この記事では、冗長化構成でCisco IOS/IOS-XEデバイスを使用してIPsecサイトをCato Cloudに接続する方法について解説します。
サンプルネットワーク接続構成
以下の図は、アクティブ/パッシブ冗長化構成でCisco IOS/IOS-XEデバイスを使用してCato Cloudに接続するCato IPsecサイトの接続構成を示しています。

Cisco IOS/IOS-XEデバイスを使用して、アカウントに冗長化IPsecサイトを作成する
Cato管理画面を使用して、CiscoデバイスをCato Cloudに接続するためのIPsec IKEv2サイトを作成できます。 まず、Catoアカウント用にIPアドレスを割り当てる必要があります。 次に、Ciscoデバイスの設定を行い、Cato公開IPアドレスに接続します。 最後に、Ciscoデバイスに接続するためのIPsecサイト設定を構成します。
Ciscoデバイスを使用して、Cato Cloudに接続するためのIPsecサイトを設定します:
Cato管理画面から、プライマリおよびセカンダリPoPからIPsecピアIPを割り当てます。

ナビゲーションメニューから ネットワーク(1) > IPの割り当て(2) をクリックします。
IPの割り当て画面で、IPsecトンネル用のプライマリPoPとセカンダリPoP (3)となる2つのPoPロケーションを選択します。
PoPロケーションを選択すると、対応するIPsecピアIPアドレスが表示されます。
保存 (4) をクリックします。
Cisco IOS CLIから、IKEv2提案とポリシーを作成します。 Configure Terminalプロンプトを開き、以下の例のようにIKEv2提案とプロファイルを作成します:
crypto ikev2 proposal CATO_IKEv2_PROPOSAL encryption aes-gcm-256 prf sha512group 21 ! crypto ikev2 policy CATO_IKEv2_POLICY proposal CATO_IKEv2_PROPOSAL !IKEv2キーリングとプロファイルを以下の例のように作成します:
crypto ikev2 keyring CATO_KEYRING peer Dallas address x.x.x.x pre-shared-key local Cato1234 pre-shared-key remote Cato1234 ! peer Chicago y.y.y.y pre-shared-key local Cato1234 pre-shared-key remote Cato1234 ! crypto ikev2 profile CATO_IKEv2_PROFILE match identity remote address x.x.x.x 255.255.255.255 match identity remote address y.y.y.y 255.255.255.255 authentication remote pre-share authentication local pre-share keyring local CATO_KEYRING !IPsecトランスフォームセットとプロファイルを以下の例のように作成します:
! crypto ipsec transform-set CATO_TSET esp-gcm 256 ! crypto ipsec profile CATO_IPSEC_PROFILE set transform-set CATO_TSET set pfs group21 set ikev2-profile CATO_IKEv2_PROFILE !外部公開インタフェースのトンネルソースを指定したIPsecトンネルインタフェースを以下の例のように作成します:
interface Tunnel0 ip address 172.16.3.1 255.255.255.252 tunnel source GigabitEthernet2 tunnel mode ipsec ipv4 tunnel destination x.x.x.x tunnel protection ipsec profile CATO_IPSEC_PROFILE ! interface Tunnel1 ip address 172.16.4.1 255.255.255.252 tunnel source GigabitEthernet2 tunnel mode ipsec ipv4 tunnel destination y.y.y.y tunnel protection ipsec profile CATO_IPSEC_PROFILE !サイトに必要な設定に基づいてCiscoデバイスのルートを設定します:
選択的トラフィックをCatoに - 特定のサブネットをIPSecトンネルインタフェース経由で指定するための静的ルートを作成します(以下の例を参照):
ip route x.x.x.x x.x.x.x 255.255.255.255 Tunnel0 172.16.3.2 ip route x.x.x.x x.x.x.x 255.255.255.255 Tunnel1 172.16.4.2 250すべてのトラフィックをCatoに - CatoピアIPアドレスをパブリックインターネットに、デフォルトルートをCatoトンネルに向けるための静的ルートを作成します(以下の例を参照):
ip route x.x.x.x 255.255.255.255 GigabitEthernet2 z.z.z.z name (Catoプライマリピアルート) ip route y.y.y.y 255.255.255.255 GigabitEthernet2 z.z.z.z name (Catoセカンダリピアルート) ip route 0.0.0.0 0.0.0.0 Tunnel0 172.16.3.2 ip route 0.0.0.0 0.0.0.0 Tunnel1 172.16.4.2 250
Cato管理画面で新しいCiscoサイトを作成します。

ナビゲーションメニューから ネットワーク (1) > サイト (2) をクリックします。
新規 (3) をクリックします。 サイト追加 パネルが開きます。
新しいCiscoサイトの設定を構成します。

サイト名 (1) を入力します。
接続タイプ (2) で IPSec IKEv2を選択します。
必要に応じて、国 (3) と 州 (4) を定義します。
ネイティブ範囲 (5) でCiscoサイトの背後にあるネットワーク範囲を指定し、Cato Cloudに接続されている範囲と通信します。
適用 (6) をクリックします。
その新しいサイトの名前をクリックして、サイトを開き、設定を構成します。

ナビゲーションメニューから サイト設定 > IPSec (1) を選択し、プライマリ (2) トンネル設定セクションを展開します。

プライマリIPsecトンネルの設定を定義します。

公開 IP を定義します:
Cato IP (Egress) (1) で、プライマリPoP IPをドロップダウンメニューから選択します。
サイトIP (2) で、Ciscoルータの公開WANリンクIPアドレスを入力します。
プライマリPSK (3) を入力します。
セカンダリ トンネル設定セクションを展開し、セカンダリIPsecトンネルの設定を構成します:

Cato IP (Egress) (1)で、バックアップPoP IPをドロップダウンメニューから選択します。
サイトIP(2) で、Ciscoルータの公開WANリンクIPアドレスを入力します。
PSK (3) を入力します。
ルーティング 設定セクションを展開し、Catoによる接続の開始 が有効でないことを確認します。

ネットワーク範囲を指定しないでください。 これはルートベースのポリシーであり、Cisco IOSルータはCato Cloudとの単一の0.0.0.0 - 255.255.255.255セキュリティアソシエーションを構築します。
IPsec画面の上部に移動して保存をクリックします。
あなたのサイトはCato Cloudへの接続が設定されました。