BGPを使用したAWSへの冗長VPN接続

Prev Next

AWSアセットをCatoへ接続する元の資料に続いて、以下の記事では拡張されたBGP機能について詳しく説明します。 BGP機能は、最大の冗長性を確保するためにAWS Cloudに冗長VPN接続を持つことを可能にします。

AWSでのBGP設定

この手順はBGPを使用してAWSに接続するIKEv1またはIKEv2サイトのセットアップ方法を説明しています。

  1. Cato管理アプリケーション (ネットワーク > IPの割り当て) に少なくとも2つの公開IPアドレスがあることを確認してください:

    IP_Allocation.png

  2. AWSで仮想プライベートゲートウェイを作成します:

    360002046957-blobid0.png

  3. VPNダッシュボード > VPC作成へ移動します。 ここから新しいVPCを作成します:

    360002150038-blobid1.png

  4. カスタマーゲートウェイに移動します。 新しく割り当てたIPアドレスを使用して2つの顧客ゲートウェイを作成します(同じAWSリージョン内):

    a。 名前 - あなたが認識できる必要があります。

    b。 IPアドレス - これらはCato管理アプリケーションで割り当てられた公開IPアドレスです。

    c。 VPC - 各顧客ゲートウェイの同じVPCを選択する必要があります。

    360002150078-blobid2.png

  5. 'サイト間VPN接続'に移動し、2つのVPN接続を作成します (作成した新しいカスタマーゲートウェイのうち1つにつながる):

    a. 名前タグ - 記述名

    b。 カスタマーゲートウェイ - ここで作成したカスタマーゲートウェイの1つを選択します。

    c. ルーティングオプション - 動的 (BGP) を選択

    d. トンネルオプション - 必要に応じてトンネルIPを指定しますが、デフォルトのままにするとAWSは169.x.x.x範囲を使用します。

    360002047017-blobid3.png

    注: AWSはIPsecトンネル上のBGPピアを作成するためにトンネルIPを使用します。

  6. セットアップした新しいVPN接続ごとに構成のダウンロードをクリックします:

    360002151218-blobid0.png

  7. このファイルに、Cato管理アプリケーションの設定に役立つ次の情報があります:

    a。 事前共有キー

    b。 BGPの設定(プライベートIPアドレスとASN)

    360002047057-mceclip0.png

  8. Cato管理アプリケーションにおいて、IPsec/BGPを設定したいサイトへ移動します。

    a。 設定は標準のIPsecサイトと同じですが、先にダウンロードしたAWS設定にプライベートIPアドレスを追加する必要があります。

    IKEv1サイトの例:

    360002150318-blobid7.png

    IKEv2サイトの例:

     AWS_IPsec_IKEv2.png

    b。 BGPセクションに以下を入力します:

    i。 ASN's

    ii。 プライベートIPス

    iii。 ルーティング情報

    注: メトリックが低いトンネルが優先ルートになります。

  9. BGP接続の状態を確認するには、BGPステータスを見るを選択してください。

  10. AWSで確認するには、サイト間接続 > VPC接続を選択 > トンネル詳細へ移動します。 ここからVPN接続がされているかどうか、またBGPルートがAWSに伝播されているかどうかを確認できます。

    tunnel_details.png

  11. 注: AWSサイトに公開されたルートを確認したい場合は、ルートテーブル > ルーティングテーブルを探す > ルートを選択へ移動してください。

360002150458-blobid11.png

BGPフェイルオーバーのテスト

AmazonはAWSプラットフォーム内でのフェイルオーバーテストをサポートしていませんが、Cato管理アプリケーションを使用してBGPフェイルオーバーテストを行うことができます:

  1. Socketサイトの背後からか、Catoクライアントに接続している場合、AWS環境内のホストにpingを送信してください。

  2. Cato管理アプリケーションにおいて、BGPを用いたIPsecサイトにアクセスします。

  3. フェイルオーバーを作成するためにIPアドレスを変更します:

    テスト完了後に元のIPアドレスを使用する必要がありますので、保存しておいてください。

    1. BGPセクションにおいて、プライマリー接続でCatoまたは近隣のIPアドレスを変更します:

    2. IPsecセクションで、Cato または Neighbor の< Private IPs >をこの前の手順で使った同じIPに変更します。

    3. 保存をクリックします。

  4. pingがドロップし始め、接続がフェイルオーバーしてBGPフェイルオーバーが正常に機能していることが確認できます。

  5. プライマリリンクに戻すには、BGPとIPsecのIPアドレスを元の設定に戻してください。数回pingが失敗した後、接続はプライマリに戻ります。