Cet article explique comment connecter un site IPsec avec des appareils VMware Edge dans une configuration Haute Disponibilité (HA) au Cloud Cato.
Exemple de topologie réseau
Le diagramme ci-dessous montre la topologie d'un site IPsec Cato utilisant des appareils VMware Edge pour se connecter au Cloud Cato dans une configuration HA active/passive avec IPsec.

Création d'un site IPsec HA pour votre compte avec des appareils VMware Edge
Vous pouvez utiliser l'application de gestion Cato pour créer un site IPsec IKEv2 afin de connecter votre appareil VMware Edge au Cloud Cato. Vous devez d'abord attribuer une adresse IP pour votre compte Cato. Configurez ensuite les paramètres des appareils VMware Edge pour se connecter à l'adresse IP. Enfin, dans l'application de gestion Cato, créez un nouveau site IPSec et configurez les paramètres du site pour se connecter à l'appareil VMware Edge.
Pour configurer un site pour se connecter au Cato Cloud avec VMware Edge HA IPsec :
Dans l'application de gestion Cato, attribuez une IP pair IPsec d'un PoP primaire et secondaire :

Dans le menu de navigation, cliquez sur Réseau(1) > Allocation IP (2).
Dans l'écran Allocation IP, sélectionnez deux emplacements PoP qui sont le PoP primaire et secondaire (3) pour les tunnels IPsec.
Après avoir sélectionné l'emplacement PoP, l'adresse IP pair IPsec correspondante est affichée.
Cliquez sur Enregistrer (4).
Dans le menu de navigation de l’Orchestrator SD-WAN VMware, sélectionnez Configurer > Profils (1) et cliquez sur Nouveau Profil (2) pour créer un profil.

Sous le profil, cliquez sur l'onglet Appareil.

Faites défiler jusqu'à la section Cloud VPN et activez l'option Succursale vers une destination non SD-WAN via Edge.

Ajoutez un nouveau Service, dans le menu déroulant sélectionnez Nouvelle NVS via Edge….

Entrez un Nom de Service (1), et dans le menu déroulant Type de Service (2), sélectionnez Routeur IKEv2 générique (VPN basé sur le routeur). Cliquez sur Suivant (3).

Dans la fenêtre Destinations non SD-WAN via Edge, cliquez sur Avancé et configurez les paramètres suivants :

Pour le Passerelle VPN primaire IP publique (1), entrez l'IP attribuée au PoP primaire (à l'étape 1 ci-dessus).
Définissez la valeur du Groupe DH (2) sur 15 (pour correspondre à la valeur par défaut de Cato).
Dans Sous-réseaux du site (3), spécifiez tous les sous-réseaux WAN de Cato autorisés à accéder à cet appareil VMware Edge.
Activez la Passerelle VPN secondaire (1) et configurez les paramètres suivants :

Pour Public IP (2), entrez l'IP attribuée au PoP secondaire à l'étape 1 ci-dessus.
Activez l'option Les paramètres de tunnel sont les mêmes que la passerelle VPN principale (3), et cliquez sur Sauvegarder les changements (4).
Ouvrez les paramètres pour associer le nouveau profil au périphérique VMware Edge approprié :

Dans le menu de navigation, sélectionnez Configurer > Bords (1).
Cliquez sur le lien hypertexte de l'appareil de bord approprié (2).
Cliquez sur l'onglet Aperçu des Bordures (1), et dans la section Profil, sélectionnez le nouveau profil dans le menu déroulant Profil (2) puis cliquez sur Sauvegarder les changements (3).

Cliquez sur l'onglet Appareil, et dans la section Cloud VPN, configurez l'une des options suivantes :

Pour une seule connexion de service de production - Sélectionnez Activer le remplacement du périphérique (1) et spécifiez le service créé pour cette connexion
Pour plusieurs connexions de service de Production - Autorisez le(s) Service(s) à s'importer Automatiquement en fonction du Profil que vous avez défini à l'étape précédente.
Cliquez sur l'hyperlien Ajouter (2) pour le service à ajouter les informations du tunnel.
Dans la fenêtre Ajouter un Tunnel, configurez les paramètres suivants :

Définissez l' Identification Locale (1) comme l'Adresse IP du lien WAN Public.
Entrez un PSK (2) personnalisé.
Dans Destination IP publique primaire (3), entrez l'adresse IP PoP primaire.
Dans Destination IP publique secondaire (4), entrez l'adresse IP PoP secondaire.
Cliquez sur Sauvegarder les changements.
Dans l'Application de gestion Cato, créez un nouveau Site pour le Site VMware Edge :

Dans le menu de navigation, sélectionnez Réseau (1) > Sites (2).
Cliquez sur Nouveau (3). Le panneau Ajouter un Site s'ouvre.
Configurez les paramètres du nouveau site VMware Edge.

Entrez un Nom de Site (1).
Dans Type de connexion (2), sélectionnez IPsec IKEv2.
Sélectionnez le Pays approprié (3) et État (4).
Dans Plage native (5) spécifiez une plage de réseau située derrière le site VMware Edge qui communique avec les plages connectées au Cloud Cato.
Cliquez sur Appliquer (6).
Cliquez sur le nom du nouveau site pour ouvrir le site et configurer les paramètres.

Dans le menu de navigation, sélectionnez Réseau > Configuration du site > IPsec (1) et développez la section Primaire (2).

Définissez les paramètres pour le tunnel IPsec principal :

Définissez l'IP publique :
Dans Cato IP (Sortie) (1), choisissez dans le menu déroulant l'adresse IP PoP primaire.
Dans IP du site (2), entrez l'adresse IP du lien WAN public du routeur VMware Edge.
Entrez le PSK primaire (3).
Développez la section de configuration du tunnel Secondaire et configurez les paramètres pour le tunnel IPsec secondaire :

Dans Cato IP (Sortie) (1), sélectionnez l'adresse IP PoP secondaire dans le menu déroulant.
Dans IP du site (2), entrez l'adresse IP du lien public WAN VMware Edge.
Entrez le PSK secondaire (3).
Développez la section de configuration Routage et assurez-vous que Initier la connexion par Cato n'est pas activé.

Ne spécifiez aucune Plages de Réseau. Il s'agit d'une Politique de déploiement basée sur des itinéraires, et le Routeur VMware Edge crée une association de Sécurité unique 0.0.0.0 - 255.255.255.255 avec le Cloud Cato.
Allez en haut de l'écran IPsec et cliquez sur Enregistrer.
Votre site est maintenant configuré pour se connecter au Cloud Cato.