Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Configuration d'un IPsec initialisé par Cato vers la Passerelle de Transit AWS

Prev Next

Vue d'ensemble

Le Passerelle de Transit AWS offre une interconnexion VPC entièrement maillée et vous permet d'accéder à tous vos nuages privés virtuels (VPCs) avec une seule ou plusieurs connexions VPN.

Cato prend en charge les tunnels IPsec basés sur les routes avec BGP vers Passerelle de Transit AWS, offrant :

  • Échange de routes dynamiques à l'aide de BGP

  • Basculement automatique entre les tunnels

  • Haute disponibilité sur plusieurs PoPs Cato

360002843337-image-0.png

Selon vos besoins en redondance, vous pouvez déployer l'une des architectures suivantes :

Déploiement

Description

Tunnel principal unique

Une passerelle client avec un tunnel actif unique. Convient pour les environnements de test ou non critiques.

Tunnels primaires doubles (actifs-actifs)

Deux tunnels actifs à partir de la même passerelle client (même PoP) pour l'équilibrage de charge et la redondance côté AWS.

Note : Pour obtenir un équilibrage de charge efficace, les métriques BGP entre les tunnels doivent être identiques et le support ECMP doit être activé côté AWS.

Tunnels primaires + secondaires (actif-passif)

Deux passerelles clients utilisant différents PoPs Cato pour une redondance complète de bout en bout. Recommandé pour les déploiements en production.

Note :

Cato ne prend pas en charge le routage IPsec basé sur la politique pour les sites IKEv1 IPsec de Passerelles de Transit AWS, seul l'IPsec basé sur le routage avec BGP est pris en charge.

Composants AWS

Composant

Nom d'affichage

Passerelle de Transit (TGW)

Centre de routage central qui connecte plusieurs VPCs et attachements VPN.

Passerelle Client

Représentation AWS du point de terminaison VPN distant. Dans ce déploiement, le PoP Cato agit comme la passerelle client.

Attachement VPN

Connecte la Passerelle de Transit à la passerelle client à l'aide de tunnels IPsec.

Attachement VPC

Connecte un ou plusieurs VPCs à la Passerelle de Transit.

Table de routes de Passerelle de Transit

Stocke les routes BGP apprises dynamiquement et détermine le transfert de paquets.

Création du Tunnel Principal entre la Passerelle de Transit et votre PoP

Dans la procédure suivante, nous nous connecterons à travers le Cloud Cato à la Passerelle de Transit AWS.

Pour créer un tunnel entre la Passerelle de Transit et votre PoP via le Cloud Cato :

  1. Dans l'Application de Gestion Cato, sélectionnez une adresse IP attribuée par Cato pour le site.

    1. Depuis le menu de navigation, cliquez sur Réseau > Attribution IP.

      IP_Allocation.png

    2. Sélectionnez un emplacement. Une IP unique est attribuée par Cato Networks.

      Le nombre d'IPs uniques que vous pouvez obtenir est déterminé par votre licence. Pour des IPs supplémentaires, contactez votre revendeur ou sales@catonetworks.com.

    3. Cliquez sur Enregistrer.

  2. Dans la console AWS, créez la Passerelle de Transit.

    1. Ouvrez le service VPC, puis dans le volet de navigation, faites défiler jusqu'aux Passerelles de Transit

    2. Cliquez sur Créer une Passerelle de Transit.

    3. Configurez les paramètres de la Passerelle de Transit, y compris le nom et les options requises pour votre environnement.

    4. Configurez le paramètre Support VPN ECMP en fonction de votre modèle de déploiement :

      • Actif-passif (Primaire-secondaire) : Désactivez le support VPN ECMP pour garantir que la Passerelle de Transit préfère un seul attachement VPN.

      • Actif-actif (Double primaire) : Activez le support VPN ECMP pour permettre l'équilibrage de charge en amont (AWS-vers-Cato) sur plusieurs tunnels VPN actifs.

  3. Dans la console AWS, créez l'attachement de passerelle de transit VPN.

    1. Ouvrez le service VPC, puis dans le volet de navigation, faites défiler jusqu'à Passerelles de Transit et cliquez sur Pièces Jointes à la Passerelle de Transit.

    2. Cliquez sur Créer une Pièce Jointe à la Passerelle de Transit.

    3. Configurez l'Attachement de la Passerelle de Transit comme suit :

      • ID de la Passerelle de Transit : sélectionnez la Passerelle de Transit précédemment créée.

      • Type de Pièce Jointe : VPN

      • Passerelle client : Nouveau

      • Adresse IP : entrez l'adresse IP allouée par Cato (ci-dessus).

      • ASN BGP : 64515

      • Options de Routage : Dynamiques (requiert BGP)

    4. Cliquez sur Créer l'attachement.

    5. Cliquez sur Fermer.

  4. Dans la console AWS, créez l'attachement de passerelle de transit VPC.

    1. Ouvrez le service VPC, puis dans le volet de navigation, faites défiler jusqu'à Passerelles de Transit et cliquez sur Pièces Jointes à la Passerelle de Transit.

    2. Cliquez sur Créer une Pièce Jointe à la Passerelle de Transit.

    3. Configurez la Pièce Jointe à la Passerelle de Transit comme suit :

      • ID de la Passerelle de Transit : sélectionnez la même Passerelle de Transit.

      • Type d'attachement : VPC

      • ID du VPC : Sélectionnez le VPC qui sera attaché à la passerelle de transit

    4. Cliquez sur Créer une pièce jointe.

    5. Cliquez sur Fermer.

  5. Revue de la connexion VPN et téléchargez le fichier de configuration.

    1. Dans le panneau de navigation VPC, faites défiler vers le haut jusqu'à Réseau Privé Virtuel (VPN) et cliquez sur Connexions VPN site-à-site.

    2. Sélectionnez la case à cocher de la Connexion VPN qui a été créée dans l'étape précédente et cliquez sur Télécharger la Configuration.

    3. Configurez les paramètres comme suit :

      • Fournisseur : Générique

      • Plateforme : Générique

      • Logiciel : Indépendant du fournisseur

        360002843397-image-6.png

    4. Cliquez sur Télécharger.

    5. Ouvrez le fichier téléchargé et notez les éléments suivants dans la section Tunnel IPsec #1 :

      • Clé de partage préalablement configurée

        360002843377-image-7.png

      • Adresses IP extérieures - Passerelle Privée Virtuelle

        360002923678-image-8.png

      • Adresses IP intérieures - Passerelle Client et Passerelle Privée Virtuelle

        360002843417-image-9.png

      • Options de Configuration BGP - ASN de Passerelle Privée Virtuelle et Adresse IP du voisin

        360002923658-image-10.png

  6. Dans l'Application de Gestion Cato, créez et configurez le site IPsec.

    1. Depuis le menu de navigation, cliquez sur Réseau > Sites et cliquez sur Nouveau.

      Le panneau Ajouter un site s'ouvre,

    2. Configurez les paramètres du site comme suit :

      • Nom : AWS TGW (exemple)

      • Type : Centre de Données Cloud

      • Type de connexion : IPsec IKEv2

      • Pays : Le pays dans lequel le site configuré est localisé.

      • État : L'état, si le pays est les États-Unis.

      • Licence : Sélectionnez la licence appropriée.

      • Plage Native : N'importe lequel de vos sous-réseaux VPC AWS.

    3. Cliquez sur Appliquer.

    4. Depuis l'écran Sites, cliquez sur le nouveau site AWS.

    5. Depuis le menu de navigation, cliquez sur Configuration du site > IPsec.

    6. Développez la section Primaire, et configurez les paramètres suivants :

      • IP Cato (Sortie) : l'adresse IP unique attribuée à l'étape 1 ci-dessus.

      • Cliquez sur le Nouveau bouton ci-dessous.

      • Définissez le Rôle comme WAN1.

      • IP publique : L'adresse IP extérieure de la passerelle privée virtuelle à partir du fichier de configuration AWS.

      • Adresses IP privées

        • Site: l'adresse IP Intérieure de la Passerelle Privée Virtuelle à partir du fichier de configuration AWS.

        • Cato: l'adresse IP Intérieure de la Passerelle Client à partir du fichier de configuration AWS.

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site.

      • Définir/Changer le Mot de Passe Principal: la Clé Pré-Partagée du fichier de configuration AWS

    7. Cliquez sur Appliquer.

  7. Configurez les paramètres BGP pour le site.

    1. Depuis le menu de navigation, sélectionnez Configuration de Site > BGP.

    2. Cliquez sur Nouveau. Le panneau (Ajouter un voisin BGP) s'ouvre.

    3. Configurez les paramètres Général :

      • Description : AWS TWG #1 (exemple)

      • Paramètres ASN

        • Peer : l'ASN de la Passerelle Privée Virtuelle du fichier de configuration AWS

        • Cato : ASN pour le Cloud Cato

      • IP > Peer : l'adresse IP du voisin du fichier de configuration AWS

    4. Configurez les paramètres de Politique pour les routes BGP :

      • Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    5. Cliquez sur Appliquer.

  8. Confirmez que l'état de connectivité du tunnel IPsec et des routes BGP est Connecté.

    1. Depuis le panneau de navigation, sélectionnez IPsec et ensuite cliquez sur Statut de la Connexion.

    2. Depuis le panneau de navigation, sélectionnez BGP et ensuite cliquez sur Afficher le Statut BGP.

      Remarque :

      Les routes Cato se propagent dans la table de routage de la Passerelle de Transit AWS mais pas dans les tables de routage VPC. Créez des routes de retour vers vos réseaux sur site dans chaque VPC en utilisant la Passerelle de Transit comme cible, comme indiqué dans la procédure ci-dessous

  9. Dans votre console AWS, dans le panneau de navigation, faites défiler jusqu'à Cloud Privé Virtuel et cliquez sur Tables de Routage.

  10. Sélectionnez une table de routage associée à un VPC que vous souhaitez accéder par la Passerelle de Transit, cliquez sur l'onglet Routes, puis cliquez sur Modifier les Routes.

  11. Cliquez sur Ajouter une route, puis configurez les paramètres comme suit :

    • Destination : entrez un sous-réseau de votre réseau local. Cela peut être une route résumée.

    • Cible : Sélectionnez la Passerelle de Transit.

  12. Répétez l'étape précédente pour créer des routes pour tous vos réseaux locaux qui nécessitent un accès au cloud.

  13. Cliquez sur Enregistrer les routes.

  14. Répétez les étapes 10 - 13 pour chaque VPC auquel vous devez accéder via la Passerelle de Transit.

Création d'un second tunnel primaire entre la Passerelle de Transit et le PoP Cato (actif-actif)

Lors de la configuration d'une connexion VPN AWS, AWS fournit deux tunnels VPN par Passerelle Client. Cela fournit une redondance côté AWS. Cependant, les deux tunnels doivent être connectés au même PoP.

Cette configuration peut être utile pour configurer les tunnels IPsec actif-actif pour l'équilibrage de charge et la redondance partielle. Si vous souhaitez configurer un tunnel secondaire (passif) et obtenir une redondance complète, sautez cette procédure et continuez vers Création du tunnel secondaire entre la Passerelle de Transit et le PoP Cato

La procédure suivante décrit comment configurer un second tunnel primaire à la fois dans la Console AWS et l'Application de gestion Cato.

Remarque :

Cette procédure suppose que dans l'application de gestion Cato, vous avez déjà configuré un tunnel vers la Passerelle de Transit AWS, tel que décrit dans Création du tunnel principal entre la Passerelle de Transit et votre POP.

Pour créer un second tunnel primaire entre la Passerelle de Transit et votre PoP via le Cato Cloud :

  1. Téléchargez le fichier de configuration.

    1. Dans le volet de navigation du VPC, faites défiler jusqu'à Réseau Privé Virtuel (VPN) et cliquez sur Connexions VPN Site-à-Site.

    2. Sélectionnez la case de la connexion VPN créée dans la section précédente et cliquez sur Télécharger la Configuration

    3. Configurez les paramètres comme suit :

      • Fournisseur : Générique

      • Plateforme : Générique

      • Logiciel : Indifférent au fournisseur

    4. Cliquez sur Téléchargement.

    5. Ouvrez le fichier téléchargé et notez les éléments suivants sous la section Tunnel IPsec #2 :

      • Clé Pré-partagée

      • Adresses IP extérieures- Passerelle Privée Virtuelle

      • Adresses IP Intérieures - Passerelle Client et Passerelle Privée Virtuelle

      • Options de Configuration BGP - ASN de la Passerelle Privée Virtuelle et Adresse IP du Voisin

  2. Dans l'application de gestion Cato, configurez le second tunnel primaire.

    1. Depuis le menu de navigation, cliquez sur Réseau > Sites et cliquez sur le site IPsec de la Passerelle de Transit AWS.

    2. Développez la section Primaire et configurez les paramètres suivants :

      • Cliquez sur le Nouveau bouton ci-dessous.

      • Définissez le Rôle comme WAN2

      • IP publique : L'adresse IP extérieure de la passerelle privée virtuelle à partir du fichier de configuration AWS (tunnel 2).

      • Adresses IP Privées

        • Site : L'adresse IP intérieure de la passerelle privée virtuelle à partir du fichier de configuration AWS.

        • Cato : L'adresse IP intérieure de la passerelle client à partir du fichier de configuration AWS.

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site.

      • Définir/Changer la PSK : la clé pré-partagée à partir du fichier de configuration AWS
         

      1. Cliquez sur Appliquer.

  3. Configurez les paramètres BGP pour le second tunnel primaire pour le site.

    1. Depuis le menu de navigation, sélectionnez Configuration du site > BGP.

    2. Cliquez sur Nouveau<\/strong>. Le panneau Ajouter une Règle s'ouvre.

    3. Configurez les paramètres Généraux :

      • Description : AWS TWG #2 (exemple)

      • Paramètres ASN

        • Pair : ASN de la Passerelle Privée Virtuelle à partir du fichier de configuration AWS

        • Cato : ASN pour le Cato Cloud

      • IP > Pair : L'adresse IP du Voisin à partir du fichier de configuration AWS

    4. Configurez les paramètres de Politique pour les routes BGP

      • Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    5. Cliquez sur Appliquer, puis cliquez sur Enregistrer.

  4. Confirmez que le statut de connectivité du tunnel IPsec et des routes BGP est Connecté.

    1. Depuis le panneau de navigation, sélectionnez IPsec et cliquez ensuite sur Statut de la connexion.

    2. Depuis le panneau de navigation, sélectionnez BGP puis cliquez sur Afficher le statut BGP et vérifiez le statut du second tunnel primaire.

Création du tunnel secondaire entre la Passerelle de Transit et le PoP Cato (Actif-passif)

Pour fournir une redondance actif-passif pour le Cato Cloud et AWS, vous devez créer deux passerelles clients dans AWS, puis définir un tunnel à partir d'une passerelle client pour le tunnel principal et un tunnel de l'autre passerelle client pour le tunnel secondaire. Cela vous permet de configurer les tunnels principaux et secondaires sur des Points de présence dans différents emplacements.

La procédure suivante décrit comment configurer un tunnel secondaire à la fois dans la console AWS et dans l'application de gestion Cato

Remarque :

Cette procédure suppose que dans l'application de gestion Cato, vous avez déjà configuré un tunnel vers la Passerelle de Transit AWS, tel que décrit dans Création du tunnel principal entre la Passerelle de Transit et votre POP.

Pour créer un tunnel redondant entre la Passerelle de Transit et votre PoP via le Cato Cloud :

  1. Dans l'application de gestion Cato, sélectionnez une adresse IP attribuée par Cato pour le site.

    1. Dans le menu de navigation, cliquez sur Réseau > Attribution IP.

      IP_Allocation.png

    2. Sélectionner un emplacement. Une adresse IP unique est attribuée par Cato Networks.

      Le nombre d'adresses IP uniques que vous pouvez obtenir est déterminé par votre licence. Pour des adresses IP supplémentaires, contactez votre revendeur ou sales@catonetworks.com.

    3. Cliquez sur Enregistrer.

  2. Dans la console AWS, créez un attachement de passerelle de transit VPN.

    1. Ouvrez le service VPC, puis dans le panneau de navigation, faites défiler vers le bas jusqu'à Passerelles de Transit et cliquez sur Pièces jointes de Passerelle de Transit.

    2. Cliquez sur Créer l'Attachement de la Passerelle de Transit.

    3. Configurez la Pièce Jointe à la Passerelle de Transit comme suit :

    4. Cliquez sur Créer une pièce jointe.

    5. Cliquez sur Fermer.

  3. Revue de la connexion VPN et téléchargez le fichier de configuration.

    1. Dans le panneau de navigation du VPC, faites défiler jusqu'à Réseau Privé Virtuel (VPN) et cliquez sur Connexions VPN Site-à-Site.

    2. Sélectionnez la case de la connexion VPN créée à l'étape précédente et cliquez sur Télécharger la Configuration.

    3. Configurez les paramètres comme suit :

      • Fournisseur : Générique

      • Plateforme : Générique

      • Logiciel : Fournisseur Indifférent

    4. Cliquez sur Télécharger.

    5. Ouvrez le fichier téléchargé et notez les éléments suivants sous la section Tunnel IPsec #1 :

      • Clé Pré-partagée

        360002843377-image-7.png

      • Adresses IP Extérieures- Passerelle Privée Virtuelle

        360002923678-image-8.png

      • Adresses IP Intérieures - Passerelle Client et Passerelle Privée Virtuelle

        360002843417-image-9.png

      • Options de Configuration BGP - ASN de la Passerelle Privée Virtuelle et Adresse IP du Voisin

        360002923658-image-10.png

  4. Dans l'application de gestion Cato, configurez le site IPsec de la Passerelle de Transit AWS pour des tunnels redondants.

    1. Dans le menu de navigation, cliquez sur Réseau > Sites et cliquez sur le site IPsec de la Passerelle de Transit AWS.

    2. Depuis le menu de navigation, cliquez sur Configuration du site > IPsec.

    3. Développez la section Secondaire et configurez les paramètres suivants :

      • IP Cato (Sortie) : l'adresse IP unique attribuée à l'étape 1 ci-dessus.

      • Cliquez sur le Nouveau bouton ci-dessous.

      • Définissez le rôle en tant que WAN1.

      • IP publique : L'adresse IP extérieure de la passerelle privée virtuelle à partir du fichier de configuration AWS.

      • Adresses IP Privées

        • Site: l'adresse IP Intérieure de la Passerelle Privée Virtuelle à partir du fichier de configuration AWS.

        • Cato: l'adresse IP Intérieure de la Passerelle Client à partir du fichier de configuration AWS.

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site

      • Définir/Changer le Mot de Passe Principal: la Clé Pré-Partagée du fichier de configuration AWS

    4. Cliquez Enregistrer.

  5. Configurez les paramètres BGP pour le tunnel redondant pour le site.

    1. Dans le menu de navigation, sélectionnez Configuration du site > BGP.

    2. Cliquez Nouveau. Le panneau Ajouter une Règle s'ouvre.

    3. Configurez les paramètres Généraux :

      • Description : AWS TWG #2 (exemple)

      • Paramètres ASN

        • Pair : l'ASN de la Passerelle Privée Virtuelle à partir du fichier de configuration AWS

        • Cato : ASN pour le Cato Cloud

      • IP > Pair : L'adresse IP du Voisin à partir du fichier de configuration AWS

    4. Configurez les paramètres de Politique pour les routes BGP :

      • Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    5. Cliquez Appliquer, puis cliquez sur Enregistrer.

  6. Confirmez que le statut de connectivité du tunnel IPsec et des routes BGP est Connecté.

    1. Dans le panneau de navigation, sélectionnez IPsec, puis cliquez sur Statut de la connexion.

    2. Dans le panneau de navigation, sélectionnez BGP, puis cliquez sur Afficher le statut BGP et vérifiez le statut du tunnel secondaire.

      Remarque :

      Les routes Cato se propagent dans la table de routage de la Passerelle de Transit AWS mais pas dans les tables de routage VPC. Créez des routes de retour vers vos réseaux sur site dans chaque VPC en utilisant la Passerelle de Transit comme cible, comme indiqué dans la première section ci-dessus.