同一のサイトへのヘアピニングトラフィック

Prev Next

この記事では、サイトをバックホーリングゲートウェイとして構成し、インターネットトラフィックをサイトからPoP(Catoセキュリティサービスのため)に送信し、その後、さらなる処理のために同じサイトに戻すネットワークルールの作成方法について説明します。

概要

いくつかのシナリオでは、インターネットトラフィックをサイトからPoPに送信し、その後、さらなる処理のために同じサイトに戻す必要があります。 例としては以下が含まれます:

  • オンプレミスのセキュリティアプライアンスからCatoへのサイトの移行。 PoPを介してトラフィックをヘアピンし、Catoセキュリティサービスを用いてトラフィックを検査し、その後、アプライアンスに転送することができます。 この方法により、必要に応じて段階的に移行し、ポリシーを調整できます。

  • サイトの固定IPパブリックアドレスを使用したインターネットアプリケーションへのセキュアなアクセス。 たとえば、IT担当者が、パブリックIPのホワイトリストで設定されたクラウドコンソールにセキュアにアクセスする必要がある場合があります。 この特定のトラフィックをCato PoPを介してヘアピンし、セキュリティ検査を行うことができます。

インターネット トラフィック バックホーリングの事前条件

  • ソースとして構成できるのは、サイトオブジェクトのみです。

  • バックホーリングゲートウェイサイトはSocketバージョン16.0以上である必要があります

    • 送信元サイトには最小Socketバージョンの制約はありません

同一サイトへのインターネット トラフィック ヘアピニング図

これは、サイトからCato CloudのPoPに対してインターネットトラフィックをヘアピニングし、その後元のサイトに戻してさらなる処理を行う例です。 例えば、ヘアピニングされたトラフィックは以下のとおりです:

  • インターネットブレイクアウトに設定されたゲートウェイサイトで、直接NATにより、直接インターネットに出力されます。

  • ゲートウェイサイトがローカルゲートウェイIPに設定されているLANデバイスに送信されます。

Hairpinning_diagram.png

アカウント内のサイトに対してヘアピニングを設定する

このセクションでは、ヘアピニングを設定する手順について説明します。

  1. ゲートウェイサイトとトラフィック宛先を定義します。

    ヘアピニングにサイトを使用する場合は、そのサイトをバックホーリングゲートウェイとして設定する必要があります。

  2. サイトごとにインターネットトラフィックをPoPへそして再びサイトに戻すネットワークルールを作成します。

バックホーリングゲートウェイとしてサイトを定義する

サイトをバックホーリングゲートウェイとして有効化し、組織の要件に基づいてトラフィックの宛先を設定します。

GatewaySite_LocalIP.png

トラフィックのヘアピニングのバックホーリングゲートウェイとしてサイトを定義するには:

  1. ナビゲーションメニューから ネットワーク > サイト を選択し、サイトを選びます。

  2. ナビゲーションメニューからサイト設定 > バックホーリングを選択します。

  3. このサイトをバックホーリングゲートウェイとして使用を選択します。

    • トラフィックをインターネットに出力するために、トラフィックの宛先を選択でインターネットブレイクアウトを選択し、インターネットトラフィックの優先Socketポートを選択します。

    • トラフィックをLANデバイスに送信するには、トラフィックの宛先を選択でローカルゲートウェイIPを選択し、LANデバイスのローカルゲートウェイIPを入力します。

  4. 保存 をクリックします。

同一サイトにトラフィックをヘアピニングするネットワークルールの設定

インターネットネットワークルールを作成し、ルーティング設定を構成してトラフィックを元のサイトにヘアピンします。

ネットワークルールはヘアピニングが適用されるサイトとトラフィックタイプを定義します。 サイトは、上記のバックホーリングゲートウェイとしてサイトを定義するで構成されたトラフィックの宛先設定に基づいてトラフィックをルーティングします。

ネットワークルールのApp/Categoryにドメインを定義すると、その特定のドメイントラフィックのみがバックホールされます。 異なるドメインのその他の関連トラフィックフローはバックホールされません。

ネットワークルールの設定について詳しくは、ネットワークルールの設定をご覧ください。

ルーティングオプションについての詳細は、このビデオチュートリアルをご覧ください。

インターネットトラフィックをバックホールするためのネットワークルールを設定するには:

  1. ナビゲーションメニューから ネットワーク > ネットワークルール をクリックします。

  2. 新規 をクリックします。 ネットワークルールの追加 パネルが開きます。

  3. 一般 セクションを展開し、ルールタイプ のドロップダウンメニューから インターネット を選択します。

  4. 他の一般設定を構成します。

  5. ルールの ソースと アプリ/カテゴリ設定を構成します。

  6. 設定 セクションを展開し、必要に応じて 帯域管理 、 プライマリトランスポート 、 セカンダリトランスポート 設定を構成します。

  7. ルーティング手法セクションで、ルールを構成してトラフィックをPoPにヘアピンし、同じソースサイトに戻します。

    1. ルート/NAT ドロップダウンメニューで、バックホールヘアピニング を選択します。

      注: ヘアピニングネットワークルールはSocketサイトv16.0以上のみサポートされています

    Routing_Hairpinning.png

  8. 適用 をクリックし、その後 保存 をクリックします。