このガイドは、クラウド間接続を介してAmazonウェブサービス(AWS)をCatoクラウドに接続する方法を説明します。
クラウド間接続サイトの利用開始を参照してください。さらなる情報はクラウド間接続サイトをご覧ください。
AWS向けクラウド間接続の概要
Catoは、2つの回線を持つクラウド間接続サイトのみにアクティブ-パッシブモデルをサポートします。 BGPは、Cato PoPとAWSエッジルーターの間でルーティング情報を交換し、サイトのアクティブ役割の回線を決定するために使用されます。
ベストプラクティス: Catoは冗長性と回復力のシナリオのためAWSで二つの回線を接続することを推奨します。 単一回線の構成もサポートされています。
以下の図は、クラウド間接続サイトにおけるAWSの設定を示しています。

各VPCには仮想プライベートゲートウェイがあり、仮想プライベートゲートウェイアソシエーションを通じてダイレクトコネクトゲートウェイに接続します。
ダイレクトコネクトゲートウェイは、プライベート仮想インターフェースを使用してAWSダイレクトコネクトのロケーションに接続します。
ロケーションから顧客のデータセンターパートナーまでのAWSダイレクトコネクト接続があります。 (例:エクイニクス)
AWSデータセンターの要件に応じて、ダイレクトコネクトゲートウェイに仮想プライベートゲートウェイの代わりにトランジットゲートウェイを接続することが可能です。 AWSのトランジットゲートウェイアソシエーションと仮想プライベートゲートウェイアソシエーションに関するドキュメントを参照してください。
クラウド間接続サイトを作成するための準備
AWSのクラウド間接続サイトを作成する際には、AWSテナントとCato管理アプリケーション(CMA)の設定を行う必要があります。
クラウド間接続サイトを展開する前に、プライマリおよびセカンダリ接続の利用事例が、Cato PoPのロケーション、クラウドプロバイダー、およびファブリックプロバイダーによってサポートされていることを確認することが重要です。 クラウド間接続サイトの利用開始を参照して、クラウド間接続サイトの準備についてもっと情報を得ることができます。
この記事は、HAアクティブ-パッシブクラウド間接続サイトを作成していることを前提としています。 単一回線クラウド間接続サイトを作成する場合は、一次ダイレクトコネクト回線のみを作成してください。 (テスト目的でのみ推奨)
注:
クラウド間接続サイトを展開するために、Catoは基本的な資格情報を使用して、ファブリックプロバイダー(例: エクイニクス)との接続を作成するシームレスな設定を提供します。 自動化された設定を通じてサポートされていない使用例の場合は、アカウント担当者(PS/SE/CSM)に連絡して接続を手動で展開してください。
クラウド間接続サイトを展開した後に問題があれば、サポートに連絡してください。
クラウド間接続サイトの設定に関する高レベルの概要

AWS Catoサイト向け設定プロセスの高レベル概要:
利用事例がCato PoPロケーション、クラウドプロバイダー、ファブリックプロバイダーによってサポートされていることを確認します。
すぐに利用可能なPoPロケーションの場合、手順2に進みます。
将来利用可能なPoPロケーションの場合、Catoが手動のバックエンド設定を完了するまで待ってからクラウド間接続サイトの設定を行います。
CMAで新しいサイトを作成し、サイトタイプとしてクラウド間接続を選択します。
/30 IPサブネットをプライマリとセカンダリの回線用に設定します。
回線ごとの帯域幅を設定します。
CatoとAWS間のBGPを設定します:
AWSで - プロビジョニング済み後、ダイレクトコネクト回線のピアリングを承諾し、CMAに追加した同じIPサブネットを設定します。
CMAで - プライマリとセカンダリ回線のBGPピア設定を行います。 (Catoは自動的にプライマリピアのメトリクスを優先します)
ダイレクトコネクトゲートウェイをプライマリとセカンダリのダイレクトコネクト回線に接続します。
新しいサイトとの接続テストを行います。
以下はAmazon Web Servicesクラウド環境がCatoにクラウド間接続を介して接続された低レベルの例トポロジーです。

クラウド間接続サイトを作成する
CMAで、新しいクラウド間接続プロバイダーサイトを作成します。
この記事は、HAアクティブ-パッシブクラウド間接続サイトを作成していることを前提としています。 単一回線のクラウド間接続サイトを作成する場合は、一次ダイレクトコネクト回線のみを作成してください。 (テスト目的でのみ推奨)
AWSのクラウド間接続サイトでは、プロビジョニングの初期リクエストを送信する際にサイトを同時に作成することを推奨します。 これにより、このサイトのためのCato設定をより迅速にセットアップできます。
クラウド間接続サイトを作成する方法:
CMAで、ネットワーク>サイトで新規をクリックし、新しいサイトを作成します。
接続タイプとしてクラウド間接続を選択し、サイトの設定を定義します。

適用をクリックします。
新しいサイトを選択して、サイト設定>クラウド間接続に移動し、新しい接続をクリックします。

接続タイプでパブリッククラウド接続を選択します。
クラウドプロバイダーでAWSダイレクトコネクトを選択し、AWSアカウントIDを入力します。
Cato PoP ロケーションで、テナントが所在するAWSリージョンに最も近いPoPを選択します。
帯域幅で、Catoライセンスに合わせた値を入力します。
宛先クラウドリージョンで、接続を行うAWSリージョンを選択します。
ネットワーク設定の構成で、サブネットとピアリングプライベートIPを設定します。
適用をクリックします。
接続が確立された後、AWSコンソールに移動します。
AWS ダイレクトコネクト>接続で、作成した接続の詳細を見て、承認をクリックします。
BGP接続の設定を進めます。

サイトのBGP設定を定義する
このセクションでは、既存のプライベートピア接続に加えてBGPセッションを定義する方法を説明します。
少なくとも1つのBGPピアがアクセス可能な場合、クラウド間接続サイトは接続済みの状態として表示されます。
BGPの確立は、サイト接続性の唯一の指標です。 BGPはルーティング交換とトンネルフェイルオーバーの決定にも役立ちます。
クラウド間接続サイトのBGP設定を行う:
BGPタブでクラウド間接続サイト設定と同じ設定を行います。 各回線について、サイト設定>BGPに移動して、新規をクリックします。
ASN設定で、Cato ASNを選択した値として設定します(AWS仮想インターフェース設定ページで以前に設定したピアASNと一致することを確認してください)。
ピアASNを、AWSダイレクトコネクトゲートウェイ用に事前設定したプライベートASNとして設定します。
IP設定で、ピアIPを設定します。 これは、サイトとしてクラウド間接続設定で設定されたのと同じIPです。 (このIPはクラウドプロバイダのピアIPを表します。)
クラウド間接続設定に基づいて、Cato IPが自動的に選択されます。

BGPルーティングポリシーを定義します。各ピアのルートアドバタイズメントポリシーを操作することが可能です。
クラウド間接続サイトでは両ピアに対して均等なポリシーを持ち、ルーティングの不一致を避けることをお勧めします。
広告オプションでは、この隣接ルートに対してサイトがBGPルートをどのようにアドバタイズするかを設定できます。
デフォルトルート - サイトはBGP隣接ルータにデフォルトルート(0/0)をアドバタイズします。 隣接ルータは、このデフォルトルートにすべてのトラフィックを送信でき、たとえそれがルーティングテーブルに含まれていなくても問題ありません。 デフォルトルートにBGPコミュニティタグを追加することができます。 BGPコミュニティについての詳細は、BGPフィルタリング作業をご覧ください。
すべてのルート - サイトは、BGP隣接ルータに対してアカウント全体の内部ルーティングテーブルをアドバタイズします。 これらのルートには、他のピアから学習されたルートに加えて、静的およびフローティングレンジが含まれます。 このオプションは、WANトラフィックをBGPピアに送信するためにしばしば有効にされます。
注: SDPユーザーの全範囲が隣接ルートとしてBGPピアにアドバタイズされます。
サマリールート - サイトが複数のユニークなルートの代わりにサマリールートをアドバタイズすることで、BGPピアは転送決定を簡素化し、ルート検索に必要なリソースを最小限に抑えることができます。 BGPサマリールートで作業をご覧ください。
許可セクションで、サイトがこの隣接先から発行された動적IPアドレスを許可または拒否するかを選択します。 ドロップオプションを選択すると、このBGP隣接先からの動的伝播を制限します。 BGPルートのリストについての詳細は、BGPフィルタリング作業をご覧ください。
たとえば、AWSダイレクトコネクトを利用するデプロイメントでは、BGPが必要ですが、AWSの動的アドレスを受け入れたくない場合があります。 このようなデプロイメントでは、全てを破棄を選択することをお勧めします。
NATセクションで、SNATを隠すを実行して、すべてのIPをSNATするようにサイトを設定し、トラフィックがLAN IPアドレスに変換されるようにします。

BGPルートの追加設定を構成します:
MD5 – 追加のセキュリティ層。 このフィールドはAWSダイレクトコネクトに必須です。
AWSは、各仮想インターフェースの作成時に独自のMD5値を生成するか、AWSの自動生成MD5値を使用するオプションを提供します。
メトリック - ピアの優先度を変更することができます。
期待される構成プロファイルは、プライマリピアに対してセカンダリピアよりも良いメトリクスを持つことです。
保持時間とキープアライブ間隔値。
トラック>電子メール通知 – BGP接続性の変更に関するオプションのアラート。

適用をクリックします。
クラウド間接続サイトが設定されました。 サイトが正常に動作していることを確認し、以下を参照してください:クラウド間接続サイトのモニタリングと接続性のテスト。
クラウド間接続サイト用のサンプル BGP ポリシー
サポートされているアクティブ-パッシブ構成での2つのピアの例を参照してください。 (主要ピアのメトリックは 90、副次ピアのメトリックは 100)
|
クラウド間接続サイトのパラメーター
サイトを設定した後、サイト構成>クラウド間接続ページで接続の詳細が利用可能です。
列 | 説明 |
|---|---|
クラウドプロバイダ | 接続しているプロバイダ情報を提供し、次を含む:
|
ファブリックサービス | 接続中のサービスプロバイダについての情報を提供し、次を含む:
|
PoPロケーション | 接続されている PoP を示します。 |
ネットワーク設定 | トンネルの接続設定に関する情報を提供します。 |
接続ステータス | 接続プロセスの各段階についての情報を提供します。
|
接続 | 現在の接続ステータスを確認するには、接続テストをクリックします。 |
AWS アカウント内での設定の構成
このセクションでは、Cato アカウント内のクラウド間接続サイトに接続できるようにするための AWS データセンターの設定手順について説明します。
AWS Direct Connect を クラウド間接続サイト用に設定するには:
AWS で、AWS Direct Connect>接続で注文した回線を承認します。 (承認された後、接続状態が利用可能として表示されます)

AWS Direct Connect>Direct Connect ゲートウェイで新しい Direct Connect ゲートウェイを作成します。
名前とプライベートASN値を与えます。
このASNはその後、CMA BGP設定でAWSサイドとして参照されます。
注:このASNは、仮想プライベートゲートウェイまたはトランジットゲートウェイのために定義されたASNとは異なる必要があります。
新たに作成された Direct Connect ゲートウェイを選択し、ゲートウェイアソシエーションで「ゲートウェイの関連付け」をクリックします。
ここで、仮想プライベートゲートウェイまたはトランジットゲートウェイを選択できます。 (複数のアソシエーションが可能ですが、同じ種類のゲートウェイである必要があります)許可されたプレフィックス – Cato に広告されるプレフィックスをカスタマイズしたい場合は、ここにリストします。 それ以外の場合は、このフィールドを空のままにします。

VLAN インターフェースを Direct Connect ゲートウェイにアタッチします:AWS Direct Connect>仮想インターフェース>仮想インターフェースを作成。
ここで、二つの提供された回線を Direct Connect ゲートウェイに接続します。
ゲートウェイの種類に応じて、プライベートまたはトランジットを選択します。
それぞれの仮想インターフェースに名前識別子を与えます。
接続で、それぞれの提供された回線を選択します。
Direct Connect ゲートウェイ - ステップ #2 で定義された DCG を選択します。
VLAN – 各インターフェースに一意のVLANを定義します。
BGP ASN – これは Cato サイド用の BGP です。 (2つの回線に対して一つのASN)
ルーターピアIP – 各回線に対して Cato ピアを表す /30 IP
アマゾンルーターピアIP – 各回線の上記と同じ /30 サブネット内のIP。
BGP 認証キー – 各インターフェースに対する MD5 認証レイヤ。 AWS はキーを自身で定義することも、AWSにランダムにキーを生成させることもできます。
ジャンボMTU – サポートされていません。
注:仮想インターフェースがダウン状態から利用可能に変わるのに数分かかることがあります。
設定後、次の状態で二つの仮想インターフェースを持つDirect Connect ゲートウェイを持つべきです。

クラウド間接続サイトのモニタリングと接続性のテスト
サイトの設定が完了したので、接続のテストとモニタリングの方法を確認しましょう。
Cato は、あなたのクラウド間接続サイトをモニタリングし、潜在的な問題をトラブルシュートするのに役立つ複数のツールを提供します、含む:
接続テストツール
クラウド間接続IP到達性を接続テストツールでポントツーポイントでテストできます。
サイト設定>クラウド間接続の接続テストツールは、Cato PoP IP からプライマリまたはセカンダリ接続のサイトリモート IP に ICMP プローブを送信します。
以下は ICMP プローブの結果です:
成功 - テストは正常に実行されました
エラー - テストが実行されませんでした。 (Cato PoP によるテストのタイムアウトまたは実行ができない)
失敗 - テストは正常に実行されましたがリモートピアIPからの応答はありません。
LANモニタリング
LAN モニタリング機能を使用して次のことができます:
Cato ポップからプライマリ回線のリモート IP に対して継続的に ICMP プロービングを行う。
注:LANモニタリングは、クラウド間接続サイトのプライマリ回線のみをモニタします。
クラウドプロバイダネットワーク内のインスタンスのホストの生死状態の変化。
カスタムしきい値とICMP間隔を設定し、しきい値を満たした場合にメーリングリストにメール通知を定義できます。
|
これがLANモニタリング用のメール通知の例です:

BGP ステータス
サイト設定>BGP で、BGPステータスを見るは各回線の接続性を確認します。
出力されたステータスには、学習されたサブネット、広告されたサブネットとBGPピアに関する追加データがグランラーに表示されます。
BGP ステータス出力の例:
|
BGP メール通知
各ピアごとに、BGP ネイバー ステータスの変更通知を構成することをお勧めします。 BGP ピア接続状態の変更時にメール通知が管理者メーリングリストに直接送信されます。
サイト設定>BGP>BGP ネイバー>追加設定>トラッキングでメール通知を構成します。
頻度とメーリングリストを選択します。
Cato では、次の頻度設定が可能です:
即時 - 発生ごとに受信者に通知を送信
毎時 - 初回発生時に通知を送信。 1時間内に追加の発生があっても追加のメールは送信しません。
毎日 - 初回発生時に通知を送信。 1日内に追加の発生があっても追加のメールは送信しません。
毎週 - 初回発生時に通知を送信。 1週間内に追加の発生があっても追加のメールは送信しません。
BGPメール通知のサンプル:

ルーティングテーブル
モニタリング>ルーティングテーブルスクリーンには、動的ルートを含むアカウントのすべてのルートが表示されます。
ルーティングテーブルを使用して、どのトンネルがプライマリまたはセカンダリであるか、ネクストホップ、PoP、トンネルメトリックに基づいてこれらのルートを広告しているかを判断できます。
BGP から発信されたルートは動的ルーティングタイプとして表示されます。 受動回線のピアからのルートはグレーアウトして表示されます。 両回線のポントツーポイントサブネットは、ルーティングテーブルに静的ルーティングタイプとして表示されます。
例えば、以下の動的ルート 172.29.0.0/24 はニューヨーク PoP から広告され、メトリックが5(最高)で、これはプライマリで現在アクティブなトンネルです。
同じルートは、アッシュバーン PoP 上のセカンダリトンネルによっても広告され、メトリックは10と低くなっています。
アッシュバーン PoP 上のセカンダリトンネルがアクティブトンネルになる場合、このルーティングテーブルはこのルートに合わせて調整します。
|
BGP ピアは静的で、独自のルーティングテーブルエントリを持っています。 このピアは、背後で広告された動的BGP ルートのネクストホップとしてサーバーを提供します。 他のルートと同様に、どのピアが現在アクティブでより高いメトリックを持っているか、どの Cato PoP ロケーションを介しているかを理解するためにメトリック情報を識別できます。

イベント
サイト監視>イベント画面では、Cato がサイトに関連するすべてのログ取得イベントをまとめています。
キー イベントは、次のようなイベントのタイムラインを分析するために使用できます。 次のイベントサブタイプを使用して該当するイベントをフィルタリングできます:
BGP セッション – BGP セッションの確立または切断を通知します。 切断理由が特定された場合、拡張イベントログで検査することができます。 (「+」アイコンの下)
BGPルーティング – BGPピアからの新しいルートの追加または削除などのBGPルート変更。
LANモニタリング – これらのイベントは、設定したLANモニタリングの一部として記録されます。 LANモニタリングが設定されていない場合、これらのイベントはログに記録されません。

サイトネットワークアナリティクス
サイトアナリティクスでは、トラフィックとスループットをモニタでき、次のダッシュボードが含まれます:
ネットワークアナリティクス – 接続状態の変更、フロー、ホスト、およびスループットの数を分析します。
クラウド間接続 のサイト接続はBGPピアに基づいていることを忘れないようにしてください。 両方のBGPピアが接続不可の場合、サイトは 切断と見なされます。

イベント - サイトイベントフィード。
アプリケーションアナリティクス - このダッシュボードではホストのスループットとアプリケーションの使用状況を分析します。 IP/ホスト、アプリケーション、カテゴリなどのフィルターを追加できます。

プライオリティアナライザー - このダッシュボードでは、時間ごとのQoSの分布を分析できます。 (詳細についてはプライオリティアナライザーについて読む)
既知のホスト – サイトの背後にいるホストのリアルタイムダッシュボード。 IP、OSタイプ、ホストアクティビティは、ホストごとの利用可能なデータポイントの一部です。

リアルタイム - このダッシュボードは、アクティブなホスト、スループット、トップアプリケーション、アクティブなQoSなどをリアルタイムで監視することができます。

クラウド間接続 AWSの制限事項
以下は、AWS クラウド間接続サイトをセットアップする前に考慮すべき制限のハイライト一覧です:
AWSは、AWSルーターIP、CatoピアIP、MD5キーを自動的に割り当てます。 (これらの値を手動でカスタマイズすることができます)
Direct Connectインターフェースは、BGPで最大100のルート広告を受信できます。 (Catoには、カスタムルート集計のオプションがあります。 BGPでのルート集約を設定したい場合は、Cato サポート にお問い合わせください。
AWSの公式Direct Connectドキュメントで詳細を読むことができます。



