IPsec接続のサイト設定

Prev Next

IPsecトンネルを使用して、サイトおよび内部ネットワークをCatoクラウドおよびリモートネットワークに接続できます。 通常、IPsec接続を持つサイトは以下の用途に使用されます:

  • AWSやAzureなどのパブリッククラウドにあるサイト

  • サードパーティのファイアウォールを使用するオフィスのサイト

Cato CloudはIKEv1およびIKEv2のIPsec接続をサポートしています。 IKEv2の使用を推奨しますが、いくつかの技術はIKEv1のみをサポートしています。

Cisco ASA機器に関しては、Cato IKEv2サイトとの互換性の問題があります。IPsec IKEv2サイトの設定を参照してください。

FTPトラフィックについて、CatoはFTPサーバーの接続タイムアウトを30秒以上に設定することを推奨しています。

IPsec IKEv1 接続タイプの選択

IPsec IKEv1 接続タイプはCato-Initiatedです。 Cato CloudはサイトへのIPsec接続の作成を担当します。 接続が切れると、Cato Cloudは再接続を試みます

ネイティブ範囲の設定

サイトのネイティブ範囲は、ファイアウォールまたはルーターデバイスの背後にあるプライマリLANネットワークのIPv4アドレス(およびCIDR)です。

ネットワーク > <サイト> > サイト設定 > ネットワークでネイティブ範囲設定できます このセクションを使用することで、サイトの他のネットワーク範囲も設定できます。

VPNトンネルの設定

IPsecサイトはプライマリおよびオプションのセカンダリVPNトンネルをサポートしています。 各トンネルを異なるPoPに接続して復元性を高めることができます。 ただし、Cato Socketsとは異なり、問題が発生した場合にIPsec接続は異なるPoPsには自動接続しません。 各トンネルに設定された宛先IPアドレスにのみ接続可能です。

重要:

  • 異なるCatoの公開IPを使用したセカンダリトンネルを設定することを強くお勧めします そうでない場合、サイトがCato Cloudへの接続を失うリスクがあります。

  • CatoはPoPsの定期メンテナンスを行い、この間にプライマリとセカンダリVPNトンネルPoPが同時に利用できなくなる可能性があります。 このリスクを避け、回復力を確保するために、ポップが別々のメンテナンススケジュールを使用するようにサイトトンネルを調整するには、サポートにお問い合わせください。

IKEv1を使用するサイトには、AWSおよびAzureのための事前設定されたサービスタイプがあります。

  • Cato IP (Egress) - プライマリおよびセカンダリトンネルのIPアドレスは、IPsecトンネルを開始するPoPのIPアドレスです 利用可能なPoPのIPアドレスを選択してください。 より多くのIPアドレスが必要な場合は、IP割り当て設定オプションを使用して他のIPアドレスを定義します。

  • サイトIP - プライマリおよびセカンダリトンネル用のサイトのIPアドレスです

  • 帯域幅 - Cato管理アプリケーションを使用して、Cato Cloudから各サイトへの最大上りおよび下り帯域幅を制御できます。 特定の帯域幅の値をサイトに設定したくない場合は、ISPからの実際の帯域幅またはCatoネットワークライセンスに従って使用することをお勧めします。

  • プライベートIPs - サイトのBGP動的ルーティングを設定するために使用されるVPNトンネル内のIPアドレスです。

  • プライマリおよびセカンダリPSK - VPNトンネル用の公開事前共有キー(PSK)。

注:

オプションで、サイトIPが各サイトで異なれば、1つまたは複数のIPsecサイトで同じ割り当てIPアドレスを利用することができます Catoでは、サイトごとに異なる割り当てIPを使用することを推奨します。

IKEv1のルーティング設定

IPsec IKEv1サイトでは、フェーズII VPNトンネルのルーティングオプションを選択できます:

  • インプリシット - 単一のトンネルがサイトのすべての内部LANトラフィックをリモートIPアドレスにルーティングします。

  • 特定 - ネットワーク範囲フィールドで、IPsecトンネルの向こう側のリモートIP範囲を定義します。 これにより、ローカルとリモートIP範囲の間にフルメッシュが形成されます。

IKEv2設定の構成

IPsec IKEv2サイトには、設定可能な追加の設定があります:

  • Catoによる接続の開始 - 誰がVPNトンネルの接続を開始するかを設定できます。Cato Cloudまたはファイアウォールを指定します。 デフォルトでは、この機能が有効になっており、Cato CloudがIPsec接続を開始してダウンタイムを最小限に抑えます。

  • ネットワーク範囲 - リモート側にこのトンネルのためにSAs(セキュリティアソシエーション)が定義されているIPsec接続の場合、ネットワーク範囲にリモートIP範囲(通常は他のサイトからのネットワーク)をこの形式<ラベル:IP範囲>で入力してください

注:

デフォルト設定を使用し、「Catoによる接続の開始」機能を有効にすることを強くお勧めします。