Déploiement d'un site vSocket depuis AWS Marketplace

Prev Next

Vue d'ensemble des vSockets AWS

Vous pouvez connecter votre VPC AWS à Cato en utilisant un tunnel IPsec ou un Socket virtuel (vSocket). Cet article explique comment déployer un vSocket sur une instance EC2.

Le vSocket offre ces avantages :

  • Contrôle de la gestion de la bande passante et QoS

  • Maximise la connectivité aux PoP dans le cloud Cato

  • Support pour les configurations de haute disponibilité

Pour plus d'informations sur les sites vSocket et IPsec, consultez Sélection du type de connexion pour un site.

Cet article suppose que vous avez déjà un VPC dans votre environnement AWS.

Pré-requis

  • Vous devez avoir les permissions d'administrateur pour le tableau de bord AWS et l'Application de Gestion Cato. De plus, vous devez avoir les permissions suivantes dans AWS :

    • AWS Marketplace

    • Formation Cloud

    • Création de rôle IAM

    • Création de paire de clés

  • Assurez-vous que l'environnement répond aux exigences listées dans Prérequis de connexion de Socket Cato.

Types d'instances EC2 prises en charge

Les types d'instance EC2 suivants sont certifiés pour les vSockets :

  • t3.large

  • t3.xlarge

  • c3.xlarge

  • c4.xlarge

  • c5.xlarge

  • c5d.xlarge

  • c5n.xlarge (Suggéré pour les sites à haute performance avec bande passante au-dessus de 2Gbps)

  • d2.xlarge

  • Les types d'instances suivants sont pris en charge à partir de la version de Socket 26.0.23517 :

    • c7i.xlarge

    • c7i.2xlarge

    • c7i.4xlarge

    • c7i.8xlarge

Consultez cet article pour passer en revue les spécifications des types d'instances qui vous aideront à choisir un type correspondant aux besoins du site.

Note :

Remarque : Si les instances c3.xlarge ou c4.xlarge ne sont pas disponibles dans votre région, contactez le support client AWS.

Limitations AWS

AWS ne supporte pas ces fonctionnalités de réseau :

  • Plages VLAN

  • Plages DHCP

Aperçu de haut niveau de la création du vSocket AWS

  1. Dans l'Application de Gestion Cato, créez un nouveau site pour le vSocket AWS

  2. Déployez l'offre AWS de Cato Networks

  3. Vérifiez que le vSocket est connecté à votre compte

Créer le site vSocket dans l'Application de Gestion Cato

Créez le site vSocket AWS dans l'Application de Gestion Cato, et le numéro de série pour le vSocket est généré. Ce numéro de série est utilisé lorsque vous lancez l'instance EC2.

L'IP locale pour le vSocket doit être la même que l'adresse IP pour l'interface LAN sur l'instance EC2. Les trois premières adresses IP du sous-réseau sont réservées par le VPC.

Après avoir créé le site, l'Application de Gestion Cato génère automatiquement un numéro de série unique pour le nouveau vSocket. Vous devez entrer ce numéro de série lorsque vous déployez l'instance EC2 (voir ci-dessous Déploiement du vSocket AWS).

Création d'un nouveau site AWS

Pour créer le site pour le vSocket AWS :

  1. Dans l'Application de Gestion Cato, depuis le menu de navigation, sélectionnez Réseau > Sites.

  2. Cliquez sur Nouveau. Le panneau Ajouter Site s'ouvre.

    awsSocketsite.png

  3. Configurez les paramètres Généraux pour le site :

    1. Entrez le Nom du Site.

    2. Sélectionnez le Type de Site. Cette option détermine quelle icône est utilisée pour le site dans la fenêtre de Topologie.

    3. Sous Type de connexion, sélectionnez vSocket AWS .

    4. Configurez le Pays, l'État, la Ville et le Fuseau Horaire pour définir la période pour la Fenêtre de Maintenance.

  4. Configurez les Paramètres de l'Interface WAN, y compris la bande passante Descendante et Montante en fonction de la bande passante de votre FAI.

  5. Configurez les Paramètres de l'Interface LAN, y compris la Plage Native pour le site AWS.

    Ce paramètre doit être le même que la plage IP du sous-réseau LAN dans l'instance EC2.

  6. Cliquez sur Appliquer. Le site est ajouté à la liste des Sites.

Copier le numéro de série du vSocket

L'Application de Gestion Cato génère automatiquement un numéro de série unique pour le nouveau vSocket. Vous devez entrer ce numéro de série (S/N) lorsque vous lancez l'instance EC2.

Pour copier le numéro de série :

  1. Dans le menu de navigation, sélectionnez Réseau > Sites, et sélectionnez le site.

  2. Dans le menu de navigation, sélectionnez Configuration du Site > Socket.

  3. Copiez le S/N pour le vSocket.

Déploiement du vSocket AWS

Cette procédure vous permet de déployer automatiquement tous les aspects de l'environnement AWS en utilisant un modèle prédéfini. Avant de commencer, assurez-vous d'avoir :

  • Les permissions nécessaires pour télécharger et exécuter le modèle depuis l'AWS Marketplace

  • Créé une paire de clés pour la communication chiffrée

  • Copié le numéro de série du vSocket que vous avez créé dans l'Application de Gestion Cato.

Pour déployer les ressources AWS en utilisant l'offre Cato :

  1. Depuis AWS Marketplace, sous Découvrez les produits, recherchez Socket Virtuel Cato Networks et cliquez sur le résultat de recherche.

  2. Cliquez sur Voir les options d'achat puis sur S'abonner.

  3. Cliquez sur Lancez votre logiciel.

  4. Sous Configuration > Service, sélectionnez AWS CloudFormation.

  5. Sous Région, assurez-vous de sélectionner la région où se trouve votre vSocket.

  6. Après avoir vérifié les informations de configuration, cliquez sur Lancer avec CloudFormation.

  7. Dans la page Créer pile, cliquez sur Suivant pour utiliser le modèle tel quel, ou cliquez sur Voir dans Composer d'Infrastructures pour apporter des modifications pertinentes à votre environnement.

  8. Dans la page Spécifier les détails de la pile, entrez un Nom de la pile et les paramètres de Configuration Réseau pour vos ressources virtuelles :

    • NewVPC - entrez la plage de réseau du VPC auquel vous vous connectez. Assurez-vous qu'elle ne entre pas en conflit avec votre WAN.

    • NewMGMTSubnet, NewWANSubnet, et NewLANSubnet - entrez la plage, au sein du VPC, à utiliser comme sous-réseaux respectifs.

  9. Entrez les paramètres de Configuration de l'Instance pour vos ressources virtuelles :

    • NewMGMTENI - Une adresse IP dans le sous-réseau MGMT pour l'interface MGMT. Les trois premières adresses IP du sous-réseau sont réservées par le VPC.

    • NewWANENI - Une adresse IP dans le sous-réseau WAN pour l'interface WAN. Les trois premières adresses IP du sous-réseau sont réservées par le VPC.

    • NewLANENI - Une adresse IP dans le sous-réseau LAN pour l'interface LAN. Les trois premières adresses IP du sous-réseau sont réservées par le VPC.

    • MyKeyPair - Sélectionnez la paire de clés que vous avez créée pour chiffrer cette connexion.

    • Numéro de Série - Le S/N que vous avez copié lors de la création du vSocket dans l'Application de Gestion Cato.

    • SecurityGroupIngress - Entrez l'adresse IP ou la plage pouvant initier une connexion à ces ressources virtuelles. Nous vous recommandons de limiter cela au plus petit groupe possible pour maintenir une bonne posture de sécurité.

    • Type d'instance - Sélectionnez le type d'instance requis.

  10. Cliquez sur Suivant.

  11. (Optionnel) Si nécessaire, configurez les options de pile.

  12. Cliquez sur Suivant.

  13. Dans la page Réviser et créer, passez en revue les paramètres et cliquez ensuite sur Soumettre.

  14. Une fois la pile construite et l'instance EC2 en cours d'exécution, redémarrez la VM pour finaliser le déploiement du vSocket.

    Note :

    Le redémarrage de la VM est requis pour que le vSocket établisse une connexion avec le cloud Cato.

La nouvelle configuration est déployée et dans quelques minutes, le vSocket devrait afficher un statut Connecté.

(Optionnel) Connexion à la WebUI du Socket

Si vous devez vous connecter à la WebUI du Socket, utilisez ces paramètres :

  • Utilisez l'adresse IP élastique MGMT comme adresse IP publique pour le vSocket

  • Le nom d'utilisateur est admin

  • Le mot de passe par défaut est l'ID de l'Instance pour l'instance EC2 du vSocket

(Optionnel) Acheminer le trafic vers les Instances EC2

Si vos instances d'application EC2 sont associées à un sous-réseau de plage non-native (un sous-réseau qui n'est pas le sous-réseau d'interface LAN du vSocket), dans l'Application de Gestion de Cato ajoutez une plage routée dans la section Réseaux pour le site.

Pour acheminer le trafic vers l'instance EC2 :

  1. Depuis le menu de navigation, sélectionnez Réseau > Sites, et sélectionnez le site.

  2. Depuis le menu de navigation, sélectionnez Configuration du Site > Réseaux.

  3. Dans la section LAN, cliquez sur Nouveau. Le panneau Nouvelle plage IP s'ouvre.

  4. Entrez le Nom pour la plage IP.

  5. Définissez le Type de plage sur Routé.

  6. Entrez la plage IP de sous-réseau.

  7. Définissez l'IP du Gateway sur le routeur VPC, qui est la première adresse IP de l'hôte du sous-réseau Native Range.

  8. (Optionnel) Configurez le NAT Statique pour la plage.

  9. Cliquez sur Appliquer. La plage est ajoutée à l'écran de Réseaux.

awsiprange.png

La capture d'écran ci-dessus montre ces paramètres d'exemple pour la plage routée :

  • Plage native - 10.0.2.0/24

  • Plage routée - 10.0.26.0/24

  • IP de Passerelle - 10.0.2.1

(Optionnel) Configurez IMDSv2 pour les Instances EC2

IMDS (Service de Metadata d'Instance) fournit un accès sécurisé pour récupérer les métadonnées d'une instance. Cato utilise ce service pour obtenir les informations suivantes :

  • Numéro de série dans les données utilisateur

  • ID de l'Instance

  • Informations liées à HA

  • Paramètres de clé et de nom d'hôte pour modifier la table de routage

À partir de Socket v20 version 18221, Cato ajoute la prise en charge de IMDSv2.

Pour configurer votre instance pour utiliser IMDSv2 :

  1. Dans AWS, sélectionnez l'instance que vous souhaitez configurer.

  2. Sélectionnez Actions > Paramètres de l'instance.

  3. Dans la section Modifier les options de métadonnées d'instance, sous IMDSv2 sélectionnez Requis.

  4. Cliquez sur Enregistrer.

Ce changement ne provoque aucun temps d'arrêt. Cependant, si vous avez un déploiement HA, vous devez configurer à la fois l'instance principale et secondaire pour utiliser la même version d'IMDS.