Cato開始のIPsecをAWSトランジットゲートウェイへの設定方法

Prev Next

概要

AWS トランジットゲートウェイは、フルメッシュの VPC 間接続を提供し、単一または複数の VPN 接続を通じてすべての仮想プライベートクラウド (VPC) にアクセスできます。

Cato は AWS トランジットゲートウェイに対するBGP を用いたルートベースのIPsecトンネルをサポートし、以下を提供します:

  • BGP を使用した動的ルート解析

  • トンネル間の自動フェイルオーバー

  • 複数の Cato PoP に渡る高可用性

360002843337-image-0.png

冗長性要件に応じて、次のアーキテクチャのいずれかを導入できます:

展開

説明

単一のプライマリトンネル

単一のアクティブなトンネルを持つ顧客ゲートウェイ1つ。 テストまたは重要ではない環境に適しています。

デュアルプライマリ (アクティブ-アクティブ) トンネル

同じ顧客ゲートウェイ(同じPoP)からの2つのアクティブトンネルを使用して、負荷分散とAWS側の冗長性を提供します。

注意: 効果的な負荷分散を実現するには、トンネル間の BGP メトリクスが同じでなければならず、AWS 側で ECMP サポートを有効にする必要があります。

プライマリ + セカンダリ (アクティブ-パッシブ) トンネル

完全なエンドツーエンド冗長性を確保するために、異なる Cato PoP を使用する2つの顧客ゲートウェイ。 本番環境の導入に推奨されます。

注:

CatoはAWSトランジットゲートウェイのポリシー ベースのIPsecルーティングにおいてはサポートされていません、のみBGPを伴うルート ベース ドIPsecがサポートされます。

AWS コンポーネント

コンポーネント

説明

トランジットゲートウェイ (TGW)

複数の VPC および VPN 添付を接続する中央ルーティングハブ。

カスタマーゲートウェイ

リモート VPN エンドポイントの AWS 表現。 この導入において、Cato PoP はカスタマーゲートウェイとして機能します。

VPN 添付

トランジットゲートウェイを顧客ゲートウェイに IPsec トンネルを使用して接続します。

VPC 添付

一つ以上の VPC をトランジットゲートウェイに接続します。

トランジットゲートウェイルートテーブル

動的に学習した BGP ルートを保存し、パケット転送を決定します。

トランジットゲートウェイとPoP間でプライマリトンネルを作成する

以下の手順では、Cato Cloudを介してAWSトランジットゲートウェイへの接続を行います。

Cato Cloudを介してトランジットゲートウェイとPoPの間にトンネルを作成するには:

  1. Cato管理アプリケーションで、サイトのCatoアロケーションされたIPアドレスを選択します。

    1. ナビゲーションメニューから、ネットワーク > IP割り当てをクリックします。

      IP_Allocation.png

    2. ロケーションを選択します。 ユニークなIPはCato Networksによって割り当てられます。

      取得できるユニークIPの数はライセンスにより決定されます。 追加のIPについては、リセラーまたはsales@catonetworks.comにお問い合わせください。

    3. 保存をクリックします。

  2. AWS コンソールで、トランジットゲートウェイを作成します。

    1. VPC サービスを開き、ナビゲーションペインでズームインして、トランジットゲートウェイを選択します。

    2. トランジットゲートウェイの作成 をクリックします。

    3. トランジットゲートウェイの設定を構成し、名前や環境に必要なオプションを含めます。

    4. VPN ECMP サポート 設定を展開モデルに基づいて設定します。

      • アクティブ-パッシブ(プライマリ-セカンダリ): トランジットゲートウェイが単一の VPN アタッチメントを優先するように VPN ECMP サポートを無効にします。

      • アクティブ-アクティブ(デュアルプライマリ): 複数のアクティブ VPN トンネルでの上り(AWS-to-Cato)負荷分散を許可するために VPN ECMP サポートを有効にします。

  3. AWS コンソールでVPN トランジットゲートウェイアタッチメントを作成します。

    1. VPC サービスを開き、ナビゲーションペインで下にスクロールして トランジットゲートウェイ を選択し、トランジットゲートウェイアタッチメント をクリックします。

    2. トランジットゲートウェイアタッチメントの作成 をクリックします。

    3. トランジットゲートウェイアタッチメントを次のように設定してください:

      • トランジットゲートウェイID:以前に作成したトランジットゲートウェイを選択します。

      • アタッチメントタイプ: VPN

      • カスタマーゲートウェイ: 新規

      • IP アドレス: 上述のCatoが割り当てたIPアドレスを入力します。

      • BGP ASN: 64515

      • ルーティングオプション: ダイナミック (BGP必須)

    4. アタッチメントを作成をクリックします。

    5. 閉じるをクリックします。

  4. AWS コンソールで VPCトランジットゲートウェイアタッチメントを作成します。

    1. VPC サービスを開き、ナビゲーションペインで下にスクロールして トランジットゲートウェイ を選択し、トランジットゲートウェイアタッチメント をクリックします。

    2. トランジットゲートウェイアタッチメントの作成 をクリックします。

    3. トランジットゲートウェイアタッチメントを次のように設定します:

      • トランジットゲートウェイID:同じトランジットゲートウェイを選択します。

      • アタッチメントタイプ: VPC

      • VPC ID: トランジットゲートウェイにアタッチされる VPC を選択します。

    4. アタッチメントの作成 をクリックします。

    5. 閉じる をクリックします。

  5. VPN 接続を確認し、設定ファイルをダウンロードします。

    1. VPCナビゲーションペインで上にスクロールして仮想プライベートネットワーク (VPN)をクリックし、サイト間VPN接続をクリックします。

    2. 前のステップで作成されたVPN接続のチェックボックスを選択し、設定のダウンロードをクリックします。

    3. 以下のように設定してください:

      • ベンダー: 一般的な

      • プラットフォーム: 一般的な

      • ソフトウェア: ベンダーに依存しない

        360002843397-image-6.png

    4. ダウンロードをクリックします。

    5. ダウンロードしたファイルを開き、以下の項目をIPsecトンネル#1セクションで確認してください:

      • 事前共有キー

        360002843377-image-7.png

      • 外部IPアドレス- 仮想プライベートゲートウェイ

        360002923678-image-8.png

      • 内部IPアドレス - カスタマーゲートウェイおよび仮想プライベートゲートウェイ

        360002843417-image-9.png

      • BGP設定オプション - 仮想プライベートゲートウェイASNおよびネイバーIPアドレス

        360002923658-image-10.png

  6. Cato管理アプリケーションで、IPsecサイトを作成し設定します。

    1. ナビゲーションメニューから、ネットワーク > サイトをクリックし、新規をクリックします。

      サイト追加パネルが開かれます

    2. 以下のようにサイト設定を構成してください:

      • 名前: AWS TGW (例)

      • タイプ: クラウドデータセンタ

      • 接続タイプ: IPsec IKEv2

      • 国: 設定されたサイトが位置する国。

      • 州: 国がアメリカ合衆国の場合。

      • ライセンス: 適切なライセンスを選択します。

      • ネイティブ範囲: お持ちのAWS VPCサブネットのいずれか。

    3. 適用をクリックします。

    4. サイト画面から、新しいAWSサイトをクリックしてください。

    5. ナビゲーションメニューから サイト設定 > IPsec. をクリックします。

    6. プライマリセクションを展開し、次の設定を構成してください:

      • Cato IP (Egress): 上記のステップ1で割り当てられたユニークなIPアドレス。

      • 下にある 新規 ボタンをクリックしてください。

      • ロールを WAN1 として定義します。

      • 公開IP: AWS 設定ファイルからの仮想プライベートゲートウェイ外部IPアドレス。

      • プライベートIP

        • サイト: AWS 設定ファイルの仮想プライベートゲートウェイ内部 IP アドレス。

        • Cato: AWS設定ファイルからのカスタマーゲートウェイ内部IPアドレス。

      • 帯域幅 (下り と 上り): サイトライセンスに従った帯域幅。

      • プライマリパスワードの設定/変更: AWS設定ファイルからの事前共有キー

    7. 適用をクリックします。

  7. サイトのBGP設定を構成してください。

    1. ナビゲーションメニューから、サイト設定 > BGPを選択します。

    2. 新規をクリックします。 (BGPネイバーの追加)パネルが開かれます。

    3. 一般設定を構成してください:

      • 説明: AWS TWG #1 (例)

      • ASN設定

        • ピア: AWS設定ファイルからの仮想プライベートゲートウェイASN

        • Cato: Cato CloudのASN

      • IP > ピア: AWS設定ファイルからのネイバーIPアドレス

    4. BGPルートのためのポリシー設定を構成してください:

      • 広告したいルートのオプション(デフォルトルート および/または 全ルート)と、受け入れたいルート(動的ルート)を選択します。

    5. 適用 をクリックします。

  8. IPsecトンネルとBGPルートの接続ステータスが接続済みであることを確認してください。

    1. ナビゲーションペインからIPsecを選択し、接続ステータスをクリックします。

    2. ナビゲーションペインからBGPを選択し、BGPステータスを見るをクリックします。

      注意:

      Cato のルートは AWS トランジットゲートウェイルーティングテーブルには伝播しますが、VPCルーティングテーブルには伝播しません。 トランジットゲートウェイをターゲットとして、上記の手順のように各 VPC でオンプレミスネットワークに戻るルートを作成します。

  9. AWSコンソールのナビゲーションペインで、仮想プライベートクラウドまでスクロールし、ルートテーブルをクリックします。

  10. トランジットゲートウェイを通じてアクセスしたいVPCに関連付けられているルートテーブルを選択し、ルートタブをクリックしてから、ルートを編集をクリックします。

  11. ルートの追加 をクリックし、次のように設定を構成します:

    • 宛先: ローカルネットワークのサブネットを入力します。 これはサマリールートにできます。

    • ターゲット: トランジットゲートウェイを選択します。

  12. 前の手順を繰り返して、VPC にアクセスするために必要なすべてのローカルネットワーク用のルートを作成します。

  13. ルートを保存 をクリックします

  14. トランジットゲートウェイ経由でアクセスが必要な各 VPC に対して手順 10 - 13 を繰り返します。

トランジットゲートウェイと Cato PoP間の第二のプライマリトンネルの作成(アクティブ-アクティブ)

AWS VPN 接続を設定する際、AWS は顧客ゲートウェイごとに VPN トンネルを 2 つ提供します。 これはAWS側の冗長性を提供します。 ただし、両方のトンネルは同じ PoP に接続されている必要があります。

このセットアップは、負荷分散と部分的な冗長性を得るために、アクティブ-アクティブ の IPsec トンネルを設定するのに役立ちます。 セカンダリ(パッシブ)トンネルを構成して完全な冗長性を達成したい場合は、この手順をスキップして トランジットゲートウェイとCato PoP間のセカンダリトンネルの作成に進んでください。

次の手順で、AWS コンソールおよび Cato 管理画面内での第二のプライマリトンネルの設定方法を説明します。

注記:

この手順では、Cato 管理画面で AWS トランジットゲートウェイへのトンネルを既に設定済みであることを前提としています。詳細はトランジットゲートウェイとPoP間のプライマリトンネルの作成を参照してください。

Cato Cloud を介してトランジットゲートウェイと PoP 間の第二のプライマリトンネルを作成するには:

  1. 設定ファイルをダウンロードします。

    1. VPC ナビゲーションペインで、仮想プライベートネットワーク(VPN)を上にスクロールし、サイト間 VPN 接続をクリックします。

    2. 前のセクションで作成した VPN 接続のチェックボックスを選択し、設定のダウンロードをクリックします。 

    3. 次のように設定を構成します:

      • ベンダー: 一般的な

      • プラットフォーム: 一般的な

      • ソフトウェア: ベンダーアgnost。

    4. ダウンロードをクリックします。

    5. ダウンロードしたファイルを開き、IPsec トンネル #2 セクションの次の項目に注意してください。

      • 事前共有キー

      • 外部IPアドレス - 仮想プライベートゲートウェイ

      • 内部IPアドレス - 顧客ゲートウェイおよび仮想プライベートゲートウェイ

      • BGP設定オプション - 仮想プライベートゲートウェイ ASN および隣接 IP アドレス

  2. Cato 管理アプリケーションで、第二のプライマリトンネルを設定します。

    1. ナビゲーションメニューから ネットワーク > サイトをクリックし、AWS トランジットゲートウェイ IPsec サイトをクリックします。

    2. プライマリ セクションを展開し、以下の設定を構成してください。

      • 下にある新規 ボタンをクリックしてください。

      • ロールを WAN2 として定義します。

      • 公開IP: AWS設定ファイルからの仮想プライベートゲートウェイ外部IPアドレス (トンネル2)。

      • プライベートIPアドレス

        • サイト: AWS設定ファイルからの仮想プライベートゲートウェイ内部IPアドレス。

        • Cato: AWS設定ファイルからのカスタマーゲートウェイ内部IPアドレス。

      • 帯域幅 (下り と 上り): サイトライセンスに従った帯域幅。

      • PSKの設定/変更: AWS設定ファイルからの事前共有キー
         

      1. 適用 をクリックします。

  3. BGP ルートのための第二のプライマリトンネルの設定を構成します。

    1. ナビゲーションメニューから サイト設定 > BGP を選択します。

    2. 「新規」をクリックします。 ルールの追加 パネルが開きます。

    3. 一般設定 を構成します。

      • 説明: AWS TWG #2 (例)

      • ASN 設定

        • ピア: AWS 設定ファイルの仮想プライベートゲートウェイASN

        • Cato: Cato Cloud の ASN

      • IP > ピア: AWS 設定ファイルからのネイバー IP アドレス。

    4. BGP ルート用のポリシー設定を構成します。

      • 広告するルート (デフォルトルート および/または すべてのルート) と受け入れるルート (動的ルート) のオプションを選択します。

    5. 適用をクリックし、その後に保存をクリックします。

  4. IPsecトンネルと BGP ルートの接続状況が接続済みであることを確認してください。

    1. ナビゲーションペインから IPsec を選択して、次に 接続状況 をクリックします。

    2. ナビゲーションペインから BGP を選択し、次に BGP ステータスを見る をクリックして、第二のプライマリトンネルのステータスを確認します。

トランジットゲートウェイと Cato PoP間のセカンダリトンネルの作成<エミ><エディションパシフィック>

Cato Cloud およびAWSの両方に対するアクティブ-パッシブの冗長性を提供するためには、AWS 内で顧客ゲートウェイを2つ作成し、一方の顧客ゲートウェイからプライマリトンネル用のトンネルを定義し、もう一方からセカンダリトンネル用のトンネルを定義する必要があります。 これにより、異なる場所の PoP にプライマリとセカンダリのトンネルを設定できるようになります。

次の手順で、AWSコンソールおよびCato管理画面内でのセカンダリトンネルの設定方法を説明します。

Note:

この手順では、Cato管理画面でAWSトランジットゲートウェイへのトンネルを既に設定済みであることを前提としています。詳細はトランジットゲートウェイとPoP間のプライマリトンネルの作成を参照してください。

Cato Cloud 経由でトランジットゲートウェイと PoP 間の冗長トンネルを作成するには:

  1. Cato 管理アプリケーションで、サイトのために割り当てた Cato の IP アドレスを選択します。

    1. ナビゲーションメニューから ネットワーク > IP の割り当て をクリックします。

      IP_Allocation.png

    2. 所在地を選択します。 ユニークな IP は Cato Networks によって割り当てられます。

      取得可能なユニーク IP の数は、ライセンスによって決まります。 追加の IP が必要な場合は、リセラーまたはsales@catonetworks.comまでお問い合わせください。

    3. 保存をクリックします。

  2. AWS コンソールで VPN トランジットゲートウェイアタッチメントを作成します。

    1. VPCサービスを開き、ナビゲーションペインでトランジットゲートウェイまで下にスクロールしてトランジットゲートウェイアタッチメントをクリックします。

    2. トランジットゲートウェイアタッチメントの作成をクリックします。

    3. トランジットゲートウェイアタッチメントを次のように設定します:

      • トランジットゲートウェイID: トランジットゲートウェイとPoP間のプライマリトンネルの作成のセクションで作成したトランジットゲートウェイを選択します。

      • アタッチメントタイプ: VPN

      • カスタマーゲートウェイ: 新規

      • IPアドレス: 上で割り当てられたCato IPアドレスを入力します。

      • BGP ASN: 64515

      • ルーティングオプション: ダイナミック (BGPが必要)

    4. アタッチメントの作成 をクリックします。

    5. 閉じる をクリックします。

  3. VPN 接続をレビューし、設定ファイルをダウンロードします。

    1. VPC のナビゲーションペインをスクロールして 仮想プライベートネットワーク (VPN) を選択し、サイト間 VPN 接続 をクリックします。

    2. 前の手順で作成した VPN 接続のチェックボックスを選択し、設定のダウンロード をクリックします。

    3. 次のように設定を構成します:

      • ベンダー: 一般的な

      • プラットフォーム: 一般的な

      • ソフトウェア: ベンダーアgnost。

    4. ダウンロード をクリックします。

    5. ダウンロードしたファイルを開き、IPsec トンネル #1 セクションの次の項目に注意してください:

      • 共有キー

        360002843377-image-7.png

      • 外部 IP アドレス - 仮想プライベートゲートウェイ

        360002923678-image-8.png

      • 内部 IP アドレス - 顧客ゲートウェイおよび仮想プライベートゲートウェイ

        360002843417-image-9.png

      • BGP設定オプション - 仮想プライベートゲートウェイ ASN および隣接 IP アドレス

        360002923658-image-10.png

  4. Cato 管理アプリケーションで、冗長トンネルに対応する AWS トランジットゲートウェイ IPsec サイトを設定します。

    1. ナビゲーションメニューから ネットワーク > サイト をクリックし、AWS トランジットゲートウェイ IPsec サイトをクリックします。

    2. ナビゲーションメニューから サイト設定 > IPsec をクリックします。

    3. セカンダリ セクションを展開し、次の設定を構成します:

      • Cato IP (Egress): 上記手順1で割り当てられたユニークなIPアドレス。

      • 下にある 新規 ボタンをクリックします。

      • ロールを WAN1 として定義します。

      • 公開IP: AWS設定ファイルからの仮想プライベートゲートウェイ外部IPアドレス。

      • プライベートIP

        • サイト: AWS 設定ファイルの仮想プライベートゲートウェイ内部 IP アドレス。

        • Cato: AWS設定ファイルからのカスタマーゲートウェイ内部IPアドレス。

      • 帯域幅 (下り と 上り): サイトライセンスに基づいて、

      • プライマリパスワードの設定/変更: AWS設定ファイルからの事前共有キー

    4. 保存 をクリックします。

  5. サイトの冗長トンネルのためにBGP設定を構成します。

    1. ナビゲーションメニューから サイト設定 > BGP を選択します。

    2. 新規 をクリックします。 ルールの追加 パネルが開きます。

    3. 一般 設定を構成します:

      • 説明: AWS TWG #2 (例)

      • ASN 設定

        • ピア: AWS 設定ファイルの仮想プライベートゲートウェイASN

        • Cato: Cato Cloud の ASN

      • IP > ピア: AWS 設定ファイルの隣接IPアドレス

    4. BGPルートのためのポリシー設定を構成します:

      • 広告するルートと受け入れるルートのオプションを選択します (デフォルトルートおよび/またはすべてのルート)

    5. 適用 を選択した後、保存 をクリックします。

  6. IPsecトンネルとBGPルートの接続ステータスが接続済みであることを確認します。

    1. ナビゲーションペインからIPsecを選択し、次に接続ステータスをクリックします。

    2. ナビゲーションペインから BGP を選択し、次に BGP ステータスを見る をクリックし、セカンダリトンネルのステータスを確認します。

      Note:

      Cato のルートは AWS トランジットゲートウェイルーティングテーブルには伝播しますが、VPCルーティングテーブルには伝播しません。 トランジットゲートウェイをターゲットとして用いることで、上記の最初のセクションに示されているように、各 VPC でオンプレミスネットワークに戻るルートを作成します。