ネットワークルールを設定してトラフィックを出力する方法

Prev Next

概要

インターネットのリソースおよびビジネスパートナーは、アクセス制御リスト (ACL) において出力パブリック IP を使用してインターネットでホストされているリソースへのアクセスを許可することがあります。

PoPに接続すると、インターネットトラフィックはPoPの外部IPアドレスのいずれかを使用してNATを行うことがあります。 顧客がACLで使用する特定の公開 IP を利用するためにPoPから出力する必要がある場合、静的公開 IP アドレスが必要です。 ネットワークルールに対して、特定のトラフィックを静的公開 IP アドレスでNATするルーティングオプションを定義します。 このIPアドレスはあなたのアカウント専用であり、自分で変更しない限り変わりません (。)。

ネットワークルールを設定してトラフィックを出力する

ネットワークルールポリシーを使用してアウトバウンドNATの動作を定義します。 NATルーティングメソッドを用いるルールでは、トラフィックをアカウントに割り当てられた1つ以上の静的公開IPアドレスに変換できます。 これらのIPは、許可リストが必要なサービスに対して安定した出力アイデンティティを提供します。

ルールを作成する前に、必要な公開IPアドレスがIP割り当てページに割り当てられていること、そして(必要に応じて)サイトに対する関連ホストが定義されていることを確認してください。

複数の割り当てられたIPを持つネットワークルールを設定する場合、PoPは利用可能性およびルーティング条件に基づいて出力IPアドレスを選択します。

アカウントに対してのIP割り当て

Cato-割りあて公開IPアドレスを選択し、出力ルール内でNATによって変換します。 各アカウントのデフォルトライセンスには、任意のPoPで使用できる3つの固有のIPが含まれます。 追加のIPアドレスが必要な場合は、パートナーまたはセールスエンジニアにお問い合わせください。

トラフィックを出力するためのIPを割り当てるには:

  1. ナビゲーションメニューから、ネットワーク > IP割り当てをクリックします。

  2. ドロップダウンメニューから、IPアドレスを割り当てるPoPロケーションを選択します。 IPアドレスは自動的にあなたのアカウントに追加されます。

  3. 保存をクリックします。

静的ホストの出力トラフィック(オプション)

特定のデバイス数のトラフィックを出力する場合、関連するサイトの背後で静的ホストを設定します。 次に、そのホストをソースとしてネットワークルールに追加します。

Cato DHCPサーバーを使用しているアカウントの場合、ホストにIPを予約するためにはMACアドレスを入力する必要があります。

注意: Cato DHPCを使用していない場合、ソースデバイスが静的IPを持つか、ローカルDHCPサーバーにDHCP予約があることを確認してください。 デバイスのIPアドレスが変更された場合、ネットワークルールはデバイスのトラフィックを出力するためにCato IPアドレスを使用しません。

変換されたIPはPoPが内部ホストIPアドレス用に変換するIPアドレスを表示します。 スタティックレンジ変換(管理 > システム設定)がアカウントに対して有効化されている場合、変換されたIPレンジをネットワーク画面で定義できます。

トラフィックを出力するための静的ホストを作成するには:

  1. ナビゲーションメニューから、ネットワーク > サイト > {サイト名} > サイト設定 > 静的ホスト予約をクリック

  2. 新規をクリックします。

  3. デバイスの名前を入力します。

  4. デバイスのIPアドレスを入力します。

  5. CatoをDHCPのために使用している場合、MACアドレスを入力します。 これにより、ホストに静的IPを割り当てるDHCP予約が作成されます。

    new_static_host_reservation.jpg

  6. 適用をクリックし、その後保存をクリックします。

  7. 新規または既存のネットワークルールに対して、静的ホストをソースとして追加します。

静的IPに対するトラフィックを出力するためのネットワークルールを設定する

Cato公開IPアドレスへのトラフィックを出力するネットワークルールを作成します。

ネットワークルールが複数の出力IPまたはPoP経由のルートとして設定されている場合、Cato Cloudは出力IPが属するPoPを特定し、周辺の候補PoPのリストを構築します。 次に、最も近いPoPを検索し、それを使用してトラフィックを出力します。 両方のIPが同じPoPに属している場合、リスト内の最初のIPが使用されます。

割り当てられたIPに出力するネットワークルールを作成するには:

  1. ナビゲーションメニューから、ネットワーク > ネットワークルールをクリックします。

  2. 新規 > 新規ルールをクリックします。 ネットワークルールの追加パネルが開きます。

  3. 一般セクションで、ルールの設定を行います:

    1. ルールの名前を入力します。

    2. スライダーを使用して、ルールを有効または無効にします(緑色が有効、灰色が無効)。

    3. 新しいルールのための位置を選択します。

    4. ルールタイプドロップダウンでインターネットを選択します。

  4. ソースセクションで、出力ルールが適用されるトラフィックのソースを選択します。

    必要に応じて、静的ホストの出力トラフィック(オプション)で上記で定義しておいたホストを追加します。

  5. アプリ/カテゴリセクションを展開し、ルールに対するアプリケーションを選択します。

  6. コンフィギュレーションセクションで、ルーティングメソッドの下でNATを選択します。

  7. 割り当てIPの下で、トラフィックを出力するためのIPアドレスを選択します。

  8. 保存をクリックします。 パネルが閉じ、設定がルールベースに更新されます。

    変更は未公開のリビジョンに保存され、公開または破棄されるまで編集可能です。

  9. 公開をクリックします。 確認ウィンドウが開きます、公開をクリックします。

トラフィックを出力するためのベストプラクティス

以下のルーティングメソッドでトラフィックを出力するネットワークルールを設定する際におすすめのベストプラクティスは次のとおりです:

  • IP経由でのNATを行うトラフィック:

    • ネットワークルールにおいて異なるPoPロケーションから少なくとも2つの出力IPアドレスを使用してください。目的地が最初のIPから到達不可能な場合のフェイルオーバーを提供します。 注意: VoIPのような敏感なアプリケーションのみをルーティングするネットワークルールには、1つの出力IPアドレスを設定してください。詳しくはVoIPトラフィック用のEgress IPs使用(下記参照)

    nat_egress.png

  • PoPロケーション経由のトラフィックルート:

    • ネットワークルールにおいて異なるポップロケーションを使用し、初回のPoPから目的地への接続が不可の場合にフェイルオーバーを提供します

    route_via_egress.png

複数の出力IPs

ネットワークルールが複数の出力IPやPoP経由のルートとして設定されている場合、Cato Cloudは出力IPが属するPoPを特定し、その周辺にある候補PoPのリストを構築します。 次に、最も近いPoPを検索し、それを使用してトラフィックを出力します。 両方のIPが同じPoPに属している場合、リストの最初のIPが使用されます。

egress_rule_nat.png

VoIPトラフィック用のEgress IPs使用

特に敏感なアプリケーション(VoIPやERPなど)のみをルーティングするネットワークルールについては、以下の設定を推奨します:

これらの設定により、PoPは指定された出力IPのみを使用するように強制されます。 そのIPが利用できない場合には、出力IPアドレスが再び到達可能になるまで待機し、接続状態が維持されることを確認します。

ネットワークルールによるトラブルシューティングとしてのトラフィック出力

一部のアプリケーションは、多くのユーザーやサイトが同じNAT IPを使用している場合、アクセスがブロックされることがあります。 特定のドメインに対する特定のNAT IPが必要でない場合、Catoは動的PoP IPsを使用してトラフィックを経路指定する経由地を使用することを推奨します。

トラフィックを出力するためのFAQ

質問: 出力NAT IP が設定されたネットワークルールの場合、各出力IPアドレスには64Kの同時フロー制限があるのですか (1つのフローが単一のTCP/UDPポートを消費する場合)?

回答: いいえ。 各出力IPアドレスに対して、PoPは四つ組ハッシュ (ソースIP、ソースポート、宛先IP、宛先ポート) ごとに固有のNAT変換エントリを作成します。 つまり、64Kの同時フロー制限は各ペア (例. ソースIP、宛先IP) に適用されます。 例として、LANホストが宛先ポートTCP/443を使用して公開宛先と通信する場合、PoPは同時フローをサポートするために最大で128Kのポートを割り当てることができます (送信元/宛先IPおよび送信元/宛先ポートに対して64Kポート)。