Google Cloud Platform (GCP)への冗長VPNトンネルの設定

Prev Next

GCPは最近、VPNゲートウェイの新しい冗長化オプションをリリースしました。 冗長VPNゲートウェイを選択すると、最大の回復力のために二つのIPアドレスを提供します。 どのトンネルがアクティブかを監視するために、BGPのアクティベーションが必要です。

これは、GCPへの最もレジリエントな接続に対するCatoの推奨事項です。

ステップ1

Cato管理アプリケーションで、ネットワーク > IPの割り当てへ移動します。 GCPサイト用の新しいPoPロケーションを選択してください。 割り当てられたIPは右側に表示されます。 IPアドレスをメモしてください - これをGCP設定に入力する必要があります。

ステップ2

GCPで、ハイブリッド接続 → VPN → クラウドVPNゲートウェイへ移動します 新しいVPNゲートウェイを作成します:

mceclip1.png

さて、詳細を記入してください:

  • 名前 - ゲートウェイの識別名

  • VPCネットワーク - これはあなたのVPCです

  • リージョン - ゲートウェイを作成したい地理的地域

二つのIPアドレスが作成されることに注意してください:

mceclip3.png

ステップ3

ピアVPNゲートウェイに移動して、新しいVPNゲートウェイを作成します。 インターフェースセクションで二つのインターフェースを選択することを確認してください。

mceclip4.png

  • インターフェース0 IPアドレス:プライマリPoP IPを入力します (ステップ1)

  • インターフェース1 IPアドレス:バックアップPoP IPを入力します (ステップ1)

ステップ4

今度は、BGPピアリングを管理するクラウドルーターを作成する必要があります。 どのトンネルがアクティブでどれがバックアップなのかを優先順位付けするには、BGPが必要です。

ハイブリッド接続 → クラウドルーターに入り、新しいルーターを作成します。

Google ASNにはプライベートASN値 (RFC 1918): 64512から65535を使用します。

ステップ5

VPNセクションに戻り、クラウドVPNゲートウェイを選択します。 最近作成したVPNゲートウェイをクリックし、「VPNトンネルを追加」を選択します。 ピアVPNゲートウェイの下でVPNピア(Cato PoPs)を選択し、高可用性の下でVPNトンネルのペアを作成することを確認してください。 クラウドルーターでは、最近作成したクラウドルーターを選択します。

これで、二つのVPNトンネルを編集するよう促されます。 それぞれをクリックして詳細を入力します:

mceclip5.png

トンネル(マスター/バックアップ)の名前を入力し、事前共有キーを選択します。

完了すると、ウィザードがBGP設定を促します。 各トンネルに関連するBGP設定を構成します:

  • 名前 - BGPピアリング用の名前

  • ピアASN - Cato側に割り当てたいBGP ASN

  • MED - プライマリトンネルには100を、バックアップには110を指定します

  • クラウドルータBGP IP - GCP側のルーターIP

    • 169.254.0.0/16内で/30 CIDRの同一範囲に属している必要があります

    • /30ネットワークでブロードキャストまたはネットワークIPアドレスを使用することはできません

  • BGPピアIP - Cato側のルーターIP

ステップ6

Cato管理アプリケーションに戻り、IPsec IKEv2サイトタイプ(ネットワーク > サイトをクリックし、新規を選択)を作成します。 次のサイト設定を使用します:

IPsec IKEv2セクション

  • サービスタイプ: 一般的を選択します。

  • プライマリ/セカンダリソース(イングレス)IP: ステップ1で割り当てられたIPアドレスを選択します。

  • プライマリ/セカンダリ宛先IP: GCPからのクラウドVPNゲートウェイIPアドレスを入力します。

  • プライマリ/セカンダリパスワードの設定/変更: それぞれのトンネルに指定した事前共有キーを入力します。

BGP

  • マスターとバックアップ用に二つのBGPピアを作成します。

  • GCPで設定されたネイバーASNとIPsを使用してください。

  • メトリック: マスター用にはBGP 100 、バックアップ用には110を指定します。

  • ホールドタイムとキープアライブの間隔は、それぞれ30と10に変更して、迅速な収束を実現することができます。

  • ルーティング - GCPからのルートを受け入れないでください。 GCPの背後にあるサブネットは、ネットワークセクションで通常のCatoサイトと同様に構成する必要があります。 広告については、デフォルトルート(一つの0.0.0.0/0ルート - WAN + Cato経由のインターネット)とすべてのルート(Catoアカウント内のすべてのネットワークがGCPに広告される - WAN トラフィックのみ)の間で選択できます。

ステップ7

Cato管理アプリケーションで設定を保存した直後に、GCPのクラウドVPNトンネル下にある二つのトンネルのBGPとVPNの確立された状態が表示されるはずです:

mceclip7.png