マーケットプレースからAzure vSocketを展開する

Prev Next

この資料は、Azure Marketplaceを使用して、Microsoft Azureでホストされているサイト用のバーチャルCatoソケット(vSocket)を自動的に展開する方法を説明します。 Marketplaceで公的に入手可能なAzure vSocketイメージとは、必要な仮想リソースを追加する手順をガイドするCatoウィザードです。

Catoインストールスクリプトを使ったvSocketの手動デプロイについての詳細は、Azure vSocketサイトの手動展開を参照してください。

既存のデプロイメントを2つのNICに移行する情報については、Azure vSocketを2-NICソリューションに移行を参照してください。

事前準備

  • Catoソケット接続の前提条件に記載されている要件を満たしていることを確認してください。

  • プライベートAzure Marketplaceを持つテナントの場合、Azure管理者は次の行動をとるべきです:

    1. プライベートプラン 画面に移動し、CatoオファーにAzureアプリケーションと仮想マシンを追加してください。 この文章で説明されている手順に従い、Azureアプリケーションを選択してください。

      Azure-Marketplace-Offering.png

    2. プライベートマーケットプレース 画面に移動し、Catoオファーを望むコレクションに追加してください。 このコレクションが、vSocketをインストールしたい関連するテナントに適用されていることを確認してください。

    注:詳しい情報は、Microsoftのドキュメントをご参照ください。

  • Azure vSocketは公開DNSサーバーへのアクセス権を持っている必要があります。 VNetがプライベートDNSサーバーのみを使用するように設定されていないことを確認してください。

  • 各vSocketインスタンスには、以下のリソースへのアウトバウンド接続が必要です:

    • 仮想ネットワーク - DNSおよびHTTP

    • Azure Resource Manager - HTTPS

    • 管理インターフェースは、公開DNSサーバー(設定されている場合、UDP/53)とmanagement.azure.com(TCP/443)のインターネットアクセスを要求します

サポートされているインスタンスタイプ

  • Standard_D2s_v5 - 2-NICデプロイメント、最大1Gbpsのスループットを含む

  • Standard_D8ls_v5 - 3-NICデプロイメント、Azure加速ネットワーキングを含み最大2Gbpsのスループット

既知の制限

  • 中国に拠点を置くAzureサイトでは、AzureマーケットプレースからのvSocket展開はサポートされていません。 中国でvSocketをデプロイするには、Catoインストールスクリプトを使用して手動でvSocketをデプロイします。Azure vSocketサイトを手動でデプロイするを参照してください。

  • 可用性ゾーンが設定されているリソースを展開する場合、公的IPセットは機能しません。 これを回避するには、マーケットプレース展開ウィザードを使用して可用性ゾーンを展開し、展開ウィザードが完了した後に手動で公的IPセットを設定します。

  • 新しいデプロイメントのデフォルトVMはStandard_D8ls_v5です。 現在の環境がこのVMをサポートしていない場合は、Azureの管理者に連絡してください。 既存のデプロイメントについては、VMのサイズを変更できます。 詳しい情報は、Microsoft Azureサイト用 - Cato vSocket VMをStandard D8Is v5 VMサイズに変更するを参照してください。

  • Azure拡張機能とバックアップはvSocket VMにはサポートされていません

Azure vSocket用の仮想リソースの概要

MarketplaceからAzure vSocketを展開すると、以下の仮想リソースがvSocketによって使用されます:

  • vSocketファームウェアがインストールされたVMインスタンス

  • Catoクラウドに送信されるトラフィック用のWAN仮想ネットワーク

  • 内部LANトラフィック用のLAN仮想ネットワーク

  • MGMT仮想ネットワーク(3つのNICインスタンスタイプのみ)

    • vSocket HAサイトの場合、vSocketとAzure API間のフェイルオーバーメカニズムの管理通信

    • 単一のvSocketサイトでは、管理インターフェース用のインバウンドまたはアウトバウンドトラフィックは必要ありません

  • 3-NIC vSocketは、Azure Accelerated Networkingオプションが有効になった場合、最大で2Gbのスループットをサポートします。

  • vSocket用のLANルーティングテーブル

  • WANおよびLANネットワークセキュリティグループ

Azure vSocketサイトの作成

Cato管理アプリケーションで、新しいvSocket Azureサイトを作成します。 Cato管理アプリケーションで作成するすべてのネットワークセグメントは、Azure仮想ネットワークのネットワーク範囲に含まれている必要があります。

vSocketのローカルIPは、VM上のLANインターフェースのIPアドレスと一致する必要があります サブネットの最初のIPアドレス3つは、VPCによって予約されています

サイトを作成すると、Cato管理アプリケーションが一意のシリアル番号(S/N)を割り当てます。 シリアル番号をテキストファイルにコピーして貼り付けることをお勧めします。

Azure vSocket用のサイトを作成するには:

  1. Cato管理アプリケーションのナビゲーションメニューから、ネットワーク > サイト をクリックします

  2. 新規をクリックします。 サイト追加パネルが開きます。

    add_site_vsocket.png

  3. サイトの一般的な設定を構成します:

    1. サイト名を入力します。

    2. サイトタイプを選択します。 このオプションは、トポロジウィンドウでサイトに使用されるアイコンを決定します。

    3. 接続タイプに対してvSocket Azureを選択します。

    4. 国、州、およびタイムゾーンを設定し、メンテナンスウィンドウの時間枠を設定します。

  4. WANインターフェース設定、下り および 上り 帯域幅をISPに応じて設定します

  5. Azureサイト用のネイティブ範囲を含めたLANインターフェース設定を構成します。 この設定は、AzureにおけるLANサブネットのIP範囲と同じである必要があります。

  6. 適用をクリックします。 そのサイトはサイトリストに追加されます。

  7. Azure MarketplaceにあるCatoウィザード用のvSocketシリアル番号をコピーして保存してください:

    1. サイトリストから、新しいvSocketサイトを選択します。

    2. ナビゲーションメニューから、サイト設定 > ソケット をクリックします シリアル番号(S/N)をコピーして保存します。

MarketplaceからAzure vSocketを作成する

Azure Marketplaceの自動Catoウィザードを使用して、vSocketの主(または単一)用の仮想リソースを作成し、Azureサイトに展開します。 Azure vSocketイメージはMarketplaceで公に利用可能です。

サイト用に高可用性(HA)設定を使用している場合は、ウィザードを2回実行し、セカンダリvSocketに適切なオプションを選択してください(高可用性を実現するためのセカンダリvSocketの追加を参照)

注: 2025年3月以降、VMインターフェースに割り当てる公開IPアドレスにはStandard SKUを使用する必要があります ベーシックSKUの公開IPアドレスは、2025年9月30日に終了します この終了と既存のIPの移行に関する詳しい情報は、次の通知を参照してください: Azure vSocketの公開IPをベーシックからStandard SKUにアップグレード。

Marketplaceウィザードでのオプション設定

このセクションでは、Catoウィザードのオプション設定ウィンドウで、vSocketのために定義することができるさまざまなオプションの設定について説明しています。

WANおよびMGMTインターフェースへの公開IPアドレスの割り当て

必須ではありませんが、AzureからWANおよびMGMTインターフェースと仮想ネットワーク用の静的な公開IPアドレスを定義することができます。 公開IPアドレスを設定する場合は、MGMTとWANインターフェースの両方用でなければなりません。 MGMTインターフェースは、公開インターネット上でソケットWebUIにアクセスするために公開IPアドレスを持っている必要があります。

公開IPアドレスを設定した後、Catoはネットワークセキュリティグループを追加することを推奨します。

CatoトンネルまたはCato管理アプリケーションを通じてSocket WebUIに接続する際、公開IPアドレスは必要ありません。

ネットワークセキュリティグループの使用

ネットワークセキュリティグループは、許可されるトラフィックを定義し、WAN、LAN、MGMTインターフェースに基づいて定義された仮想ネットワークのインバウンドトラフィックを管理するのに役立ちます。 既存のセキュリティグループを使用するか、vSocket用に新しいものを作成することができます。

vSocket VMを可用性セットまたは可用性ゾーンに割り当てる

Azureは、クラウドリソースの冗長性のために以下の機能を提供しています:

  • 可用性セット - 個々のデータセンター内の障害からAzureサービスを保護

  • 可用性ゾーン - データセンター全体に影響を与える事件に対して保護

vSocketを単一の可用性セットまたは可用性ゾーンに割り当てることができます 可用性セットは、vSocket HA構成で、両方のvSocketが異なるフォールトおよび更新ドメインに割り当てられることを確実にしたい場合に使用されます。

異なる可用性ゾーンを使用しているVMには、可用性セットを割り当てることはできません。

注:

Azureでは、VMを作成した後に可用性セットに割り当てることはできません。

プライマリvSocketの展開

Cato vSocketウィザードをAzure Marketplaceで使用して、仮想リソースの設定を定義し、プライマリvSocketを展開します。 すると、vSocketは自動的にCatoクラウドに接続され、アカウント内のAzureサイトに割り当てられます。

HA構成のためにセカンダリvSocketを展開する方法については、この下を参照してください。AzureサイトへのセカンダリvSocketの追加。

MarketplaceからプライマリAzure vSocketをデプロイするには:

  1. Azure MarketplaceからCatoを検索し、Cato Networks Virtual Socketを選択します。

  2. 概要画面で、Azureリソースのプランとサブスクリプションを選択してから、作成をクリックします。

    Marketplace_Overview.png

  3. 基本画面で、以下のリソースとコストに関する設定を定義します:

    Marketplace_Basics.png

    • サブスクリプション - Azureリソースの課金アカウント

    • リソースグループ - vSocketリソースが関連付けられたAzureリソースグループ

    • 地域 - vSocketリソース用のAzureリージョン

    • リソースプレフィックス - 各vSocketリソースに追加するためのオプションのプレフィックス

  4. vSocketデプロイメント画面で、プライマリvSocketのデプロイを選択します。

    Marketplace_deployment_type.png

  5. ネットワーキング画面で、最初に2つまたは3つのNICで作業するかどうかを決定します。

    azure-2NIC-3NIC.png

    • 2 NICデプロイメントはStandard_D2s_v5インスタンスタイプを使用

    • 3 NICデプロイメントはStandard_D8ls_v5インスタンスタイプを使用

      注:

      デフォルトでは、3 NIC vSocketはAzure Accelerated Networkingオプションが有効な状態で最大2Gbのスループットをサポートします。

    これらはvSocketのサブネットです(/28の最小サブネットアドレス空間):

    • MGMTサブネット (3 NICデプロイメントの場合のみ) – vSocketとAzure API間の管理通信

    • WANサブネット - vSocketの外部WANトラフィック (インターネットおよびCatoクラウド)

    • LANサブネット - vSocketに接続されている内部Azureリソースとトラフィック

      注: LANサブネットのIP範囲がvSocketのサイトにあるネイティブ範囲と同じであることを確認してください。

  6. Cato vSocket構成画面で、Cato管理画面で作成したvSocketサイトに基づいて、次の設定を定義します (上記Azure vSocketサイトの作成)。

    Marketplace_vSocket_Configuration.png

    • vSocketシリアル番号(S/N) - コピーしたS/Nをサイト構成 > ソケットページから貼り付けます。

    • vSocket LAN IP - Cato管理アプリケーションのサイト構成 > ネットワークページからプライマリvSocketのローカルIPを入力します。

    • vSocket名 - vSocketをホストしているVMの名前を入力します。

      vSocket名にはスペースや Azure制限文字を含めることはできません。

    • WANインターフェースIP割り当て – WANインターフェース用の動的または静的内部IPアドレスを選択します。 静的IP割り当ての場合、任意のIPアドレスを割り当てることができます。

    • MGMTインターフェースIP割り当て (3 NICデプロイメントの場合のみ) – MGMTインターフェース用の動的または静的内部IPアドレスを選択します。 静的IP割り当ての場合、任意のIPアドレスを割り当てることができます。

  7. オプション構成 画面で、これらの設定を定義できます:

    Marketplace_additional_configuration.png

    • WANおよび/またはMGMT (3 NICデプロイメントの場合のみ) インターフェースの公開IPアドレス

    • WAN、MGMT (3 NICデプロイメントの場合のみ)、および/またはLANインターフェース用のネットワークセキュリティグループ

    • vSocketの可用性オプション:

      • Azure可用性セット - 新規作成または既存のものを使用

        注: 可用性セットはvSocketと同じリソースグループにある必要があります

      • Azure可用性ゾーン - 範囲内の可用性ゾーンを選択(1 - 3)

    これらの設定についての詳細は、Marketplaceウィザードのオプション構成を参照してください。

  8. レビュー + 作成画面で、vSocket設定を確認した後、作成をクリックしてください。

    注: デプロイメントテンプレートをエクスポートし、将来のvSocketデプロイメントで使用できます。

    デプロイメント進行中画面では、vSocketデプロイメントのリアルタイムステータスを表示します。 すべてのリソースのデプロイメントを完了するには、数分かかることがあります。

    vSocketリソースがデプロイされると、vSocketは自動的にサイトをCatoクラウドに接続し、最新版へのアップグレードが必要かどうかを確認します Cato管理アプリケーションの通知エリアには、vSocketの接続状態に関するメッセージが表示されます。

高可用性用のセカンダリvSocketの追加

Azureサイト内でvSocketに冗長性を提供するために、同じAzure仮想ネットワーク(VNet)に2つのvSocketをデプロイして高可用性(HA)構成に設定できます vSocketはアクティブ/パッシブモードで機能し、LANリンクを使用してvSocket間でキープアライブメッセージを送信します

Azure HA構成は、アクティブvSocketのLANインターフェースにバインドされるフローティングIPアドレスを使用します。 パッシブのセカンダリvSocketにフェイルオーバーが発生すると、フローティングIPはセカンダリvSocketのLANインターフェースに移動します。 ルートテーブルは、Catoクラウドを経由して送信されたトラフィックに対する次ホップとしてこのフローティングIPを使用します。

必要に応じて、Azure HAはvSocketを異なる可用性ゾーンにデプロイすることをサポートしています。 あるいは、可用性セットを使用して、両方のvSocketがAzureの異なるフォールトおよび更新ドメインに配置されることを確認できます。

プライマリvSocketのデプロイ後、Cato管理画面でAzureサイトにセカンダリvSocketを追加します。 その後、Marketplaceウィザードを使用してセカンダリvSocketをデプロイします。

Azure HAについての詳細は、Azure vSocketの高可用性の設定を参照してください。

Azure高可用性の前提条件

  • 仮想リソース用のAzureリソースグループの所有者である必要があります

  • Azure vSocketは同じVNetを使用する必要があります

  • プライマリソケットをデプロイする際にデフォルトの仮想ネットワーク名vsNetを使用した場合、バリデーションエラーに遭遇した場合は、セカンダリvSocket用のリソースプレフィックスを定義する必要があります

  • システム定義アイデンティティを対象としたデフォルトポリシーがある場合は、Cato vSocketを除外してプライマリとセカンダリvSocket間の切り替えが機能するようにする必要があります。 詳細については、関連するAzureドキュメントを参照してください。

セカンダリvSocketをAzureサイトに追加する

ネットワーク > サイト > サイト設定 > ソケット画面でセカンダリソケットの追加オプションを使用し、サイトをセカンダリvSocket用に準備します。 次の設定を入力するポップアップウィンドウが開きます:

  • LANインターフェースIP - セカンダリvSocketのLANインターフェース用IPアドレス

  • LANフローティングIP - Azure HA構成で使用されるフローティングIPのIPアドレス

Cato管理アプリケーションは、LANインターフェースIPアドレスをセカンダリvSocketの管理IPアドレスとして使用します。 このLANインターフェースは、HAのキープアライブパケットにも使用されます。

サイトにセカンダリvSocketを追加した後、Cato管理アプリケーションは次を実行します:

  • 新しいvSocket用のvSocketシリアル番号を生成します(このシリアル番号は、Catoスクリプトを実行してVMにvSocketをインストールするときに使用します)

  • そのサイト用の高可用性構成セクションを有効にします

  • ネットワークセクションのネイティブ範囲を変更し、ローカルIPをフローティングIPに置き換えます

AzureサイトのHAを構成するには:

  1. ナビゲーションメニューからネットワーク > サイトを選択し、Azureサイトを選択します。

  2. ナビゲーションメニューからサイト構成 > ソケットを選択します。

  3. セカンダリソケットの追加をクリックします。 セカンダリvSocketの追加 (高可用性)ウィンドウが開きます。

  4. LAN IP設定を構成します:

    1. LANインターフェースIPを入力します。 この値はMGMT IPとして、キープアライブパケット用に使用されます。

    2. LANフローティングIPを入力します。

  5. 適用をクリックします。 フローティングIP設定がソケット > 高可用性構成 セクションに構成されコピーされます

  6. 保存をクリックします。

  7. セカンダリvSocketのシリアル番号 (S/N) をコピーして保存します。

    このS/Nを使用して、Azure MarketplaceからセカンダリvSocketをデプロイします。

ソケット画面の変更

サイトにセカンダリvSocketを追加した後、ソケット画面で、LAN1リンクの宛先は自動的にLAN & HAに設定されます。

Marketplaceからセカンダリアzure vSocketをデプロイ

Azure Marketplaceの自動化されたCatoウィザードを使用して、セカンダリvSocket用の仮想リソースを作成し、Azureサイト用にデプロイします。

MarketplaceウィザードでセカンダリvSocketの設定を行うとき、次の設定はプライマリとセカンダリvSocketのために同一である必要があります:

  • ネットワーキング - プライマリとセカンダリvSocketのために、同じ仮想ネットワークとMGMT、WAN、LANサブネットを使用する必要があります。

  • オプション構成 > セキュリティグループ - プライマリ用に新しいグループを作成した場合は、セカンダリでも同じものを再使用します。 それ以外の場合は、両方に 「なし」を選択するか、既存の同じグループを使用します。

MarketplaceからAzureのセカンダリvSocketをデプロイするには:

  1. Azure MarketplaceでCatoを検索し、Cato Networks仮想ソケットを選択します。

  2. 概要画面で、Azureリソースのプランとサブスクリプションを選択し、作成をクリックします。

  3. 基本情報 画面で、プライマリvSocketのために定義した設定を同様に定義してください:

    • サブスクリプション - Azureリソースの請求アカウント

    • リソースグループ - vSocketリソースが関連付けられているAzureリソースグループ

    • 地域 - vSocketリソース用のAzure地域

    • リソースプレフィックス - 各vSocketリソースに追加するための省略可能なプレフィックス

      プライマリソケットをデプロイする際にデフォルトの仮想ネットワーク名vsNetを使用した場合、セカンダリソケット用のリソースプレフィックスを定義してエラーを回避する必要があります。

  4. vSocketデプロイメント画面で、セカンダリvSocketのデプロイを選択します。

    07_配置_二次.png

  5. ネットワーキング画面で、プライマリvSocketが使用しているのと同じVNetを選択します

    二次_azure_vsocket-ネットワーキング.png

    • WAN、MGMT、およびLANサブネットについては、プライマリvSocketで使用したのと同じサブネットを選択します

    重要:

    プライマリvSocketと同じリソースを選択しないと、HAデプロイメントが失敗します。

  6. Cato vSocket構成画面で、Cato管理画面で作成したvSocketサイトに基づいて、次の設定を定義します (上記Azure vSocketサイトの作成)。

    08_構成_二次.png

    • プライマリvSocketを選択 - 以前に作成したプライマリvSocket

    • プライマリvSocket LAN NICを選択 – 以前に作成したプライマリvSocketのLANサブネット用NIC

    • セカンダリvSocketシリアル番号(S/N) - Cato管理アプリケーションのサイト構成 > ソケット画面から、セカンダリvSocketのS/Nをコピーします。

    • セカンダリvSocket LAN IP - Cato管理アプリケーションのサイト構成 > ソケット > 高可用性構成画面から、セカンダリvSocket用のローカルIPを入力します。

    • サイト用のフローティングIP - 同じフローティングIPが両方のvSocketで使用されます。 フローティングIPはCato管理アプリケーションのサイト構成 > ソケット > 高可用性構成画面に設定されます。

    • セカンダリvSocketの名前 - セカンダリvSocketをホストするVMの名前を入力します。

    • WANインターフェースIP割り当て – WANインターフェース用の動的または静的内部IPアドレスを選択します。 静的IP割り当ての場合、任意のIPアドレスを割り当てることができます。

    • MGMTインターフェースIP割り当て (3 NICデプロイメントの場合のみ) – MGMTインターフェース用の動的または静的内部IPアドレスを選択します。 静的IP割り当ての場合、任意のIPアドレスを割り当てることができます。

  7. オプション設定 画面で、セカンダリvSocketにこれらの設定を定義してください:

    Marketplace_additional_confguration_secondary.png

    • プライマリvSocketと同じセキュリティグループと可用性設定を必ず行ってください。

    • LANルートテーブル更新 - プライマリvSocketと同じLANルーティングテーブルを選択してください。 HAフローティングIPが自動的にネクストホップとして使用されます。

  8. レビュー+作成画面で、vSocket設定を確認し、作成をクリックします。

    デプロイメントが進行中の画面には、vSocketデプロイメントのリアルタイムステータスが表示されます。 すべてのリソースのデプロイメントを完了するのに数分かかることがあります。

    vSocketリソースがデプロイされた後、vSocketは自動的にサイトをCato Cloudに接続し、最新版へのアップグレードが必要かどうかを確認します Cato管理アプリケーションの通知領域には、vSocket接続のステータスに関するメッセージが表示されます。

デプロイメント失敗のトラブルシューティング

場合によっては、プライベートAzureマーケットプレイスで管理者から承認されないと、vSocketのデプロイメントが完了しないことがあります。

デプロイメントのエラーサマリーやAzureアクティビティログを確認し、失敗したデプロイメントについての詳細情報を得ることができます。

デプロイメントプロセス中、デプロイメントのステータスに関係なく、Azureリソースは自動作成されます。 デプロイメントが失敗した場合、次のデプロイメントを試みる前に必ずリソースを削除してください。

Azureデプロイメントリソースを削除するには:

  1. Azureで、リソースグループに移動し、今回のデプロイメントで使用したリソースグループを選択します。

  2. リソース の下で、フィルタ画面を使用してデプロイメントの接頭辞をフィルタリングします。 この接頭辞を使用して作成されたすべてのデプロイメントリソースが表示されます。

    Azure_delete_resources.png

  3. すべてのリソースが接頭辞に一致するか確認し、チェックボックスで一括選択します。

  4. 削除をクリックします。 選択した場合、強制削除を仮想マシンに適用することができます。

    Azure_delete_command.png

準備が整ったら、再度デプロイメントウィザードを実行します。 デプロイメントを完了できない場合は、Catoサポートに support@catonetworks.com へお問い合わせください。

Azure vSocket WebUIへの接続

vSocketがデプロイされた後、vSocket WebUIに接続し、VMのパスワードを変更することをお勧めします vSocketのデフォルトパスワードは、vSocket VMのVM IDです

詳細情報については Azure vSocketサイトを手動でデプロイする を参照してください。

追加リソース

Catoは、Azure vSocketsのデプロイ、設定、トラブルシューティングに関する複数のオプションを提供します。