Azure複数VNet環境でのCato vSocketの実装
この記事では、Microsoft Azure環境で複数の仮想ネットワーク(VNet)を含むCato vSocketのデプロイ方法について説明します。 1つのVNetでvSocketを展開し、複数のVNetを接続するコスト効率の良い解決策を紹介します。 このソリューションにより、vSocketsの追加インスタンスをデプロイすることなく、Azure環境に追加のVNetを追加できます。 ネットワークトポロジの管理を簡素化し、複数のVNetをCato管理画面内の単一サイトとして管理できます。
ソリューション概要
Cato vSocket を導入したマルチVNet環境のソリューションは、Azure仮想ネットワークピアリングを使用して、異なるVNetを接続します。 VNetピアリングを使用すると、異なるVNetのリソースがプライベートIPアドレスを介して、同じネットワーク内にあるかのように通信できます。
アーキテクチャ
アーキテクチャはハブアンドスポークモデルに基づいています。 vSocketを持つVNetは中央ハブとして機能し、すべてのその他のVNetはスポークとして機能します。 ハブとスポークのVNetはAzure仮想ネットワークピアリングで接続されています。 このピアリングにより、異なるVNetのリソースが、同じネットワーク内にあるかのようにプライベートIPレンジで通信できます。
次の図は、3つのVNet環境の例を示しています:VNet1はハブVNetで、VNet2とVNet3はスポークVNetです。 スポークVNetはVNetピアリングを使用してハブVNetに接続されています。
|
Cato vSocketの実装と複数のVNetの接続
マルチVNet環境でvSocketを実装するには、次の手順を実行する必要があります:
Azure vSocketをハブVPCにデプロイする
スポークVNetとハブVNet間に仮想ネットワークピアリングを追加する
スポークVPCのルートテーブルを作成する
スポークVNetのルートテーブルにルートを追加する
スポークVNetのサブネットにルートテーブルを関連付ける
Cato 管理画面でネットワーク ルーテッド レンジを設定する
1. Azure vSocketのデプロイ
Cato管理画面でAzure vSocketのサイトを作成し、Azure vSocketをハブVNetにデプロイします。 詳細については、マーケットプレイスからAzure vSocketをデプロイするを参照してください。
2. 仮想ネットワークピアリングの追加
vSocketハブVNetに接続する各スポークVNetごとに新しいVNetピアリングを作成します。 このピアリングにより、ハブとスポークVNet間の接続が提供され、単一のピアリング側から他へのトラフィック送信が可能になります。 ピアリングは、両方向(例えば、VNet1からVNet2、VNet2からVNet1)で作成する必要があります。 両方向で転送トラフィックの許可オプションを有効にする必要があります。 以下のスクリーンショットは、VNet2(スポーク)とVNet1(ハブ)間のVNetピアリング設定サンプルを示しています:

3. ルートテーブルの作成
スポークVNetごとにルートテーブルを作成し、それらの間でトラフィックをルーティングできるようにします。 次のスクリーンショットは、スポークVNet2のルートテーブル設定例を示しています。

4. ルートテーブルへのルートの追加
スポークVNetがトラフィックをハブVNetにルーティングできるようにするため、各VNetのルートテーブルにルートを追加します。 次ホップの種類を仮想アプライアンスに設定し、次ホップアドレスをvSocket LANインターフェイスのIPアドレスに設定します。
以下のスクリーンショットは、スポークVNetからハブVNetのvSocket LAN IPアドレスへのルート設定サンプルを示しています。

5. サブネットへのルートテーブルの関連付け
ルートテーブルをVNetサブネットに関連付けます。 AzureはVNetルートテーブルにルートテーブルが関連付けられている場合にのみトラフィックのルーティングを許可します。 以下のスクリーンショットは、サブネットに関連付けられたスポークVNetルートテーブルを示しています。

6. VNetのネットワーク範囲の設定
Cato管理アプリケーション(設定>Azureサイト>ネットワーク<LAN)でVNetのLAN範囲を設定し、仮想ネットワークピアリングに接続された各VNetのためにルーテッド範囲を追加します。 ゲートウェイには、vSocket LANネイティブ範囲の最初のIPアドレスを使用します。 以下のスクリーンショットは、異なるルーテッドIP範囲を持つ2つのスポークVNetsの設定サンプルを示しています。 各範囲は、LANネイティブ範囲のゲートウェイIPアドレスで設定されています。

注: トラフィックがAzure vSocketサイトにルーティングされるようにネットワークルールを設定してください。 ネットワークルールについて詳しくは、ネットワークルールの設定を参照してください。
デプロイメント完了後、スポークVNetのホストがインターネットにアクセスし、アカウント内の他のサイトと通信できることを確認できます。
