Configuration d'un Tunnel IPsec Cato vers votre Passerelle Réseau Virtuel Azure

Prev Next

Vue d’ensemble

Cet article décrit comment connecter les ressources Azure au Cloud Cato avec une Passerelle Réseau Virtuel Azure en utilisant une ou plusieurs connexions VPN.

Cato prend en charge les tunnels IPsec basés sur la route avec BGP vers la Passerelle Réseau Virtuel Azure, fournissant :

  • Échange de routes dynamiques utilisant BGP

  • Basculement automatique entre les tunnels

  • Haute disponibilité à travers plusieurs PoP Cato

Selon vos exigences de redondance, vous pouvez déployer l'une des architectures suivantes :

Déploiement

Nom d'affichage

Tunnel Principal Unique

Une Passerelle Réseau Locale avec un tunnel actif unique. Adapté pour des tests ou des environnements non critiques.

Tunnels Primaires Doubles (Actif-Actif)

Deux tunnels actifs depuis la même Passerelle Réseau Locale (même PoP) pour équilibrage de charge et redondance côté Azure.

Note : Pour atteindre un équilibrage de charge efficace, les métriques BGP entre les tunnels doivent être les mêmes.

Primaires + Secondaires (Actif-Passif) Tunnels

Deux Passerelles Réseaux Locales utilisant différents PoP Cato pour une redondance complète de bout en bout. Recommandé pour les déploiements en production.

Composants Azure

Composant

Nom d'affichage

Passerelle Réseau Virtuel

Point de terminaison principal Azure où le tunnel IPSec se termine et exécute BGP.

Passerelle Réseau Locale

Représentation Azure du point de terminaison VPN distant. Dans cette déploiement, le PoP Cato agit comme la Passerelle Réseau Locale.

Connexion VPN

La relation IPSec/BGP entre la Passerelle Réseau Virtuel et la Passerelle Réseau Locale (PoP)

Réseau Virtuel (VNet)

Fournit l'espace d'adressage Azure et contient le Sous-réseau de Passerelle requis pour la Passerelle Réseau Virtuel

Routeur Réseau Virtuel

Route le trafic basé sur les routes BGP dynamiquement apprises.

Création d'un Tunnel Unique entre la Passerelle Réseau Virtuel et votre PoP

Cette section décrit comment configurer un tunnel IPsec basé sur la route unique entre un site Cato et une Passerelle Réseau Virtuel Azure.

Pour créer un tunnel entre la Passerelle Réseau Virtuel et votre PoP via le Cloud Cato :

  1. Dans l'application de gestion Cato, sélectionnez une adresse IP attribuée par Cato pour le site.

    1. Depuis le menu de navigation, cliquez sur Réseau > Attribution IP.

    2. Sélectionner un emplacement. Une adresse IP unique est attribuée par Cato Networks.

      Le nombre d'adresses IP uniques que vous pouvez obtenir est déterminé par votre licence. Pour des adresses IP supplémentaires, contactez votre revendeur ou sales@catonetworks.com.

    3. Cliquez sur Sauvegarder.

  1. Dans la console Azure, créez un Réseau Virtuel (VNet).

    1. Depuis le Marketplace Azure, créez un nouveau Réseau Virtuel et associez-le à un groupe de ressources.

    2. Créez deux sous-réseaux :

      • Un sous-réseau de Passerelle Réseau Virtuel à utiliser avec la Passerelle Réseau Virtuel

      • Un sous-réseau de Charge de Travail à utiliser avec les Machines Virtuelles Azure

  1. Dans la console Azure, créez la Passerelle Réseau Virtuel.

    1. Depuis le Marketplace Azure, créez une nouvelle Passerelle Réseau Virtuel

    2. Configurez les paramètres de la Passerelle Réseau Virtuel, y compris l'abonnement, le nom et la région.

    3. Configurez les paramètres suivants :

      • Type de Passerelle : VPN

      • SKU : VpnGw2AZ (Sélectionnez en fonction de la capacité et des performances souhaitées)

      • Réseau Virtuel : Sélectionnez le VNet précédemment créé

      • Adresse IP publique : Créez une nouvelle et ajoutez un nom

      • Activer le mode actif-actif : Désactivé

      • Configurer BGP: Activé

      • Numéro du système autonome (ASN) : 65515. C'est l'ASN Azure.

      • Adresse IP BGP APIPA Azure personnnalisée : 169.254.21.1

    4. Cliquez sur Revoir + créer.

    5. Le déploiement peut prendre environ 30 minutes.

    6. Une fois le déploiement terminé, ouvrez la Passerelle Réseau Virtuel et sous Configuration, rassemblez les informations BGP et adresse IP publique.

  1. Dans la console Azure, créez la Passerelle Réseau Locale.

    1. Depuis le Marketplace Azure, créez une nouvelle Passerelle Réseau Locale

    2. Configurez les paramètres de la Passerelle Réseau Locale, y compris l'abonnement, le groupe de ressources, la région, le nom et l'adresse IP attribuée depuis CMA à l'étape 1.

    3. Cliquez sur Suivant et sous paramètres avancés configurez :

      • Configurer les paramètres BGP : Oui

      • Numéro du système autonome (ASN) : 65512. C'est l'ASN Cato.

      • Adresse IP du Pair BGP : 169.254.21.3. C'est l'adresse IP du Pair BGP Cato.

    4. Cliquez sur Revoir + créer.

  2. Dans la console Azure, créez la Connexion VPN.

    1. Ouvrez la Passerelle Réseau Virtuel précédemment créée.

    2. Sous Paramètres > Connexions, cliquez sur Ajouter

    3. Configurez les nouveaux paramètres de connexion, y compris l'abonnement, le groupe de ressources, le type de connexion (Site-à-Site), le nom et la région.

    4. Cliquez sur Suivant et sous Paramètres, configurez :

      • Passerelle Réseau Virtuel : Sélectionnez la Passerelle Réseau Virtuel configurée à l'étape 3.

      • Passerelle Réseau Locale : Sélectionnez la Passerelle Réseau Locale configurée à l'étape 4.

      • Méthode d'Authentification : Clé partagée (PSK)

      • Protocole IKE : IKEv2

      • Activer BGP : Activer

      • Activer les Adresses BGP Personnalisées : Activer

    5. Laissez les paramètres restants par défaut et cliquez sur Vérifier + créer.

  3. Dans l'Application de Gestion Cato, créez et configurez le site IPsec.

    1. Dans le menu de navigation, cliquez sur Network > Sites et cliquez sur Nouveau.

      Le panneau Ajouter Site s'ouvre,

    2. Configurez les paramètres du site comme suit :

      • Nom : Azure IPSec (exemple)

      • Type : Centre de données Cloud

      • Type de Connexion : IPsec IKEv2

      • Pays : Le pays dans lequel le site configuré est situé.

      • État : L'état, si le pays est les États-Unis.

      • Licence : Sélectionnez la licence appropriée.

      • Plage Native : N'importe lequel de vos sous-réseaux VNet de charge Azure.

    3. Cliquez sur Appliquer.

    4. Depuis l'écran Sites, cliquez sur le nouveau site Azure IPSec.

    5. Depuis le menu de navigation, cliquez sur Configuration du site > IPsec

    6. Développez la section Primaire et configurez les paramètres suivants :

      • IP Cato (Sortie) : l'adresse IP unique attribuée à l'étape 1 ci-dessus.

      • Cliquez sur le bouton Nouveau ci-dessous et configurez le tunnel PRIMARY1.

      • Définissez le Rôle comme WAN1.

      • IP Publique : l'adresse IP Publique de la configuration de la Passerelle Réseau Virtuel.

      • Adresses IP Privées

        • Cato : 169.254.21.3

        • Site : 169.254.21.1

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site.

      • Définir/Changer la PSK : la Clé Pré-partagée configurée à l'étape 5

    1. Cliquez sur Appliquer.

  4. Sous Paramètres du message d'initiation, assurez-vous que les algorithmes sélectionnés sont Automatique et le Groupe Diffie-Hellman est 2 (1024-bit).

  5. Configurez les paramètres BGP pour le site.

    1. Depuis le menu de navigation, sélectionnez Configuration du site > BGP.

    2. Cliquez sur Nouveau<\/strong>. Le panneau (Ajouter un voisin BGP) s'ouvre.

    3. Configurez les paramètres Généraux :

      • Description : Azure Pair 1 (exemple)

      • Paramètres ASN

        • Pair : 65515

        • Cato : 65512

      • IP > Pair : 169.254.21.1

    4. Configurez les paramètres de Politique pour les routes BGP :

      • Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    1. Cliquez sur Appliquer.

  6. Confirmez que le statut de connectivité du tunnel IPsec et des routes BGP est Connecté.

    1. Dans le panneau de navigation, sélectionnez IPsec, puis cliquez sur Statut de la connexion.

    2. Depuis le panneau de navigation, sélectionnez BGP et ensuite cliquez sur Afficher le Statut BGP.

Remarque :

Les routes Cato se propagent à la Passerelle Réseau Virtuel Azure et à la table de routage par défaut du VNet.

  1. Pour voir les routes dynamiquement apprises via BGP, ouvrez la Passerelle Réseau Virtuel et cliquez sur Surveillance des pairs BGP.

  1. Les routes dynamiques peuvent également être vues depuis l'interface réseau d'une VM interne, sous Aide > Routes effectives.

  2. Vous pouvez propager des routes dynamiques à d'autres VNets via l'interconnexion VNet dans une topologie Hub-et-Spoke.

Création de Tunnels Actif-Actif entre la Passerelle Réseau Virtuel et le PoP Cato

Dans la procédure suivante, nous déploierons deux tunnels Actif-Actif entre une seule Passerelle Réseau Virtuel Azure et un seul PoP Cato.

Cette configuration peut être utile pour l'équilibrage de charge et la redondance partielle côté Azure.

Remarque :

Les tunnels actif-actif ne protègent pas contre une panne de PoP Cato car les deux tunnels se terminent sur le même PoP.

Si vous souhaitez configurer un tunnel secondaire (passif) et atteindre une redondance complète, ignorez cette procédure et continuez à Créer le Tunnel Secondaire (Passif) entre la Passerelle Réseau Virtuel et le PoP Cato

Pour créer des tunnels Actif-Actif entre la Passerelle Réseau Virtuel et votre PoP via le Cloud Cato :

  1. Dans l'application de gestion Cato, sélectionnez une adresse IP attribuée par Cato pour le site.

    1. Depuis le menu de navigation, cliquez sur Réseau > Attribution IP.

    2. Sélectionner un emplacement. Une adresse IP unique est attribuée par Cato Networks.

      Le nombre d'adresses IP uniques que vous pouvez obtenir est déterminé par votre licence. Pour des adresses IP supplémentaires, contactez votre revendeur ou sales@catonetworks.com.

    3. Cliquez sur Enregistrer.

  1. Dans la console Azure, créez un Réseau Virtuel (VNet).

    1. Depuis le Marketplace Azure, créez un nouveau Réseau Virtuel et associez-le à un groupe de ressources.

    2. Créez deux sous-réseaux :

      1. Un sous-réseau de Passerelle Réseau Virtuel à utiliser avec la Passerelle Réseau Virtuel

      2. Un sous-réseau de charge de travail à utiliser avec les machines virtuelles Azure.

  1. Dans la console Azure, créez la passerelle de réseau virtuel.

    1. Depuis le Marketplace Azure, créez une nouvelle passerelle de réseau virtuel.

    2. Configurez les paramètres de la passerelle de réseau virtuel, y compris l'abonnement, le nom et la région.

    3. Configurez les paramètres suivants comme suit :

      • Type de passerelle : VPN

      • SKU : VpnGw2AZ (Sélectionnez selon la capacité et la performance souhaitées)

      • Réseau virtuel : Sélectionnez le VNet précédemment créé

      • Adresse IP publique : Créez et ajoutez un nom.

      • Activer le mode actif-actif : Activé

      • Deuxième adresse IP publique : Créez et ajoutez un nom.

      • Configurer BGP : Activé

      • Numéro de système autonome (ASN) : 65515. C'est l'ASN Azure.

      • Adresse IP APIPA BGP personnalisée Azure : 169.254.21.1

      • Deuxième adresse IP APIPA BGP personnalisée Azure : 169.254.21.2

    4. Cliquez sur Revoir + créer.

    5. Le déploiement peut prendre environ 30 minutes.

    6. Une fois le déploiement terminé, ouvrez la passerelle de réseau virtuel et sous Configuration, rassemblez les informations BGP et l'adresse IP publique.

  2. Dans la console Azure, créez la passerelle de réseau local.

    1. Depuis le Marketplace Azure, créez une nouvelle passerelle de réseau local.

    2. Configurez les paramètres de la passerelle de réseau local, y compris l'abonnement, le groupe de ressources, la région, le nom et l'adresse IP allouée à partir de CMA à l'étape 1.

    3. Cliquez sur Suivant et sous Paramètres avancés, configurez :

      • Configurer les paramètres BGP : Oui

      • Numéro de système autonome (ASN) : 65512. C'est l'ASN Cato.

      • Adresse IP du pair BGP : 169.254.21.3. C'est l'adresse IP du pair BGP Cato. Azure autorise seulement une adresse IP de pair pour une passerelle réseau local unique.

    4. Cliquez sur Revoir + créer.

  3. Dans la console Azure, créez la connexion VPN.

    1. Ouvrez la passerelle de réseau virtuel précédemment créée.

    2. Sous Paramètres > Connexions, cliquez sur Ajouter

    3. Configurez les nouveaux paramètres de connexion, y compris l'abonnement, le groupe de ressources, le type de connexion (Site-à-Site), le nom et la région.  

    4. Cliquez sur Suivant et sous Paramètres, configurez :

      • Passerelle de réseau virtuel : Sélectionnez la passerelle de réseau virtuel configurée à l'étape 3.

      • Passerelle de réseau local : Sélectionnez la passerelle de réseau local configurée à l'étape 4.

      • Méthode d'authentification : Clé partagée (PSK)

      • Protocole IKE : IKEv2

      • Activer BGP : Activer

      • Activer les adresses BGP personnalisées : Activer et sélectionner les adresses BGP primaires et secondaires.

    5. Laissez les paramètres restants par défaut et cliquez Revoir + créer.

  4. Dans l'Application de Gestion Cato, créez et configurez le site IPsec.

    1. Dans le menu de navigation, cliquez sur Network > Sites et cliquez sur Nouveau.

      Le panneau Ajouter Site s'ouvre,

    2. Configurez les paramètres du site comme suit :

      • Nom : Azure IPSec (exemple)

      • Type : Centre de Données Cloud

      • Type de connexion : IPsec IKEv2

      • Pays : Le pays dans lequel le site configuré est situé.

      • État : L'état, si le pays est les États-Unis.

      • Licence : Sélectionnez la licence appropriée.

      • Plage Native : N'importe lequel de vos sous-réseaux VNet de charge de travail Azure.

    3. Cliquez sur Appliquer.

    4. Depuis l'écran Sites, cliquez sur le nouveau site Azure IPSec.

    5. À partir du menu de navigation, cliquez sur Configuration du site > IPsec

    6. Développez la section Primaire et configurez les paramètres suivants :

      • Cato IP (Sortie) : l'adresse IP unique attribuée à l'étape 1 ci-dessus.

      • Cliquez sur le bouton Nouveau ci-dessous et configurez le tunnel PRIMARY1.

      • Définissez le Rôle comme WAN1.

      • IP publique : l'adresse IP publique de la configuration de la passerelle de réseau virtuel.

      • Adresses IP Privées

        • Cato : 169.254.21.3

        • Site : 169.254.21.1

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site.

      • Définir/Changer la PSK : la clé pré-partagée configurée à l'étape 5

    7. Dans la même section Primaire, cliquez sur Nouveau et configurez le tunnel PRIMARY2 :

      • Définissez le Rôle comme WAN2.

      • IP publique : la deuxième adresse IP publique de la configuration de la passerelle de réseau virtuel.

      • Adresses IP Privées

        • Cato : 169.254.21.3

        • Site : 169.254.21.2

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site.

      • Définir/Changer la PSK : la clé pré-partagée configurée à l'étape 5

    8. Cliquez sur Appliquer.

  5. Sous Paramètres de message d'initiation, assurez-vous que les algorithmes sélectionnés sont Automatiques et que le groupe Diffie-Hellman est 2 (1024-bit).

  6. Configurez les paramètres BGP pour le site.

    1. Dans le menu de navigation, sélectionnez Configuration du site > BGP.

    2. Cliquez sur Nouveau<\/strong>. Le panneau (Ajouter un voisin BGP) s'ouvre.

    3. Configurez les paramètres Généraux :

      • Description : Pair Azure 1 (exemple)

      • Paramètres ASN

        • Pair : 65515

        • Cato : 65512

      • IP > Pair : 169.254.21.1

    4. Configurez les paramètres Politique pour les routes BGP :

      • Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    5. Cliquez sur Appliquer.

    6. Sur la même page BGP, créez un deuxième pair BGP.

    7. Cliquez sur Nouveau<\/strong>. Le panneau (Ajouter un voisin BGP) s'ouvre.

    8. Configurez les paramètres Généraux :

      • Description : Pair Azure 2 (exemple)

      • Paramètres ASN

        • Pair : 65515

        • Cato : 65512

      • IP > Pair : 169.254.21.2

    9. Configurez les paramètres Politique pour les routes BGP :

      • Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    10. Cliquez sur Appliquer.

  7. Confirmez que le statut de connectivité du tunnel IPSec et les routes BGP sont Connectées.

    1. Dans le panneau de navigation, sélectionnez IPsec puis cliquez sur Statut de la connexion.

    2. Depuis le panneau de navigation, sélectionnez BGP et ensuite cliquez sur Afficher le Statut BGP.

Remarque :

Les routes Cato se propagent à la passerelle de réseau virtuel Azure et à la table de routage par défaut du VNet.

  1. Pour voir les routes dynamiquement apprises via BGP, ouvrez la Passerelle de Réseau Virtuel et cliquez sur Surveillance des pairs BGP.

  1. Les routes dynamiques peuvent également être vues depuis l'interface réseau d'une VM interne, sous Aide > Routes effectives.

  2. Vous pouvez également propager des routes dynamiques à d'autres VNets via le peering de VNet dans une topologie Hub-and-Spoke.

Création du tunnel secondaire entre la passerelle de réseau virtuel et le PoP Cato (Actif-Passif)

Pour fournir une redondance Active-Passive tant pour le Cato Cloud que pour Azure, Azure nécessite :

  • Une passerelle de réseau virtuel

  • Deux passerelles de réseau local

  • Deux connexions VPN

  • Deux sessions BGP indépendantes.

Le tunnel primaire reste actif en fonctionnement normal, tandis que le tunnel secondaire est utilisé automatiquement si le chemin primaire devient indisponible.

La procédure suivante décrit comment configurer un tunnel secondaire à la fois dans la console Azure et l'application de gestion Cato.

Note : Cette procédure suppose que vous avez complété les étapes décrites dans Création d'un tunnel unique entre la passerelle de réseau virtuel et votre PoP et que le tunnel primaire et les sessions BGP sont opérationnels.

Pour créer un tunnel redondant entre la Passerelle Réseau Virtuel et votre PoP via le Cato Cloud :

  1. Dans l'Application de gestion Cato, sélectionnez une deuxième adresse IP attribuée par Cato pour le site.

    1. Depuis le menu de navigation, cliquez sur Réseau > Allocation IP.

    2. Sélectionner un emplacement. Une adresse IP unique est attribuée par Cato Networks.

      Le nombre d'adresses IP uniques que vous pouvez obtenir est déterminé par votre licence. Pour des adresses IP supplémentaires, contactez votre revendeur ou sales@catonetworks.com.

    3. Cliquez sur Enregistrer.

  2. Dans la console Azure, modifiez la Passerelle Réseau Virtuel existante.

    1. Dans la Passerelle Réseau Virtuel existante, allez à Paramètres > Configuration

    2. Configurez une deuxième adresse IP BGP comme : 169.254.22.1

  3. Dans la console Azure, créez une deuxième Passerelle Réseau Locale.

    1. Depuis le Marché Azure, créez une nouvelle Passerelle Réseau Locale

    2. Configurez les paramètres de la Passerelle Réseau Locale, y compris l'abonnement, le groupe de ressources, la région, le nom et l'adresse IP attribuée par CMA à l'étape 1.

    3. Cliquez sur Suivant et sous Paramètres avancés configurez :

      • Configurez les paramètres BGP : Oui

      • Numéro de système autonome (ASN): 65512. Ceci est l'ASN de Cato.

      • Adresse IP pair BGP : 169.254.22.3. Ceci est l'adresse IP pair BGP de Cato.

    4. Cliquez sur Revoir + créer.

  4. Dans la console Azure, créez une deuxième connexion VPN.

    1. Ouvrez la Passerelle Réseau Virtuel existante.

    2. Sous Paramètres > Connexions, cliquez sur Ajouter

    3. Configurez les paramètres de la nouvelle connexion, y compris l'abonnement, le groupe de ressources, le type de connexion (Site-à-Site), le nom, et la région.

    4. Cliquez sur Suivant et sous Paramètres configurez :

      • Passerelle Réseau Virtuel : Sélectionnez la Passerelle Réseau Virtuel existante

      • Passerelle Réseau Locale : Sélectionnez la Passerelle Réseau Locale configurée à l'étape 3.

      • Méthode d'Authentification : Clé partagée (PSK)

      • Protocole IKE : IKEv2

      • Activer BGP : Activer

      • Activer les adresses BGP personnalisées : Activer

      • Adresse BGP principale personnalisée : 169.254.22.1

    5. Laissez les paramètres restants par défaut et cliquez sur Enregistrer + créer.

  5. Dans l'Application de gestion Cato, créez et configurez le tunnel secondaire.

    1. À partir du menu de navigation, cliquez sur Configuration du site > IPsec

    2. Développez la section Secondaire et configurez les paramètres suivants :

      • Cato IP (Sortie) : l'adresse IP unique attribuée à l'étape 1 ci-dessus.

      • Cliquez sur le bouton Nouveau ci-dessous et configurez le tunnel SECONDARY1.

      • Définissez le Rôle comme WAN1.

      • IP publique : l'adresse IP publique de la configuration de la Passerelle Réseau Virtuel. Ceci est la même IP publique que le tunnel principal.

      • Adresses IP Privées

        • Cato : 169.254.22.3

        • Site : 169.254.22.1

      • Bande passante (Descendant et Amont) : la bande passante selon la licence du site.

      • Définir/Changer le PSK : la Clé Pré-partagée configurée à l'étape 4

    3. Cliquez sur Appliquer.

  6. Configurez les paramètres du deuxième pair BGP pour le site.

    1. Dans le menu de navigation, sélectionnez Configuration du site > BGP.

    2. Cliquez sur Nouveau<\/strong>. Le panneau (Ajouter un voisin BGP) s'ouvre.

    3. Configurez les paramètres Généraux :

      • Description : Azure Pair 2 (exemple)

      • Paramètres ASN

        • Pair : 65515

        • Cato : 65512

      • IP > Pair : 169.254.22.1

    4. Configurez les paramètres Politique pour les routes BGP : Sélectionnez les options pour les routes que vous souhaitez annoncer (Route par défaut et/ou Toutes les routes) et les routes que vous souhaitez accepter (Routes dynamiques).

    5. Cliquez sur Appliquer.

  7. Confirmez que le statut de connectivité du tunnel IPsec et des routes BGP est Connecté.

    1. Dans le panneau de navigation, sélectionnez IPsec puis cliquez sur Statut de la connexion.

    2. Depuis le panneau de navigation, sélectionnez BGP et ensuite cliquez sur Afficher le Statut BGP.

Note : Les routes Cato se propagent à la Passerelle Réseau Virtuel Azure et à la table de routage par défaut VNet.

  1. Pour voir les routes apprises dynamiquement via BGP, ouvrez la Passerelle Réseau Virtuel et cliquez sur Surveillance des pairs BGP.

  1. Les routes dynamiques peuvent aussi être vues depuis l'interface réseau d'une VM interne, sous Aide > Routes effectives.

  2. Vous pouvez propager des routes dynamiques à d'autres VNets via le pairage VNet dans une topologie Hub-and-Spoke.