Vous pouvez utiliser des tunnels IPsec pour connecter les sites et les réseaux internes au Cato Cloud et aux réseaux distants. Généralement, les sites avec des connexions IPsec sont utilisés pour :
Sites qui sont dans un nuage public tel qu'AWS et Azure
Sites pour les bureaux qui utilisent un pare-feu de tiers.
Le cloud Cato prend en charge les connexions IPsec pour IKEv1 et IKEv2. Nous recommandons d'utiliser IKEv2, cependant certaines technologies ne prennent en charge que IKEv1.
Pour les appareils Cisco ASA, il existe une incompatibilité connue avec les sites IKEv2 de Cato, voir Configurer des sites IPsec IKEv2.
Pour le trafic FTP, Cato recommande de configurer le serveur FTP avec un délai d'expiration de connexion de 30 secondes ou plus.
Sélection du type de connexion IPsec IKEv1
Le type de connexion IPsec IKEv1 pour IPsec IKEv1 est initié par Cato. Le cloud Cato est responsable de la création de la connexion IPsec au site. Si la connexion échoue, alors le cloud Cato tente de la rétablir
Configuration de la plage native
La plage native d'un site est l'adresse IPv4 (et CIDR) pour le réseau LAN principal qui est derrière le pare-feu ou le routeur.
Vous pouvez configurer les paramètres de plage native dans Réseau > <site> > Configuration du site > Réseaux. Vous pouvez également utiliser cette section pour configurer des plages réseau supplémentaires pour le site.
Configuration des tunnels VPN
Les sites IPsec prennent en charge un tunnel VPN principal et un tunnel secondaire optionnel. Vous pouvez configurer chaque tunnel pour se connecter à un PoP différent pour offrir de la résilience. Cependant, contrairement aux sockets Cato, les connexions IPsec ne se connectent pas automatiquement à des PoPs différents s'il y a un problème. Elles ne peuvent se connecter qu'à l'adresse IP de destination qui est configurée pour chaque tunnel.
IMPORTANT:
Nous recommandons fortement de configurer un tunnel secondaire (avec des IPs publiques Cato différentes) pour une haute disponibilité. Sinon, il y a un risque que le site perde la connectivité au cloud Cato.
Cato effectue une maintenance périodique sur ses PoPs, ce qui peut entraîner l'indisponibilité des PoPs des tunnels VPN principaux et secondaires lors de la même fenêtre de maintenance. Pour éviter ce risque et assurer la résilience, veuillez contacter Support pour vous assurer que les tunnels du site utilisent des PoPs avec des calendriers de maintenance distincts.
Pour les sites qui utilisent IKEv1, il existe des Types de service préconfigurés pour AWS et Azure.
IP Cato (Sortie) pour les tunnels Principal et Secondaire - Les adresses IP source sont les adresses IP PoP qui initient le tunnel IPsec. Sélectionnez l'adresse IP disponible pour le PoP. Si vous avez besoin de plus d'adresses IP, utilisez l'option Paramètres d'allocation d'adresses IP pour définir d'autres adresses IP.
IP du site pour les tunnels Principal et Secondaire - Les adresses IP pour le site utilisées pour les tunnels VPN.
Bande passante - Vous pouvez utiliser l'Application de gestion Cato pour contrôler la bande passante maximale en amont et en aval du cloud Cato vers chaque site. Si vous ne souhaitez pas configurer une valeur spécifique de bande passante pour un site, nous vous recommandons d'utiliser la bande passante réelle de l'ISP ou selon votre licence Cato Networks.
IPs privées - Les adresses IP qui sont à l'intérieur du tunnel VPN et qui sont utilisées pour configurer le routage dynamique BGP pour un site.
PSK Principal et Secondaire - Les clés pré-partagées publiques (PSK) pour les tunnels VPN.
Remarque:
Vous pouvez, si vous le souhaitez, utiliser la même adresse IP allouée pour un ou plusieurs sites IPsec tant que l'IP du site est différente pour chaque site. Cato recommande d'utiliser des IPs allouées différentes par site.
Configuration du routage pour IKEv1
Les sites IPsec IKEv1 ont la possibilité de sélectionner les options de Routage pour le tunnel VPN Phase II :
Implicite - Un seul tunnel est utilisé pour router tout le trafic LAN interne du site vers les adresses IP distantes.
Spécifique - Dans le champ Plages de réseau, définissez les plages IP distantes de l'autre côté du tunnel IPsec. Cela crée un maillage complet entre les plages IP locales et distantes.
Configuration des paramètres IKEv2
Les sites IPsec IKEv2 ont ces paramètres supplémentaires que vous pouvez configurer :
Connexion initiée par Cato - Vous pouvez configurer qui initie la connexion du tunnel VPN, le cloud Cato ou le pare-feu. Par défaut, cette fonctionnalité est activée pour que le cloud Cato initie la connexion IPsec et minimise les temps d'indisponibilité.
Plages de réseau - Pour les connexions IPsec avec un côté distant qui a des SAs (Security Associations) définis pour ce tunnel, dans Plages de réseau, entrez les plages IP distantes (généralement des réseaux d'autres sites) pour les SAs dans ce format <étiquette : plage IP>.
Remarque:
Nous recommandons vivement d'utiliser le paramètre par défaut et d'activer la connexion initiée par la fonctionnalité Cato.