CatoクラウドからVMware Edgeへの冗長化IPsecトンネル経由の接続

Prev Next

この記事は、(IPsecサイトを冗長化構成でVMware Edgeデバイスを使用してCatoクラウドに接続する方法について説明します。

サンプルネットワーク接続構成

以下の図は、アクティブ/パッシブ冗長化設定でIPsecを使用し、VMware Edgeデバイスを用いてCatoクラウドに接続するCato IPsecサイトの構成を示しています。

image1.png

VMware Edgeデバイス用に冗長化IPsecサイトをアカウントに作成する

Cato管理画面を使用して、VMware EdgeデバイスをCatoクラウドに接続するIPsec IKEv2サイトを作成できます。 まず、Catoアカウント用のIPアドレスを割り当てる必要があります。 次に、VMware EdgeデバイスにIPアドレスへの設定を行います。 最後に、Cato管理画面で新しいIPSecサイトを作成し、VMware Edgeデバイスへの接続用のサイト設定を行います。

VMware Edge HA IPsecを使用してCatoクラウドに接続するためのサイト設定を行います:

  1. Cato管理画面で、プライマリおよびセカンダリのPoPからIPsecピアIPを割り当てます:

    CMA_IP_Allocation

    1. ナビゲーションメニューから、ネットワーク(1) > IP割り当て(2)をクリックします。

    2. IP割り当て画面で、プライマリPoPとセカンダリPoPとして使用する2つのPoPロケーションを(3)選択します。

      PoPのロケーションを選択すると、対応するIPsecピアIPアドレスが表示されます。

    3. 保存(4)をクリックします。

  2. VMware SD-WAN オーケストレータのナビゲーションメニューから、設定 > プロファイル(1)を選択し、新しいプロファイル(2)をクリックします。

    image2.png

  3. プロファイルの下で、デバイスタブをクリックします。

    image3.png

  4. Cloud VPNセクションまでスクロールダウンし、Edge経由のNon SD-WAN宛先への分岐オプションを有効にします。

    image4.png

  5. 新しいサービスを追加し、ドロップダウンメニューからEdge経由の新しいNVS…

    image5.png

  6. サービス名(1)を入力し、サービスタイプ(2)のドロップダウンから一般的なIKEv2ルーター(ルーター ベースVPN)を選択します。 次へ(3)をクリックします。

    image6.png

  7. Non SD-WAN宛先へのEdge経由ウィンドウで、高度な設定をクリックし、次の設定を行います:

    image7.png

    1. プライマリVPNゲートウェイ公開IP(1)に、上記ステップ1で割り当てたプライマリ PoPのIPを入力します。

    2. DHグループ(2)の値を15に設定します(Catoのデフォルト値に一致させます)。

    3. サイトサブネット(3)に、VMware Edgeデバイスがアクセスを許可されているすべてのCato WANサブネットを指定します。

  8. セカンダリVPNゲートウェイ(1)を有効にし、以下の設定を行います:

    image8.png

    1. 公開IP(2)の項目には、上記ステップ1で割り当てたセカンダリPoPのIPを入力します。

    2. トンネル設定はプライマリVPNゲートウェイと同じ(3)オプションを有効にし、変更を保存(4)をクリックします。

  9. 新しいプロファイルを適切なVMware Edgeデバイスに関連付ける設定を開きます:

    image9.png

    1. ナビゲーションメニューで、設定 > Edge(1)を選択します。

    2. 適切なエッジデバイスのハイパーリンク(2)をクリックします。

  10. Edge概要(1)タブをクリックし、プロファイルセクションで新しいプロファイルをドロップダウンメニュー(2)から選択し、変更を保存(3)をクリックします。

    image10.png

  11. デバイスタブをクリックし、Cloud VPNセクションで次のオプションのいずれかを設定します:

    image11.png

    • 単一のプロダクション サービス接続の場合 - Edge上書き(1)を有効にし、この接続のために作成されたサービスを指定します

    • 複数のプロダクション サービス接続の場合 - 前のステップで設定したプロファイルに基づき、サービスを自動的にインポートできるようにします。(

    追加(2)のハイパーリンクをクリックしてサービスへのトンネル情報を追加します。

  12. トンネルを追加ウィンドウで、次の設定を行います:

    image12.png

    1. ローカルID(1)は公開 WANリンクIPアドレスとして設定します。

    2. カスタムPSK(2)を入力します。

    3. 宛先プライマリ公開IP(3)にプライマリ PoP IPアドレスを入力します。

    4. 宛先セカンダリ公開IP(4)にセカンダリ PoP IPアドレスを入力します。

    5. 変更を保存をクリックします。

  13. Cato管理画面で、VMware Edgeサイト用の新しいサイトを作成します:

    image3.png

    1. ナビゲーションメニューから、ネットワーク(1) > サイト(2)を選択します。

    2. 新規(3)をクリックします。 サイト追加パネルが開きます。

  14. 新しいVMware Edgeサイトの設定を構成します。

    image4.png

    1. サイト名(1)を入力します。

    2. 接続タイプ(2)でIPsec IKEv2を選択します。

    3. 適切な国(3)と州(4)を選択します。

    4. ネイティブ範囲(5)で、Catoクラウドに接続された範囲と通信するVMware Edgeサイトの背後にあるネットワーク範囲を指定します。

    5. 適用(6)をクリックします。

  15. 新しいサイトの名前をクリックしてサイトを開き、設定を構成します。

    image5.png

  16. ナビゲーションメニューから、ネットワーク > サイト設定 > IPsec(1)を選択し、プライマリ(2)セクションを展開します。

    image6.png

  17. プライマリIPsecトンネルの設定を定義します:

    image7.png

    1. 公開IPを定義します:

      1. Cato IP (Egress) (1)でドロップダウンメニューからプライマリ PoP IPを選んでください。

      2. サイトIP(2)セクションにVMware Edgeルータの公開WANリンクIPアドレスを入力します。

    2. プライマリPSK(3)を入力します。

  18. セカンダリトンネル設定セクションを展開し、セカンダリIPsecトンネルの設定を行います:

    image8.png

    1. Cato IP (Egress) (1)にセカンダリPoP IPアドレスをドロップダウンメニューから選択します。

    2. サイトIP(2)にVMware Edgeの公開WANリンクIPアドレスを入力します。

    3. セカンダリPSK(3)を入力します。

  19. ルーティング設定セクションを展開し、Catoによる接続の開始が有効になっていないことを確認します。

    image9.png

    ネットワーク範囲を指定しません。 これはルートベースポリシーであり、VMware EdgeルーターはCatoクラウドと単一の0.0.0.0から255.255.255.255のセキュリティアソシエーションを構築します。

  20. IPsec画面の上部に移動し、保存をクリックします。

    サイトはCatoクラウドへの接続に設定されました。