Azure 仮想ネットワークゲートウェイに対する Cato IPsec トンネルの設定

Prev Next

概観

この記事では、単一または複数の VPN 接続を使用して、Azure リソースを Azure 仮想ネットワークゲートウェイと Cato Cloud に接続する方法について説明します。

Cato は、Azure 仮想ネットワークゲートウェイへのルートベースの IPsec トンネルを BGP でサポートし、次のことを可能にします。

  • BGP を使用した動的ルート交換

  • トンネル間の自動フェイルオーバー

  • 複数の Cato PoP にまたがる高可用性

冗長性要件に応じて、次のアーキテクチャを展開できます。

展開

説明

単一のプライマリトンネル

1つのアクティブトンネルを持つローカルネットワークゲートウェイ。 テストや重要でない環境に適しています。

デュアルプライマリ(アクティブ-アクティブ)トンネル

同じローカルネットワークゲートウェイ(同じ PoP)からの2つのアクティブトンネルは、負荷分散と Azure 側の冗長性を提供します。

注: 効果的な負荷分散を実現するには、トンネル間の BGP メトリックが同じである必要があります。

プライマリ+セカンダリ(アクティブ-パッシブ)トンネル

完全なエンドツーエンドの冗長性を実現するために、異なる Cato PoP を使用している 2 つのローカル ネットワーク ゲートウェイ。 本番導入にお勧めします。

Azure コンポーネント

コンポーネント

説明

仮想ネットワークゲートウェイ

IPSec トンネルが終了し、BGP を実行しているプライマリ Azure エンドポイント。

ローカルネットワークゲートウェイ

リモートVPNエンドポイントのAzureでの表現。 この展開では、Cato PoP がローカル ネットワーク ゲートウェイとして機能します。

VPN接続

仮想ネットワークゲートウェイとローカルネットワークゲートウェイ(PoP)間のIPSec/BGPの関係

仮想ネットワーク(VNet)

Azure のアドレス空間を提供し、仮想ネットワークゲートウェイに必要なゲートウェイ サブネットを含みます。

仮想ネットワークルーター

動的に学習された BGP ルートに基づいてトラフィックをルートします。

仮想ネットワーク ゲートウェイとPoP間で単一トンネルを作成する

このセクションでは、Cato サイトと Azure 仮想ネットワーク ゲートウェイ間の単一のルートベース IPsec トンネルの構成方法を説明します。

Cato Cloudを介して、仮想ネットワークゲートウェイとPoP間にトンネルを作成するには:

  1. Cato 管理アプリケーションで、サイトのために割り当てた Cato の IP アドレスを選択します。

    1. ナビゲーション メニューから、ネットワーク > IP 割り当て をクリックします。

    2. 所在地を選択します。 ユニークな IP は Cato Networks によって割り当てられます。

      取得可能なユニーク IP の数は、ライセンスによって決まります。 追加の IP が必要な場合は、リセラーまたはsales@catonetworks.comまでお問い合わせください。

    3. 保存をクリック。

  1. Azure コンソールで、仮想ネットワーク (VNet) を作成します。

    1. Azure マーケットプレイスから、新しい仮想ネットワークを作成し、それをリソース グループと関連付けます。

    2. サブネットを2つ作成します:

      • 仮想ネットワークゲートウェイとともに使用するための仮想ネットワークゲートウェイサブネット

      • Azure 仮想マシンで使用するワークロード サブネット

  1. Azure コンソールで仮想ネットワーク ゲートウェイを作成します。

    1. Azure マーケットプレイスから、新しい仮想ネットワーク ゲートウェイを作成

    2. サブスクリプション、名前、地域を含む仮想ネットワーク ゲートウェイの設定を構成します。

    3. 次のように設定を構成します:

      • ゲートウェイ タイプ: VPN

      • SKU: VpnGw2AZ (希望する容量とパフォーマンスに基づいて選択)

      • 仮想ネットワーク: 以前に作成した VNet を選択

      • 公開 IP アドレス: 新規作成して名前を追加

      • アクティブ-アクティブ モードを有効化: 無効

      • BGP を構成する: 有効

      • 自律システム番号 (ASN): 65515. これは Azure ASN です。

      • カスタム Azure APIPA BGP IP アドレス: 169.254.21.1

    4. 確認 + 作成 をクリックします。

    5. デプロイには30 分程度かかる可能性があります。

    6. デプロイが完了したら、仮想ネットワークゲートウェイを開き、構成の下でBGPと公開 IP アドレス情報を収集します。

  1. Azure コンソールでローカルネットワークゲートウェイを作成します。

    1. Azure マーケットプレイスから、新しいローカルネットワークゲートウェイを作成

    2. サブスクリプション、リソース グループ、地域、名前、ステップ 1 で CMA から割り当てられた IP アドレスを含むローカル ネットワーク ゲートウェイ設定を構成します。

    3. 次をクリックし、詳細設定の下で設定を構成します:

      • BGP 設定を構成: はい

      • 自律システム番号 (ASN): 65512. これは Cato の ASNです。

      • BGP ピア IP アドレス: 169.254.21.3. これは Cato の BGP ピア IP アドレスです。

    4. 確認 + 作成 をクリックします。

  2. Azure コンソールで VPN 接続を作成します。

    1. 以前に作成された仮想ネットワークゲートウェイを開きます。

    2. 設定 > 接続 の下で、追加をクリック

    3. サブスクリプション、リソースグループ、接続タイプ(サイト間)、名前、地域を含む新しい接続設定を構成します。

    4. 次をクリックし、設定の下で構成:

      • 仮想ネットワーク ゲートウェイ: ステップ 3 で設定した仮想ネットワーク ゲートウェイを選択。

      • ローカル ネットワーク ゲートウェイ: ステップ 4 で設定したローカルネットワークゲートウェイを選択。

      • 認証方式: 共有キー (PSK)

      • IKE プロトコル: IKEv2

      • BGP を有効化: 有効

      • カスタム BGP アドレスを有効化: 有効

    5. 残りの設定をデフォルトのままにし、確認して作成をクリックします。

  3. Cato管理アプリケーションで、IPsecサイトを作成し設定します。

    1. ナビゲーションメニューから ネットワーク > サイト をクリックし、新規作成 をクリックします。

      サイトを追加パネルが開きます、

    2. 以下のようにサイト設定を構成してください:

      • 名前: Azure IPSec (例)

      • 種類: クラウド データセンター

      • 接続タイプ: IPsec IKEv2

      • 国: 設定されたサイトがある国。

      • 州: 国がアメリカ合衆国の場合。

      • ライセンス: 適切なライセンスを選択します。

      • ネイティブ範囲: どのAzureワークロードVNetサブネットでも。

    3. 適用 をクリックします。

    4. サイト 画面から、新しいAzure IPSec サイトをクリック。

    5. ナビゲーション メニューから サイト設定 > IPsec をクリック

    6. プライマリ セクションを展開し、次の設定を構成します:

      • Cato IP (出力): 上記ステップ 1 で割り当てられたユニークな IPアドレス。

      • 下の新規 ボタンをクリックし、PRIMARY1トンネルを構成します。

      • ロールをWAN1として定義します。

      • 公開 IP: 仮想ネットワークゲートウェイの構成からの公開 IP アドレス。

      • プライベートIP

        • Cato: 169.254.21.3

        • サイト: 169.254.21.1

      • 帯域幅 (下り および 上り): サイトライセンスに従った帯域幅。

      • PSK の設定/変更: ステップ5で設定した事前共有キー

    1. 適用 をクリックします。

  4. 初期メッセージパラメータ の下で、選択されたアルゴリズムが 自動であり、 Diffie-Hellman グループ が 2 (1024 ビット) であることを確認します。

  5. サイトのBGP設定を構成してください。

    1. ナビゲーション メニューから、サイト設定 > BGPを選択します。

    2. 「新規」をクリックします。 (BGP ネイバー追加) パネルが開きます。

    3. 一般設定を構成します:

      • 説明: Azure ピア1 (例)

      • ASN 設定

        • ピア: 65515

        • Cato: 65512

      • IP > ピア: 169.254.21.1

    4. BGP ルートの ポリシー 設定を構成します:

      • 広告するルート (デフォルト ルート および/または すべての ルート) と受け入れるルート (動的ルート) のオプションを選択します。

    1. 適用 をクリックします。

  6. IPsec トンネルと BGP ルートの接続状況が接続済みであることを確認します。

    1. ナビゲーションペインから、IPsecを選択し、次に接続ステータスをクリックします。

    2. ナビゲーションペインからBGPを選択し、BGPステータスを見るをクリックします。

注記:

Cato ルートは Azure 仮想 ネットワーク ゲートウェイと VNet デフォルト ルーティング テーブルに伝播します。

  1. BGP を介して動的に学習されたルートを表示するには、仮想ネットワーク ゲートウェイを開き、BGP ピアの監視をクリックします。

  1. 動的ルートは、内部 VM のネットワーク インターフェイスの下のヘルプ > 効果的なルートからでも表示できます。

  2. VNet ピアリングを通じて、ハブ アンド スポーク トポロジで他の VNet に動的ルートを伝播することもできます。

仮想ネットワークゲートウェイと Cato PoP の間にアクティブ-アクティブ トンネルを作成

次の手順では、単一の Azure 仮想ネットワークゲートウェイと単一の Cato PoPの間に 2 つのアクティブ-アクティブ トンネルを展開します。

この設定は、負荷分散と部分的な Azure 側の冗長性に役立ちます。

注意:

アクティブ-アクティブ トンネルは、両方のトンネルが同じ PoP に終了するため、Cato PoP の障害には保護されません。

セカンダリ(パッシブ)トンネルを構成してフル冗長性を実現したい場合は、この手順をスキップし、仮想ネットワークゲートウェイとCato PoPの間に二次(パッシブ)トンネルを作成するに進みます。

Cato Cloud を介して仮想ネットワークゲートウェイとポップ間にアクティブ-アクティブトンネルを作成するには:

  1. Cato 管理アプリケーションで、サイトのために割り当てた Cato の IP アドレスを選択します。

    1. ナビゲーション メニューから、ネットワーク > IP 割り当て をクリックします。

    2. 所在地を選択します。 ユニークな IP は Cato Networks によって割り当てられます。

      取得可能なユニーク IP の数は、ライセンスによって決まります。 追加の IP が必要な場合は、リセラーまたはsales@catonetworks.comまでお問い合わせください。

    3. 「保存」をクリックします。

  1. Azure コンソールで、仮想ネットワーク (VNet) を作成します。

    1. Azure マーケットプレイスから、新しい仮想ネットワークを作成し、それをリソース グループと関連付けます。

    2. サブネットを2つ作成します:

      1. 仮想ネットワークゲートウェイとともに使用するための仮想ネットワークゲートウェイサブネット

      2. Azure仮想マシンで使用されるワークロードサブネット

  1. Azureコンソールでバーチャルネットワークゲートウェイを作成します。

    1. Azureマーケットプレースから新しいバーチャルネットワークゲートウェイを作成します

    2. サブスクリプション、名前、地域を含むバーチャルネットワークゲートウェイの設定を構成します。

    3. 次のように設定を構成します:

      • ゲートウェイタイプ: VPN

      • SKU: VpnGw2AZ (必要な容量と性能に基づいて選択してください)

      • バーチャルネットワーク: 事前に作成されたVNetを選択

      • パブリックIPアドレス: 新規作成し、名前を追加

      • アクティブアクティブモードを有効: 有効

      • セカンドパブリックIPアドレス: 新規作成し、名前を追加

      • BGPを構成する:有効化済み

      • 自律システム番号(ASN): 65515 これはAzure ASNです。

      • カスタムAzure APIPA BGP IPアドレス: 169.254.21.1

      • セカンドカスタムAzure APIPA BGP IPアドレス: 169.254.21.2

    4. レビュー + 作成をクリック。

    5. デプロイには30分ほどかかります。

    6. デプロイが完了したら、バーチャルネットワークゲートウェイを開き、設定の下でBGPとパブリックIPアドレス情報を収集します。

  2. Azureコンソールでローカルネットワークゲートウェイを作成します。

    1. Azureマーケットプレースから新しいローカルネットワークゲートウェイを作成

    2. サブスクリプション、リソースグループ、地域、名前、およびステップ1でCMAから割り当てられたIPアドレスを含むローカルネットワークゲートウェイの設定を構成します。

    3. 次へ をクリックし、高度な設定で次のように構成します:

      • BGP設定を構成する: はい

      • 自律システム番号(ASN): 65512 これはCato ASNです。

      • BGPピアIPアドレス: 169.254.21.3 これはCato BGPピアIPアドレスです。 Azureは単一のローカルネットワークゲートウェイに対して1つのピアIPアドレスしか許可しません。

    4. レビュー + 作成をクリック。

  3. AzureコンソールでVPN接続を作成します。

    1. 事前に作成されたバーチャルネットワークゲートウェイを開きます。

    2. 設定 > 接続 で追加をクリック

    3. 新しい接続設定をサブスクリプション、リソースグループ、接続タイプ(サイト間接続)、名前、および地域を含めて設定します。  

    4. 次へをクリックし、設定で構成します:

      • バーチャルネットワークゲートウェイ: ステップ3で設定したバーチャルネットワークゲートウェイを選択

      • ローカルネットワークゲートウェイ: ステップ4で設定したローカルネットワークゲートウェイを選択

      • 認証方法: 事前共有キー(PSK)

      • IKEプロトコル: IKEv2

      • BGPを有効化: 有効

      • カスタムBGPアドレスを有効にする: 有効化してPrimaryとSecondary BGPアドレスを選択

    5. 残りの設定はデフォルトのままにして、レビュー + 作成 をクリックします。

  4. Cato管理アプリケーションで、IPsecサイトを作成し設定します。

    1. ナビゲーションメニューから ネットワーク > サイト をクリックし、新規作成 をクリックします。

      サイトを追加パネルが開きます、

    2. 以下のようにサイト設定を構成してください:

      • 名前: Azure IPSec (例)

      • タイプ: クラウドデータセンター

      • 接続タイプ: IPsec IKEv2

      • 国: 設定されたサイトが位置する国

      • 州: 国がアメリカ合衆国の場合。

      • ライセンス: 適切なライセンスを選択します。

      • ネイティブ範囲: AzureのワークロードVNetサブネットのいずれか

    3. 適用 をクリックします。

    4. サイト画面から、新しいAzure IPSecサイトをクリックしてください。

    5. ナビゲーションメニューからサイト設定 > IPsecをクリックします。

    6. プライマリ セクションを展開し、次の設定を構成してください。

      • Cato IP (Egress): 上記のステップ 1 で割り当てられたユニークなIPアドレス。

      • 下の新規 ボタンをクリックし、PRIMARY1 トンネルを構成してください。

      • ロール: WAN1として定義します。

      • パブリックIP: バーチャルネットワークゲートウェイ設定からのパブリックIPアドレス。

      • プライベートIP

        • Cato: 169.254.21.3

        • サイト: 169.254.21.1

      • 帯域幅 (下り と 上り): サイトライセンスに基づいた帯域幅。

      • PSKを設定/変更: ステップ5で設定された事前共有キー

    7. 同じプライマリ セクションで、新規 をクリックし、PRIMARY2 トンネルを構成します:

      • ロール: WAN2として定義します。

      • パブリックIP: バーチャルネットワークゲートウェイの構成からのセカンドパブリックIPアドレス。

      • プライベートIP

        • Cato: 169.254.21.3

        • サイト: 169.254.21.2

      • 帯域幅 (下り と 上り): サイトライセンスに基づいた帯域幅。

      • PSKを設定/変更: ステップ5で設定された事前共有キー

    8. 適用 をクリックします。

  5. 初期メッセージパラメータの下で、選択されたアルゴリズムが自動であり、Diffie-Hellmanグループが2 (1024-bit)であることを確認します。

  6. サイトのBGP設定を構成してください。

    1. ナビゲーションメニューからサイト設定 > BGPを選択します。

    2. 「新規」をクリックします。 (BGPネイバー追加) パネルが開きます。

    3. 一般設定を構成します。

      • 説明: Azure Peer 1 (例)

      • ASN 設定

        • ピア: 65515

        • Cato: 65512

      • IP > ピア: 169.254.21.1

    4. BGPルートのポリシー設定を構成します。

      • 広告したいルートのオプション(デフォルトルートおよび/または全てのルート)と受け入れたいルート(動的ルート)を選択します。

    5. 適用 をクリックします。

    6. 同じBGPページで2番目のBGPピアを作成

    7. 「新規」をクリックします。 (BGPネイバー追加) パネルが開きます。

    8. 一般設定を構成します。

      • 説明: Azure Peer 2 (例)

      • ASN 設定

        • ピア: 65515

        • Cato: 65512

      • IP > ピア: 169.254.21.2

    9. BGPルートのポリシー設定を構成します。

      • 広告したいルートのオプション(デフォルトルートおよび/または全てのルート)と受け入れたいルート(動的ルート)を選択します。

    10. 適用 をクリックします。

  7. IPsecトンネルとBGPルートの接続状況が接続済みであることを確認します。

    1. ナビゲーションペインからIPsec を選び、接続ステータスをクリックします。

    2. ナビゲーションペインからBGPを選び、BGPステータスを表示をクリックします。

注記:

CatoのルートはAzureバーチャルネットワークゲートウェイおよびVNetデフォルトルーティングテーブルに伝搬されます。

  1. BGP経由で動的に学習されたルートを見るには、バーチャルネットワークゲートウェイを開き、モニタリング BGP ピアをクリックします。

  1. 動的ルートは内部のVMのネットワークインターフェイスからヘルプ > 実効ルートの下でも確認可能です。

  2. 動的ルートはハブアンドスポークトポロジーでVNetピアリングを通じて他のVNetに伝搬することもできます。

仮想ネットワークゲートウェイとCato PoP(アクティブ-パッシブ)の間でセカンダリトンネルを作成

CatoクラウドとAzureの両方にアクティブ、パッシブ冗長性を提供するために、Azureが求めるもの:

  • 一つのバーチャルネットワークゲートウェイ

  • 二つのローカルネットワークゲートウェイ

  • 二つのVPN接続

  • 独立したBGPセッションが二つ。

通常運転下ではプライマリトンネルがアクティブのままで、プライマリパスが利用不能になった場合は自動的にセカンダリトンネルが使用されます。

以下の手順で、AzureコンソールとCato管理アプリケーションの両方でセカンダリトンネルの設定方法を説明します。

注意: この手順では、バーチャルネットワークゲートウェイとPoP間の単一トンネル作成で述べた手順を完了していることを想定しています。

Cato Cloud 経由で仮想ネットワークゲートウェイと PoP 間の冗長トンネルを作成するには:

  1. Cato管理アプリケーションで、サイトの2番目のCato割り当て済みIPアドレスを選択します。

    1. ナビゲーションメニューから ネットワーク > IPの割り当て をクリックします。

    2. 所在地を選択します。 ユニークな IP は Cato Networks によって割り当てられます。

      取得可能なユニーク IP の数は、ライセンスによって決まります。 追加の IP が必要な場合は、リセラーまたはsales@catonetworks.comまでお問い合わせください。

    3. 保存 をクリックします。

  2. Azureコンソールで、既存の仮想ネットワークゲートウェイを編集します。

    1. 既存の仮想ネットワークゲートウェイで設定 > 構成 に移動します。

    2. 2番目のBGP IPアドレスを次のように設定します: 169.254.22.1

  3. Azureコンソールで、2番目のローカルネットワークゲートウェイを作成します。

    1. Azure Marketplaceから、新しいローカルネットワークゲートウェイを作成します。

    2. サブスクリプション、リソースグループ、リージョン、名前、およびCMAから割り当てられたIPアドレスを含むローカルネットワークゲートウェイの設定を構成します。

    3. 次へ をクリックし、高度な設定 で構成します:

      • BGP設定を構成:はい

      • 自律システム番号 (ASN): 65512 これはCatoのAS番号です。

      • BGPピアIPアドレス: 169.254.22.3 これはCatoのBGPピアIPアドレスです。

    4. 確認 + 作成 をクリックします。

  4. Azureコンソールで、2番目のVPN接続を作成します。

    1. 既存の仮想ネットワークゲートウェイを開きます。

    2. 設定 > 接続 の下で、追加 をクリックします。

    3. 新しい接続設定をサブスクリプション、リソースグループ、接続タイプ (サイト間), 名前、およびリージョンを含めて構成します。

    4. 次へ をクリックし、設定 を構成します:

      • 仮想ネットワークゲートウェイ:既存の仮想ネットワークゲートウェイを選択

      • ローカルネットワークゲートウェイ:ステップ3で構成されたローカルネットワークゲートウェイを選択

      • 認証方法:事前共有キー(PSK)

      • IKEプロトコル: IKEv2

      • BGPを有効にする: 有効

      • カスタムBGPアドレスを有効にする: 有効

      • プライマリカスタムBGPアドレス: 169.254.22.1

    5. その他の設定はデフォルトのままにして、確認 + 作成 をクリックします。

  5. Cato管理アプリケーションで、セカンダリトンネルを作成および設定します。

    1. ナビゲーションメニューから、サイト設定 > IPsec をクリックします。

    2. セカンダリ セクションを展開し、次の設定を構成します:

      • Cato IP (Egress): 上記ステップ1で割り当てられたユニークなIPアドレス。

      • 下の 新規 ボタンをクリックし、SECONDARY1トンネルを設定します。

      • ロール を WAN1 として定義します。

      • パブリックIP: 仮想ネットワークゲートウェイの構成からのパブリックIPアドレス。 これはプライマリトンネルと同じパブリックIPです。

      • プライベートIP

        • Cato: 169.254.22.3

        • サイト: 169.254.22.1

      • 帯域幅 (下り と 上り): サイトライセンスに応じた帯域幅。

      • PSKを設定/変更: ステップ4で設定された事前共有キー

    3. 適用 をクリックします。

  6. サイトの2番目のBGPピア設定を構成します。

    1. ナビゲーションメニューから サイト設定 > BGP を選択します。

    2. 「新規」をクリックします。 (BGPピアの追加) パネルが開きます。

    3. 一般 設定を構成します:

      • 説明: Azure Peer 2 (例)

      • ASN 設定

        • Peer: 65515

        • Cato: 65512

      • IP > ピア: 169.254.22.1

    4. BGPルートのポリシー設定を構成します: 広告したいルート(デフォルトルート および/または すべてのルート)と受け入れたいルート(動的ルート)を選択します。

    5. 適用 をクリックします。

  7. IPsecトンネルとBGPルートの接続ステータスが接続済みであることを確認します。

    1. ナビゲーションペインから IPsec を選択し、接続ステータス をクリックします。

    2. ナビゲーションペインから、BGP を選択し、BGPステータスを表示 をクリックします。

注意: CatoルートはAzureの仮想ネットワークゲートウェイやVNetデフォルトルーティングテーブルに伝播されます。

  1. BGPを介して動的に学習されたルートを表示するには、仮想ネットワークゲートウェイ を開き、BGPピアの監視 をクリックします。

  1. 動的ルートは、内部VMのネットワークインターフェース、ヘルプ > 効率的なルート の下からも表示できます。

  2. ハブ・アンド・スポーク構成で、VNet ピアリングを介して他のVNetに動的ルートを伝播することができます。