Configurer des tunnels VPN redondants vers Google Cloud Plateformes (GCP)

Prev Next

GCP a récemment publié une nouvelle option HA pour la passerelle VPN. Si la passerelle VPN redondante est choisie, elle fournit deux adresses IP pour une résilience maximale. L'activation de BGP est requise pour surveiller quel tunnel est actif.

Ce sont les recommandations de Cato pour la connexion la plus résiliente vers GCP.

Étape 1

Dans l'Application de gestion Cato, allez à Réseau > Allocation IP. Sélectionnez les nouveaux emplacements PoP pour le site GCP. L'IP attribuée apparaîtra sur le côté droit. Notez l'adresse IP - vous devrez la saisir dans la configuration GCP.

Étape 2

Dans GCP, accédez àConnectivité Hybride → VPN → Passerelle VPN Cloud. Créez une nouvelle passerelle VPN :

mceclip1.png

Maintenant, remplissez les détails :

  • Nom - Nom identifiable pour la Passerelle

  • Réseau VPC - Ceci est votre VPC

  • Région - La région géographique où vous souhaitez créer la passerelle

Attention, il créera deux adresses IP comme indiqué :

mceclip3.png

Étape 3

Accédez à Passerelles VPN de pair et créez une nouvelle passerelle VPN. Assurez-vous de sélectionner deux interfaces dans la section Interfaces.

mceclip4.png

  • Adresse IP de l'Interface 0 : entrez l'adresse IP PoP principale (étape 1)

  • Adresse IP de l'Interface 1 : entrez l'adresse IP PoP de secours (étape 1)

Étape 4

Vous devez maintenant créer un routeur Cloud qui gérera le peering BGP. BGP est requis pour déterminer quel tunnel est actif et lequel est de secours.

Accédez à Connectivité Hybride → Routeurs Cloud et créez un nouveau Routeur.

Pour ASN Google, utilisez une valeur ASN privée (RFC 1918) : 64512 à 65535.

Étape 5

Retournez à la section VPN et choisissez Passerelle VPN Cloud. Cliquez sur la passerelle VPN récemment créée et choisissez Ajouter un tunnel VPN. Sous passerelle VPN de pair, choisissez le pair VPN (les PoPs Cato) et assurez-vous que Créer une paire de tunnels VPN est sélectionné sous Haute Disponibilité. Dans Routeur Cloud, choisissez le Routeur Cloud récemment créé.

Maintenant, en bas, il vous oblige à éditer deux tunnels VPN. Cliquez sur chacun d'eux et entrez les détails :

mceclip5.png

Remplissez le nom de chaque tunnel (maître / secours) et choisissez une clé de pré-partage.

Une fois terminé, l'assistant vous invitera pour la configuration BGP. Configurez les paramètres BGP pertinents pour chaque tunnel :

  • Nom - juste un nom pour le peering BGP

  • ASN de pair - ASN BGP à assigner au côté Cato

  • MED - 100 pour le tunnel principal et 110 pour le secours

  • IP BGP du routeur cloud - IP du routeur côté GCP

    • Doit appartenir au même CIDR /30 dans 169.254.0.0/16

    • Ne pas utiliser les adresses IP de diffusion ou de réseau sur ces réseaux /30

  • IP du pair BGP - IP du routeur côté Cato

Étape 6

Retournez à l'Application de Gestion Cato et créez un type de site IPsec IKEv2 (Réseaux > Site et cliquez sur Nouveau). Utilisez la configuration du site suivante :

Section IPsec IKEv2

  • Type de Service : choisissez Générique.

  • Source Primaire/Secondaire (Sortant) IP : sélectionnez l'adresse IP allouée à l'étape 1.

  • IP de Destination Primaire/Secondaire : entrez les adresses IP de la Passerelle VPN Cloud de GCP.

  • Définir/Modifier Mot de passe Primaire/Secondaire : Entrez la Clé de Pré-partage que vous avez spécifiée pour chaque tunnel.

BGP

  • Créez deux pairs BGP pour Maître et Secours.

  • ASN voisins et IP comme configurés dans GCP.

  • Métriques : pour maître, BGP spécifier 100 et pour le secours 110.

  • Les intervalles de Temps de Maintien et de Keepalive peuvent être modifiés à 30 et 10 respectivement pour une convergence plus rapide.

  • Routage - n'acceptez aucune route de GCP. Les sous-réseaux derrière GCP doivent être configurés dans la section Réseaux comme avec les sites Cato réguliers. Pour la diffusion, vous pouvez choisir entre Route par défaut (une route 0.0.0.0/0 - WAN + Internet sur Cato) et Toutes les Routes (tous les réseaux de votre compte Cato seront annoncés à GCP - seulement le trafic WAN).

Étape 7

Peu après l'enregistrement de la configuration dans l'Application de Gestion Cato, vous devriez voir le statut Établi pour BGP et VPN des deux tunnels sous Tunnels VPN Cloud dans GCP :

mceclip7.png