AWSアセットをCatoへ接続する元の資料に続いて、以下の記事では拡張されたBGP機能について詳しく説明します。 BGP機能は、最大の冗長性を確保するためにAWS Cloudに冗長VPN接続を持つことを可能にします。
AWSでのBGP設定
この手順はBGPを使用してAWSに接続するIKEv1またはIKEv2サイトのセットアップ方法を説明しています。
Cato管理アプリケーション (ネットワーク > IPの割り当て) に少なくとも2つの公開IPアドレスがあることを確認してください:

AWSで仮想プライベートゲートウェイを作成します:

VPNダッシュボード > VPC作成へ移動します。 ここから新しいVPCを作成します:

カスタマーゲートウェイに移動します。 新しく割り当てたIPアドレスを使用して2つの顧客ゲートウェイを作成します(同じAWSリージョン内):
a。 名前 - あなたが認識できる必要があります。
b。 IPアドレス - これらはCato管理アプリケーションで割り当てられた公開IPアドレスです。
c。 VPC - 各顧客ゲートウェイの同じVPCを選択する必要があります。

'サイト間VPN接続'に移動し、2つのVPN接続を作成します (作成した新しいカスタマーゲートウェイのうち1つにつながる):
a. 名前タグ - 記述名
b。 カスタマーゲートウェイ - ここで作成したカスタマーゲートウェイの1つを選択します。
c. ルーティングオプション - 動的 (BGP) を選択
d. トンネルオプション - 必要に応じてトンネルIPを指定しますが、デフォルトのままにするとAWSは169.x.x.x範囲を使用します。

注: AWSはIPsecトンネル上のBGPピアを作成するためにトンネルIPを使用します。
セットアップした新しいVPN接続ごとに構成のダウンロードをクリックします:

このファイルに、Cato管理アプリケーションの設定に役立つ次の情報があります:
a。 事前共有キー
b。 BGPの設定(プライベートIPアドレスとASN)

Cato管理アプリケーションにおいて、IPsec/BGPを設定したいサイトへ移動します。
a。 設定は標準のIPsecサイトと同じですが、先にダウンロードしたAWS設定にプライベートIPアドレスを追加する必要があります。
IKEv1サイトの例:

IKEv2サイトの例:

b。 BGPセクションに以下を入力します:
i。 ASN's
ii。 プライベートIPス
iii。 ルーティング情報

注: メトリックが低いトンネルが優先ルートになります。
BGP接続の状態を確認するには、BGPステータスを見るを選択してください。
AWSで確認するには、サイト間接続 > VPC接続を選択 > トンネル詳細へ移動します。 ここからVPN接続がされているかどうか、またBGPルートがAWSに伝播されているかどうかを確認できます。

注: AWSサイトに公開されたルートを確認したい場合は、ルートテーブル > ルーティングテーブルを探す > ルートを選択へ移動してください。
|
BGPフェイルオーバーのテスト
AmazonはAWSプラットフォーム内でのフェイルオーバーテストをサポートしていませんが、Cato管理アプリケーションを使用してBGPフェイルオーバーテストを行うことができます:
Socketサイトの背後からか、Catoクライアントに接続している場合、AWS環境内のホストにpingを送信してください。
Cato管理アプリケーションにおいて、BGPを用いたIPsecサイトにアクセスします。
フェイルオーバーを作成するためにIPアドレスを変更します:
テスト完了後に元のIPアドレスを使用する必要がありますので、保存しておいてください。
BGPセクションにおいて、プライマリー接続でCatoまたは近隣のIPアドレスを変更します:
IPsecセクションで、Cato または Neighbor の< Private IPs >をこの前の手順で使った同じIPに変更します。
保存をクリックします。
pingがドロップし始め、接続がフェイルオーバーしてBGPフェイルオーバーが正常に機能していることが確認できます。
プライマリリンクに戻すには、BGPとIPsecのIPアドレスを元の設定に戻してください。数回pingが失敗した後、接続はプライマリに戻ります。
