Ce guide explique comment connecter Azure au Cato Cloud via Interconnexion Cloud.
Pour plus d'informations sur les sites Interconnexion Cloud, voir Getting Started with Cloud Interconnect Sites.
Vue d'ensemble de Interconnexion Cloud pour Azure
Cato prend en charge uniquement le modèle Actif-Passif pour le site Interconnexion Cloud avec 2 circuits. BGP est utilisé pour échanger les informations de routage entre les PoPs Cato et les routeurs de bordure Azure et aussi pour déterminer le circuit actif pour le site.
Meilleure Pratique : Cato recommande de connecter deux circuits à Azure pour des scénarios de résilience et de redondance. Les configurations à circuit unique sont également prises en charge.
Préparation à la création d'un Site Interconnexion Cloud
Lorsque vous créez un site Interconnexion Cloud Azure, il est nécessaire de configurer les paramètres pour votre tenant Azure et l'Application de gestion Cato.
Avant de commencer à déployer un site Interconnexion Cloud, il est important de vérifier que le cas d'utilisation pour la connexion Primaire et Secondaire est pris en charge par les emplacements PoP Cato, les fournisseurs de cloud et les fournisseurs de tissu. Pour plus d'informations sur la préparation pour les sites Interconnexion Cloud, voir Getting Started with Interconnexion Cloud Sites.
Remarque :
Pour déployer le site Interconnexion Cloud, Cato offre une configuration transparente en utilisant certaines informations d'identification de base, pour créer la connexion avec le fournisseur de tissu (par exemple, Equinix). Si votre cas d'utilisation n'est pas pris en charge via la configuration automatisée, contactez votre représentant de compte (PS/SE/CSM) pour déployer la connexion manuellement.
Pour des problèmes que vous rencontrez après avoir déployé votre site Interconnexion Cloud, contactez Support.
Vue d'ensemble de haut niveau de la configuration d'un Site Interconnexion Cloud
|
Ceci est un aperçu de haut niveau du processus pour configurer Interconnexion Cloud pour un site Cato Azure :
Vérifiez que le cas d'utilisation est pris en charge par l'emplacement PoP Cato, le fournisseur de cloud et le fournisseur de tissu.
Pour les emplacements PoP disponibles immédiatement, continuez avec l'étape 2.
Pour les emplacements PoP disponibles à une date future, attendez que Cato complète les paramètres manuels du backend avant de configurer le site Interconnexion Cloud.
Créez deux circuits ExpressRoute dans Azure.
Si demandé par le support Cato, envoyez les Clés de Service pour les circuits créés à Cato pour le provisionnement.
Dans l'Application de gestion Cato, créez un nouveau site et choisissez le type de site comme Interconnexion Cloud.
Configurez les sous-réseaux IP /30 pour les circuits primaires et secondaires pour le site.
Configurez la Bande passante par circuit.
Configurez BGP entre Cato et Azure :
Dans Azure - Une fois provisionné, configurez le peering du circuit ExpressRoute et configurez les mêmes sous-réseaux IP que ceux ajoutés à l'Application de gestion Cato.
Dans l'Application de gestion Cato - Configurez les paramètres de pairs BGP pour les circuits primaires et secondaires. (Cato préfère automatiquement les métriques du pair principal)
Connectez votre Passerelle de Réseau Virtuel Azure aux circuits ExpressRoute primaires et secondaires.
Testez la connectivité avec votre nouveau site.
Ci-dessous est un exemple de topologie de bas niveau d'un environnement cloud Azure connecté à Cato via Interconnexion Cloud.

Configuration des paramètres dans le compte Azure
Cette section décrit comment configurer les paramètres pour un centre de données Azure afin qu'il puisse se connecter au site Interconnexion Cloud dans votre compte Cato.
Pour configurer les paramètres Azure pour le site Interconnexion Cloud :
Dans Azure, créez un nouveau circuit ExpressRoute sous Circuits ExpressRoute > Créer.
Sous Basique, sélectionnez le Groupe de Ressources et la région de l'instance.

Dans l'onglet Configuration, configurez ces paramètres :
Sélectionnez le type de Port comme fournisseur, et sélectionnez un Fournisseur Interconnexion Cloud dans la liste déroulante Fournisseur.
Remarque : Le fournisseur actuellement pris en charge est EquinixCloud Exchange (ECX). D'autres fournisseurs seront pris en charge à l'avenir.
Dans Emplacement de Peering, sélectionnez le même emplacement que le PoP auquel vous vous connectez.
Remarque :
Si votre instance Azure est située aux US East ou US East 2, sélectionnez Washington DC comme connexion de peering.
Bande passante : Sélectionnez la bande passante alignée avec votre licence Cato.
SKU : Sélectionnez Standard ou Premium.
Le Premium permet de connecter un grand nombre de VNets au circuit tandis que le Standard est limité à 10 Réseaux Virtuels.
Modèle de Facturation Mesuré : est une analyse des coûts basée sur la consommation tandis que illimité est un tarif mensuel fixe pour ce circuit.
Remarque : Changer le modèle de facturation d'Illimité à Mesuré n'est pas pris en charge par Azure. Cependant, vous pouvez passer de Mesuré à Illimité à tout moment.

Examinez et cliquez sur Créer le circuit ExpressRoute.
Une fois que le circuit ExpressRoute est déployé avec succès, il apparaîtra comme Non provisionné. À ce stade, il n'est pas possible de configurer le peering des circuits jusqu'à ce qu'ils soient complètement provisionnés par le Fournisseur de Services. (C.-à-d. Equinix)

Pour compléter le processus de provisionnement, le fournisseur de services du centre de données Interconnexion Cloud requiert la Clé de Service unique générée par Azure pour chaque circuit ExpressRoute. (Vu sur la page Vue d'ensemble)
Copiez la Clé de Service. Vous en aurez besoin lors de l'utilisation de l'assistant de connexion automatisée dans l'Application de gestion Cato. Si vous créez la connexion manuellement, envoyez la Clé de Service à votre représentant Cato pour le provisionnement avec le fournisseur de services.
Vous ne pouvez pas continuer aux étapes suivantes de ce guide tant que le provisionnement n'est pas terminé.
Une fois provisionnée, la configuration du circuit devient éditable et le statut du circuit sur le portail Azure passera de Non provisionné à Provisionné.
L'étape suivante est d'associer le circuit ExpressRoute et le peering BGP (La configuration suivante sera complètement répliquée sur l'Application de gestion Cato dans les prochaines étapes)
Sous Peering, ce sont les options disponible˛s - Azure private, Azure public et Microsoft.
Azure public est déprécié pour les nouveaux circuits et Microsoft est utilisé pour les services PaaS d'Azure. Pour ce circuit, nous sélectionnerons Azure private (Plus d'informations sont disponibles ici)
Peer ASN – Ce sera le ASN qui sera utilisé pour représenter le côté Cato dans la configuration Azure. Vous pouvez utiliser n'importe quel ASN privé pour le côté Cato (Le ASN 'Peer').
Sous-réseaux – IPv4.
Sous-réseaux primaires et secondaires – Des espaces d'adresses uniques sont requis pour le peering, chaque sous-réseau doit être défini par une notation /30. Conformément à la norme Microsoft Azure, la première IP utilisable sert comme IP de pair pour le routeur du client tandis que la deuxième IP sert comme IP du routeur Microsoft. (Par exemple, un sous-réseau primaire de 172.16.0.0/30 utilise 172.16.0.1 comme le routeur Cato et 172.16.0.2 comme le routeur MS)
Azure requiert à la fois un sous-réseau primaire et secondaire à configurer mais Cato utilise uniquement le sous-réseau primaire pour chaque circuit ExpressRoute. (Dans le cas d'une configuration HA)
Par conséquent, un faux sous-réseau secondaire est requis pour satisfaire les exigences d'Azure, mais ne sera PAS utilisé dans les configurations de peering Interconnexion Cloud.
Le sous-réseau primaire configuré ici sera également utilisé dans les étapes de configuration de l'Application de gestion Cato.
ID VLAN – Champ obligatoire : Les mêmes paramètres que l'ID VLAN configuré dans l'Application de gestion Cato par l'équipe Cato. Cet ID VLAN est noté dans toutes les parties pour la connexion – Le fournisseur cloud, colocation Equinix et le PoP Cato. Cet ID VLAN sera décidé par Cato et doit être configuré de la même manière pour le peering de vos fournisseurs cloud, si nécessaire.
Liaison d'un VNet d'Azure au Circuit ExpressRoute
Une fois le circuit provisionné, il reste à connecter les ressources au circuit ExpressRoute et à établir la connectivité entre Azure et l'Application de gestion Cato.
Cette section couvre la première option, si vous souhaitez établir d'abord la connectivité avec l'Application de gestion Cato, veuillez passer à Compléter la Configuration de Interconnexion Cloud.
Limitations pour lier un VNet Azure avec un circuit ExpressRoute
Selon Azure, le déploiement d'une Passerelle VNet peut prendre jusqu'à ~45 minutes.
Assurez-vous d'éviter d'associer des groupes de sécurité réseau avec le sous-réseau de la Passerelle, cela peut amener la Passerelle VNet à cesser de fonctionner.
Les VNets connectés à un ExpressRoute peuvent communiquer entre eux par défaut. Microsoft recommande d'utiliser le Peering de VNet.
Le nombre d'espaces d'adresses annoncées par les réseaux virtuels locaux ou appariés doit être de 1 000 au maximum.
Avec un SKU de circuit ExpressRoute Standard, vous pouvez lier jusqu’à 10 réseaux virtuels. (Les VNets) Tous les réseaux virtuels doivent être dans la même région cloud tandis qu'un circuit ExpressRoute Premium permet plus de 10 VNets dans plusieurs régions cloud. (Le SKU par circuit peut être modifié sur la page de Configuration du circuit)

Avant que le circuit ExpressRoute ne puisse être lié, vous devez créer une Passerelle de Sous-réseau et une Passerelle de Réseau Virtuel ou avoir des passereaux existants disponibles. Plus d'informations sur comment procéder peuvent être trouvées ici dans la documentation officielle d'Azure.
Pour lier une Passerelle de Réseau Virtuel :
Sur la page du circuit ExpressRoute, allez à Connexions > Ajouter.
Dans la page Créer une connexion, sélectionnez le type de Connexion comme ExpressRoute avec un nom et une région donnés et sélectionnez Suivant.

Sélectionnez la Passerelle à lier sous Passerelle de Réseau Virtuel et sélectionnez votre circuit provisionné sous Circuit ExpressRoute.
La connexion apparaît maintenant sous les informations du circuit.

Création du Site Interconnexion Cloud
Dans l'Application de gestion Cato, créez un nouveau site pour le fournisseur Interconnexion Cloud.
Cet article part du principe que vous créez un site Interconnexion Cloud HA Actif-Passif. Si vous créez un site d'Interconnexion cloud avec un seul circuit, veuillez créer uniquement un circuit ExpressRoute primaire. (Uniquement recommandé à des fins de test)
Pour un site d'Interconnexion cloud Azure, nous recommandons de créer le site en même temps que vous envoyez la demande initiale de provisionnement. Cela vous permet de configurer la configuration Cato pour ce site plus rapidement.
Pour créer le site d'Interconnexion Cloud :
Dans l'application de gestion Cato, sous Réseau > Sites, cliquez sur Nouveau pour créer un nouveau site.
Sélectionnez le Type de connexion comme Interconnexion Cloud et définissez les paramètres pour le site.

Cliquez sur Appliquer, puis cliquez sur Enregistrer.
Sélectionnez le nouveau site et accédez à Configuration du site > Interconnexion Cloud et cliquez sur Nouvelle connexion.
Remarque :
Pour les déploiements HA, assurez-vous de créer la connexion principale en premier.

Achèvement de la configuration de l'Interconnexion Cloud
Après avoir créé l'Express Route, continuez avec la configuration du site d'Interconnexion Cloud que vous avez commencée plus haut.

Sous Configuration Azure Express Route, entrez votre clé de service Azure Express Route que vous avez créée.
Sous Validez votre connexion, cliquez sur Valider. La bande passante et l'emplacement de peering Azure sont automatiquement renseignés.
Cliquez sur Appliquer.
Après l'établissement de la connexion, continuez à configurer le BGP.
Définir les paramètres BGP pour le site
Cette section explique comment définir la session BGP sur la connexion de peering privé existante.
Le site d'interconnexion est affiché dans l'état Connecté lorsque au moins un pair BGP est accessible, quel que soit le statut de provisionnement avec votre fournisseur cloud.
La mise en place de BGP est le seul indicateur de connectivité du site. BGP permet également de déterminer l'échange de routage et le basculement de tunnel.
Pour configurer les paramètres BGP pour le site d'Interconnexion Cloud :
Configurez les mêmes paramètres dans l'onglet BGP que dans la configuration du site d'Interconnexion Cloud. Pour chaque circuit, allez à Configuration du site > BGP et cliquez sur Nouveau.
Sous Paramètres ASN, configurez l'ASN de Cato en tant que valeur de votre choix (assurez-vous qu'elle corresponde au pair ASN précédemment configuré sur la page de configuration Azure ExpressRoute)
Configurez l'ASN de Peer à 12076. Ceci est une notation ASN réservée utilisée par Azure pour les circuits ExpressRoute.
Sous les paramètres IP, configurez l'IP du Pair. Il s'agit de la même IP configurée dans les paramètres d'Interconnexion Cloud en tant que Site. (Cette IP représente l'IP du pair du fournisseur cloud.)
L'IP de Cato est automatiquement sélectionnée en fonction des paramètres d'Interconnexion Cloud.

Définissez la politique de routage BGP : il est possible de manipuler la politique d'annonce des routes pour chaque pair.
Nous recommandons d'avoir des politiques égales pour les deux pairs dans un site d'Interconnexion Cloud pour éviter des divergences de routage.
Les options Annonce vous permettent de configurer comment le site annonce les routes BGP pour ce voisin.
Itinéraire par défaut - Le site annonce une route par défaut (0/0) aux voisins BGP. Les voisins peuvent envoyer tout le trafic vers cette route par défaut, même si elle n'est pas dans la table de routage. Vous pouvez ajouter des étiquettes de communauté BGP à la route par défaut. Pour en savoir plus sur les communautés BGP, consultez Travailler avec le filtrage BGP.
Toutes les routes - Le site annonce la table de routage interne pour l'ensemble du compte au voisin BGP. Ces routes incluent les plages statiques et flottantes, en plus des routes apprises d'autres pairs sur ce site et à travers votre réseau. Cette option est souvent activée pour envoyer le trafic WAN au voisin BGP.
Note : l'ensemble de la plage des utilisateurs SDP est annoncé au pair BGP en tant qu'une seule route.
Résumé des routes - le site annonce une route de résumé au lieu de multiples routes uniques, les pairs BGP peuvent simplifier leurs décisions d'envoi et minimiser les ressources informatiques requises pour la recherche d'itinéraire. Voir, Travailler avec les routes de résumé BGP.
Dans la section Accepter, sélectionnez si le site accepte ou refuse les adresses IP dynamiques publiées par ce voisin. Lorsque vous sélectionnez l'option Supprimer, vous limitez la propagation dynamique de ce voisin BGP. Pour plus d'informations sur les listes de routes BGP, voir Travailler avec le filtrage BGP.
Par exemple, dans les déploiements qui utilisent AWS Direct Connect, BGP est requis mais vous ne voulez pas accepter les adresses dynamiques AWS. Dans ces déploiements, nous recommandons de sélectionner Rejeter tout.
Dans la section NAT, sélectionnez Effectuer le NAT Hide pour que le site effectue le SNAT à toutes les IP et que les flux soient traduits vers l'adresse IP LAN.

Configurez les paramètres supplémentaires pour les routes BGP :
MD5 – Une couche supplémentaire de sécurité. Ce champ est obligatoire. (Dans Azure, c'est l'attribut de Clé Partagée)
Métrique – La priorité du pair peut être modifiée.
Le profil de configuration attendu est d'avoir une meilleure métrique pour le pair principal que pour le pair secondaire.
Temps de maintien et valeurs de l'intervalle de maintien de la connexion.
Suivi > Notification par e-mail – Alertes optionnelles pour les changements de connectivité BGP.

Cliquez sur Appliquer.
Le site d'Interconnexion Cloud est configuré. Vérifiez que le site fonctionne correctement, voir ci-dessous Surveillance et test de la connectivité pour le site d'Interconnexion Cloud.
Exemple de politique BGP pour le site d'Interconnexion Cloud
Voir l'exemple suivant de deux pairs dans la configuration Active-Passive prise en charge avec Cato. (La métrique du pair principal est 90, celle du pair secondaire est 100)
|
Surveillance et test de connectivité pour le site d'Interconnexion Cloud
Maintenant que la configuration du site est terminée, passons en revue comment la connexion peut être testée et surveillée.
Cato fournit plusieurs outils pour vous aider à surveiller votre site d'Interconnexion Cloud et à résoudre tout problème potentiel, y compris :
Outil de test de connectivité
Vous pouvez tester la portée IP d'Interconnexion Cloud point à point de chaque circuit en utilisant l'outil Tester la connectivité.
L'outil Tester la connectivité dans Configuration du site > Interconnexion Cloud envoie des sondes ICMP de l'IP du PoP Cato à l'IP distante du site pour la connexion principale ou secondaire.
Voici les résultats des sondes ICMP :
Succès - Test exécuté avec succès
Erreur - Le test n'a pas été exécuté. (Test expiré par le PoP Cato ou incapable d'être exécuté)
Échec - Test réalisé avec succès sans réponse de l'IP de pair distant
Surveillance LAN
Vous pouvez utiliser la fonctionnalité Surveillance LAN pour :
Effectuer une sonde ICMP continue du PoP Cato à l'IP distante du circuit principal.
Remarque : La surveillance LAN ne surveille que le circuit principal pour le site d'Interconnexion Cloud.
L'état de vivacité des hôtes change pour les instances au sein du réseau du fournisseur de cloud.
Il est possible de définir des seuils personnalisés et des intervalles ICMP et de définir des notifications par e-mail vers une liste de diffusion lors de l'atteinte de ces seuils.
|
Ceci est un exemple de notification par e-mail pour la Surveillance LAN :

Statut BGP
Dans Configuration du site > BGP, l'option Afficher le statut BGP confirme la connectivité de chaque circuit.
Le statut affiche des informations granulaires sur les sous-réseaux appris, annoncés, et des données supplémentaires sur les pairs BGP.
Exemple de sortie du statut BGP :
|
Notifications par e-mail BGP
Pour chaque pair, nous recommandons de configurer des notifications de changement de statut du voisin BGP. Les notifications par e-mail sont envoyées directement à une liste de diffusion d'administrateurs lors d'un changement d'état de connexion de pair BGP.
Configurez les notifications par e-mail dans Configuration du site > BGP > Voisin BGP > Paramètres supplémentaires > Suivi.
Sélectionnez la Fréquence des alertes et la Liste de diffusion.
Cato permet pour la configuration de fréquence suivante :
Immédiat - Notification envoyée aux destinataires pour chaque occurrence
Horaire - Envoyer une notification avec la première occurrence. Ne pas envoyer d'e-mails supplémentaires s'il y a plus d'occurrences dans l'heure.
Quotidien - Envoyer une notification avec la première occurrence. Ne pas envoyer d'autres si d'autres occurrences surviennent dans une journée.
Hebdomadaire - Envoyer une notification avec la première occurrence. Ne pas envoyer de nouvelles si d'autres occurrences surviennent en une semaine.
Exemple de notification par e-mail BGP :

Table de routage
L'écran Surveillance > Table de routage montre toutes les routes de votre compte, y compris les routes dynamiques.
La table de routage peut être utilisée pour déterminer quel tunnel, principal ou secondaire, est responsable de la publicité de ces routes en fonction du prochain saut, du PoP et de la métrique de tunnel.
Les routes provenant de BGP apparaissent comme un type de routage Dynamique. Les routes du pair du circuit passif apparaissent comme grisé. Les sous-réseaux point à point des deux circuits apparaissent comme un type de routage Statique sur la table de routage.
Par exemple, la route dynamique suivante 172.29.0.0/24 est annoncée depuis le PoP de New York et a une métrique de 5 (la plus élevée) qui est le tunnel principal actuellement actif.
La même route est également annoncée par le tunnel secondaire sur le PoP d'Ashburn avec une métrique plus basse de 10.
Au cas où le tunnel secondaire sur Ashburn PoP deviendrait le tunnel actif, la table de routage s'ajusterait en conséquence pour cet itinéraire.
|
Les pairs BGP sont Statique et ont leur propre entrée de table de routage. Ces pairs servent de Prochain Saut pour les routes BGP Dynamiques annoncées derrière eux. De même que d'autres itinéraires, les informations de métrique peuvent être discernées pour comprendre quel pair est actuellement actif avec une métrique plus élevée et à travers quel emplacement de PoP Cato.

Événements
Dans l'écran Surveillance du Site > Événements, Cato regroupe tous les événements enregistrés concernant le site.
Les événements clés peuvent être utilisés pour analyser une chronologie d'événements tels que. Vous pouvez filtrer les événements pertinents à l'aide des sous-types d'événements suivants :
Session BGP – Notifier de l'établissement ou de la déconnexion de la session BGP. Une raison identifiée pour la déconnexion peut être inspectée dans le journal des événements développé. (Sous l'icône ‘+’)
Routage BGP – Changements de route BGP tels que l'ajout ou le retrait de nouvelles routes du pair BGP.
Surveillance LAN – Ces événements sont enregistrés dans le cadre de la configuration de la surveillance LAN que vous avez configurée. Si la surveillance LAN n'est pas activée, ces événements ne seront pas enregistrés.

Analytique Réseau du Site
L'analytique du site vous permet de surveiller le trafic et le débit du site et inclut ces tableaux de bord :
Analytique Réseau – Analyser les changements d'état de connectivité, le nombre de Flux, d'Hôtes et de Débit.
Il est important de se rappeler que la connectivité du site de Interconnexion Cloud est basée sur les pairs BGP. Si les deux pairs BGP sont inaccessibles, le site est considéré comme Déconnecté.

Événements - Flux d'événements du site.
Analytique des Applications - Ce tableau de bord dissèque le débit des hôtes et l'utilisation des applications. Il est possible d'ajouter des filtres tels que IP/hôte, Application, Catégorie, etc...

Analyseur de Priorité - Ce tableau de bord permet d'analyser la répartition du QoS au fil du temps. (lire plus sur Analyseur de Priorité)
Hôtes Connus – Un tableau de bord en temps réel pour les hôtes derrière le site. IP, type de système d'exploitation et activité de l'hôte font partie des points de données disponibles par hôte.

Temps Réel - Ce tableau de bord permet la surveillance en temps réel des hôtes actifs, du débit, des principales applications, du QoS actif et plus.

Interconnexion Cloud Limitations avec Azure
La liste suivante met en évidence des limitations à prendre en compte avant de configurer un site Interconnexion Cloud Azure :
Les IPs de peering sont prédéfinis – La première IP utilisable représente le pair “On-Prem” et l'IP suivante représente le routeur MS Azure.
Chaque ID de VLAN de tunnel est attribué par Cato et doit être configuré dans les paramètres Azure. Sans l'ID de VLAN attribué par Cato, la configuration ne fonctionnerait pas.
Lors de l'annonce des routes, Azure n'a pas d'option pour exclure/inclure des routes du VNet. L'ensemble du VNet est annoncé.
ExpressRoute permet la publicité de jusqu'à 1 000 préfixes IPv4 et 100 préfixes IPv6.
ExpressRoute permet de recevoir jusqu'à 4 000 préfixes de Cato. (Cato a une option pour la synthèse de routes personnalisée. Si vous souhaitez configurer la synthèse de routes avec BGP, veuillez contacter le support Cato)
ExpressRoute Premium permet d'attacher plus de 10 VNets dans plusieurs régions Azure et jusqu'à 10 000 préfixes reçus.
Si la limite des préfixes est atteinte, Azure arrête la connexion BGP jusqu'à ce que la capacité limite soit restaurée.
Vous pouvez lire plus sur la documentation officielle d'ExpressRoute d'Azure.




