IPsec接続のためのBGPネイバーの設定

Prev Next

概要

BGPネイバーをIPsec接続用に設定するとき、サイトとCato Socketの非公開IPアドレスを定義してください。 クラウドサービス用のBGP設定に関しては、Using BGP in the Cato Cloudを参照してください。

Cato がセカンダリトンネルを通じてアドバタイズされるルートの AS-PATH に AS 番号を2回追加します。 これは経路選択に影響を与えます。なぜなら、BGPルート優先ルールに基づいて、より短いAS-PATHを持つルートが好まれるからです。 例えば、プライマリトンネルはprepend_count: 1を、セカンダリトンネルはprepend_count: 2を示します。

注:

IPsec 接続には最大で2つの BGP ネイバーを設定できますが、トンネルごとに1つの BGP ネイバーです。

高度なBGP設定

BGP ネイバーの追加セクションには、これらの高度な BGP 設定が含まれています:

  • メトリック

  • ホールドタイム

  • キープアライブ間隔

メトリックはこのBGPルートの優先度を定義します。 この値が低いほど、メトリックに与えられる優先度は高くなります(例えば、10は100よりも高い優先度です)。 デフォルトのメトリックは100です。

ホールドタイムは、サイトがBGPネイバーがダウンしていることを定義するまでの秒数です。 例えば、ホールドタイムが90の場合、サイトが90秒間BGPメッセージを受信しないと、そのネイバーへのトラフィック送信を停止し、接続を切断します。 BGPネイバーから切断された後、サイトは再接続を試みます。

  • Catoサイトのデフォルト設定は60です。

  • ホールドタイム値が1や2では無効です。

  • ネイバーが異なるホールドタイム値を持っている場合、最小の値がペアに対して使用されます。 両方のネイバーは常に同じホールドタイム値を使用します。

  • 両方のネイバーがホールドタイム値を0に設定している場合、サイトは決して切断されません。

キープアライブ間隔とは、サイトがBGPネイバーにキープアライブメッセージを送信し続ける秒数です。 推奨するキープアライブ間隔の値はホールドタイム値の1/3です。

  • Catoサイトのデフォルトのキープアライブ間隔は20です。

  • BGPネイバーが小さなホールドタイム値を持っている場合、両方のメンバーはその値を使用します。 キープアライブ間隔の値がBGPネイバーのホールドタイム値より小さい場合、新しいキープアライブ間隔としてBGPネイバーのホールドタイム値の1/3が使用されます。

    例えば、CatoサイトAがホールドタイム120とキープアライブ間隔40を持ち、ネイバーBがホールドタイム30の場合。 その場合、両方のネイバーはホールドタイム値30を使用し、サイトAは新しいキープアライブ間隔10を持ちます。

複数のアクティブなIPsec IKEv2トンネル(EA)を使用したBGP

注:

これはリミテッドリリースでのみ利用可能なEarly Availability(EA)機能です。 詳細については、Cato Networks担当者にご連絡いただくか、ea@catonetworks.comにメールを送信してください。

複数のアクティブトンネルと BGP を使用する IPsec IKEv2 サイトには、以下のガイドラインに従って BGP ネイバー設定を行ってください:

  • 各BGPピアに一意のプライベートIPアドレスを割り当てます

  • 全てのBGPピアが同じルートセットをアドバタイズするように設定します

  • 全てのピアにわたり一貫したBGPメトリックを使用します

  • BGPサブネットを直接範囲として追加します

HAロール(プライマリまたはセカンダリトンネル)のすべてのBGPピアが利用不可になった場合、サイトは自動的にパッシブトンネルにフェイルオーバーします。

BGPネイバーの定義

IPsec接続を利用しているサイトのためにBGPネイバーペアを定義し、設定します。 最初に、IPsecトンネルのプライベートIPアドレスを定義し、その後各BGPネイバーの新規ルールを定義します。

各ピアに対し、BGPネイバーステータス変更通知の設定をお勧めします。 BGPピア接続状態の変化時に、通知はサブスクリプショングループ、メールリスト、またはサードパーティインテグレーションに送信されます。 これは通知が送信される頻度です:

  • 即時 - 発生毎に受信者に通知が送信される

  • 毎時 - 最初の発生と共に通知を送信。 1時間以内に他に発生があっても、追加でメールを送信しません。

  • 毎日 - 最初の発生と共に通知を送信。 1日以内に他に発生があっても、追加で送信しません。

  • 週ごと - 最初の発生と共に通知を送信。 1週間以内に他に発生があっても、追加で送信しません。

bgp_neighbor_policy.png

IPsec サイトのために BGP ネイバーを定義するには:

  1. ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。

  2. IPsec 接続のプライベート IP アドレスを定義します:

    1. ナビゲーションメニューから、サイト設定 > IPsecをクリックします。

    2. プライマリセクションを展開し、VPNトンネル内にあるプライベートIPを設定します。

      注: 

      • サイトのプライベートIPアドレスは、BGPネイバーの設定を行うためにも使用されます

      • Cato BGPピアはリモートサイトピアIPアドレスに対してのみpingに応答します

    3. セカンダリIPsecトンネルを使用するサイトの場合、セカンダリセクションを展開し、前のステップで設定を行い、保存をクリックします。

    4. 保存をクリックします。 プライベートIPアドレスがサイトに対して定義されます。

  3. ナビゲーションメニューから、サイト設定 > BGPをクリックします。

  4. 新規をクリックします。 BGPネイバーを追加パネルが開きます。

  5. 全般 セクションで、BGP ネイバーを定義するためのこのルールの 名前 を入力します。

  6. ASN設定セクションで、BGPピアASNとCatoのASNを設定します。

    Cato のデフォルト ASN 変更について詳しくは、Using BGP in the Cato Cloud をご参照ください。

  7. IPセクションで、BGPピアIPアドレスを入力します。

  8. ポリシー セクションで、ネットワークのための BGP ルーティング動作を定義します:

    1. アドバタイズオプションでは、このネイバーのBGPルートをどのようにアドバタイズするかを設定できます。

      注: ソケットサイトの場合、これらのオプションを選択しない場合、ルートをアドバタイズしていないことを意味し、BGPピアでルート広告を受け取らない設定を同時に作成してください。

      • デフォルトルート - サイトはBGPネイバーにデフォルトルート(0/0)をアドバタイズします。 ネイバーはこのデフォルトルートにすべてのトラフィックを送信できます。たとえそれがルーティングテーブルにない場合でも。 Cato Socketをそのルーターのインターネットゲートウェイとして使用するデプロイにこのオプションを選択してください。

      • すべてのルート - サイトはアカウント全体の内部ルーティングテーブルをBGPネイバーにアドバタイズします。 これらのルートには静的およびフローティングレンジが含まれ、他のピアからこのサイトとネットワーク全体で学習したルートも含まれます。 このオプションは通常、WANトラフィックをBGPネイバーに送信するために有効にされます。

        注: SDPユーザーの全範囲はBGPピアに単一ルートとしてアドバタイズされます。

      • サマリールート - サイトは複数のユニークルートの代わりにサマリールートをアドバタイズし、BGPピアはそのルートの転送決定を簡素化し、ルート検索に必要な計算リソースを最小化できます。 詳しくは、Working with BGP Summary Routesを参照してください。

    2. 承認セクションでは、サイトがこのネイバーによって公開された動的IPアドレスを受け入れるか、ドロップするかを選択します。 ドロップオプションを選択すると、このBGPネイバーからの動的伝播を制限することになります。 BGPルートリストの詳細については、Working with BGP Filteringを参照してください。

      例えば、AWS Direct Connectを使用するデプロイメントにおいて、BGPが必要ですが、AWSの動的アドレスを受け入れたくない場合があります。 このようなデプロイメントでは、全てをドロップを選択することを推奨します。

    3. NATセクションでは、すべてのIPに対してSNATを実行し、トラフィックをLAN IPアドレスに変換するために、SNATを隠すを選択します。

  9. 事前共有秘密鍵を使用してBGP MD5を認証するには、追加:セクションで,MD5 Authを選択します。

    注: BGP MD5認証はRFC 2385に準拠してサポートされています。

  10. 追加設定 セクションで、BGP ネイバーに対する高度な設定を行うことができます:

    1. このルートのメトリックを変更するには、新しい優先度を入力します。

      この値が低いほど、メトリックに与えられる優先度は高くなります(例えば、10は100よりも高い優先度です)。

    2. BGPセッションを開いたままにする時間を変更するには、新しいホールドタイム(秒単位)を入力します。

    3. キープアライブ間隔の頻度を変更するには、新しい値(秒単位)を入力して、キープアライブメッセージ間の間隔を操作します。

  11. BGP ネイバーのステータスの変更に基づく通知を受け取るには:

    1. 通知を送信するを選択します。

    2. 通知を送信するでは、サブスクリプショングループ、メーリングリスト、統合を選択し、該当する項目を選択します。

  12. 適用をクリックします。 新しいルールがルールベースに追加されます。

  13. BGPネイバーの追加のルールを設定するために、これらのステップを繰り返します。

  14. 保存をクリックします。 このBGPネイバーがIPsec接続のために設定されました。

BGPネイバーのステータスの表示

接続のためのBGPネイバーを設定した後、BGPステータスを表示する機能を使って、ネイバーの状態をテストし、この動的ルートが正常に動作していることを確認することをお勧めします。

注:

BGPネイバーのための設定を保存し、サイトに送信されてからでないとBGPステータスを表示することはできません。

BGP ネイバーのステータスを表示するには:

  1. ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。

  2. ナビゲーションメニューから、サイト設定 > BGPをクリックします。

  3. BGPステータスを表示をクリックします。

    HTTPクエリが該当するPoPに送信されます。 ポップアップウィンドウに各BGPネイバーのステータスや現在のルートに関するデータが表示されます。

  4. OKをクリックしてウィンドウを閉じます。