インターネットトラフィックバックホールの設定

Prev Next

この記事では、サイトをバックホールゲートウェイとして設定し、そのサイトへのトラフィックをルートするためのネットワークルールの作成方法を説明します。

インターネットトラフィックバックホールの概要

デフォルトでは、CatoはCato CloudのPoPからインターネットトラフィックを出力します。 特定のシナリオでは、顧客はインターネットトラフィックを特定のサイトを経由して、オンプレミスのアプライアンスで処理されたり、サイトのローカルISPの公開IPで出力されることを希望します。

Catoのインターネットトラフィックバックホールでは、これらのサイトをインターネットトラフィックのゲートウェイとして指定し、関連するトラフィックをこれらのサイトにバックホールするためにネットワークルールを使用できます。

バックホールゲートウェイサイトを定義した後、インターネットネットワークルールを作成して、関連するトラフィックをゲートウェイサイトにバックホールします。 ネットワークルールの機能をフルに活用することで、特定のニーズに応じてトラフィックをルーティングできます。 たとえば、特定のアプリケーションおよび特定のユーザーのトラフィックをゲートウェイサイトにバックホールするネットワークルールを作成できます。

あらゆるタイプのサイトまたはSDPユーザーを、バックホールインターネットトラフィックのソースとしてネットワークルールに定義できます。

冗長のために、追加のバックホールゲートウェイとしてバックアップサイトを定義することもできます。 この場合、プライマリゲートウェイサイトが利用できない場合、トラフィックはネットワークルールにおけるゲートウェイサイトの順序に従ってバックアップサイトにルーティングされます。

すべてのゲートウェイサイトがCato Cloudから切断された場合、トラフィックはCato Cloudから直接インターネットに出力されます。

注:

CatoはバックホーリングのためのパッシブFTPをサポートしていますが、アクティブFTPはサポートしていません。

インターネットトラフィックバックホールのオプション

これらはCatoがサポートするバックホーリングオプションです:

  • ソケットの背後にあるLANデバイスへのインターネットトラフィックバックホール - オンプレミスのアプライアンスを使用してインターネットトラフィックをいくつか検査する必要がある場合にこのオプションを利用できます。

  • ソケットのWAN IPアドレス経由のバックホール - ソケットによって使用される公開IPを経由してインターネットアプリケーションをいくつか出力する必要がある場合にこのオプションを利用できます。 たとえば、この公開IPをすでに許可リストに登録したSaaSアプリケーションへのアクセスです。 

  • 同じソケットサイトへのトラフィックヘアピニング - ソケットサイトからPoP(Catoセキュリティサービス用)にインターネットトラフィックを送信し、その後の処理のために同じサイトに戻す必要がある場合にこのオプションを利用できます。

  • IPsecサイトを介したバックホーリング - サードパーティのクラウド/プロキシベースのセキュリティサービス(セキュアWebゲートウェイなど)へのインターネットトラフィックを出力する必要がある場合は、このオプションを使用できます。

バックホール設定例

これは、ソケットサイトを使用してLANデバイス(ファイアウォールアプライアンス)にトラフィックをバックホールし、IPsecサイトを使用してトラフィックをセキュアウェブゲートウェイにバックホールするサンプル設定です

Backhauling_Socket_IPsec.png

アカウントのインターネットバックホールの設定

このセクションでは、アカウントを設定して、インターネットトラフィックをゲートウェイサイトにバックホールする方法の概要を示します。

  1. バックホールゲートウェイサイトを1つ以上定義します

  2. インターネットトラフィックをゲートウェイサイトにバックホールするインターネットネットワークルールを作成します。

インターネットバックホール用のサンプルネットワーキングルール

このセクションでは、インターネットバックホールのための詳細なネットワークルール(ネットワークルールポリシー8番から10番)のサンプル設定を示します。

ルーティングオプションについてさらに詳しく知りたい場合は、このビデオチュートリアルもご覧ください。

Backhauling_Network_Rules.png

  • ネットワークルール #8(Bloomberg-app-Backhaul)は、特定のインターネットアプリケーショントラフィックをSDPユーザーにバックホールするネットワークルールの例です:

    • インターネットトラフィックのソースはSDPユーザーのサンプル管理者です

    • 一致するトラフィックは、App/Categoryとしてルールに定義されているブルームバーグプロフェッショナルアプリケーション用です

    • トラフィックには帯域優先順位P20が割り当てられています。

    • トラフィックはプライマリゲートウェイサイトBERLIN-DC2を通じてバックホールされます。 プライマリゲートウェイサイトが到達不能な場合、トラフィックはセカンダリゲートウェイサイトMILANを通じてバックホールされます(ルールのルーティングとして定義されています)。

  • ネットワークルール#9(US-Backhaul)は、地域バックホールの例です。 このルールは、以下のように、サイト群からゲートウェイサイトまでのHTTP(S)トラフィックをバックホールします:

    • インターネットトラフィックのソースはグループUSであり、このグループのメンバーはアメリカ合衆国に位置するサイトです。

    • 一致するトラフィックはすべてのHTTPおよびHTTPSトラフィックです(ルールのApp/Categoryとして定義されています)

    • トラフィックには帯域優先順位P30が割り当てられています。

    • トラフィックはプライマリゲートウェイサイトNYC-DC1を通じてバックホールされます。 プライマリゲートウェイサイトが到達不能な場合、トラフィックはセカンダリゲートウェイサイトBOSTON-DC2を通じてバックホールされます(ルールのルーティングとして定義されています)。

  • ネットワークルール#10は上記のルール#9に似ており、EMEA地域のサイトグループにトラフィックをバックホールします。

  • ネットワークルールのソースとして、ソースサイト、SDPユーザー、グループの任意の組み合わせを作成できます さらに、App/CategoryにAnyを使用して、すべてのインターネットトラフィックをバックホールできます。

  • バックホール経由オプションを使用するネットワークルールについては、単一のルールでソケットおよびIPsecバックホールゲートウェイサイトの組み合わせを使用できます。