パート2: ソケット内のPBRとネットワークルール

Prev Next

Cato経由のルーティングトラフィックの概要

ネットワークのパフォーマンスを最大にし、最良の接続性を提供し、同時に高額なネットワーク帯域幅の使用を最小限に抑えるために、トラフィックのルーティングを制御します。 トラフィックを正しくルーティングすることで、特定のトラフィックが最適なトランスポートとリンクを介して送信されることを保証し、関連する要件に基づいてアプリケーショントラフィックを最適化できるようにします。

ネットワークルール ポリシーを使用すると、トラフィックの各種タイプに対するルールと設定を簡単に構成できます。 このウィンドウ内のルールは順序付けされたルールベースであり、アカウントのネットワークポリシーを定義します。 これらはネットワークルールのカテゴリです:

  • インターネット向けルールは、パブリックインターネットへのアウトバウンドトラフィックを制御します

  • WANルールは、WANおよびアカウント内のサイトやSDPユーザー間のトラフィックを制御します

この記事では、Catoマネジメントアプリケーションを使用してネットワークルールとともにルーティングを構成し、トラフィックを最適に管理する方法について説明します。

特定のネットワーク経由でのトラフィックのルーティング

Cato はアカウント内のトラフィックに対して異なるトランスポートオプションをサポートし、特定のトラフィックタイプを別のトランスポート経由でルーティングします。 例えば、オルタナティブWAN(MPLSや他のレイヤー2トラフィック)を持つアカウントは、すべてのVoIPトラフィックをこのトランスポート経由で独占的にルーティングすることが選べます。

次の図は、複数のトランスポートオプションを持つデプロイメントの例を示しています:

mceclip0.png

Socket サイトに関するトランスポートオプションは以下の通りです:

  • Cato - このネットワークルールに一致するトラフィックはCatoクラウドを通じてルーティングされます。 Catoトランスポートを選択すると、トラフィックにセキュリティ ルール、アクセラレーション、QoS といったCatoのすべての機能を適用できます。

  • オルタナティブWAN - このトラフィックはアルタナティブWANに送信されます。 WAN (MPLS) リンク。

  • クラウド外 - このトラフィックは、SocketからSocketへのダイレクトVPNトンネルを介してインターネット経由でDTLSトンネルを使って送信されます。

トランスポートオプションを選択する

Cato管理アプリケーションを使用してネットワークトラフィックのトランスポートオプションを構成します。 各ネットワークルールについてプライマリとセカンダリのトランスポートオプションを選択できます。 トラフィックはプライマリトランスポートを使用してルーティングされます。 プライマリトランスポートが利用できない場合(たとえば、切断された時)、Socket はセカンダリトランスポートでトラフィックをルーティングします。

下記の例は次のルールを示しています:

  • ルール 1 - オフクラウドトランスポート経由で支店とDCサイト間のSMBv3トラフィックを誘導する

  • ルール 2 - Alt WAN (MPLS) トランスポートを通じてすべてのSocketサイト間のVoIPトラフィックを誘導する

Transport_NetworkRules.png

注:

Catoはトランスポートのリンクが切断されている場合、またはQoSの品質閾値を満たしていない場合、トランスポートを利用不可に指定します。 リンク品質の閾値の構成について詳しくは、「コネクションSLA設定の構成」を参照してください。

最適な利用可能トランスポートでのトラフィックの自動ルーティング

利用可能な帯域幅とQoSパラメータに基づいて、最適な利用可能トランスポートを自動的に使用するルールを構成できます。 自動 ルーティングオプションを使用して、SocketにCatoとAlt WANトランスポートオプションを比較させ、最適なネットワークパフォーマンスを提供するものを選択させます。 リンクが過負荷の場合、Socketはより良いパフォーマンスを持つ別のリンクを選択します。 ただし、自動 オプションでは インタフェースの役割 を選択できません。 Catoが最適な利用可能トランスポートを決定する方法については、下記を参照してください。トランスポートオプションを選択する。

レイテンシーに敏感なトラフィックタイプでCatoの機能(セキュリティやアクセラレーションなど)が不要な場合は、自動 を選択することをお勧めします。 Socketは、トラフィックをCatoクラウドを通じてルーティングしない選択が可能で、これらの機能は適用できません。

注:

自動 ルーティングオプションを選択すると、SocketはCatoまたはオルタナティブWANのいずれかを選択します。 オフクラウドオプションは使用しません。

Socket インタフェースへのトラフィックルート

ネットワークルールの インタフェースの役割 により、トラフィックをSocketインタフェースでどのように送信するかを設定できます。 特定のSocketインタフェースを通じてのみトラフィックタイプを送信するようにルールを設定できます。 このセクションでは、インタフェースの役割を設定して、ネットワークルールに対する冗長性と負荷分散を提供する方法を説明します。 以下のスクリーンショットは、ネットワークルールのインタフェース役割設定を示しています:

mceclip2.png

ネットワークルールを使って冗長性と負荷分散を達成する(アクティブ/アクティブ)

アクティブ/アクティブのデプロイメントでは、両方のリンクが同じ帯域幅で接続されている場合、ネットワークルールを構成してSocketに各フローに対する最適な接続を決定させる 自動 インタフェース役割を使用できます。 このルールはトラフィックタイプに対する冗長性と負荷分散を提供するため、最適なインタフェースを自動的に選択します。 各リンクが異なるISPに接続されていて、ISPがダウンする場合や、トラフィックがQoS設定を満たさない場合、Socketは他のリンクでトラフィックをルーティングします。 さらに、リンクがトラフィック渋滞を経験している場合、Socketは負荷分散を行い、トラフィックを他のリンクで送信します。

例として、ネットワークルールを構成して最適なインタフェースを自動的に選択するには、トランスポート に Cato を、インタフェースの役割 に 自動 を選択します。 セカンダリインタフェース役割 は関連性がなく、グレーアウトされています。 以下のスクリーンショットは、最適なリンクを自動的に使用するサンプルルールを示しています:

mceclip3.png

注:

Socketインタフェースは、アクティブ/アクティブデプロイメント用に同じ優先度に設定されている必要があります。 優先度の設定についての詳細は、Socketのサイトと連携を参照してください。

インタフェースへのフェイルオーバーによるトラフィックのルーティング

ネットワークルールにプライマリとセカンダリインタフェースを割り当てた場合、プライマリインタフェースが利用不可になったときは、トラフィックがセカンダリインタフェースにフェイルオーバーします。 例えば、WAN1が高帯域幅のISPに接続され、WAN2が低帯域幅の別のISPに接続されている場合。 高帯域幅リンクを通じてVoIPトラフィックをルーティングし、最初のリンクがダウンした場合にのみ、Socketsはこのトラフィックを低帯域幅リンクでルーティングします。

ネットワークルールに対する インタフェースの役割 を構成し、インタフェースの役割 と セカンダリインタフェース役割 を異なるリンクに設定します。 以下のスクリーンショットは、プライマリインタフェースとして WAN1 、セカンダリインタフェースとして WAN2 を設定したネットワークルールの例を示しています:

mceclip4.png

2つのインタフェースを使用したネットワークルールの計画(アクティブ/パッシブ デプロイメント)

リンク(アクティブ/パッシブ)が異なる優先度で設定されているSocketサイトでは、トラフィックはアクティブリンク経由でのみ送信されます。 ネットワークルールをプライマリおよびセカンダリインタフェースで構成すると、このルールに一致するトラフィックが破棄される可能性があります。 たとえば、Socketが最適な利用可能リンクがセカンダリインタフェースと判断し、そのインタフェースが現在パッシブである場合、Socketはトラフィックをそのリンクに送信できません。 代わりにSocketは接続を切断し、そのトラフィックを送信しません。 受動リンクが高価な4G/LTEセルラーリンクである場合、この動作を利用したルールを構成できます。 その結果、このリンクにルーティングされるトラフィックの量を最小限に抑えることができます。

注: トラフィックを特定のインタフェース経由でのみルーティングするようにネットワークルールを構成する場合、Socketはアクティブなときにのみこのリンク経由でトラフィックを送信します。 ただし、リンクがパッシブである場合、このルールに一致するトラフィックが破棄されます。 リンクがアクティブになると、Socketはこのルールのトラフィック送信を再開します。

トランスポートやインタフェースのルーティングを自動に設定する際、Catoソケットはどちらを使用するかをどのように決定しますか? Cato Socket は、トラフィックフローに使用される最適な利用可能トランスポートとインタフェースを決定するためのスコアを計算するアルゴリズムを使用します。 このアルゴリズムは、アウトレット、セレクター、およびエントリの3種類のオブジェクトを使用します。

アウトレットはすべてのトランスポートとインタフェースをチェックし、トラフィックを通すのに最適なトランスポートを決定する責任を負います。 利用可能な各トランスポートはエントリと呼ばれ、アウトレットはすべてのエントリを比較し、現在のネットワーク状態と要件に基づいてそれぞれにスコアを与えます。 セレクターは、利用可能なエントリのリストとネットワークルールの構成に基づく受入可能な閾値を保持するコンテナです。 セレクターは、パッシブリンクのような利用不可のエントリをスキップします。

このセクションは、アクティブ/アクティブおよびアクティブ/パッシブのデプロイメントで、どうやってより良いトランスポートまたはリンクをアルゴリズムが選択するかを説明します。

次の図は、ネットワークルールに基づくSocketのルーティングメカニズムとトラフィックをルートする方法を示しています:

mceclip0.png

アウトレットは、トラフィックフローのために、より良いトランスポートまたはリンクが利用可能かどうかを定期的に確認します。 それはこれらのメトリック、パケットロス、レイテンシー、ジッターのリンク品質を比較し、トランスポートまたはリンクのスコアを計算します。 また、アウトレットは現在のトランスポートのリンクを他の利用可能なトランスポートと比較します。 しかし、別のトランスポートに変更する代わりに、現在のトランスポートを維持することを好みます。

アウトレットの動作は、アクティブ/アクティブおよびアクティブ/パッシブデプロイメントで異なります。

アクティブ/アクティブデプロイメント

アクティブ/アクティブデプロイメントでは、両方のリンクが利用可能であり、アウトレットはエントリースコアを毎秒比較します。 さらに、アウトレットは毎4秒ごとに、パケットロス、レイテンシー、またはジッターが品質しきい値を超えているかどうかを確認します。 より良いリンクがある場合、または現在のリンクの品質がしきい値を満たさない場合、トラフィックが別のリンクに変更されます。

ソケットが既存のフローのためにトランスポートまたはリンクを変更する場合、リンクのフラッピングを防ぐため、元のリンクに戻る前に待機します。 トランスポートまたはリンクの変更ごとに待機時間が指数関数的に増加します。 例えば、ソケットはWAN1からWAN2に変更し、WAN1のエントリースコアを比較する前に2秒待機します。 次のトランスポートまたはリンクの変更後に4秒間待機し、その後16秒間待機するなどします。

アクティブ/パッシブデプロイメント

アクティブ/パッシブデプロイメントでは、パッシブリンクは現在トラフィックフローには使用できず、利用可能になったときにのみアウトレットがこのリンクを通じてトラフィックを送信できます。 つまり、アクティブリンクの接続または品質に問題がある場合、ソケットはパッシブリンクにフェイルオーバーします。 フェイルオーバー後、アウトレットはソケットが元のリンクに戻ることができる時期を確認します。

続きを読む 「第3部: ソケットトラフィックの優先順位付けとQoS」