Azure公開クラウドのためのクラウド間接続

Prev Next

このガイドは Azure を Cato Cloud にクラウド間接続経由で接続する方法を説明します。

クラウド間接続サイトについての詳細は、クラウド間接続サイトのはじめにをご覧ください。

Azureのためのクラウド間接続の概要

Catoはクラウド間接続サイトで 2 つの回線のみをサポートしています。 BGPは、Cato PoPとAzureのエッジルーター間でルーティング情報を交換し、サイトのアクティブな回線を決定するために使用されます。

ベストプラクティス: Catoは、回復性と冗長性のシナリオにおいてAzureの2つの回線を接続することを推奨しています。 単一回線の構成もサポートされています。

クラウド間接続サイトの作成準備

Azure の クラウド間接続サイトを作成する際には、Azure テナントとCato管理アプリケーションの設定を構成する必要があります。

クラウド間接続サイトを展開する前に、プライマリ接続とセカンダリ接続のユースケースがCato PoPの場所、クラウドプロバイダー、ファブリックプロバイダーによってサポートされていることを確認することが重要です。 クラウド間接続サイトの準備に関する詳細は、クラウド間接続サイトのはじめにをご覧ください。

注:

クラウド間接続サイトを展開するために、Catoは基本的な資格情報でシームレスな設定を提供し、ファブリックプロバイダー(例:Equinix)との接続を構築します。 自動設定でサポートされていないユースケースの場合は、アカウント担当者(PS / SE / CSM)に連絡して接続を手動で展開します。

クラウド間接続サイトを展開した後の問題については、サポートに連絡してください。

クラウド間接続サイトの設定に関するハイレベルな概要

image2.png

これは、Azure Catoサイトのためにクラウド間接続を設定するためのプロセスのハイレベルな概要です:

  1. ユースケースがCato PoPの場所、クラウドプロバイダー、およびファブリックプロバイダーでサポートされていることを確認します。

    1. 即時に使用可能なPoPの場所の場合は、ステップ2に進みます。

    2. 将来的に利用可能なPoPの場所の場合は、PoPがCatoによって手動のバックエンド設定を完了するまでの間、クラウド間接続サイトを構成しないよう待ちます。

  2. Azureに2つのExpressRoute回線を作成します。

    1. Catoサポートから要求がある場合は、作成された回線のサービスキーをCatoに送信してプロビジョニングを行います。

  3. Cato管理アプリケーションで新しいサイトを作成し、サイトタイプとしてクラウド間接続を選択します。

    1. プライマリおよびセカンダリ回線用の/30IPサブネットを設定します。

    2. 回線ごとの帯域幅を設定します。

  4. CatoとAzureの間でBGPを設定します:

    1. Azure - プロビジョニング完了後、ExpressRoute回線のピアリングを設定し、Cato管理アプリケーションに追加したのと同じIPサブネットを設定します。

    2. Cato管理アプリケーションで、プライマリとセカンダリ回線のBGPピア設定を行います。 (Catoは自動的にプライマリピアのメトリックを優先します)

  5. Azureの仮想ネットワークゲートウェイをパイマリとセカンダリのExpressRoute回線に接続します。

  6. 新しいサイトで接続テストを行います。

下記は、Catoにクラウド間接続を通して接続されたAzureクラウド環境の低レベルな例トポロジです。

AzureHighLevel.png

Azureアカウントで設定を構成する

このセクションでは、Azureデータセンターの設定方法を説明し、Catoアカウント内のクラウド間接続サイトに接続できるようにします。

Azureの設定を構成する方法:クラウド間接続サイト:

  1. Azureで、新しいExpressRoute回線をExpressRoute回線 > 作成で作成します。

  2. 基本で、リソースグループとインスタンスの地域を選択します。

    CreateExpressRoute.png

  3. 構成タブで、これらの設定を構成します:

    1. ポートタイプとしてプロバイダを選択し、プロバイダのドロップダウンリストからクラウド間接続プロバイダーを選択します。

      注:現在サポートされているプロバイダはEquinixCloud Exchange (ECX)です。他のプロバイダは将来的にサポートされる予定です。

    2. ピアリングの場所で、接続しているPoPと同じ場所を選択します。

      注:

      Azureのインスタンスが米国東部または米国東部2にある場合は、ワシントンDCをピアリング接続として選択してください。

    3. 帯域幅: Catoライセンスに合わせた帯域幅を選択します。

    4. SKU: 標準またはプレミアムを選択します。 

      プレミアムでは、回線に多くのVNetを接続でき、標準は10 仮想ネットワークに制限されています。

    5. 課金モデル計測:は使用量ベースのコスト分析であり、無制限はこの回線に対して固定の月額料金です。

      注:課金モデルを無制限から計測に変更することはAzureではサポートされていません。 ただし、計測から無制限にいつでも変更できます。

      CreateExpressRoute_config.png

    6. レビューした後、ExpressRoute 回線を作成をクリックします。

  4. ExpressRoute回線が正常に展開されると、プロビジョニングされていないとして表示されます。 この段階では、サービスプロバイダによって完全にプロビジョニングされるまでは回線のピアリングを設定することはできません。 例) Equinix)

    unprovisioned.png

    プロビジョニングプロセスを完了するために、クラウド間接続データセンターサービスプロバイダは、各ExpressRoute回線のためにAzureによって生成された一意のサービスキーを必要とします。 (概要ページで確認できます)

    1. サービスキーをコピーします。 Cato管理アプリケーションの自動接続ウィザードを使用するときに必要になります。 接続を手動で作成する場合は、プロビジョニングに必要なサービスプロバイダをCato代表者にサービスキーを送信します。

    2. プロビジョニングが完了するまでこのガイドの次の手順に進むことはできません。

  5. プロビジョニングが完了すると、回線設定が編集可能になり、Azureポータルの回線ステータスがプロビジョニングされていないからプロビジョニング済みに変わります。

    次のステップはExpressRoute回線とBGPピアリングを関連付けることで、(次のステップでCato管理アプリケーションに完全に複製される設定)になります。

    1. ピアリングの下で、選択肢は以下です - Azure プライベート、Azure パブリック、Microsoft。

      Azure パブリックは新しい回線には推奨されませんが、MicrosoftはAzure PaaSサービスで使用されます。 この回線については、Azure プライベートを選択します(詳細はこちら)。

    2. ピアASN - これは、Azure設定でCato側を表現するために使用されるASNです。 どのプライベートASNもCato側に使用できます(「ピア」ASN)。

    3. サブネット - IPv4。

    4. プライマリとセカンダリサブネット - ピアリングのためには一意のアドレス空間が必要で、各サブネットは/30表記で定義されなければなりません。 マイクロソフトAzureの標準として、最初に使用可能なIPは顧客のルーターのピアIPとして機能し、2番目のIPはマイクロソフトのルーターIPとして機能します。 (例として、172.16.0.0/30のプライマリサブネットは172.16.0.1をCatoルーターとして使用し、172.16.0.2をMSルーターとして使用します)

      Azureはプライマリとセカンダリの両方のサブネットを設定する必要がありますが、Catoは各ExpressRoute回線のためにプライマリサブネットのみを使用します。 (HA 設定の場合)

      したがって、Azureの要件を満たすためにダミーの「フェイク」セカンダリサブネットが必要ですが、クラウド間接続ピアリング設定では使用されません。

      ここで設定されたプライマリサブネットは、Cato管理アプリケーションの設定手順でも使用されます。

    5. VLAN ID - 必須項目:CatoのチームがCato管理アプリケーションで設定したVLAN IDと同じ設定です。 このVLAN IDは、クラウドプロバイダー、Equinixコロケーション、Cato PoPの接続先の全てで表されています。 このVLAN IDはCatoによって決定され、必要な場合はクラウドプロバイダーピアリングに同じように設定してください。

AzureでExpressRoute回線にVNetをリンク

回線がプロビジョニングされると、リソースをExpressRoute回線に接続し、AzureとCato管理アプリケーション間の接続を確立するだけです。

このセクションは前者を扱いますが、Cato管理アプリケーションとの接続を最初に確立したい場合はクラウド間接続構成の完了にスキップしてください。

Azure VNetをExpressRoute回線にリンクする際の制限事項

  • Azureによると、VNetゲートウェイの展開には最大で約45分かかる場合があります。

  • ネットワークセキュリティグループをゲートウェイサブネットと関連付けないように注意してください。これはVNetゲートウェイの機能停止を招く可能性があります。

  • ExpressRouteに接続されたVNetはデフォルトで互いに通信できます。 マイクロソフトではVNetピアリングを使用することを推奨しています。

  • ローカルまたはピアリングされた仮想ネットワークから広告されるアドレス空間の数は、1,000以下である必要があります。

  • 標準のExpressRoute回線SKUを使用すると、最大で10の仮想ネットワークをリンクすることができます。 (VNet)すべての仮想ネットワークは同一のクラウド地域に存在する必要があり、プレミアムのExpressRoute 回線により、複数のクラウド地域に10を超えるVNetを持つことができます。 (回線あたりのSKUは回線の設定ページで編集可能です)

    SKU_standard.png

ExpressRoute回線をリンクする前に、サブネットゲートウェイと仮想ネットワークゲートウェイを作成する必要があります。これらを事前に用意しておくか、事前に存在するものを利用してください。 この処理方法についての詳細は、Azureの公式ドキュメントこちらで確認できます。

仮想ネットワークゲートウェイをリンクする方法:

  1. ExpressRoute回線ページで、接続 > 追加に移動します。

  2. 接続の作成ページで、接続タイプとしてExpressRouteを選び、指定された名前と地域を選択してから、次へを選択します。

    CreateConnection.png

  3. 仮想ネットワークゲートウェイの下でリンクするゲートウェイを選択し、ExpressRoute 回線の下でプロビジョニングされた回線を選択します。

  4. 接続は、回線情報の下に表示されるようになります。

    Connection_done.png

クラウド間接続サイトの作成

Cato管理アプリケーションで、クラウド間接続プロバイダーの新しいサイトを作成します。

このガイドでは、HAのアクティブパッシブのクラウド間接続サイトを作成していることを前提としています。 単一サーキットクラウド間接続サイトを作成する場合は、1つのプライマリExpressRoute回線のみを作成してください。 (テスト目的の場合のみ推奨)

Azure クラウド間接続サイトには、プロビジョニングを依頼する際に同時にサイトを作成することをお勧めします。 これにより、このサイト用のCato設定をより迅速にセットアップできます。

クラウド間接続サイトの作成方法:

  1. Cato管理アプリケーションで、ネットワーク > サイトの下にある新規作成をクリックして新しいサイトを作成します。

  2. 接続タイプとしてクラウド間接続を選択し、サイトの設定を定義してください。

    image8.png

  3. 適用をクリックし、その後保存をクリックします。

  4. 新しいサイトを選択し、サイト設定 > クラウド間接続に進み、新しい接続をクリックします。

    注:

    冗長化配置のためには、まずプライマリ接続を作成してください。

    azure-cross-connect.png

クラウド間接続設定の完了

Express Routeを作成した後、上記で開始したクラウド間接続サイト設定を続行してください。

azure-cross-connect.png

  1. Azure Express Route設定の下で、作成したAzure Express Route Service Keyを入力してください。

  2. 接続を検証するの下で、検証をクリックしてください。 帯域幅とAzureピアリングロケーションは自動的に入力されます。

  3. 適用をクリックします。

    接続が確立された後、BGPの構成を続行してください。

サイト用のBGP設定の定義

このセクションでは、既存のプライベートピアリング接続に基づいてBGPセッションを定義する方法を説明します。

少なくとも1つのBGPピアに接続可能な場合、クラウドプロバイダーとのプロビジョニング状態に関係なく、クロス接続サイトは接続済み状態に表示されます。

BGPの確立は、サイトの接続性の唯一の指標です。 BGPは、ルーティング交換とトンネルフェイルオーバーを決定することも可能にします。

クラウド間接続サイトのBGP設定を構成するには:

  1. BGPタブの同じ設定を、クラウド間接続サイト設定にも構成します。 各サーキットに対して、サイト設定 > BGPに進み、新規作成をクリックします。

  2. ASN設定の下で、Cato ASNを好みの値として設定します(Azure ExpressRoute設定ページで前に設定したPeer ASNと一致するようにしてください)

  3. ピア ASNを12076として設定します。 これはAzureでExpressRoute回線に使用される予約済みASN表記です。

  4. IP設定でピアIPを設定します。 これは、クラウド間接続設定でサイトとして設定されているものと同じIPです。 (このIPはクラウドプロバイダーピアIPを意味します。)

    Cato IPはクラウド間接続設定に基づいて自動的に選択されます。

    image10.png

  5. BGPルーティングポリシーを定義する - 各ピアに対してルート広告ポリシーを操作することが可能です。

    クラウド間接続サイトに等しいポリシーを両ピアに設けることで、ルーティングの不整合を防ぐことをお勧めします。

    1. 広告オプションでは、このネイバー向けにBGPルートを広告する方法を設定できます。

      • デフォルトルート - サイトはBGPネイバーに対してデフォルトルート(0/0)を広告します。 ネイバーは、このデフォルトルートに全トラフィックを送信できます。ルーティングテーブルに存在しなくても。 デフォルトルートにBGPコミュニティタグを追加することができます。 BGPコミュニティについての詳細は、BGPフィルタリングの操作を参照してください。

      • すべてのルート - サイトはすべてのアカウント用内部ルーティングテーブルをBGPネイバーに広告します。 これらのルートには、他のピアから学んだルートとネットワーク全体で学んだルートに加え、静的およびフローティングレンジが含まれます。 このオプションは、BGPネイバーにWANトラフィックを送信するためによく有効にされます。

        注: SDPユーザーの全範囲は、単一ルートとしてBGPピアに広告されます。

      • サマリールート - サイトは複数のユニークルートではなくサマリールートを広告することで、BGPピアは転送決定を簡素化し、ルート検索に必要な計算リソースを最小限に抑えることができます。 BGPサマリールートの使用についてを参照。

    2. 承認セクションでは、サイトがこのネイバーによって公開された動的IPアドレスを受け入れるか、あるいはドロップするかを選択します。 ドロップオプションを選択すると、このBGPネイバーからの動的伝播を制限することになります。 BGPルートのリストについての詳細は、BGPフィルタリングの操作を参照。

      例えば、AWS Direct Connectを使用するデプロイメントではBGPが必要ですが、AWS動的アドレスを受け入れたくない場合です。 このようなデプロイメントでは、すべてを破棄を選択することをお勧めします。

    3. NATセクションでは、Perform Hide SNATを選択し、サイトがすべてのIPに対してSNAT行い、トラフィックをLAN IPアドレスに変換するように設定します。

      BGP_Policy_options.png

  6. BGPルートの追加設定を構成します:

    1. MD5 – 追加のセキュリティレイヤー。 このフィールドは必須です。(Azureではこれは共有キー属性です)

    2. メトリック – ピアの優先度を変更することができます。

      期待される設定プロファイルは、プライマリピアのほうがセカンダリピアより優れたメトリックを持つようになっています。

    3. ホールドタイムおよびキープアライブの間隔の値。

    4. トラック > メール通知 – BGP接続性の変化に関するオプションのアラート。

    image12.png

  7. 適用をクリックします。

    クラウド間接続サイトが設定されました。 サイトが正しく動作していることを確認するには、下記のクラウド間接続サイトの試験と接続の監視を参照ください。

クラウド間接続サイト用サンプルBGPポリシー

サポートされているActive-Passive構成の二つのピアの次の例を参照してください。 (プライマリピアのメトリックは90、セカンダリピアのメトリックは100)

image13.png

クラウド間接続サイトの接続性の試験と監視

現在、サイトの設定が完了しましたので、接続のテストとモニタリングがどのように行われるかを確認しましょう。

Catoは、クラウド間接続 サイトをモニタリングし、潜在的な問題をトラブルシューティングするための様々なツールを提供しています。

接続テストツール

クラウド間接続 IPのポイント・ツー・ポイント到達性を、接続テストツールを使用してテストできます。

接続テストツールでは、サイト設定 > クラウド間接続から、Cato PoP IPからサイトリモートIPへのICMPプローブを送信します(プライマリまたはセカンダリ接続のいずれか)。

これらはICMPプローブの結果です:

  • 成功 - テストは正常に行われました

  • エラー - テストは実行されませんでした。 (Cato PoPによってテストがタイムアウトまたは実行できませんでした)

  • 失敗 - テストは成功しましたが、リモートピアIPからの応答がありませんでした

LANモニタリング

LANモニタリング機能を使用して:

  • プライマリ回線リモートIPへのCato PoPからの継続的なICMPプロービングを実行します。

    注:LANモニタリングは、プライマリ回線のみを監視します。クラウド間接続サイトのための。

  • クラウドプロバイダーネットワーク内のインスタンスのホスト活性状態の変更。

カスタムしきい値とICMP間隔を設定し、これらのしきい値に達した場合にメーリングリストにメール通知を定義することができます。

image16.png

これはLANモニタリングのメール通知の例です:

image.png

BGPステータス

サイト設定 > BGPにて、BGPステータスを見る が各回線の接続状況を確認します。

ステータスは、学習したサブネットや広告されている情報、BGPピアに関する追加データについて詳細情報を提供します。

BGPステータス出力のサンプル:

image15.png

BGPメール通知

各ピアに対して、BGPネイバーステータス変更通知を設定することをお勧めします。 BGPピア接続状態の変化により、メール通知が管理者メーリングリストに直接送信されます。

サイト設定 > BGP > BGPネイバー > 追加設定 > トラックでメール通知を設定します。

アラートの頻度とメーリングリストを選択します。

Catoが許可する頻度設定は以下の通りです:

  • 即時 - 発生ごとに受信者に送信される通知

  • 毎時 - 最初の発生があった時に通知を送信します。 1時間以内にさらなる発生があっても、追加のメールは送信されません。

  • 毎日 - 最初の発生があった時に通知を送信します。 一日の間でさらなる発生があっても、追加のものは送信されません。

  • 毎週 - 最初の発生があった時に通知を送信します。 1週間の間でさらなる発生があっても、追加のものは送信されません。

BGPメール通知のサンプル:

BGPemail.png

ルーティングテーブル

モニタリング > ルーティングテーブル画面には、動的ルートを含むアカウントのすべてのルートが表示されます。

ルーティングテーブルを使用して、次のホップ、PoP、トンネルメトリックに基づいて、これらのルートを広告しているのがどのトンネル(プライマリまたはセカンダリ)であるかを判断することができます。

BGPから始まるルートは、動的ルーティングタイプとして表示されます。 パッシブ回線のピアからのルートはグレーアウトされて表示されます。 両回線のポイント・ツー・ポイントサブネットは、ルーティングテーブルで静的ルーティングタイプとして表示されます。

例えば、172.29.0.0/24という動的ルートは、ニューヨークのPoPから広告され、メトリック5(最も高い)がプライマリで現在アクティブなトンネルです。

同じルートは、アッシュバーンのPoPで、セカンダリトンネルによってメトリック10というより低いメトリックで広告されています。

Ashburn PoPのセカンダリトンネルがアクティブトンネルになる場合、このルートに対してルーティングテーブルは適宜調整されます。

image18.png

BGPピアはスタティックであり、ルーティングテーブルのエントリを持っています。 このピアサーバはダイナミックBGPルートのネクストホップとして機能します。 他のルートと同様に、メトリック情報をもとにどのピアが現在アクティブでMetricが高いか、どのCato PoPロケーション経由かを判断できます。

image.png

イベント

サイト監視 > イベント画面で、Catoはサイト関連のすべてのログイベントを集計します。

キーワードイベントを利用して、イベントのタイムラインを分析できます。例えば: 以下のイベントサブタイプを使用して関連イベントをフィルタリングできます:

  • BGPセッション – BGPセッションの確立または切断を通知します。 切断理由を拡張イベントログで確認できます。 (‘+’ アイコンの下)

  • BGPルーティング – BGPルートの変更、例えば新規ルートの追加または削除。

  • LANモニタリング – これらのイベントは、設定されたLANモニタリングの一部としてログに記録されます。 LANモニタリングが設定されていない場合、これらのイベントはログに記録されません。

BGPevent.png

サイトネットワークアナリティクス

サイト分析により、サイトのトラフィックとスループットを監視でき、以下のダッシュボードが含まれます:

  • ネットワークアナリティクス – 接続状態の変更、フロー数、ホスト数、スループットを分析します。

    クラウド間接続サイトの接続性はBGPピアを基にしています。 両方のBGPピアが到達不能な場合、サイトは切断と見なされます。

    xconn-mbps.png

  • イベント - サイトイベントフィード。

  • アプリケーション分析 - このダッシュボードはホストのスループットとアプリケーション使用状況を解析します。 IP/ホスト、アプリケーション、カテゴリなどのフィルタを追加可能です。

    AppAnalytics.png

  • プライオリティアナライザー - このダッシュボードは、時間経過によるQoSの分布を分析できます。 プライオリティアナライザーについて詳しく読む。

  • 既知のホスト – サイトの背後にあるホスト用のリアルタイムダッシュボード。 IP、OSタイプ、ホストアクティビティはそれぞれのホストで利用可能です。

    knownHosts.png

  • リアルタイム - このダッシュボードではアクティブホストのリアルタイム監視、スループット、トップアプリケーション、アクティブQoSが可能です。

    RealTime.png

クラウド間接続 Azureの制限事項

以下は、Azureクラウド間接続サイトを設定する前に考慮すべき制限事項です:

  • ピアリングIPは予め決定されています。最初に使用可能なIPは“On-Prem”ピアを表し、その次のIPはMS Azureルーターを表します。

  • 各トンネルVLAN IDはCatoによって割り当てられ、Azure設定に書き込む必要があります。 Catoが割り当てたVLAN IDなしでは設定は機能しません。

  • ルートを広告する際、AzureはVNetからのルートの除外/含むオプションを持っていません。 全体のVNetが広告されます。

  • ExpressRouteは最大1,000のIPv4プレフィックスと100のIPv6プレフィックスの広告を許可します。

  • ExpressRouteはCatoから最大4,000プレフィックスの受信を許可します。 Catoにはカスタムルート要約オプションがあります。 BGPを使用したルート要約を設定したい場合は、Catoサポートにお問い合わせください。

  • ExpressRoute Premiumは複数のAzure地域で10を超えるVNetの添付と最大10,000の受信プレフィックスを許可します。

    • プレフィックス制限に達すると、AzureはBGP接続をダウンさせ、制限容量が戻るまで接続を停止します。

Azureの公式ExpressRouteドキュメントをさらに読むことができます。