Cet article discute de la façon de connecter un site IPsec avec des appareils Cisco IOS/IOS-XE en configuration Haute Disponibilité (HA) au Cloud Cato.
Exemple de Topologie Réseau
Le schéma ci-dessous montre la topologie d'un site IPsec Cato qui utilise des appareils Cisco IOS/IOS-XE pour se connecter au Cloud Cato dans une configuration HA active/passive.

Création d'un Site IPsec HA pour Votre Compte avec des Appareils Cisco IOS/IOS-XE
Vous pouvez utiliser l'Application de Gestion Cato pour créer un site IPsec IKEv2 afin de connecter vos appareils Cisco au Cloud Cato. Vous devez d'abord attribuer une adresse IP pour votre compte Cato. Ensuite, configurez les paramètres sur les appareils Cisco pour se connecter à l'adresse IP publique de Cato. Enfin, configurez les paramètres du site IPsec pour se connecter aux appareils Cisco.
Pour configurer un site IPsec afin de se connecter au Cloud Cato avec des appareils Cisco :
Depuis l'Application de Gestion Cato, attribuez une IP pair IPsec depuis un PoP primaire et secondaire.

Depuis le menu de navigation, cliquez sur Réseau(1) > Allocation IP (2).
Sur l'écran Allocation IP, sélectionnez deux emplacements PoP qui sont le PoP primaire et le PoP secondaire (3) pour les tunnels IPsec.
Après avoir sélectionné l'emplacement PoP, l'adresse IP pair correspondante IPsec est affichée.
Cliquez sur Enregistrer (4).
Depuis l'interface CLI Cisco IOS, créez une Proposition et Politique IKEv2. Ouvrez l'invite Configurer Terminal et créez une Proposition et un Profil IKEv2 (similaire à l'exemple ci-dessous) :
crypto ikev2 proposition CATO_IKEv2_PROPOSAL chiffrement aes-gcm-256 prf sha512group 21 ! crypto ikev2 politique CATO_IKEv2_POLICY proposition CATO_IKEv2_PROPOSAL !Créez une Clé et un Profil IKEv2 (similaire à l'exemple ci-dessous) :
crypto ikev2 clé CATO_KEYRING pair Dallas adresse x.x.x.x clé pré-partagée locale Cato1234 clé pré-partagée origine de la connexion Cato1234 ! pair Chicago y.y.y.y clé pré-partagée locale Cato1234 clé pré-partagée origine de la connexion Cato1234 ! crypto ikev2 profil CATO_IKEv2_PROFILE correspondance identité adresse origine de la connexion x.x.x.x 255.255.255.255 correspondance identité adresse origine de la connexion y.y.y.y 255.255.255.255 authentification origine de la connexion pré-partagée authentification locale pré-partagée clé locale CATO_KEYRING !Créez un Transform-set et un Profil IPsec (similaire à l'exemple ci-dessous) :
! crypto ipsec transformer CATO_TSET esp-gcm 256 ! crypto ipsec profil CATO_IPSEC_PROFILE définir transformer CATO_TSET définir pfs groupe21 définir profil ikev2 CATO_IKEv2_PROFILE !Créez des interfaces de tunnel IPsec avec une source de tunnel de l'interface publique externe (similaire à l'exemple ci-dessous) :
interface Tunelle0 adresse IP 172.16.3.1 255.255.255.252 source du tunnel GigabitEthernet2 mode du tunnel ipsec ipv4 destination du tunnel x.x.x.x protection du tunnel profil IPsec CATO_IPSEC_PROFILE ! interface Tunelle1 adresse IP 172.16.4.1 255.255.255.252 source du tunnel GigabitEthernet2 mode du tunnel ipsec ipv4 destination du tunnel y.y.y.y protection du tunnel profil IPsec CATO_IPSEC_PROFILE !Définissez les routes sur l'appareil Cisco en fonction des exigences pour le site :
Trafic sélectif vers Cato - Créez des routes statiques pour pointer des sous-réseaux spécifiques vers Cato via les interfaces de tunnel IPSec (similaire à l'exemple ci-dessous) :
route IP x.x.x.x x.x.x.x 255.255.255.255 Tunelle0 172.16.3.2 route IP x.x.x.x x.x.x.x 255.255.255.255 Tunelle1 172.16.4.2 250Tout le trafic vers Cato – Créez des routes statiques pour pointer les adresses IP de pair Cato vers Internet public et une route par défaut vers les tunnels Cato (similaire à l'exemple ci-dessous) :
route IP x.x.x.x 255.255.255.255 GigabitEthernet2 z.z.z.z nom (Route parité principale Cato) route IP y.y.y.y 255.255.255.255 GigabitEthernet2 z.z.z.z nom (Route parité secondaire Cato) route IP 0.0.0.0 0.0.0.0 Tunelle0 172.16.3.2 route IP 0.0.0.0 0.0.0.0 Tunelle1 172.16.4.2 250
Dans l'Application de Gestion Cato, créez un nouveau site pour le site Cisco.

Depuis le menu de navigation, cliquez sur Réseau (1) > Sites (2).
Cliquez sur Nouveau (3). Le panneau Ajouter Site s'ouvre.
Configurez les paramètres pour le nouveau site Cisco.

Entrez un Nom de Site (1).
Dans Type de Connexion (2), sélectionnez IPSec IKEv2.
Définissez le Pays (3) et l'État (4) appropriés, si applicable.
Dans Plage Native (5), spécifiez une plage de réseau qui se trouve derrière le site Cisco qui communique avec les plages connectées au Cloud Cato.
Cliquez sur Appliquer (6).
Cliquez sur le nom du nouveau site pour ouvrir le site et configurer les paramètres.

Depuis le menu de navigation, sélectionnez Configuration du Site > IPSec (1), et développez la section de configuration du tunnel Primaire (2).

Définissez les paramètres pour le tunnel IPsec primaire.

Définissez l'IP Publique :
Dans IP Cato (Sortie) (1), dans le menu déroulant, choisissez l'IP PoP principale.
Dans l'IP Site (2), entrez l'adresse IP du lien WAN Public du routeur Cisco.
Entrez la PSK Primaire (3).
Développez la section de configuration du tunnel Secondaire et configurez les paramètres pour le tunnel IPsec secondaire :

Dans IP Cato (Sortie) (1), dans le menu déroulant, choisissez l'IP PoP de secours.
Dans l'IP Site (2), entrez l'adresse IP du lien WAN Public du routeur Cisco.
Entrez la PSK (3).
Développez la section de configuration du Routage, et assurez-vous que Démarrer connexion par Cato n'est pas activé.

Ne spécifiez aucune Plage de Réseau. C'est une politique de déploiement basée sur les routes et le routeur Cisco IOS construit une seule association de sécurité 0.0.0.0 - 255.255.255.255 avec le Cloud Cato.
Allez en haut de l'écran IPsec et cliquez sur Enregistrer.
Votre site est maintenant configuré pour se connecter au Cloud Cato.