GCP公開クラウド用クラウド間接続

Prev Next

このガイドは、Google Cloud Platform (GCP) をクラウド間接続を通じてCato Cloudに接続する方法を説明します。

クラウド間接続サイトに関する詳細はクラウド間接続サイトで始めるを参照してください。

GCP用クラウド間接続の概要

Catoは2回線のクラウド間接続サイトのみアクティブ・パッシブモデルをサポートしています。 BGPは、Cato PoPとGCPエッジルーター間のルーティング情報の交換およびサイト向けアクティブ回線の決定に使用されます。

ベストプラクティス: Catoは、耐障害性と冗長性のシナリオに備えてGCPに2つの回線を接続することを推奨します。 シングル回線の構成もサポートされています。

クラウド間接続サイトの作成準備

GCPのクラウド間接続サイトを作成する際には、GCPテナントとCato管理アプリケーションの設定の構成が必要です。

クラウド間接続サイトの展開を開始する前に、プライマリおよびセカンダリ接続のユースケースがCato PoPの場所、クラウドプロバイダー、ファブリックプロバイダーによってサポートされていることを確認することが重要です。 クラウド間接続サイトの準備に関する詳細はクラウド間接続サイトで始めるを参照してください。

注:

クラウド間接続サイトを展開する際、Catoは布プロバイダ(例:Equinix)との接続を作成するための基本的な資格情報を用いたシームレスな設定を提供します。 自動設定でサポートされていないユースケースについては、アカウント代表者(PS/SE/CSM)に連絡して手動で接続を展開してください。

クラウド間接続サイトの展開後に問題が発生した場合は、サポートに連絡してください。

クラウド間接続サイトの高レベル概要または設定

image2.png

これはGCP Catoサイトのためのクラウド間接続を設定するプロセスの高レベル概要です:

  1. 基本的なユースケースがCato PoPの場所、クラウドプロバイダー、およびファブリックプロバイダーによってサポートされていることを確認する。

    1. 即時に利用可能なPoPロケーションの場合は、ステップ2に進みます。

    2. 今後利用可能なPoPロケーションの場合は、手動設定が完了するまでCatoの指示を待ち、クラウド間接続サイトの構成を行ってください。

  2. GCPにて2つのVLANアタッチメント回線を作成します。

  3. Cato管理画面で新しいサイトを作成し、サイトタイプとしてクラウド間接続を選択します。

    1. /30 IPサブネットをプライマリおよびセカンダリ回線用に構成します。

    2. 回線ごとに帯域幅を設定します。

  4. CatoとGCP間のBGPを設定します:

    1. GCPでプロビジョニングされたら、ダイレクトコネクト回線をピアリングし、Cato管理アプリに追加した同じIPサブネットを設定します。

    2. Cato管理アプリでプライマリおよびセカンダリ回線用のBGPピア設定を構成します。 (Catoはプライマリピアのメトリクスを自動的に優先します)

  5. GCPクラウドルーターをプライマリとセカンダリ回線に接続します。

  6. 新しいサイトの接続性をテストします。

以下は、Catoにクラウド間接続で繋がるGoogleクラウド環境の低レベルのトポロジ例です。

XconnectGCP_Overview.png

GCPアカウントの設定を構成

このセクションでは、Catoアカウント内のクラウド間接続サイトに接続できるように、GCPデータセンターの設定を構成する方法を説明します。

以下の図は、GCPのクラウド間接続サイト構成を示しています。

XconnectGCP_GoogleTopology.png

GCPテナント設定をクラウド間接続サイト用に構成する:

  1. GCPで、新たなVLANアタッチメント回線をネットワーク > ハイブリッド接続 > インターコネクト > VLANアタッチメント追加 の下に作成します。

    GCP_step1.png

  2. パートナーインターコネクト接続を選択し、続行をクリックします。 

    Catoは接続性のためにGCPがサポートするプロバイダーを使用します。

    GCP_step2.png

  3. VLANアタッチメント設定を定義します:

    1. サービスプロバイダーをすでに持っていますを選択します。

    2. 冗長の下で、VLANアタッチメントの冗長ペアを作成するから単一のVLANを作成するを選択します。 (前者が非常に推奨されます。 テスト目的のみに単一のVLANアタッチメントを作成することをお勧めします。

    3. ネットワークと地域をクラウド間接続のために選択します。 これは後で変更できず、両方のVLANアタッチメントに適用されます。

    4. 各VLANアタッチメントには、名前、MTU値、および接続するためのクラウドルーターが必要です。

      クラウドルーターは、GCP VPCをクラウド間接続サイトに接続する役割を担います。 冗長ペアでは、両方のVLANアタッチメントは同じクラウドルーターを使用します。 もし既存のクラウドルーターが接続にない場合は、Googleの公式ドキュメントをこちらでさらにお読みください。

      GCP_step3.png

    5. 作成をクリックします。

  4. VLANアタッチメント回線が正常に配置されると、それぞれのVLANに対するペアリングキーが自動的に生成されます。 サービスキーをCatoの担当者に送信します。

    現在、サービスプロバイダーによって完全にプロビジョニングされるまで、回線ピアリングを設定することはできません。(例:Megaport) (例:Megaport)

    プロビジョニングプロセスを完了するには、クラウド間接続データセンタープロバイダーがGCPによって生成された各回線固有のペアリングキーを必要とします。

    GCP_step4.png

    注: サービスプロバイダーとのプロビジョニングプロセスは、GCPポータルに反映されるまで最大24時間かかる場合があります。

  5. プロビジョニング後、回線の設定が編集可能になり、回線の横に有効化ボタンが表示されます。 クリックして有効化します。

    GCP_step5.png

    項目は以下に説明されています。

    • BGP設定 - GCP設定でCato側を表すASNを反映するピアASNを設定します。 Cato側には任意のプライベートASNを使用することができます。

      オプションで、MD5認証方法を構成することができます。

    • 帯域幅 – これはサービスプロバイダーによって定義された帯域幅です。 帯域幅を変更できるのはサービスプロバイダーのみです。 帯域幅変更が必要な場合は、Cato担当者に連絡してください。

    • VLAN ID – VLAN IDはGCPによって生成され、Google Cloudトラフィックのみを表します。 このVLAN IDはCato Cloud上のいかなるトラフィックとも切り離されています。

    • クラウドルーターIP – このIPはBGPピアリングにおいてGCPを表します。

    • オンプレミスルーターIP – このIPはBGPピアリングにおいてCatoを表します。

    • インターコネクト – この項目はサービスプロバイダーベンダーとデータセンターの場所を表します。

以下は、2つの有効化されたVLANアタッチメントの例です:

GCP_example.png

クラウド間接続サイトの作成

Cato管理アプリケーションで新しいクラウド間接続プロバイダー用サイトを作成します。

この記事では、HAアクティブ・パッシブクラウド間接続サイトを作成していると仮定します。 シングル回線クラウド間接続サイトを作成する場合は、プライマリダイレクトコネクト回線のみ作成してください。 (テスト目的のみ推奨)

クラウド間接続サイトにつきましては、プロビジョニングの初期要求を送信するのと同時にサイトを作成することをお勧めします。 これにより、このサイトのCato設定をより迅速に設定することができます。

クラウド間接続サイトを作成する方法:

  1. CMAのネットワーク > サイトで新しいサイトを作成します。

  2. 接続タイプとしてクラウド間接続を選択し、設定を定義します。

    image8.png

  3. 適用をクリックします。

  4. 新しいサイトを選択し、サイト構成 > クラウド間接続で新しい接続をクリックします。

    gcp-cross-connect.png

    1. 接続タイプでパブリッククラウド接続を選択します。

    2. クラウドプロバイダーでGoogleインターコネクトを選択します。

    3. Cato PoP ロケーションで、GCPリージョンで最も近いPoPを選択します。

    4. Google Interconnect 設定で、ペアリングキーを入力します。

    5. 検証をクリックします。 クラウドリージョンが自動的に入力されます。

    6. 帯域幅で、Catoライセンスに合った値を入力します。

    7. ネットワーク設定の構成で、サブネットおよびピアリングプライベートIPを構成します。

    8. 適用をクリックします。

      接続が確立されたら、BGPの設定を続行します。

サイト用BGP設定の定義

このセクションは、既存のプライベートピアリング接続上にBGPセッションを定義する方法を説明します。

クラウドプロバイダーのプロビジョニング状態に関係なく、少なくとも1つのBGPピアが到達可能な場合、クロスコネクトサイトは接続済み状態として表示されます。

BGPの確立は、サイト接続性の唯一の指標です。 BGPを使用してルーティング交換とトンネルフェイルオーバーの判断も可能です。

BGP設定をクラウド間接続サイト用に構成する方法:

  1. BGPタブにクラウド間接続サイト設定と同じ設定をします。 各回線に対してサイト設定 > BGPに移動し、新規をクリックします。

  2. ASN設定で、Cato ASNを選択した値として構成する(GCPのVLANアタッチメントの設定ページで以前に構成されているピアASNと一致するようにしてください)。

  3. ピアASNを16550として構成します。 これはGCPがVLANアタッチメント回線で使用する予約ASN表記です。

  4. 「IP設定」の下で、ピアIPを設定します。 これは、クラウド間接続設定で「サイト」として設定されたIPと同じです。 (このIPは、クラウドプロバイダピアIPを表します。)

    Cato IPは、クラウド間接続設定に基づいて自動的に選択されます。

    image10.png

  5. BGPルーティングポリシーを定義します - 各ピアのルート広告ポリシーを操作することが可能です。

    ルーティングの不整合を避けるために、クラウド間接続サイト内で両方のピアに等しいポリシーを設けることをお勧めします。

    1. アドバタイズオプションでは、サイトがこの隣接ピア向けにBGPルートをどうアドバタイズするかを設定できます。

      • デフォルトルート - サイトは、BGP隣接者にデフォルトルート(0/0)をアドバタイズします。 隣属者は、このデフォルトルートにすべてのトラフィックを送ることができます。たとえそれがルーティングテーブルにない場合でも。 デフォルトルートにBGPコミュニティタグを追加できます。 BGPコミュニティについて詳しくは、 「BGPフィルタリング: の作業」を参照してください。

      • すべてのルート - サイトがBGP隣接者向けに内部ルーティングテーブルをアドバタイズします。 これらのルートには、静的およびフローティング範囲が含まれ、このサイトおよびネットワーク全体の他のピアから学んだルートも含まれます。 このオプションは、WANトラフィックをBGP隣接者に送信するためによく有効化されます。

        注: 全SDPユーザーの範囲が単一ルートとしてBGPピアにアドバタイズされます。

      • サマリールート - サイトが複数のユニークルートではなく、サマリールートをアドバタイズすることにより、BGPピアが転送決定を簡素化し、ルート検索に必要な計算リソースを最小化できます。 詳細は、「BGPサマリールートの操作」をご覧ください。

    2. 受容 セクションで、この隣接者によって公開された動的IPアドレスをサイトが受け入れるかドロップするかを選択します。 ドロップオプションを選択すると、このBGP隣接者からの動的伝播を制限します。 BGPルートのリストの詳細については、「BGPフィルタリング」を参照してください。

      たとえば、AWS Direct Connectを使用する展開ではBGPが必要ですが、AWSの動的アドレスを受け入れたくない場合があります。 これらの展開では、すべてをドロップを選択することをお勧めします。

    3. NATセクションで、SNATの非表示を実行を選択して、サイトがすべてのIPにSNATを実行し、トラフィックをLAN IPアドレスに翻訳します。

      BGP_Policy_options.png

  6. BGPルートの追加設定を設定します:

    1. MD5 – 追加のセキュリティレイヤー。 この項目は、クラウド間接続に必要です。

    2. メトリック – ピアの優先度を変更できます。

      予想される設定プロフィールは、セカンダリピアよりも主要なピアにより良いメトリックを設定することです。

    3. ホールドタイム と キープアライブ間隔の値。

    4. トラッキング > メール通知 – BGP接続性の変更に関するオプションのアラート。

    image12.png

  7. 適用をクリックします。

    クラウド間接続サイトが設定されました。 サイトが正常に動作していることを確認するには、以下の「クラウド間接続サイトの監視とテスト」を参照してください。

クラウド間接続サイトのBGPポリシーサンプル

Catoを用いたサポートされるアクティブパッシブ設定における、2つのピアの例を示します。 (プライマリピアメトリックは90、セカンダリピアメトリックは100)

image13.png

クラウド間接続サイトの接続性の監視とテスト

サイト設定が完了したので、接続がどのようにテストされ、監視されるかをレビューしましょう。

Catoには以下のツールがあり、お客様のクラウド間接続サイトを監視し、潜在的な問題のトラブルシューティングに役立ちます:

接続性テストツール

それぞれの回線の点対点クラウド間接続IP到達可能性を確認するには、接続テストツールを利用できます。

サイト設定 > クラウド間接続内の接続テストツールは、Cato PoP IPからサイトのリモートIP(プライマリまたはセカンダリ接続)にICMPプローブを送信します。

これらはICMPプローブの結果です:

  • 成功 - テストが正常に実行されました

  • エラー - テストは実行されませんでした。 (テストがCato PoPでタイムアウトするか、実行できませんでした)

  • 失敗 - リモートピアIPからの応答がなく、テストは正常に実行されました

LANモニ」タリング

LANモニタリングの機能を使用できます:

  • Cato PoPからプライマリ回線のリモートIPへの継続的なICMPプローブを実行します。

    注:LANモニタリングは、クラウド間接続サイトのプライマリ回線のみを監視します。

  • クラウドプロバイダのネットワーク内でのインスタンスのホスト活性状態が変化します。

カスタムしきい値やICMP間隔を設定し、これらのしきい値に達した際のメール通知をメーリングリストに定義することが可能です。

image16.png

これはLANモニタリングのためのメール通知の例です:

image.png

BGPステータス

サイト設定 > BGPで、BGPステータスの表示が各回線の接続性を確認します。

ステータスは、学習したサブネット、アドバタイズされたサブネット、BGPピアに関する追加データの細かな情報を出力します。

BGPステータスの出力サンプル:

image15.png

BGPメール通知

各ピアに対して、BGP隣接者のステータス変更通知を設定することをお勧めします。 BGPピアの接続状態が変更されると、メール通知が直接管理者メーリングリストに送信されます。

メール通知をサイト設定 > BGP > BGP隣接者 > 追加設定 > トラックで設定します。

アラートの頻度とメーリングリストを選択します。

Catoは以下の頻度設定を可能にしています:

  • 即時 - 発生するたびに受取人に通知が送信されます

  • 毎時 - 最初の発生と共に通知を送信します。 1時間内に発生が複数ある場合は、追加のメールは送信しません。

  • 毎日 - 最初の発生で通知を送信します。 1日内に発生が複数ある場合は、追加のものは送りません。

  • 毎週 - 最初の発生で通知を送信します。 1週間内に発生が複数ある場合は、追加のものは送りません。

BGPメール通知のサンプル:

BGPemail.png

ルーティングテーブル

モニタリング > ルーティングテーブル画面には、アカウントのすべてのルートが動的ルートを含め表示されます。

ルーティングテーブルは、ネクストホップ、PoP、トンネルメトリックに基づいて、どのトンネル(プライマリまたはセカンダリ)がこれらのルートをアドバタイズしているかを判断するために使用できます。

BGPからのルートは、動的 ルーティングタイプとして表示されます。 パッシブ回線のピアからのルートは、灰色で表示されます。 両回線の点対点サブネットは、ルーティングテーブル上で静的 ルーティングタイプとして表示されます。

たとえば、以下の動的ルート 172.29.0.0/24 はニューヨーク PoPからアドバタイズされ、5(最高)のメトリックを持ち、これはプライマリかつ現在のアクティブトンネルです。

同じルートはセカンダリトンネルでAshburn PoPからもアドバタイズされており、メトリックは10で低くなっています。

Ashburn PoPのセカンダリトンネルがアクティブトンネルになる場合は、そのルートに対応してルーティングテーブルが調整されます。

image18.png

BGPピアは静的であり、それぞれ独自のルーティングテーブルエントリーを持っています。 このピアは、BGPによりアドバタイズされた動的ルートのためのネクストホップとして機能します。 他のルートと同様に、メトリック情報を識別して、どのピアが現在高いメトリックでアクティブか、およびそれがどのCato PoPロケーションを通じているかを理解できます。

image.png

イベント

サイトモニタリング > イベント 画面では、Catoがサイトに関連するすべてのログイベントを集約します。

キーイベントを使用して、イベントのタイムラインを分析することができます。 次のイベントサブタイプを使用して、関連するイベントをフィルターすることができます:

  • BGPセッション – BGPセッションの確立や切断が通知されます。 切断の識別された理由は、拡張イベントログで検査できます。 (「+」アイコンの下)

  • BGPルーティング – BGPピアから新しいルートの追加や削除などのBGPルート変更。

  • LANモニタリング – これらのイベントは設定したLANモニタリングの一部としてログに記録されます。 LANモニタリングが設定されていない場合、これらのイベントはログに記録されません。

BGPevent.png

サイトネットワークアナリティクス

サイトアナリティクスを使用すると、サイトのトラフィックとスループットを監視でき、以下のダッシュボードが含まれています:

  • ネットワークアナリティクス – 接続状態の変化、フロー、ホスト、およびスループットの数を分析します。

    クラウド間接続サイトの接続はBGPピアに基づいていることを忘れないでください。 BGPピアの両方にアクセスできない場合、そのサイトは切断と見なされます。

    xconn-mbps.png

  • イベント - サイトイベントフィード。

  • アプリケーション分析 - このダッシュボードはホストのスループットとアプリケーションの使用状況を分解します。 IP/ホスト、アプリケーション、カテゴリなどのフィルターを追加できます…

    AppAnalytics.png

  • 優先度アナライザー - このダッシュボードでは、QoS の配信状況を時系列で分析することができます。 (優先度アナライザーについてさらに読む)

  • 既知のホスト – サイトの背後にいるホストのためのリアルタイムダッシュボード。 IP, OSタイプ、およびホストの活動状況は、ホストごとに利用可能なデータポイントの一部です。

    knownHosts.png

  • リアルタイム - このダッシュボードは、アクティブホスト、スループット、トップアプリケーション、アクティブQoS、およびその他をリアルタイムで監視します。

    RealTime.png

クラウド間接続とGCPの制限

以下に、GCPのクラウド間接続サイトをセットアップする前に考慮すべき制限点のリストを示します。

  • GCPは、GCPルーターとCatoピアのピアリングルーティングIPを自動的に割り当てます。 これは変更できません。

  • 帯域幅の容量はサービスプロバイダ(例:Megaport)から割り当てられ、GCPコンソールで変更することはできません。 帯域幅の変更が必要な場合は、Cato営業チームに連絡して、新しい帯域幅の値を更新・反映してください。

  • ネットワークVPCは新規Interconnect作成時にアタッチされ、変更することはできません。 ネットワークを変更するには、Interconnectを再作成する必要があります。

  • InterconnectではIPv6ルート交換はサポートされていません。

    GCPの公式Interconnectドキュメントで詳細をお読みください。