Ce guide explique comment connecter Amazon Web Services (AWS) au Cato Cloud via Interconnexion Cloud.
Pour plus d'informations sur les sites Interconnexion Cloud, voir Getting Started with Interconnexion Cloud Sites.
Vue d'ensemble de Interconnexion Cloud pour AWS
Cato ne prend en charge qu'un modèle actif-passif pour les sites Interconnexion Cloud avec 2 circuits. Le protocole BGP est utilisé pour échanger les informations de routage entre les Points de Présence Cato et les routeurs de périphérie AWS et également pour déterminer le circuit actif pour le site.
Bonnes pratiques : Cato recommande de connecter deux circuits dans AWS pour des scénarios de résilience et de redondance. Les configurations à circuit unique sont également prises en charge.
Le schéma ci-dessous montre la configuration AWS pour un site d'Interconnexion Cloud.

Chaque VPC dispose d'une passerelle privée virtuelle qui se connecte à la passerelle Direct Connect à l'aide d'une association de passerelle privée virtuelle.
La passerelle Direct Connect utilise une interface virtuelle privée pour se connecter à l'emplacement AWS Direct Connect.
Il existe une connexion Direct Connect AWS de l'emplacement du partenaire au centre de données du client. (tel que Equinix)
Selon les besoins du centre de données AWS, il est possible de connecter une passerelle Transit à la place d'une passerelle privée virtuelle à la passerelle Direct Connect. Pour plus d'informations, consultez la documentation AWS sur Associations de passerelle Transit et Associations de passerelle privée virtuelle.
Préparation à la création d'un site Interconnexion Cloud
Lorsque vous créez un site Interconnexion Cloud AWS, il est nécessaire de configurer les paramètres pour votre locataire AWS et l'application de gestion Cato (CMA).
Avant de commencer à déployer un site Interconnexion Cloud, il est important de vérifier que le cas d'utilisation pour la connexion primaire et secondaire est pris en charge par les emplacements PoP Cato, les fournisseurs de cloud et les fournisseurs de tissu. Pour plus d'informations sur la préparation aux sites Interconnexion Cloud, voir Getting Started with Interconnexion Cloud Sites.
Cet article part du principe que vous créez un site Interconnexion Cloud actif-passif HA. Si vous créez un site Interconnexion Cloud à circuit unique, veuillez créer un seul circuit Direct Connect principal. (Recommandé uniquement à des fins de test)
Remarque :
Pour déployer le site Interconnexion Cloud, Cato offre une configuration fluide en utilisant certains identifiants de base, pour créer la connexion avec le fournisseur de tissu (par exemple, Equinix). Si votre cas d'utilisation n'est pas pris en charge via la configuration automatisée, contactez votre représentant de compte (PS/SE/CSM) pour déployer la connexion manuellement.
Pour des problèmes que vous rencontrez après avoir déployé votre site Interconnexion Cloud, contactez Support.
Vue d'ensemble à haut niveau de la configuration d'un site Interconnexion Cloud

Il s'agit d'une vue d'ensemble à haut niveau du processus de configuration de Interconnexion Cloud pour un site Cato AWS :
Vérifiez que le cas d'utilisation est pris en charge par l'emplacement de PoP Cato, le fournisseur de cloud et le fournisseur de tissu.
Pour les emplacements PoP disponibles immédiatement, continuez avec l'étape 2.
Pour les emplacements PoP disponibles à une date ultérieure, attendez que Cato termine les paramètres de l'arrière-plan manuel avant de configurer le site Interconnexion Cloud.
Dans la CMA, créez un nouveau site et choisissez le type de site en tant que Interconnexion Cloud.
Configurez des sous-réseaux IP /30 pour les circuits primaires et secondaires pour le site.
Configurez la bande passante par circuit.
Configurez BGP entre Cato et AWS :
Dans AWS - Une fois provisionné, acceptez le peering du circuit Direct Connect et configurez les mêmes sous-réseaux IP que ceux ajoutés à la CMA.
Dans la CMA - Configurez les paramètres de peering BGP pour les circuits primaires et secondaires. (Cato privilégie automatiquement les métriques du pair principal)
Connectez votre passerelle Direct Connect aux circuits Direct Connect primaires et secondaires.
Testez la connectivité avec votre nouveau site.
Voici un exemple de topologie de bas niveau d'un environnement cloud Amazon Web Services connecté à Cato via Interconnexion Cloud.

Création du site Interconnexion Cloud
Dans la CMA, créez un nouveau site pour le fournisseur d'Interconnexion Cloud.
Cet article part du principe que vous créez un site Interconnexion Cloud actif-passif HA. Si vous créez un site Interconnexion Cloud à circuit unique, veuillez créer un seul circuit Direct Connect principal. (Recommandé uniquement à des fins de test)
Pour un site Interconnexion Cloud AWS, nous vous recommandons de créer le site en même temps que vous envoyez la demande initiale pour le provisionnement. Cela vous permet de configurer la configuration Cato pour ce site plus rapidement.
Pour créer le site d'Interconnexion Cloud :
Dans la CMA, sous Network > Sites, cliquez sur Nouveau pour créer un nouveau site.
Sélectionnez le Type de connexion en tant qu' Interconnexion Cloud et définissez les paramètres pour le site.

Cliquez sur Appliquer.
Sélectionnez le nouveau site et allez dans Configuration du Site > Interconnexion Cloud et cliquez sur Nouvelle Connexion.

Sous Type de connexion, sélectionnez Connexion Cloud Public.
Sous Fournisseur de Cloud, sélectionnez AWS Direct Connect et entrez l'ID de compte AWS.
Sous Emplacement de PoP Cato, sélectionnez le PoP le plus proche de la région AWS dans laquelle se trouve votre locataire.
Sous Bande passante, entrez la valeur qui est conforme à votre licence Cato.
Sous Région Cloud de destination, sélectionnez la région AWS d'où la connexion sera établie.
Sous Configurer les paramètres réseau, configurez le sous-réseau et les adresses IP de peering privées.
Cliquez sur Appliquer.
Après l'établissement de la connexion, accédez à la console AWS.
Sous AWS Direct Connect > Connexion, cliquez sur Voir les Détails sur la connexion que vous avez créée, et cliquez sur Approuver.
Procédez à la configuration de la connexion BGP.

Définir les paramètres BGP pour le site
Cette section explique comment définir la session BGP en plus de la connexion de peering privé existante.
Le site Interconnexion Cloud est affiché dans l'état Connecté lorsqu'au moins un pair BGP est joignable, indépendamment de l'état de provisionnement avec votre fournisseur de cloud.
L'établissement de BGP est le seul indicateur de connectivité du site. BGP permet également de déterminer l'échange de routage et le basculement du tunnel.
Pour configurer les paramètres BGP pour le site Interconnexion Cloud :
Configurez les mêmes paramètres dans l'onglet BGP que dans la configuration du site Interconnexion Cloud. Pour chaque circuit, allez dans Configuration du Site > BGP et cliquez sur Nouveau.
Sous Paramètres ASN, configurez le ASN Cato comme la valeur de votre choix (assurez-vous qu'il correspond à l'ASN du pair précédemment configuré sur la page de configuration de l'interface virtuelle AWS).
Configurez le ASN du Pair comme votre ASN privé préconfiguré pour AWS Direct Connect Gateway.
Sous les paramètres IP, configurez l'IP du Pair. C'est la même IP que celle configurée dans les paramètres Interconnexion Cloud en tant que Site. (Cette IP représente l'IP du pair du fournisseur de cloud.)
L'IP Cato est automatiquement sélectionnée en fonction des paramètres de l'Interconnexion Cloud.

Définissez la politique de routage BGP - Il est possible de manipuler la politique d'annonce des routes pour chaque pair.
Nous recommandons qu'il y ait des politiques égales pour les deux pairs dans un site Interconnexion Cloud afin d'éviter des divergences de routage.
Les options Annonce vous permettent de configurer comment le site annonce les routes BGP pour ce voisin.
Route par défaut - Le site annonce une route par défaut (0/0) aux voisins BGP. Les voisins peuvent envoyer tout le trafic à cette route par défaut, même si elle ne figure pas dans la table de routage. Vous pouvez ajouter des balises communautaires BGP à la route par défaut. Pour plus d'informations sur les communautés BGP, consultez Travailler avec le filtrage BGP.
Toutes les routes - Le site annonce la table de routage interne pour l'ensemble du compte au voisin BGP. Ces routes incluent des plages statiques et flottantes, en plus des routes apprises des autres pairs dans ce site et sur votre réseau. Cette option est souvent activée pour envoyer le trafic WAN au voisin BGP.
Remarque : La totalité de la gamme des utilisateurs SDP est annoncée au pair BGP comme une seule route.
Résumé des routes - Le site annonce un résumé des routes au lieu de plusieurs routes uniques, permettant aux pairs BGP de simplifier leurs décisions de transfert et de minimiser les ressources de calcul nécessaires pour la recherche de route. Voir, Travailler avec les résumés de routes BGP.
Dans la section Accepter, sélectionnez si le site accepte ou rejette les adresses IP dynamiques publiées par ce voisin. Lorsque vous sélectionnez une option Rejet, vous limitez la propagation dynamique de ce voisin BGP. Pour plus d'informations sur les listes de routes BGP, consultez Travailler avec le filtrage BGP.
Par exemple, dans les déploiements utilisant AWS Direct Connect, le BGP est requis mais vous ne souhaitez pas accepter les adresses dynamiques AWS. Dans ces déploiements, nous vous recommandons de sélectionner Rejeter Tout.
Dans la section NAT, sélectionnez Effectuer le Hide SNAT pour que le site exécute le SNAT sur toutes les adresses IP et que le trafic soit traduit vers l'adresse IP LAN.

Configurez les Paramètres supplémentaires pour les routes BGP :
MD5 – Une couche de sécurité supplémentaire. Ce champ est obligatoire pour AWS Direct Connect.
AWS vous donne l'option de générer votre propre valeur MD5 ou d'utiliser leur valeur MD5 auto-générée lors de la création de chaque Interface Virtuelle.
Métrique – La priorité du pair peut être modifiée.
Le profil de configuration attendu est d'avoir un meilleur métrique pour le pair principal que pour le pair secondaire.
Temps de maintien et Intervalle de maintien de la connexion valeurs.
Suivi > Notification par e-mail – Alertes facultatives pour les changements de connectivité BGP.

Cliquez sur Appliquer.
Le site Interconnexion Cloud est configuré. Vérifiez que le site fonctionne correctement, voir ci-dessous Surveillance et test de connectivité pour le site Interconnexion Cloud.
Exemple de politique BGP pour le site d'Interconnexion Cloud
Voyez l'exemple suivant de deux correspondants dans la configuration Active-Passive prise en charge avec Cato. (La métrique du correspondant principal est de 90, la métrique du correspondant secondaire est de 100)
|
Paramètres du site Interconnexion Cloud
Après avoir configuré le site, les détails de la connexion sont disponibles sur la page Paramètres du site > Interconnexion Cloud.
Colonne | Description |
|---|---|
Fournisseur de Cloud | Fournit des informations sur le fournisseur auquel vous êtes connecté, y compris :
|
Service de Fabric | Fournit des informations sur le fournisseur de services auquel vous êtes connecté, y compris :
|
Emplacement de PoP | Indique à quel PoP vous êtes connecté. |
Paramètres réseau | Fournit des informations sur les paramètres de connexion derrière le tunnel. |
Statut de la connexion | Fournit des informations sur chaque étape du processus de connexion.
|
Connexion | Cliquez sur Tester la connexion pour vérifier le statut actuel de la connexion. |
Configurer les paramètres dans le compte AWS
Cette section décrit comment configurer les paramètres pour qu'un centre de données AWS puisse se connecter au site Interconnexion Cloud de votre compte Cato.
Pour configurer AWS Direct Connect pour le site d'Interconnexion Cloud :
Dans AWS, acceptez les circuits commandés sous AWS Direct Connect > Connexions. (Une fois acceptée, l'état de la connexion apparaît comme Disponible)

Dans AWS Direct Connect > Passerelles Direct Connect, créez une nouvelle passerelle Direct Connect.
Attribuez-lui un nom et une valeur ASN privée.
Cet ASN sera référencé plus tard dans la configuration BGP CMA comme côté AWS.
Note : Cet ASN doit être différent de l'ASN défini pour votre passerelle privée virtuelle ou passerelle de transit.
Sélectionnez la passerelle Direct Connect nouvellement créée et sous Associations de passerelles, cliquez sur Associer la passerelle.
Ici, vous pouvez choisir entre des passerelles privées virtuelles ou de transit. (Plusieurs associations sont possibles mais doivent être du même type de passerelle) Préfixes autorisés - Si vous souhaitez personnaliser les préfixes à annoncer à Cato, listez-les ici. Sinon, laissez ce champ vide.

Attachez des interfaces VLAN à votre passerelle Direct Connect : AWS Direct Connect > Interfaces Virtuelles > Créer une interface virtuelle.
Ici, nous attachons les deux circuits provisionnés à la passerelle Direct Connect.
Sélectionnez Privé ou Transit, selon le type de votre passerelle.
Attribuez un identifiant de nom à chaque interface virtuelle.
Dans Connexion, sélectionnez chaque circuit provisionné.
Passerelle Direct Connect - Sélectionnez le DCG défini à l'étape #2.
VLAN - Définissez un VLAN unique pour chaque interface.
BGP ASN - Voici le BGP pour le côté Cato. (Un ASN pour les deux circuits)
Votre IP de pair routeur - Une IP /30 représentant le pair Cato par circuit
IP du pair du routeur Amazon - Une IP dans le même sous-réseau /30 que ci-dessus pour chaque circuit.
Clé d'authentification BGP - Couche d'authentification MD5 pour chaque interface. AWS vous permet de définir la clé vous-même OU de laisser AWS générer une clé aléatoirement pour vous.
Jumbo MTU - Non pris en charge.
Note : Il peut falloir plusieurs minutes pour que les interfaces virtuelles passent de l'état Désactivé à Disponible.
Une fois configurée, vous devriez avoir une passerelle Direct Connect dans l'état suivant, avec deux interfaces virtuelles.

Surveillance et test de connectivité pour le site Interconnexion Cloud
Maintenant que la configuration du site est terminée, examinons comment la connexion peut être testée et surveillée.
Cato propose plusieurs outils pour vous aider à surveiller votre site Interconnexion Cloud et à résoudre les problèmes potentiels, y compris :
Outil de test de connectivité
Vous pouvez tester l'accessibilité IP point à point de chaque circuit de l'Interconnexion Cloud en utilisant l'outil Tester la connectivité.
L'outil Tester la connectivité dans Paramètres des sites > Interconnexion Cloud envoie des sondes ICMP de l'IP du PoP de Cato à l'IP distante du site, que ce soit pour la connexion principale ou secondaire.
Voici les résultats des sondes ICMP :
Succès - Test exécuté avec succès
Erreur - Le test n'a pas été exécuté. (Test expiré par le PoP de Cato ou incapable d'être exécuté)
Échec - Test effectué avec succès sans réponse de l'IP du pair distant
Surveillance du LAN
Vous pouvez utiliser la fonctionnalité Surveillance du LAN pour :
Effectuer un sondage ICMP continu du PoP de Cato à l'IP distante du circuit principal.
Note : La Surveillance du LAN ne surveille que le circuit principal pour le site Interconnexion Cloud.
Transitions des états de vivacité des hôtes pour les instances au sein du réseau du fournisseur de Cloud.
Il est possible de définir des seuils personnalisés et des intervalles ICMP et de définir des notifications par courriel à une liste de diffusion lorsque ces seuils sont atteints.
|
Ceci est un exemple de notification par email pour la Surveillance du LAN :

Statut BGP
Dans Paramètres du site > BGP, le Afficher le statut BGP confirme la connectivité de chaque circuit.
Le statut fournit des informations détaillées sur les sous-réseaux appris, annoncés, et des données supplémentaires sur les correspondants BGP.
Exemple de sortie de statut BGP :
|
Notifications par email BGP
Pour chaque pair, nous recommandons de configurer des notifications de changement de statut de voisin BGP. Les notifications par email sont envoyées directement à une liste de diffusion d'administrateurs lors d'un changement d'état de connexion d'un pair BGP.
Configurez les notifications par email dans Paramètres des sites > BGP > Voisin BGP > Paramètres supplémentaires > Suivre.
Sélectionnez la Fréquence de l'alerte et la Liste de Diffusion.
Cato permet la configuration de fréquence suivante :
Immédiatement - Notification envoyée aux destinataires pour chaque occurrence
Chaque heure - Envoyer une notification avec le premier cas. Ne pas envoyer d'emails supplémentaires s'il y a plus d'occurrences dans une heure.
Quotidien - Envoyer une notification avec le premier cas. Ne pas envoyer d'autres si plusieurs occurrences se produisent dans une journée.
Chaque semaine - Envoyer une notification avec le premier cas. Ne pas envoyer d'autres si plusieurs occurrences se produisent dans une semaine.
Exemple de notification par email BGP :

Table de routage
L'écran Surveillance > Table de routage montre toutes les routes de votre compte, y compris les routes dynamiques.
La table de routage peut être utilisée pour déterminer quel tunnel, principal ou secondaire, est responsable de l'annonce de ces routes basées sur le saut suivant, PoP et la métrique de tunnel.
Les routes provenant de BGP apparaissent comme un type de routage Dynamique. Les routes provenant du pair du circuit passif apparaissent comme grisées. Les sous-réseaux point-à-point des deux circuits apparaissent comme un type de routage Statique sur la table de routage.
Par exemple, la route dynamique suivante 172.29.0.0/24 est annoncée depuis le PoP de New York et a une métrique de 5 (la plus élevée), qui est le tunnel principal actuellement actif.
La même route est annoncée par le tunnel secondaire sur le PoP d'Ashburn également avec une métrique plus faible de 10.
Dans le cas où le tunnel secondaire sur le PoP d'Ashburn deviendrait le tunnel actif, la table de routage s'ajusterait en conséquence pour cette route.
|
Les pairs BGP sont Statique et ont leur propre entrée dans la table de routage. Ces pairs servent de Prochain saut pour les routes Dynamique BGP annoncées derrière eux. De même que pour d'autres routes, les informations métriques peuvent être discernées pour comprendre quel pair est actuellement actif avec une métrique plus élevée et par quel emplacement PoP de Cato.

Événements
Dans l'écran Surveillance du site > Événements, Cato agrège tous les événements enregistrés liés au site.
Les événements clés peuvent être utilisés pour analyser une chronologie d'événements tels que. Vous pouvez filtrer les événements pertinents en utilisant les sous-types d'événements suivants :
Session BGP - Notifie de l'établissement ou de la déconnexion d'une session BGP. Une raison identifiée pour la déconnexion peut être inspectée dans le journal des événements étendu. (Sous l'icône ‘+’)
Routage BGP – Les modifications de route BGP telles que l'ajout ou la suppression de nouvelles routes depuis le pair BGP.
Surveillance du réseau local – Ces événements sont journalisés dans le cadre de la configuration de la surveillance du réseau local que vous avez configurée. Si la surveillance du réseau local n'est pas activée, ces événements ne seront pas journalisés.

Analytique du réseau de site
L'analytique de site vous permet de surveiller le trafic et le débit du site et inclut ces tableaux de bord :
Analytique Réseau – Analysez les changements d'état de connectivité, le nombre de Flux, Hôtes et Débit.
Il est important de se rappeler que la connectivité du site Interconnexion Cloud repose sur les pairs BGP. Si les deux pairs BGP sont injoignables, le site est considéré comme Déconnecté.

Événements - Flux d'événements de site.
Analytique des Applications - Ce tableau de bord dissèque le débit des hôtes et l'utilisation des applications. Il est possible d'ajouter des filtres tels que IP/hôte, Application, Catégorie, etc...

Analyseur de Priorité - Ce tableau de bord permet d'analyser la distribution de QoS au fil du temps. (lire plus sur Analyseur de Priorité)
Hôtes connus – Un tableau de bord en temps réel pour les hôtes derrière le site. IP, type de système d'exploitation et activité de l'hôte figurent parmi les points de données disponibles par hôte.

Temps Réel - Ce tableau de bord permet la surveillance en temps réel des hôtes actifs, du débit, des applications de premier plan, des QoS actifs et plus encore.

Interconnexion Cloud Limitations avec AWS
Voici une liste des principales limitations à prendre en compte avant de configurer un site Interconnexion Cloud avec AWS :
AWS attribue automatiquement l'IP du routeur AWS, l'IP du pair Cato et la clé MD5. (Vous pouvez choisir de personnaliser ces valeurs manuellement)
Les interfaces Direct Connect peuvent recevoir jusqu'à 100 annonces de route via BGP. (Cato offre une option pour la synthèse de routes personnalisée. Si vous souhaitez configurer la synthèse de routes avec BGP, veuillez contacter le support Cato.
Vous pouvez lire plus sur la documentation officielle Direct Connect d'AWS.



