Vue d'ensemble
Lorsque vous configurez un voisin BGP pour une connexion IPsec, définissez les adresses IP Privées pour le site et le socket Cato. Pour plus d'informations sur la configuration de BGP pour un service cloud, consultez Utilisation de BGP dans le Cato Cloud.
Cato préfixe deux fois le numéro AS dans le chemin AS pour les routes annoncées via le tunnel secondaire. Cela influence la sélection de chemin, car les routes avec des chemins AS plus courts sont préférées selon les règles de priorisation des routes BGP. Par exemple, le tunnel principal montre prepend_count: 1, et le tunnel secondaire montre prepend_count: 2.
Remarque :
Vous ne pouvez configurer que jusqu'à deux voisins BGP pour une connexion IPsec, un voisin BGP par tunnel.
Paramètres avancés de BGP
La section Supplémentaire pour un voisin BGP contient ces paramètres avancés de BGP :
Métrique
Temps de maintien
Intervalle de maintien de la connexion
La métrique définit la priorité pour cette route BGP. Plus la valeur est basse, plus la priorité accordée à la métrique est élevée (par exemple, 10 a une priorité plus élevée que 100). La métrique par défaut est 100.
Le temps de maintien est le nombre de secondes que le site attend jusqu'à ce qu'il définisse que le voisin BGP est inactif. Par exemple, si le temps de maintien est de 90 secondes, alors si le site ne reçoit pas de message BGP pendant 90 secondes, il cesse d'envoyer du trafic à ce voisin et se déconnecte. Après la déconnexion du voisin BGP, le site tente de se reconnecter à celui-ci.
Le paramètre par défaut pour un site Cato est 60.
Une valeur de temps de maintien de 1 ou 2 n'est pas valide.
Si les voisins ont des valeurs de temps de maintien différentes, alors la plus petite valeur est utilisée pour la paire. Les deux voisins utilisent toujours la même valeur de temps de maintien.
Si la valeur du temps de maintien pour les deux voisins est 0, alors le site ne se déconnecte jamais.
L'intervalle de maintien de la connexion est le nombre de secondes pendant lequel le site envoie des messages de maintien de la connexion au voisin BGP pour maintenir la session active. Nous recommandons que la valeur de l'intervalle de maintien de la connexion soit égale à 1/3 de la valeur du temps de maintien.
L'intervalle de maintien de la connexion par défaut pour un site Cato est de 20.
Lorsque le voisin BGP a une valeur de temps de maintien plus petite, les deux membres utilisent cette valeur. Si la valeur de l'intervalle de maintien de connexion est plus petite que la valeur du temps de maintien pour le voisin BGP, alors un nouvel intervalle de maintien de connexion de 1/3 de la valeur du temps de maintien du voisin BGP est utilisé.
Par exemple, le site Cato A a un temps de maintien de 120 et un intervalle de maintien de la connexion de 40, et le voisin B a un temps de maintien de 30. Ensuite, les deux voisins utilisent la valeur du temps de maintien de 30, et le site A a un nouvel intervalle de maintien de la connexion de 10.
BGP avec plusieurs tunnels IPSec IKEv2 actifs (EA)
Remarque :
Il s'agit d'une fonctionnalité de disponibilité anticipée (EA) qui n'est disponible que pour une diffusion limitée. Pour plus d'informations, contactez votre représentant Cato Networks ou envoyez un email à ea@catonetworks.com.
Pour les sites IPsec IKEv2 qui utilisent plusieurs tunnels actifs et BGP, configurez les paramètres du voisin BGP selon les directives suivantes :
Attribuez une adresse IP privée unique à chaque pair BGP
Configurez tous les pairs BGP pour annoncer le même ensemble de routes
Utilisez des métriques BGP cohérentes pour tous les pairs
Ajoutez les sous-réseaux BGP sous forme de plages directes
Si tous les pairs BGP d'un rôle HA (tunnels principaux ou secondaires) deviennent indisponibles, le site déclenche automatiquement un basculement vers les tunnels passifs.
Définition d'un voisin BGP
Définissez et configurez la paire de voisins BGP pour les sites utilisant des connexions IPsec. Tout d'abord, définissez les adresses IP privées pour le tunnel IPsec, puis définissez une nouvelle règle pour chaque voisin BGP.
Pour chaque pair, nous recommandons de configurer les notifications de changement de statut du voisin BGP. Les notifications sont envoyées lorsqu'un état de connexion avec un pair BGP change à un groupe d'abonnement, une liste de diffusion ou une intégration tierce. Voici la fréquence à laquelle les notifications sont envoyées :
Immédiatement - Notification envoyée aux destinataires pour chaque occurrence
Toutes les heures - Envoyer une notification avec la première occurrence. Ne pas envoyer d'emails supplémentaires s'il y a plus d'occurrences dans l'heure.
Quotidien - Envoyer une notification avec la première occurrence. Ne pas envoyer d'autres si plus d'occurrences dans la journée.
Hebdomadaire - Envoyer une notification avec la première occurrence. Ne pas envoyer d'autres si plus d'occurrences dans la semaine.

Pour définir un voisin BGP pour un site IPsec :
Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site.
Définissez les adresses IP privées pour la connexion IPsec :
Dans le menu de navigation, cliquez sur Paramètres du site > IPsec.
Développez la section Principal et configurez les IPs privées à l'intérieur du tunnel VPN.
Notes :
L'adresse IP privée Site est également utilisée pour configurer les paramètres du voisin BGP
Le pair BGP Cato ne répond qu'aux pings pour l'adresse IP de pair du site distant Site
Pour les sites utilisant un tunnel IPsec secondaire, développez la section Secondaire et configurez les paramètres à l'étape précédente, puis cliquez sur Enregistrer.
Cliquez sur Enregistrer. L'adresse IP privée est définie pour le site.
Dans le menu de navigation, cliquez sur Paramètres du site > BGP.
Cliquez sur Nouveau. Le panneau Ajouter un voisin BGP s'ouvre.
Dans la section Général, entrez le Nom pour cette règle qui définit le voisin BGP.
Dans la section Paramètres ASN, configurez le ASN Pair BGP et le ASN Cato.
Pour en savoir plus sur le changement de l'ASN par défaut pour Cato (voir Utiliser BGP dans le Cato Cloud).
Dans la section IPs, entrez l'adresse IP Pair BGP.
Dans la section Politique, définissez le comportement de routage BGP pour votre réseau :
Les options Annoncer vous permettent de configurer comment le site annonce les routes BGP pour ce voisin.
Note : Pour les sites Socket, si vous ne sélectionnez aucune de ces options, signifiant que vous n'annoncez aucune route, assurez-vous de créer également une configuration correspondante sur le pair BGP pour NE PAS accepter aucune annonce de route.
Route par défaut - Le site annonce une route par défaut (0/0) aux voisins BGP. Les voisins peuvent envoyer tout le trafic à cette route par défaut, même si elle n'est pas dans la table de routage. Sélectionnez cette option pour les déploiements utilisant le Cato Socket en tant que passerelle Internet pour ce routeur.
Toutes les routes - Le site annonce la table de routage interne pour tout le compte au voisin BGP. Ces routes incluent les plages fixes et flottantes, en plus des routes apprises d'autres pairs dans ce site et à travers votre réseau. Cette option est souvent activée pour envoyer le trafic WAN au voisin BGP.
Note : Toute la plage d'utilisateurs SDP est annoncée au pair BGP comme une seule route.
Résumé des routes - Le site annonçant un résumé des routes au lieu de plusieurs routes uniques, les pairs BGP peuvent simplifier leurs décisions de transmission et minimiser les ressources de calcul requises pour la recherche de route. Voir, Travailler avec les Résumés de Routes BGP.
Dans la section Accepter, sélectionnez si le site accepte ou rejette les adresses IP dynamiques publiées par ce voisin. Lorsque vous sélectionnez l'option Supprimer, vous limitez la propagation dynamique de ce voisin BGP. Pour plus d'informations sur les listes de routes BGP, consultez Travailler avec le Filtrage BGP.
Par exemple, dans les déploiements utilisant AWS Direct Connect, le BGP est requis, mais vous ne voulez pas accepter les adresses dynamiques AWS. Dans ces déploiements, nous recommandons de sélectionner Rejeter tout.
Dans la section NAT, sélectionnez Effectuer le NAT vers les IPs publiques pour que le site effectue un NAT sur toutes les IPs et que le trafic soit traduit vers l'adresse IP du LAN.
Pour authentifier le BGP MD5 à l'aide d'un secret partagé préalable, dans la section Supplémentaire, sélectionnez Auth MD5.
Note : L'authentification BGP MD5 est prise en charge selon la RFC 2385.
Dans la section Supplémentaire, vous pouvez configurer des paramètres avancés pour le voisin BGP :
Pour modifier la Métrique pour cette route, entrez la nouvelle priorité.
Plus la valeur est basse, plus la priorité accordée à la métrique est élevée (par exemple, 10 a une priorité plus élevée que 100).
Pour modifier le temps d'ouverture de la session BGP, entrez le nouveau temps de maintien (en secondes).
Pour modifier la fréquence de l'intervalle de maintien de la connexion, entrez la nouvelle valeur (en secondes) entre les messages de maintien de la connexion.
Pour recevoir des notifications basées sur les changements de statut du voisin BGP :
Sélectionnez Envoyer Notification.
Dans Envoyer la notification à, sélectionnez le Groupe d'Abonnement, Liste de Diffusion ou Intégration et sélectionnez l'élément pertinent.
Cliquez sur Appliquer. La nouvelle règle est ajoutée à la base de règles.
Répétez ces étapes pour configurer des règles supplémentaires pour les voisins BGP.
Cliquez sur Enregistrer. Le voisin BGP est configuré pour la connexion IPsec.
Affichage du statut du voisin BGP
Après avoir configuré le voisin BGP pour la connexion, nous recommandons d'utiliser la fonctionnalité Afficher le statut BGP pour tester le statut du voisin et s'assurer que cette route dynamique fonctionne.
Remarque :
Vous ne pouvez afficher le statut BGP qu'après avoir enregistré la configuration pour le voisin BGP et qu'elle est envoyée au site.
Pour afficher le statut du voisin BGP :
Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site.
Dans le menu de navigation, cliquez sur Paramètres du site > BGP.
Cliquez sur Afficher le statut BGP.
Une requête HTTP est envoyée au PoP concerné. La fenêtre pop-up montre le statut de chaque voisin BGP et les données sur les routes actuelles.
Cliquez sur OK pour fermer la fenêtre.