de un túnel Cato IPsec hacia tu Puerta de Enlace de Red Virtual Azure.

Prev Next

"Visión general"

Este artículo describe cómo conectar recursos de Azure a la nube de Cato utilizando una Puerta de Enlace de Red Virtual de Azure con una o múltiples conexiones VPN.

Cato admite túneles IPsec basados en rutas con BGP hacia Puerta de Enlace de Red Virtual Azure, proporcionando:

  • Intercambio de rutas dinámicas usando BGP

  • Conmutación automática entre túneles

  • Alta disponibilidad en múltiples PoPs de Cato

Dependiendo de tus requisitos de redundancia, puedes implementar una de las siguientes arquitecturas:

Despliegue

Descripción

Túnel Primario Único

Una Puerta de Enlace de Red Local con un túnel activo único. Adecuado para pruebas o entornos no críticos.

Túneles Primarios Dual (Activo-Activo)

Dos túneles activos desde la misma Puerta de Enlace de Red Local (mismo PoP) para balanceo de carga y redundancia del lado Azure.

Nota: Para lograr un balanceo de carga efectivo, las métricas BGP entre los túneles deben ser las mismas.

Túneles Primario + Secundario (Activo-Pasivo)

Dos Puertas de Enlace de Red Locales utilizando PoPs de Cato diferentes para una redundancia completa de extremo a extremo. Recomendado para implementaciones de producción.

Componentes de Azure

Componente

Descripción

Puerta de Enlace de Red Virtual

Punto de enlace primario de Azure donde el túnel IPSec termina y ejecuta BGP.

Puerta de Enlace de Red Local

Representación de Azure del punto de conexión VPN remoto. En esta implementación, el PoP de Cato actúa como la Puerta de Enlace de Red Local.

Conexión VPN

La relación IPSec/BGP entre la Puerta de Enlace de Red Virtual y la Puerta de Enlace de Red Local (PoP)

Red Virtual (VNet)

Proporciona espacio de direcciones de Azure y contiene la Subred de Puerta de Enlace que es requerida para la Puerta de Enlace de Red Virtual

Enrutador de Red Virtual

Rutas basadas en las rutas BGP aprendidas dinámicamente.

Creando un Túnel Único entre la Puerta de Enlace de Red Virtual y tu PoP

Esta sección describe cómo configurar un túnel único basado en rutas IPsec entre un sitio de Cato y una Puerta de Enlace de Red Virtual Azure.

Para crear un túnel entre la Puerta de Enlace de Red Virtual y tu PoP a través de la nube de Cato:

  1. En la Cato Management Application, seleccione una dirección IP asignada por Cato para el sitio.

    1. Desde el menú de navegación, haz clic en Red > Asignación de IP.

    2. Seleccione una ubicación. Una IP única es asignada por Cato Networks.

      El número de IPs únicas que puede obtener está determinado por su licencia. Para IPs adicionales, contacte a su distribuidor o sales@catonetworks.com.

    3. Hacer clic en Guardar.

  1. En la consola de Azure, crea una Red Virtual (VNet).

    1. Desde el Marketplace de Azure, crea una nueva Red Virtual y asóciala a un grupo de recursos.

    2. Crea dos subredes:

      • Una subred de la Puerta de Enlace de Red Virtual para ser utilizada con la Puerta de Enlace de Red Virtual

      • Una subred de Carga de Trabajo para ser utilizada con Máquinas Virtuales de Azure

  1. En la consola de Azure, crea la Puerta de Enlace de Red Virtual.

    1. Desde el Marketplace de Azure, crea una nueva Puerta de Enlace de Red Virtual

    2. Configura los ajustes de la Puerta de Enlace de Red Virtual, incluyendo la suscripción, nombre y región.

    3. Configura los siguientes ajustes:

      • Tipo de puerta de enlace: VPN

      • SKU: VpnGw2AZ (Selecciona basado en la capacidad y rendimiento deseados)

      • Red Virtual: Seleccione la VNet previamente creada

      • Dirección IP pública: Cree nueva y añada un nombre

      • Habilitar modo activo-activo: Desactivado

      • Configure BGP: Activado

      • Número de sistema autónomo (ASN): 65515. Este es el ASN de Azure.

      • Dirección IP BGP APIPA de Azure Personalizada: 169.254.21.1

    4. Haz clic en Revisar + crear.

    5. La implementación puede tardar alrededor de 30 minutos.

    6. Una vez que la implementación esté completa, abre la Puerta de Enlace de Red Virtual y bajo Configuración, recoge información de BGP y dirección IP pública.

  1. En la consola de Azure, crea la Puerta de Enlace de Red Local.

    1. Desde el Marketplace de Azure, crea una nueva Puerta de Enlace de Red Local

    2. Configura los ajustes de la Puerta de Enlace de Red Local, incluyendo la suscripción, grupo de recursos, región, nombre y la dirección IP asignada de CMA en el paso 1.

    3. Haz clic en Siguiente y bajo ajustes avanzados configura:

      • Configure ajustes BGP: Sí

      • Número de sistema autónomo (ASN): 65512. Este es el ASN de Cato.

      • Dirección IP del par BGP: 169.254.21.3. Esta es la dirección IP del par BGP de Cato.

    4. Haz clic en Revisar + crear.

  2. En la consola de Azure, crea la Conexión VPN.

    1. Abre la Puerta de Enlace de Red Virtual creada anteriormente.

    2. Bajo Ajustes > Conexiones, haz clic en Agregar

    3. Configura los ajustes de la nueva conexión, incluyendo la suscripción, grupo de recursos, tipo de conexión (Sitio a Sitio), nombre y región.

    4. Haz clic en Siguiente y bajo Configuración, configura:

      • Puerta de Enlace de Red Virtual: Selecciona la Puerta de Enlace de Red Virtual configurada en el paso 3.

      • Puerta de Enlace de Red Local: Selecciona la Puerta de Enlace de Red Local configurada en el paso 4.

      • Método de Autenticación: Clave Compartida (PSK)

      • Protocolo IKE: IKEv2

      • Habilitar BGP: Habilitar

      • Habilitar Direcciones BGP Personalizadas: Habilitar

    5. Deja los ajustes restantes como predeterminados y haz clic en Revisar + crear.

  3. En la aplicación de gestión de Cato, cree y configure el sitio IPsec.

    1. Desde el menú de navegación, haz clic en Network > Sitios y haz clic en Nuevo.

      Se abre el panel Agregar Sitio,

    2. Configure la configuración del sitio de la siguiente manera:

      • Nombre: Azure IPSec (ejemplo)

      • Tipo: Centro de Datos en la Nube

      • Tipo de Conexión: IPsec IKEv2

      • País: El país en el que se encuentra el sitio configurado.

      • Estado/Provincia: El estado, si el país es Estados Unidos.

      • Licencia: Selecciona la licencia apropiada.

      • Rango nativo: Cualquiera de tus subredes VNet de carga de trabajo de Azure.

    3. Haz clic en Aplicar.

    4. Desde la pantalla Sitios, haz clic en el nuevo sitio Azure IPSec.

    5. Desde el menú de navegación, haz clic en Configuración del Sitio > IPsec

    6. Expande la sección Primario y configura los siguientes ajustes:

      • IP de Cato (Salida): la dirección IP única asignada en el paso 1 anterior.

      • Haz clic en el botón Nuevo abajo y configura el túnel PRIMARY1.

      • Define el Rol como WAN1.

      • IP Pública: la Dirección IP Pública de la configuración de la Puerta de Enlace de Red Virtual.

      • IPs Privadas

        • Cato: 169.254.21.3

        • Sitio: 169.254.21.1

      • Ancho de Banda (Descendente y Ascendente): el ancho de banda conforme a la licencia del sitio.

      • Establecer/Cambiar el PSK: la Clave previo compartida configurada en el paso 5

    1. Haz clic en Aplicar.

  4. Bajo Parámetros del Mensaje de Inicio, asegura que los algoritmos seleccionados son Automáticos y el Grupo Diffie-Hellman es 2 (1024-bit).

  5. Configure las configuraciones de BGP para el sitio.

    1. Desde el menú de navegación, selecciona Configuración del Sitio > BGP.

    2. Haga clic en Nuevo. Se abre el panel (Agregar Vecino BGP).

    3. Configura los ajustes Generales:

      • Descripción: Par Azure 1 (ejemplo)

      • Ajustes ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.21.1

    4. Configura las Políticas para las rutas BGP:

      • Selecciona las opciones para las rutas que deseas anunciar (Ruta predeterminada y/o Todas las rutas) y las rutas que deseas aceptar (Rutas dinámicas).

    1. Haz clic en Aplicar.

  6. Confirma que el estado de conectividad del túnel IPsec y las rutas BGP están Conectadas.

    1. Desde el panel de navegación, selecciona IPsec y luego haz clic en Estado de la Conexión.

    2. Desde el panel de navegación, selecciona BGP y luego haz clic en Mostrar estado de BGP.

Nota:

Las rutas de Cato se propagan hacia la Puerta de Enlace de Red Virtual de Azure y al tabla de enrutamiento predeterminado de VNet.

  1. Para ver las rutas aprendidas dinámicamente a través de BGP, abre la Puerta de Enlace de Red Virtual y haz clic en Monitorización de Pares BGP.

  1. Las rutas dinámicas también se pueden visualizar desde la interfaz de red de una VM interna, bajo Ayuda > Rutas efectivas.

  2. Puedes propagar rutas dinámicas a otras VNets vía emparejamiento VNet en una topología de Concentrador y Radio.

Creando Túneles Activo-Activo entre la Puerta de Enlace de Red Virtual y el PoP de Cato

En el siguiente procedimiento, implementaremos dos túneles Activo-Activo entre una única Puerta de Enlace de Red Virtual de Azure y un PoP de Cato único.

Esta configuración puede ser útil para el balanceo de carga y redundancia parcial del lado Azure.

Nota:

Los túneles activo-activo no protegen contra una caída del PoP de Cato porque ambos túneles terminan en el mismo PoP.

Si deseas configurar un túnel secundario (pasivo) y lograr redundancia completa, omite este procedimiento y continúa con Creando el Túnel Secundario (Pasivo) entre la Puerta de Enlace de Red Virtual y el PoP de Cato

Para crear túneles Activo-Activo entre la Puerta de Enlace de Red Virtual y tu PoP a través de la nube de Cato:

  1. En la Cato Management Application, seleccione una dirección IP asignada por Cato para el sitio.

    1. Desde el menú de navegación, haz clic en Red > Asignación de IP.

    2. Seleccione una ubicación. Una IP única es asignada por Cato Networks.

      El número de IPs únicas que puede obtener está determinado por su licencia. Para IPs adicionales, contacte a su distribuidor o sales@catonetworks.com.

    3. Haga clic en Guardar.

  1. En la consola de Azure, crea una Red Virtual (VNet).

    1. Desde el Marketplace de Azure, crea una nueva Red Virtual y asóciala a un grupo de recursos.

    2. Crea dos subredes:

      1. Una subred de la Puerta de Enlace de Red Virtual para ser utilizada con la Puerta de Enlace de Red Virtual

      2. Una Subred de Carga de Trabajo para usar con Máquinas Virtuales de Azure

  1. En la consola de Azure, cree la Puerta de Enlace de Red Virtual.

    1. Desde el Marketplace de Azure, cree una nueva Puerta de Enlace de Red Virtual

    2. Configure la configuración de la Puerta de Enlace de Red Virtual, incluida la suscripción, el nombre y la región.

    3. Configure la siguiente configuración de la siguiente manera:

      • Tipo de puerta de enlace: VPN

      • SKU: VpnGw2AZ (Seleccione según la capacidad y el rendimiento deseados)

      • Red Virtual: Seleccione el VNet previamente creado

      • Dirección IP pública: Cree nuevo y agregue un nombre

      • Habilite el modo activo-activo: Habilitado

      • Segunda dirección IP pública: Cree nuevo y agregue un nombre

      • Configure BGP: Habilitado

      • Número de sistema autónomo (ASN): 65515. Este es el ASN de Azure.

      • Dirección IP BGP APIPA personalizada de Azure: 169.254.21.1

      • Segunda Dirección IP BGP APIPA personalizada de Azure: 169.254.21.2

    4. Haz clic en Revisar + crear.

    5. El despliegue puede tardar unos 30 minutos.

    6. Una vez que el despliegue esté completo, abra la Puerta de Enlace de Red Virtual y, bajo Configuración, recopile información de BGP y de dirección IP pública.

  2. En la consola de Azure, cree la Puerta de Enlace de Red Local.

    1. Desde el Marketplace de Azure, cree una nueva Puerta de Enlace de Red Local

    2. Configure la Puerta de Enlace de Red Local, incluidas la suscripción, el grupo de recursos, la región, el nombre y la dirección IP asignada de CMA en el paso 1.

    3. Haga clic en Siguiente y bajo Configuraciones avanzadas, configure:

      • Configure los ajustes de BGP: Sí

      • Número de sistema autónomo (ASN): 65512. Este es el ASN de Cato.

      • Dirección IP de par BGP: 169.254.21.3. Esta es la Dirección IP del Par BGP de Cato. Azure solo permite una Dirección IP de Par para una única puerta de enlace de red local.

    4. Haz clic en Revisar + crear.

  3. En la consola de Azure, cree la Conexión VPN.

    1. Abra la Puerta de Enlace de Red Virtual previamente creada.

    2. En Configuraciones > Conexiones, haga clic en Agregar

    3. Configure los ajustes de la nueva conexión, incluidas la suscripción, el grupo de recursos, el tipo de conexión (Sitio a Sitio), el nombre, y la región.  

    4. Haga clic en Siguiente y, bajo Configuraciones, configure:

      • Puerta de Enlace de Red Virtual: Seleccione la Puerta de Enlace de Red Virtual configurada en el paso 3.

      • Puerta de Enlace de Red Local: Seleccione la Puerta de Enlace de Red Local configurada en el paso 4.

      • Método de Autenticación: Clave Compartida (PSK)

      • Protocolo IKE: IKEv2

      • Habilitar BGP: Habilitar

      • Habilitar direcciones BGP personalizadas: Habilite y seleccione direcciones BGP primarias y secundarias.

    5. Deje el resto de configuraciones como predeterminadas y haga clic en Revisar + crear.

  4. En la aplicación de gestión de Cato, cree y configure el sitio IPsec.

    1. Desde el menú de navegación, haz clic en Network > Sitios y haz clic en Nuevo.

      Se abre el panel Agregar Sitio,

    2. Configure la configuración del sitio de la siguiente manera:

      • Nombre: Azure IPSec (ejemplo)

      • Tipo: Centro de Datos en la Nube

      • Tipo de Conexión: IPsec IKEv2

      • País: El país en el que se encuentra el sitio configurado.

      • Estado: El estado, si el país es Estados Unidos.

      • Licencia: Seleccione la licencia adecuada.

      • Rango Nativo: Cualquiera de sus subredes de VNet de Azure.

    3. Haz clic en Aplicar.

    4. Desde la pantalla de Sitios, haga clic en el nuevo sitio Azure IPSec.

    5. Desde el menú de navegación, haga clic en Configuración del Sitio > IPsec

    6. Expanda la sección Primaria y configure la siguiente configuración:

      • Cato IP (Salida): la dirección IP única asignada en el paso 1 anterior.

      • Haga clic en el botón Nuevo a continuación y configure el túnel PRIMARY1.

      • Defina el Rol como WAN1.

      • IP Pública: la Dirección IP Pública de la configuración de la Puerta de Enlace de Red Virtual.

      • IPs Privadas

        • Cato: 169.254.21.3

        • Sitio: 169.254.21.1

      • Ancho de Banda (Descendente y Ascendente): el ancho de banda según la licencia del sitio.

      • Establecer/Cambiar el PSK: la Clave Precompartida configurada en el paso 5

    7. En la misma sección Primaria, haga clic en Nuevo y configure el túnel PRIMARY2:

      • Defina el Rol como WAN2.

      • IP Pública: la Segunda Dirección IP Pública de la configuración de la Puerta de Enlace de Red Virtual.

      • IPs Privadas

        • Cato: 169.254.21.3

        • Sitio: 169.254.21.2

      • Ancho de Banda (Descendente y Ascendente): el ancho de banda según la licencia del sitio.

      • Establecer/Cambiar el PSK: la Clave Precompartida configurada en el paso 5

    8. Haz clic en Aplicar.

  5. Bajo Parámetros del Mensaje de Inicio, asegúrese de que los algoritmos seleccionados sean Automático y que el Grupo Diffie-Hellman sea 2 (1024-bit).

  6. Configure las configuraciones de BGP para el sitio.

    1. Desde el menú de navegación, seleccione Configuración del Sitio > BGP.

    2. Haga clic en Nuevo. El panel (Agregar Vecino BGP) se abre.

    3. Configure la configuración General:

      • Descripción: Azure Peer 1 (ejemplo)

      • Ajustes ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.21.1

    4. Configure la configuración de Política para las rutas BGP:

      • Seleccione las opciones para las rutas que desea anunciar (Ruta Predeterminada y/o Todas las rutas) y las rutas que desea aceptar (Rutas Dinámicas).

    5. Haz clic en Aplicar.

    6. En la misma página de BGP, cree un segundo par BGP

    7. Haga clic en Nuevo. El panel (Agregar Vecino BGP) se abre.

    8. Configure la configuración General:

      • Descripción: Azure Peer 2 (ejemplo)

      • Ajustes ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.21.2

    9. Configure la configuración de Política para las rutas BGP:

      • Seleccione las opciones para las rutas que desea anunciar (Ruta Predeterminada y/o Todas las rutas) y las rutas que desea aceptar (Rutas Dinámicas).

    10. Haz clic en Aplicar.

  7. Confirme que el estado de conectividad del túnel IPsec y las rutas BGP estén Conectadas.

    1. Desde el panel de navegación, seleccione IPsec y luego haga clic en Estado de la Conexión.

    2. Desde el panel de navegación, seleccione BGP y luego haga clic en Mostrar estado de BGP.

Nota:

Las rutas de Cato se propagan hacia la Puerta de Enlace de Red Virtual de Azure y a la tabla de enrutamiento predeterminada de VNet.

  1. Para ver las rutas aprendidas dinámicamente a través de BGP, abra la Puerta de Enlace de Red Virtual y haga clic en Monitoreo de Pares BGP.

  1. Las rutas dinámicas también se pueden ver desde la interfaz de red de una VM interna, bajo Ayuda > Rutas efectivas.

  2. Puede propagar rutas dinámicas a otros VNet a través del enlace VNet en una topología de Hub-and-Spoke.

Creación del Túnel Secundario entre la Puerta de Enlace de Red Virtual y el PoP de Cato (Activo-Pasivo)

Para proporcionar redundancia Activo-Pasivo tanto para Cato Cloud como para Azure, Azure requiere:

  • Una Puerta de Enlace de Red Virtual

  • Dos Puertas de Enlace de Red Locales

  • Dos Conexiones VPN

  • Dos sesiones BGP independientes.

El túnel primario permanece activo bajo operación normal, mientras que el túnel secundario se usa automáticamente si la ruta primaria se vuelve no disponible.

El procedimiento siguiente describe cómo configurar un túnel secundario tanto en la consola de Azure como en la Aplicación de Gestión Cato.

Nota: Este procedimiento asume que ha completado los pasos descritos en Creación de un túnel único entre la Puerta de Enlace de Red Virtual y su PoP y que tanto el túnel primario como las sesiones BGP están operativas.

Para crear un túnel redundante entre la Puerta de enlace de red virtual y su PoP a través de Cato Cloud:

  1. En la Aplicación de Gestión de Cato, seleccione una segunda dirección IP asignada por Cato para el sitio.

    1. Desde el menú de navegación, haz clic en Red > Asignación de IP.

    2. Seleccione una ubicación. Una IP única es asignada por Cato Networks.

      El número de IPs únicas que puede obtener está determinado por su licencia. Para IPs adicionales, contacte a su distribuidor o sales@catonetworks.com.

    3. Haga clic en Guardar.

  2. En la consola de Azure, edite la Puerta de enlace de red virtual existente.

    1. En la Puerta de enlace de red virtual existente, vaya a Configuración > Configuración

    2. Configure una segunda dirección IP BGP como: 169.254.22.1

  3. En la consola de Azure, cree una segunda Puerta de enlace de red local.

    1. Desde el Azure Marketplace, cree una nueva Puerta de enlace de red local

    2. Configure la configuración de la Puerta de enlace de red local, incluyendo la suscripción, grupo de recursos, región, nombre y la dirección IP asignada desde la CMA en el paso 1.

    3. Haga clic en Siguiente y bajo Configuraciones avanzadas configure:

      • Configurar configuraciones BGP: Sí

      • Número de sistema autónomo (ASN): 65512. Este es el ASN de Cato.

      • Dirección IP del par BGP: 169.254.22.3. Esta es la dirección IP del par BGP de Cato.

    4. Haz clic en Revisar + crear.

  4. En la consola de Azure, cree una segunda Conexión VPN.

    1. Abra la Puerta de enlace de red virtual existente.

    2. Bajo Configuración > Conexiones, haga clic en Agregar

    3. Configure las nuevas configuraciones de conexión, incluyendo la suscripción, grupo de recursos, tipo de conexión (Sitio a Sitio), nombre y región.

    4. Haga clic en Siguiente y bajo Configuración configure:

      • Puerta de enlace de red virtual: Seleccione la Puerta de enlace de red virtual existente

      • Puerta de enlace de red local: Seleccione la Puerta de enlace de red local configurada en el paso 3.

      • Método de Autenticación: Clave compartida (PSK)

      • Protocolo IKE: IKEv2

      • Habilitar BGP: Habilitar

      • Habilitar direcciones BGP personalizadas: Habilitar

      • Dirección primaria BGP personalizada: 169.254.22.1

    5. Deje la configuraciones restantes por defecto y haga clic en Revisar + crear.

  5. En la Aplicación de Gestión de Cato, cree y configure el túnel secundario.

    1. Desde el menú de navegación, haga clic en Configuración del sitio > IPsec

    2. Expanda la sección Secundaria y configure los siguientes ajustes:

      • Cato IP (Egress): la dirección IP única asignada en el paso 1 anterior.

      • Haga clic en el botón Nuevo a continuación y configure el túnel SECONDARY1.

      • Defina el Rol como WAN1.

      • IP pública: la dirección IP pública de la configuración de la Puerta de enlace de red virtual. Esta es la misma IP pública que el túnel Primario.

      • IPs Privadas

        • Cato: 169.254.22.3

        • Sitio: 169.254.22.1

      • Ancho de banda (Descendente y Ascendente): el ancho de banda según la licencia del sitio.

      • Establecer/cambiar la PSK: la Clave Precompartida configurada en el paso 4

    3. Haz clic en Aplicar.

  6. Configure las configuraciones del segundo par BGP para el sitio.

    1. Desde el menú de navegación, seleccione Configuración del sitio > BGP.

    2. Haga clic en Nuevo. El panel (Agregar Vecino BGP) se abre.

    3. Configure la configuración General:

      • Descripción: Azure Par 2 (ejemplo)

      • Ajustes ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.22.1

    4. Configure las configuraciones de Política para las rutas BGP: Seleccione las opciones para las rutas que desea anunciar (Ruta predeterminada y/o Todas las rutas) y las rutas que desea aceptar (Rutas dinámicas).

    5. Haz clic en Aplicar.

  7. Confirme que el estado de conectividad del túnel IPsec y las rutas BGP están Conectadas.

    1. Desde el panel de navegación, seleccione IPsec y luego haga clic en Estado de la Conexión.

    2. Desde el panel de navegación, seleccione BGP y luego haga clic en Mostrar estado de BGP.

Nota: Las rutas de Cato se propagan a la Puerta de enlace de red virtual de Azure y a la tabla de enrutamiento predeterminada de VNet.

  1. Para ver las rutas aprendidas dinámicamente a través de BGP, abra la Puerta de enlace de red virtual y haga clic en Monitoreo de pares BGP.

  1. Las rutas dinámicas se pueden ver también desde la interfaz de red de una máquina virtual interna, bajo Ayuda > Rutas efectivas.

  2. Puede propagar rutas dinámicas a otras VNets a través de peerings de VNet en una topología de Hub-and-Spoke.