Cato Cloud への Cisco IOS/IOS-XE 冗長化 IPSec トンネル

Prev Next

この記事では、冗長化構成でCisco IOS/IOS-XEデバイスを使用してIPsecサイトをCato Cloudに接続する方法について解説します。

サンプルネットワーク接続構成

以下の図は、アクティブ/パッシブ冗長化構成でCisco IOS/IOS-XEデバイスを使用してCato Cloudに接続するCato IPsecサイトの接続構成を示しています。

接続構成.png

Cisco IOS/IOS-XEデバイスを使用して、アカウントに冗長化IPsecサイトを作成する

Cato管理画面を使用して、CiscoデバイスをCato Cloudに接続するためのIPsec IKEv2サイトを作成できます。 まず、Catoアカウント用にIPアドレスを割り当てる必要があります。 次に、Ciscoデバイスの設定を行い、Cato公開IPアドレスに接続します。 最後に、Ciscoデバイスに接続するためのIPsecサイト設定を構成します。

Ciscoデバイスを使用して、Cato Cloudに接続するためのIPsecサイトを設定します:

  1. Cato管理画面から、プライマリおよびセカンダリPoPからIPsecピアIPを割り当てます。

    CMA_IP_割り当て

    1. ナビゲーションメニューから ネットワーク(1) > IPの割り当て(2) をクリックします。

    2. IPの割り当て画面で、IPsecトンネル用のプライマリPoPとセカンダリPoP (3)となる2つのPoPロケーションを選択します。

      PoPロケーションを選択すると、対応するIPsecピアIPアドレスが表示されます。

    3. 保存 (4) をクリックします。

  2. Cisco IOS CLIから、IKEv2提案とポリシーを作成します。 Configure Terminalプロンプトを開き、以下の例のようにIKEv2提案とプロファイルを作成します:

    crypto ikev2 proposal CATO_IKEv2_PROPOSAL
    encryption aes-gcm-256
    prf sha512group 21
    !
    crypto ikev2 policy CATO_IKEv2_POLICY
    proposal CATO_IKEv2_PROPOSAL
    !
  3. IKEv2キーリングとプロファイルを以下の例のように作成します:

    crypto ikev2 keyring CATO_KEYRING
    peer Dallas
    address x.x.x.x
    pre-shared-key local Cato1234
    pre-shared-key remote Cato1234
    !
    peer Chicago y.y.y.y
    pre-shared-key local Cato1234
    pre-shared-key remote Cato1234
    !
    crypto ikev2 profile CATO_IKEv2_PROFILE
    match identity remote address x.x.x.x 255.255.255.255
    match identity remote address y.y.y.y 255.255.255.255
    authentication remote pre-share
    authentication local pre-share
    keyring local CATO_KEYRING
    !
  4. IPsecトランスフォームセットとプロファイルを以下の例のように作成します:

    !
    crypto ipsec transform-set CATO_TSET esp-gcm 256
    !
    crypto ipsec profile CATO_IPSEC_PROFILE
    set transform-set CATO_TSET
    set pfs group21
    set ikev2-profile CATO_IKEv2_PROFILE
    !
  5. 外部公開インタフェースのトンネルソースを指定したIPsecトンネルインタフェースを以下の例のように作成します:

    interface Tunnel0
    ip address 172.16.3.1 255.255.255.252
    tunnel source GigabitEthernet2
    tunnel mode ipsec ipv4
    tunnel destination x.x.x.x
    tunnel protection ipsec profile CATO_IPSEC_PROFILE
    !
    interface Tunnel1
    ip address 172.16.4.1 255.255.255.252
    tunnel source GigabitEthernet2
    tunnel mode ipsec ipv4
    tunnel destination y.y.y.y
    tunnel protection ipsec profile CATO_IPSEC_PROFILE
    !
  6. サイトに必要な設定に基づいてCiscoデバイスのルートを設定します:

    1. 選択的トラフィックをCatoに - 特定のサブネットをIPSecトンネルインタフェース経由で指定するための静的ルートを作成します(以下の例を参照):

      ip route x.x.x.x x.x.x.x 255.255.255.255 Tunnel0 172.16.3.2
      ip route x.x.x.x x.x.x.x 255.255.255.255 Tunnel1 172.16.4.2 250
    2. すべてのトラフィックをCatoに - CatoピアIPアドレスをパブリックインターネットに、デフォルトルートをCatoトンネルに向けるための静的ルートを作成します(以下の例を参照):

      ip route x.x.x.x 255.255.255.255 GigabitEthernet2 z.z.z.z name (Catoプライマリピアルート)
      ip route y.y.y.y 255.255.255.255 GigabitEthernet2 z.z.z.z name (Catoセカンダリピアルート)
      ip route 0.0.0.0 0.0.0.0 Tunnel0 172.16.3.2
      ip route 0.0.0.0 0.0.0.0 Tunnel1 172.16.4.2 250
  7. Cato管理画面で新しいCiscoサイトを作成します。

    image3.png

    1. ナビゲーションメニューから ネットワーク (1) > サイト (2) をクリックします。

    2. 新規 (3) をクリックします。 サイト追加 パネルが開きます。

  8. 新しいCiscoサイトの設定を構成します。

    image4.png

    1. サイト名 (1) を入力します。

    2. 接続タイプ (2) で IPSec IKEv2を選択します。

    3. 必要に応じて、国 (3) と 州 (4) を定義します。

    4. ネイティブ範囲 (5) でCiscoサイトの背後にあるネットワーク範囲を指定し、Cato Cloudに接続されている範囲と通信します。

    5. 適用 (6) をクリックします。

  9. その新しいサイトの名前をクリックして、サイトを開き、設定を構成します。

    image5.png

  10. ナビゲーションメニューから サイト設定 > IPSec (1) を選択し、プライマリ (2) トンネル設定セクションを展開します。

    image6.png

  11. プライマリIPsecトンネルの設定を定義します。

    image7.png

    1. 公開 IP を定義します:

      1. Cato IP (Egress) (1) で、プライマリPoP IPをドロップダウンメニューから選択します。

      2. サイトIP (2) で、Ciscoルータの公開WANリンクIPアドレスを入力します。

    2. プライマリPSK (3) を入力します。

  12. セカンダリ トンネル設定セクションを展開し、セカンダリIPsecトンネルの設定を構成します:

    image8.png

    1. Cato IP (Egress) (1)で、バックアップPoP IPをドロップダウンメニューから選択します。

    2. サイトIP(2) で、Ciscoルータの公開WANリンクIPアドレスを入力します。

    3. PSK (3) を入力します。

  13. ルーティング 設定セクションを展開し、Catoによる接続の開始 が有効でないことを確認します。

    image9.png

    ネットワーク範囲を指定しないでください。 これはルートベースのポリシーであり、Cisco IOSルータはCato Cloudとの単一の0.0.0.0 - 255.255.255.255セキュリティアソシエーションを構築します。

  14. IPsec画面の上部に移動して保存をクリックします。

    あなたのサイトはCato Cloudへの接続が設定されました。