Connexion VPN redondante vers Oracle Cloud utilisant BGP

Prev Next

Connexion VPN redondante vers Oracle Cloud utilisant BGP

La procédure dans cet article montre comment configurer une connexion VPN redondante entre le cloud Cato et le cloud Oracle en utilisant le BGP.

Pour configurer une connexion BGP IKEv1 avec Oracle Cloud (OCI):

  1. Depuis l'Application de gestion Cato, sélectionnez Réseau > Allocation IP et assurez-vous que votre compte dispose de deux adresses IP appropriées à l'emplacement de votre Réseau Virtuel OCI.

    Pour plus d'informations, consultez Attribuer des adresses IP au Compte.

  2. Dans la page Réseau > Sites, cliquez sur Nouveau pour créer un nouveau site pour l'OCI.

    Assurez-vous que la Plage Native est la même que celle de la plage du VCN d'Oracle Cloud.

  3. Depuis le portail OCI, créez votre VCN s'il n'existe pas déjà.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  4. Depuis le panneau de navigation, sélectionnez Réseaux Virtuels, et cliquez sur Créer un Réseau Virtuel.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  5. Donnez un nom à votre VCN, définissez une plage et cliquez sur Créer Réseau Virtuel.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  6. Créez deux objets d'Équipement de l'Entreprise Client, un pour chaque adresse IP de PoP CATO que vous avez attribuée à l'Étape 1.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

    1. Créez le premier objet d'Équipement de l'Entreprise Client, et configurez-le avec l'adresse IP pour le premier PoP.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

    2. Créez le deuxième objet d'Équipement de l'Entreprise Client, et configurez-le avec l'adresse IP pour le deuxième PoP.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

      Il y a maintenant deux objets d'Équipement de l'Entreprise Client dans votre VCN.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

  7. Depuis le panneau de navigation de gauche, sélectionnez Passerelles de Routage Dynamiques et cliquez sur Créer une Passerelle de Routage Dynamique.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  8. Entrez le Nom et cliquez sur Créer Passerelle de Routage Dynamique.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  9. Depuis le panneau de navigation de gauche, sélectionnez Connexions IPSec, et cliquez sur Créer Connexion IPSec.

    Vous devez créer deux Connexions IPSec.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

    1. Créez une connexion IPSec en utilisant le premier objet d'Équipement de l'Entreprise Client PoP.

      Assurez-vous d'entrer une Plage CIDR Statique près du bas de la fenêtre. Cela peut correspondre au réseau VPN Mobile CATO (10.41.0.0/16) pour garder les choses simples et uniformes.

      Note :

      Avant de cliquer sur Créer Connexion IPSec, cliquez sur le lien hypertexte Afficher Options Avancées en bas de la fenêtre.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

    2. Depuis l'onglet Options Avancées > Tunnel 1, configurez ces paramètres :

      1. Entrez votre propre Secret Partagé personnalisé [limite de 32 caractères].

      2. Depuis Type de Routage, cliquez sur l'option Routage Dynamique BGP.

      3. Dans BGP ASN, entrez l'ASN CATO par défaut de 64515.

      4. Définissez une interface de tunnel interne CATO (CPE) avec une adresse IP et une adresse IP de l'interface interne du tunnel Oracle.

      5. Cliquez sur Créer Connexion IPSec.

        Une capture d'écran d'un téléphone portable Description générée automatiquement

    3. Répétez les deux étapes précédentes pour créer la deuxième connexion IPSec.

      Assurez-vous d'utiliser le deuxième objet d'Équipement de l'Entreprise Client PoP.

      Une capture d'écran d'un téléphone portable Description générée automatiquement Une capture d'écran d'un téléphone portable Description générée automatiquement

      Vos deux connexions IPSec sont dans un état de Cycle de vie de Provisionnement et peuvent prendre jusqu'à 15 minutes avant d'être Disponibles.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

  10. Enregistrez les adresses IP de pair IPSec Oracle Cloud pour chacune des Connexions IPSec que vous avez créées. Vous pouvez trouver ces adresses IP lorsque vous cliquez sur le nom de la connexion IPSec pour afficher ses détails.

    Ignorez le nom de tunnel générique étiqueté dans l'écran des détails et uniquement l'adresse IP VPN du tunnel que vous avez spécifiquement configuré et étiqueté est nécessaire.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  11. Depuis l'Application de gestion Cato, depuis le panneau de navigation cliquez sur Réseau > Sites et sélectionnez le site pour le VCN Oracle.

    1. Depuis le panneau de navigation, sélectionnez IPsec et développez les sections Général et Primaires.

    2. Définissez le Type de Service sur Générique, et assurez-vous que les IPs pairs PoP CATO correspondent aux IPs pairs respectifs du cloud Oracle.

      oracle_ikev1

    3. Assurez-vous que les adresses IP à l'intérieur du tunnel IPSec Cato sont les mêmes que les adresses IP de pairs respectives du cloud Oracle. Dans IPs Privées :

      • L'adresse IP dans Cato est la même que l'adresse IP dans CPE dans le Cloud Oracle

      • L'adresse IP dans Site est la même que l'adresse IP dans Oracle dans le Cloud Oracle

    4. Définissez les paramètres PSK Primaire et Secondaire pour correspondre au Secret Partagé du Cloud Oracle.

    5. Définissez vos Paramètres de Phase 1 IKEv1 et de Phase 2 pour correspondre aux paramètres dans le Cloud Oracle.

      En général, vous n'avez pas besoin de changer les paramètres par défaut de Cato.

    6. Cliquez sur Enregistrer.

  12. Dans l'Application de gestion Cato, sélectionnez Paramètres du Site > BGP.

    1. Spécifiez deux Voisins BGP. L'ASN par défaut de CATO est déjà configuré sur 64515. Ce paramètre correspond à ce que vous avez configuré dans les Options Avancées dans la configuration du Tunnel IPSec Oracle.

    2. Définissez l'ASN Oracle (le voisin) sur 31898, et spécifiez l'adresse IP de l'interface interne Oracle comme voisin. Cette adresse IP correspond à celle que vous avez définie dans la section des paramètres IPSec à l'étape 11 ci-dessus.

    Note :

    Assurez-vous de définir une valeur de métrique plus élevée sur le voisin BGP pour le PoP plus éloigné de votre Région Oracle. Dans l'exemple ci-dessous, une métrique de 101 est appliquée au voisin BGP associé au PoP Cato de New York.

  13. Enregistrez les paramètres dans l'Application de gestion Cato.

  14. Dans le Portail Cloud Oracle, attendez jusqu'à ce que vos Connexions IPSec soient Disponibles.

    Une capture d'écran d'un téléphone portable Description générée automatiquement

  15. Vous pouvez valider l'état du Tunnel et du BGP à la fois dans le Cloud Oracle et l'Application de gestion CATO.

    1. Validation du Cloud Oracle :

      Une capture d'écran d'un téléphone portable Description générée automatiquementUne capture d'écran d'un téléphone portable Description générée automatiquement

    2. Avant de mettre à jour les routes dans le Cloud Oracle, assurez-vous d'abord que votre Passerelle de Routage Dynamique est attachée à votre Réseau Virtuel Oracle. Cliquez sur Passerelles de Routage Dynamiques et sélectionnez votre DRG.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

    3. Depuis le panneau de navigation, cliquez sur Réseaux Virtuels.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

    4. Confirmez que votre DRG est attaché à votre VCN. Si ce n'est pas le cas, attachez-le maintenant.

      Une capture d'écran d'un téléphone portable Description générée automatiquement

    5. Mettez à jour votre table de routage pour envoyer le trafic approprié via la connexion IPSec.

      Les captures d'écran suivantes montrent comment définir la route par défaut sur la connexion IPSec d'Oracle vers Cato.

      Une capture d'écran d'un téléphone portable Description générée automatiquementUne capture d'écran d'un téléphone portable Description générée automatiquementUne capture d'écran d'un téléphone portable Description générée automatiquementUne capture d'écran d'un téléphone portable Description générée automatiquement