Cet article explique comment configurer un site dans le cloud Amazon Web Services (AWS) avec deux vSockets pour assurer une haute disponibilité (HA).
Aperçu de la Haute Disponibilité vSocket dans AWS
Pour fournir une redondance pour les vSockets au sein d'un site AWS, déployez deux vSockets dans un même VPC et configurez-les pour fonctionner en haute disponibilité (HA). Les vSockets fonctionnent en mode actif/passif, et les liens LAN sont utilisés pour envoyer des messages de maintien en vie entre les vSockets.
Vous pouvez déployer les vSockets au sein d'une seule zone de disponibilité (AZ) ou dans différentes AZs au sein du même VPC. Assurez-vous d'associer les deux sous-réseaux LAN à la même table de routage.
La solution de haute disponibilité nécessite que les deux vSockets disposent des autorisations IAM pour utiliser les appels API pour modifier les tables de routage.
Pour plus d'informations sur l'installation d'un vSocket dans AWS, voir Déploiement d'un site vSocket depuis le AWS Marketplace. L'image vSocket est disponible publiquement dans le AWS Marketplace.
Prérequis pour la Haute Disponibilité AWS
La haute disponibilité dans AWS est prise en charge pour les vSockets utilisant la version de Socket 9.1 ou supérieure.
Toutes les ressources virtuelles AWS doivent appartenir au même compte
Les vSockets AWS doivent avoir accès à un serveur DNS public, assurez-vous que le VPC n'est pas configuré pour n'utiliser qu'un serveur DNS privé.
Le serveur DNS doit être capable de résoudre les domaines internes AWS.
Chaque instance EC2 pour un vSocket doit avoir :
Autorisations IAM permettant au vSocket de modifier la table de routage
Des sous-réseaux séparés pour chaque interface LAN
Interface MGMT active qui effectue les appels API pour changer la table de routage lors de la bascule
Les règles de sécurité AWS doivent autoriser le trafic sur le port UDP 20480 dans les deux directions entre les interfaces LAN pour les vSockets.
Remarque :
Alt. Les liens WAN ne sont pas pris en charge pour les déploiements HA AWS. Vous devez supprimer toute Alt. existante. Un lien WAN avant de mettre en œuvre la solution HA.
Le BGP n'est pas pris en charge pour AWS vSocket HA (uniquement pris en charge pour les vSockets AWS uniques).
Si vous rétrogradez un vSocket à une version antérieure à la version 9.1, la HA est désactivée pour le site. Le vSocket secondaire est retiré du site.
Nous vous recommandons de retirer les paramètres HA du site avant de rétrograder un vSocket à une version antérieure non prise en charge.
Workflow de Bascule des vSockets AWS
Voici le workflow de bascule lorsque le vSocket actif principal bascule sur le vSocket secondaire en veille sur un site AWS.
Le vSocket principal (actif) tombe, et l'état de lien HA pour les ENI LAN est modifié à déconnecté.
Le vSocket secondaire (en veille) envoie une annonce qu'il est le nouveau vSocket actif (maître).
Le vSocket secondaire effectue un appel d'API au portail API AWS pour modifier la table de routage LAN et attribuer le vSocket LAN ENI secondaire comme prochain saut pour la route 0.0.0.0/0.
Remarque : L'interface MGMT doit être activée et active pour effectuer les appels API pour changer la table de routage lors de la bascule.
L'adresse IP de la passerelle (prochain saut) pour les plages routées (Sites > Réseaux) est automatiquement mise à jour à l'adresse IP de la passerelle pour la Plage Native du Socket Secondaire.
Le vSocket secondaire est maintenant le vSocket actif et transporte le trafic pour le site.
Lorsque le vSocket principal se rétablit, il reprend le rôle actif, et le vSocket secondaire revient au statut de veille.
Pour plus d'informations sur le HA et le comportement de bascule, voir Qu'est-ce que la Haute Disponibilité Socket (HA).
Préparation de l'Environnement AWS pour la Haute Disponibilité
Cette section décrit les étapes nécessaires pour préparer l'environnement AWS pour la HA vSocket.
Remarque :
Les captures d'écran et les exemples de cet article se basent sur la nouvelle Expérience EC2 pour les instances EC2 AWS.
Création d'un Sous-réseau pour les Interfaces vSocket LAN Secondaires
Le vSocket secondaire nécessite un sous-réseau séparé pour son interface LAN (ENI) pour envoyer les paquets de maintien en vie au vSocket principal. Cette exigence est la même pour les déploiements HA en AZ unique et double AZ.
Dans le VPC AWS, créez un sous-réseau pour l'interface LAN du vSocket secondaire, et associez-le à la table de routage privée du VPC. Assurez-vous que le nouveau sous-réseau est associé à la même table de routage que le sous-réseau pour l'interface LAN du vSocket Principal.
Remarque :
Vous devez associer tous les sous-réseaux LAN à la même table de routage privée.
Si vous créez le sous-réseau LAN pour le vSocket secondaire dans une zone de disponibilité différente, vous devez également créer des sous-réseaux WAN et MGMT séparés dans cette zone de disponibilité.
Création du Rôle IAM pour le vSocket
Le rôle de Gestion des Identités et Accès (IAM) permet au vSocket de faire des appels API AWS pour modifier les entrées dans la table de routage. Créez un rôle IAM qui donne à l'instance les autorisations correctes. Vous attacherez ce rôle plus tard à chaque vSocket.
Création de la Politique pour le Rôle IAM
Utilisez un fichier JSON pour créer une nouvelle politique pour le rôle IAM qui inclut les autorisations lire-écrire AWS pour ces actions :
"ec2:CreateRoute"
"ec2:DescribeRouteTables"
"ec2:ReplaceRoute"
Fichier JSON pour la Politique HA vSocket
Voici le fichier JSON pour la politique IAM qui attribue les autorisations nécessaires pour que les vSockets fonctionnent dans une configuration HA. Vous pouvez copier et coller le fichier dans la fenêtre Créer une politique.
{
"Version": "2012-10-17",
"Statement": {
"Effect": "Allow",
"Action": [
"ec2:CreateRoute",
"ec2:DescribeRouteTables",
"ec2:ReplaceRoute"
],
"Resource": "*"
}
}Pour créer la politique IAM :
Depuis la Console de Gestion AWS, dans Trouver les Services recherchez IAM.

Le tableau de bord Gestion des Identités et Accès (IAM) s'ouvre.
Dans le menu de navigation, sélectionnez Gestion des accès > Politiques.
Cliquez sur Créer une politique.
Dans la fenêtre Créer une politique, cliquez sur l'onglet JSON.
Collez le contenu du fichier JSON pour configurer les autorisations pour le rôle IAM.

Cliquez sur Examiner la politique.
Entrez le Nom de la politique.
Cliquez sur Créer une politique. La politique est créée et ajoutée aux politiques IAM.
Création d'un Nouveau Rôle IAM
Créez un rôle IAM que vous attachez aux instances EC2 pour la HA vSocket.
Pour créer un nouveau rôle IAM :
Dans le menu de navigation, sélectionnez Gestion des accès > Rôles.
Cliquez sur Créer un rôle.
Dans la fenêtre Créer rôle > Sélectionner le type d'entité de confiance, sélectionnez Service AWS et cliquez sur EC2.

Cliquez sur Suivant : Autorisations. La fenêtre Attacher les politiques d'autorisations s'ouvre.
Dans la barre de recherche, entrez le nom de la politique IAM que vous avez créée dans la section précédente.

Cliquez sur Suivant : Balises. La fenêtre Ajouter des balises s'ouvre.
(Optionnel) Ajoutez des balises au rôle IAM. Cliquez sur Suivant : Révision. La fenêtre Révision s'ouvre.
Entrez le Nom du rôle pour le rôle IAM vSocket HA.
Cliquez sur Créer un rôle. Le rôle IAM vSocket HA est créé.
Localisation de l'ID de la Table de Routage
Localisez et copiez l'ID de la table de routage privée pour le VPC. Vous avez besoin de cet ID lorsque vous ajoutez le vSocket secondaire au site HA AWS dans l'Application de Gestion Cato. Les vSockets émettent des appels API pour modifier cette table de routage dans le cadre du processus de bascule.
Pour localiser l'ID de la Table de Routage :
Depuis le menu de navigation Réseau Privé Virtuel, sélectionnez Tables de Routage.

Sélectionnez la table de routage utilisée pour le segment LAN, et copiez l'ID de la Table de Routage.
Déploiement de la Haute Disponibilité vSocket dans AWS
Déployez les vSockets sur les instances EC2 en tant que vSockets primaire et secondaire pour le site.
Pour les nouveaux sites, créez un nouveau site dans l'Application de Gestion Cato et déployez le vSocket principal. (Pour les sites existants, passez cette étape.)
Attachez le rôle IAM à l'instance EC2 pour le vSocket principal.
Ajoutez le vSocket secondaire au site dans l'Application de Gestion Cato.
Déployez le vSocket secondaire dans le VPC AWS.
Attachez le rôle IAM à l'instance EC2 pour le vSocket secondaire.
Remarque :
Lorsque vous configurez les paramètres IP pour le site, assurez-vous de ne pas utiliser d'adresses IP réservées par AWS. Vous ne pouvez pas utiliser les quatre premières adresses IP et la dernière adresse IP dans un bloc CIDR de sous-réseau.
Pour plus d'informations sur les adresses IP réservées AWS, consultez la documentation AWS.
Déploiement du vSocket Principal dans le VPC AWS
Accomplissez ces étapes pour déployer le vSocket principal sur l'instance EC2. Pour un nouveau site AWS, déployez le vSocket principal et attachez le rôle IAM à l'instance.
Pour les sites AWS existants, mettez à niveau le vSocket primaire vers la version 9.1 ou supérieure. Puis attachez le rôle IAM à l'instance EC2 (le vSocket principal) et continuez ci-dessous avec Attachement du Rôle IAM à un vSocket.
Pour déployer le vSocket principal pour un nouveau site :
Ajoutez un nouveau site AWS à l'Application de Gestion Cato.
Installez le vSocket principal sur l'instance EC2.
Pour plus d'informations sur l'installation d'un vSocket dans AWS, voir Déploiement d'un site vSocket depuis le AWS Marketplace.
Attachez le rôle IAM que vous avez créé ci-dessus au vSocket.
La capture d'écran ci-dessus montre le site AWS après l'installation et la mise à niveau du vSocket primaire vers la version 9.1 ou supérieure.
Remarque :
Remarque : Pour les sites AWS existants, le bouton Ajouter un Socket Secondaire n'est affiché qu'après que vous avez mis à niveau le vSocket vers la version 9.1 ou supérieure.
Attachement du Rôle IAM à un vSocket
Attachez le rôle IAM que vous avez créé ci-dessus à l'instance EC2 de vSocket. Le rôle IAM accorde des autorisations au vSocket pour effectuer des appels API afin de modifier la table de routage pour la fonctionnalité HA.
Pour attacher le rôle IAM à l'instance :
Dans AWS, dans la fenêtre Instances, sélectionnez l'instance vSocket.
Dans le menu déroulant Actions, sélectionnez Sécurité > Modifier le rôle IAM.
Dans la fenêtre Modifier le rôle IAM, sélectionnez le rôle IAM.

Cliquez sur Enregistrer. Le rôle IAM est attaché à l'instance vSocket.
Ajout du vSocket secondaire à un site AWS
Après que l'application de gestion Cato détecte que le vSocket primaire est connecté au Cato Cloud, l'option Ajouter un Socket Secondaire s'affiche dans la page Réseau > Sites > Configuration de Site > Socket.
Lorsque vous ajoutez le vSocket secondaire au site, une fenêtre contextuelle s'ouvre où vous entrez les paramètres suivants du vSocket secondaire :
Adresse IP du ENI LAN
Sous-réseau du ENI LAN
ID de la Table de Routage
L'application de gestion Cato utilise l'Adresse IP de l'ENI LAN comme adresse IP de gestion pour le vSocket secondaire. Cette ENI LAN est également utilisée pour envoyer des paquets de maintien HA à l'interface LAN du vSocket primaire.
Les paramètres du vSocket secondaire dans l'application de gestion Cato doivent être les mêmes que ceux utilisés dans AWS.
Après avoir ajouté le vSocket secondaire au site, l'application de gestion Cato effectue les actions suivantes :
Génère le numéro de série du vSocket pour le nouveau vSocket (ce numéro de série est utilisé lorsque vous installez le vSocket sur l'instance EC2)
Active la section Configurations de Haute Disponibilité pour ce site
Modifie la page Configuration du Site > Réseaux avec les nouveaux Rangées Natives :
L'adresse IP du ENI LAN est affichée comme l'IP Locale de la plage de réseau
Le sous-réseau du ENI LAN est affiché comme le sous-réseau de la plage de réseau
Pour en savoir plus sur les segments de réseau du site HA, voir ci-dessous Vue d'ensemble des segments de réseau de haute disponibilité AWS dans l'application de gestion Cato.

Pour configurer un site AWS pour la haute disponibilité :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Dans le menu de navigation, sélectionnez Configuration du Site > Socket.
Cliquez sur Ajouter Socket Secondaire. La fenêtre Ajouter vSocket Secondaire (Haute Disponibilité) s'ouvre.
Configurez les paramètres exactement comme le sous-réseau LAN pour l'instance EC2 du vSocket secondaire :
Entrez l'Adresse IP de l'Interface LAN. Cette valeur est utilisée comme l'IP Locale.
Entrez le sous-réseau LAN ENI avec le CIDR. Cette valeur est utilisée comme plage native secondaire Socket.
Entrez l'ID de la table de routage de la table de routage privée utilisée pour les plages LAN.
Cliquez sur OK. Les paramètres des vSockets principal et secondaire sont configurés et copiés dans les sections Paramètres du site > Socket et Configuration du Socket.
Copiez et enregistrez le numéro de série du vSocket pour le script de configuration du vSocket :
Dans la liste des Sites, sélectionnez le nouveau site vSocket.
Depuis le menu de navigation, cliquez sur Site Configuration > Socket. Copiez le numéro de série (S/N) et enregistrez-le.
Utilisez ce numéro de série lorsque vous installez le vSocket secondaire sur l'instance EC2.
Modifications de la fenêtre de configuration Socket
Après avoir ajouté le vSocket secondaire au site, la destination pour le lien LAN1 est automatiquement définie sur LAN & HA.
Déploiement du vSocket secondaire dans le VPC AWS
Créez et déployez le vSocket secondaire dans le VPC AWS avec le rôle IAM que vous avez créé précédemment.
Créez les interfaces réseau
Attachez le rôle IAM que vous avez créé ci-dessus au vSocket secondaire (voir ci-dessus Attacher le rôle IAM à un vSocket)
Entrez le numéro de série du site vSocket secondaire qui a été généré dans l'application de gestion Cato
Configurez l'instance EC2 pour le vSocket
Création des interfaces MGMT, WAN et LAN
Créer les interfaces MGMT, WAN et LAN pour le vSocket pour l'instance EC2. Utilisez le tableau de bord EC2 pour créer les interfaces.
Définissez l'adresse IP personnalisée pour l'interface LAN à la même adresse IP que l'adresse IP de l'interface LAN saisie dans CMA.
Vous devez désactiver la vérification source/destination AWS sur l'interface LAN pour permettre à l'instance EC2 d'effectuer le transfert de trafic.
Note :
Remarque : Pour assurer un bon comportement du vSocket, définissez des options DHCP personnalisées avec un serveur de confiance comme serveur DNS principal

Pour créer l'interface réseau (ENI) :
Depuis le tableau de bord EC2, dans le menu de navigation, sélectionnez Réseau & Sécurité > Interfaces réseau.
Cliquez sur Créer une interface réseau.
Dans la fenêtre Créer une interface réseau, sélectionnez le sous-réseau LAN.
(Optionnel pour les interfaces MGMT/WAN) Dans adresse IPv4 privée, cliquez sur Personnalisée et entrez l'adresse IP de l'interface LAN saisie dans CMA.
Dans Groupes de sécurité, sélectionnez le groupe de sécurité approprié pour l'interface.
Cliquez sur Créer une interface réseau. AWS crée l'interface.
Répétez les étapes précédentes pour les interfaces MGMT et WAN.
Pour l'interface LAN, désactivez le suivi source/destination AWS :
Dans la fenêtre Interfaces réseau, cliquez avec le bouton droit sur l'interface LAN et sélectionnez Changer source/dest. vérification.

Dans la fenêtre Changer vérification source/destination, décochez Activer.
Cliquez sur Save.
Association des adresses IP Elastic avec les interfaces MGMT et WAN
Créez et associez des adresses IP Elastic avec les interfaces WAN et MGMT du vSocket Secondaire. Vous pouvez utiliser une adresse IP publique allouée à partir du pool d'adresses IPv4 d'Amazon.
Pour allouer une adresse IP Elastic :
Depuis le tableau de bord EC2, dans le menu de navigation, sélectionnez Réseau & Sécurité > IP Elastic.
Cliquez sur Allouer une adresse IP Elastic.
Pour le pool d'adresses IPv4 publiques, sélectionnez Le pool d'adresses IPv4 d'Amazon.
Cliquez sur Allouer. L'IP Elastic est allouée.
Sélectionnez l'IP Elastic et choisissez Actions > Associer une adresse IP Elastic.

Dans la fenêtre Associer une adresse IP Elastic, sous Type de ressource, sélectionnez Interface réseau.
Dans Interface réseau, sélectionnez l'interface WAN.
Cliquez sur Associer. L'IP Elastic est associée à l'interface.
Répétez les étapes précédentes pour l'interface MGMT.
Configuration de l'instance EC2 pour le vSocket
Après avoir créé toutes les ressources virtuelles pour le vSocket, connectez ces ressources à votre instance EC2 en utilisant l'AMI de Cato Networks disponible sur le AWS Marketplace.
Types d'instance EC2 supportés
Les types d'instance EC2 suivants sont certifiés pour les vSockets :
c5.xlarge
d2.xlarge
c3.xlarge
t3.large
t3.xlarge
c4.xlarge
c5d.xlarge
c5n.xlarge (Suggéré pour les sites de performance élevée avec une bande passante supérieure à 2Gbps)
Configuration de l'AMI Cato
Après avoir préparé l'environnement, vous pouvez maintenant configurer l'AMI de Cato Networks.
Configurez l'AMI :
Depuis le AWS Marketplace, recherchez Cato Networks Virtual Socket.
Cliquez sur Continuer pour s'abonner.
Cliquez sur Continuer à la configuration.
Sous Option de mise en œuvre, sélectionnez Image Machine Amazon.
Sous Région, assurez-vous de sélectionner la région où se trouve votre vSocket.

Cliquez sur Continuer pour lancer.
Dans la page Lancer ce logiciel :
Sous Choisir l'action, sélectionnez Lancer à travers EC2.
Sous Type d'instance EC2, sélectionnez l'instance EC2.
Sous Paramètres VPC, sélectionnez le VPC auquel vous vous connectez.
Sous Paramètres du sous-réseau, sélectionnez le réseau MGMT.
Sous Paramètres du groupe de sécurité, sélectionnez le groupe de sécurité que vous avez créé pour cette instance.
Développez Configuration avancée du réseau et sous Interface réseau sélectionnez l'interface MGMT que vous avez créée.
Remarque : Si vous ne sélectionnez pas une interface existante, une nouvelle interface est créée.

Sous Paramètres de paire de clés, sélectionnez la paire de clés que vous avez créée.
Dans la section Détails avancés, sous Données utilisateur - optionnelles, entrez le numéro de série que vous avez copié du site vSocket que vous avez créé dans l'application de gestion de Cato.
Cliquez sur Lancer.
Attacher les interfaces à l'instance vSocket
Après le lancement de l'instance vSocket, l'interface MGMT y est attachée. Arrêtez l'instance, puis attachez les interfaces WAN et LAN restantes à l'instance.
Note :
Remarque : Assurez-vous que l'instance EC2 est arrêtée et que vous attachez d'abord l'interface WAN, puis l'interface LAN.
Pour attacher les interfaces à l'instance vSocket :
Depuis le tableau de bord EC2, dans le menu de navigation, sélectionnez Instances > Instances.
Cliquez avec le bouton droit sur l'instance vSocket et sélectionnez Arrêter l'instance.
Dans la fenêtre de confirmation, cliquez sur Arrêter. Actualisez la fenêtre et confirmez que l'État de l'instance est Arrêté.
Dans le menu de navigation, sélectionnez Réseau & Sécurité > Interfaces réseau.
Attachez les interfaces WAN à l'instance :
Cliquez avec le bouton droit sur l'interface WAN et sélectionnez Attacher l'interface.
Dans la fenêtre Attacher une interface réseau, dans Instance, sélectionnez l'instance vSocket.
Cliquez sur Attacher.
Répétez les trois étapes précédentes pour l'interface LAN.
Confirmer l'état de haute disponibilité pour le site AWS
Cette section décrit comment tester et confirmer que les vSockets sont configurés correctement pour la fonctionnalité HA.
Affichage de l'état de la haute disponibilité dans l'application de gestion Cato
La section Haute disponibilité dans l'application de gestion de Cato pour le site montre l'état HA des vSockets. Après avoir déployé le vSocket secondaire, il se connecte automatiquement au site.
Pour plus d\'informations, voir ci-dessous Afficher les Informations et le Statut de la Haute Disponibilité.
Pour confirmer le statut de haute disponibilité pour le site :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Dans le menu de navigation, cliquez sur Surveillance du Site > Analytique Réseau
Dans État de haute disponibilité, vérifiez que l'état est Prêt, et le Maître est le vSocket Principal.
Tester la haute disponibilité depuis le WebUI Socket
Vous pouvez utiliser les Outils de Réseau dans le WebUI de Socket pour tester la fonctionnalité HA pour les vSockets. Le vSocket effectue un appel API vers le gateway API AWS pour vérifier la configuration HA pour ces paramètres :
Les autorisations IAM pour le vSocket sont configurées correctement
L'ID de la table de routage est configurée correctement
Pour compléter le test, assurez-vous que le vSocket peut résoudre le domaine AWS RestAPI pour la région concernée. Pour plus d'informations, voir la documentation AWS.
Si le test n'est pas réussi, nous vous recommandons de comparer les paramètres pour l'ID de la table de routage dans AWS et dans l'application de gestion de Cato.
Pour tester les appels API HA pour un vSocket AWS :
De le menu de navigation, sélectionnez Configuration du site > Socket.
Depuis le menu déroulant Actions pour le vSocket Primaire, sélectionnez WebUI de Socket.
Le WebUI de Socket s'ouvre dans un nouvel onglet.
Cliquez sur l'onglet Outils.
Dans la section Outils Réseau, cliquez sur l'onglet Outil de Test API.
Cliquez sur Exécuter le Test. La fenêtre montre si le test API HA réussit ou échoue.
Répétez les étapes 2-5 pour le vSocket Secondaire.
Pour plus d'informations sur l'utilisation de l'interface Web du Socket, voir Accès à l'interface Web du Socket.
Travailler avec les segments de réseau pour les sites de haute disponibilité AWS
Cette section explique comment utiliser la section Réseaux pour gérer les segments de réseau pour le site HA AWS.
Aperçu des segments de réseau de haute disponibilité AWS dans l'application de gestion de Cato
Lorsque vous ajoutez le vSocket secondaire à l'application de gestion de Cato, les segments de réseau dans la section Réseaux sont automatiquement mis à jour avec les paramètres suivants :
Plage native du Socket Principal :
La plage native pour le vSocket principal est convertie en plage native du Socket Principal
L'IP locale de la plage native représente l'adresse IP de l'interface LAN pour le vSocket. Cette adresse IP est également utilisée comme adresse IP de gestion du vSocket.
L'adresse IP de la passerelle est automatiquement définie comme étant la première adresse IP du sous-réseau, qui pointe vers le routeur VPC AWS (basé sur les IPs réservées d'AWS)
Plage native du Socket Secondaire - Ces paramètres sont basés sur les valeurs LAN ENI que vous avez saisies lorsque vous avez ajouté le vSocket secondaire :
La plage native pour le vSocket secondaire est le sous-réseau IP LAN ENI
L'IP locale de la plage native secondaire est l'adresse IP LAN ENI. Cette adresse IP est également utilisée comme adresse IP de gestion du vSocket.
L'adresse IP de la passerelle est automatiquement définie comme étant la première adresse IP du sous-réseau, qui pointe vers le routeur VPC AWS (basé sur les IPs réservées d'AWS)
Note :
Étant donné que l'adresse IP de la passerelle est automatiquement calculée pour une plage, vous ne pouvez pas la modifier.
Si vous devez modifier l\'adresse IP locale de la plage, vous devez changer l\'adresse IP de gestion du vSocket (voir ci-dessous, Changer l\'Adresse IP Locale).
Ajout de plages routées (routes statiques)
Vous pouvez ajouter des plages routées au site AWS HA. Lorsque vous ajoutez une plage routée, la passerelle pour la plage est automatiquement sélectionnée en fonction du vSocket actif. L'adresse IP de la passerelle de la plage native du vSocket actif est automatiquement utilisée comme passerelle pour la plage routée.
Par exemple, lorsque le vSocket secondaire est actif, alors l'adresse IP de la passerelle pour la plage native du Socket Secondaire est utilisée pour toutes les plages routées du site. Dans l\'exemple ci-dessous, l\'adresse IP de la passerelle 10.0.17.1 sera utilisée comme Passerelle (prochain saut) pour la plage routée 10.0.25.0/24.
Lorsque le vSocket principal redevient actif, l\'adresse IP de la passerelle pour la plage routée passe automatiquement à 10.0.3.1.

Pour ajouter une plage routée à un site AWS HA :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Depuis le menu de navigation, cliquez sur Configuration du Site > Réseaux.
Développer l'interface LAN.
Depuis l'interface LAN, cliquez sur Nouveau pour ajouter un nouveau segment de réseau pour la plage IP.
Le panneau Nouvelle plage IP d'interface s'ouvre.
Entrez le Nom pour la plage IP.
Depuis Type, sélectionnez Routé.
Entrez la Plage IP pour le segment.
Cliquez Appliquer.
Changement de l'adresse IP locale
Dans la configuration vSocket HA, l'adresse IP locale de la Plage Native est la même que l'adresse IP de gestion du vSocket. Cette adresse IP est utilisée pour les messages keep-alive HA, ainsi que pour accéder à l'interface web du Socket. Pour changer l'adresse IP locale de la Plage Native, modifiez l'adresse IP de gestion dans la section Haute Disponibilité pour le vSocket concerné.
Par exemple, pour changer l'IP locale pour la Plage Native du vSocket primaire, modifiez l'adresse IP de gestion du vSocket primaire dans la section Haute Disponibilité.
Pour changer l'adresse IP locale :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Dans le menu de navigation, sélectionnez Configuration du site > Socket.
Développez la section Configurations Haute Disponibilité.
Entrez la nouvelle IP de Gestion Principale ou IP de Gestion Secondaire.
Cliquez sur Sauvegarder. Le IP Locale pour la Plage Native Principale ou Secondaire est mise à jour avec la nouvelle adresse IP.
Changer la Plage Native IP pour un vSocket dans une Configuration de Haute Disponibilité
Si vous devez changer la Plage Native IP Principale ou Secondaire, modifiez la plage IP dans la section Réseaux, puis mettez à jour l'adresse IP de gestion dans la section Haute Disponibilité.
Pour changer la plage IP d'un segment :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Depuis le menu de navigation, cliquez sur Configuration du Site > Réseaux.
Pour la Plage Native IP Principale ou Secondaire, configurez la nouvelle plage IP :
Dans la colonne Type, cliquez sur la plage de réseau.
Le panneau Modifier la plage IP s'ouvre.
Configurez le Sous-réseau pour la plage IP.
Cliquez sur Appliquer puis cliquez sur Sauvegarder.
Dans le menu de navigation, sélectionnez Configuration du site > Socket.
Développez la section Configurations Haute Disponibilité.
Entrez la nouvelle adresse IP de Gestion pour le vSocket Principal ou Secondaire.
L'adresse IP de gestion doit être dans le sous-réseau que vous avez configuré à l'étape 2. Vous ne pouvez pas utiliser une adresse IP réservée AWS pour l'adresse IP de gestion.
Cliquez sur Sauvegarder.
Gestion de la Haute Disponibilité AWS
Cette section explique comment gérer la HA pour le site AWS :
Afficher le statut HA pour chaque vSocket
Changer l'ID de la table de routage pour le site
Désactiver la HA pour le site et retirer le vSocket secondaire
Affichage des Informations et du Statut de la Haute Disponibilité
La section Haute Disponibilité affiche le statut HA pour le vSocket principal et secondaire.
Articles | Description |
|---|---|
Statut de Haute Disponibilité | Le statut HA du site (Prêt ou Non Prêt), ne montre prêt que lorsque chaque indicateur de statut HA est OK |
Connectivité WAN (indicateur de statut) | Le statut Ok indique que les deux vSockets ont une connectivité WAN au Cato Cloud |
Keepalive (indicateur de statut) | Le statut Ok indique qu'un vSocket est le maître et un est en veille (Si les deux vSockets sont en statut maître, alors il y a un problème de HA split brain) |
Version du Socket (indicateur de statut) | Le statut Ok indique que les deux vSockets exécutent la même version du Socket |
Maître | Indique si le vSocket Principal ou Secondaire est le vSocket actif |
Connexion à Cato - Principale | Le statut de connexion pour le vSocket principal |
Connexion à Cato - Secondaire | Le statut de connexion pour le vSocket secondaire |
Changement de l'ID de la Table de Routage
Vous pouvez changer l'ID de la table de routage pour le site AWS HA dans l'Application de Gestion Cato, pour correspondre à la configuration dans AWS.
Pour changer l'ID de la Table d'Acheminement pour le site :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Dans le menu de navigation, sélectionnez Configuration du Site > Socket.
Développez la section Configurations Haute Disponibilité.
Entrez le nouvel ID de la Table d'Acheminement.
Cliquez sur Enregistrer.
Désactivation de la Haute Disponibilité pour le site AWS
Vous pouvez supprimer le vSocket secondaire d'un site AWS et désactiver la HA pour ce site. Après avoir supprimé le vSocket secondaire de l'application de gestion Cato, le vSocket déployé ne peut plus se connecter au Cato Cloud. Les paramètres pour le site sont restaurés à la configuration pour un seul vSocket :
La section Haute Disponibilité est désactivée et n'apparaît plus dans la page
La disposition de la section Réseaux change pour la configuration d'un seul vSocket
Pour les plages Routées, le prochain saut est défini à la première adresse IP de la Plage Native
Note :
Vous ne pouvez pas annuler l'action Désassigner Socket. Le numéro de série pour le vSocket secondaire n'est plus valide.
Si vous souhaitez ajouter à nouveau le vSocket secondaire, vous devez installer un nouveau vSocket sur l'instance EC2 avec le nouveau numéro de série.
Pour désactiver la HA pour le site AWS :
Dans le menu de navigation, cliquez sur Réseau > Sites, et sélectionnez le site AWS.
Dans le menu de navigation, sélectionnez Configuration du site > Socket.
Depuis le menu Actions du vSocket Secondaire, cliquez sur Désassigner.
Dans la fenêtre d'avertissement, cliquez sur OK. HA est désactivé pour le site, et le vSocket secondaire est retiré de celui-ci.
Analyse des événements de haute disponibilité
L'écran Événements affiche tous les événements de connectivité de HA pour votre compte.
Vous pouvez en apprendre plus sur l'utilisation de l'écran des événements ici. Vous pouvez utiliser le préréglage API de sécurité SaaS Protection des Données pour filtrer les événements.
Explication des champs d'événements de haute disponibilité
Les champs et événements sont les mêmes pour Socket HA et pour vSocket HA. Voici les événements de HA :
Champ | Description |
|---|---|
Rôle de Socket | Indique si l'événement a été généré par le vSocket primaire ou secondaire |
Sous-type d'événement - Basculement de Socket | Le processus de basculement est initié pour le site |
Pour plus d'informations sur les événements générés dans le cadre du processus de basculement, consultez Événements de basculement de Socket HA.