카토에서 시작된 IPsec을 AWS 전송 게이트웨이에 설정하기

Prev Next

개요

AWS Transit Gateway는 풀매쉬 VPC 상호 연결 기능을 제공하며 단일 또는 여러 VPN 연결을 통해 모든 가상 사설 클라우드(VPC)에 접근할 수 있는 기능을 허용합니다.

Cato는 AWS Transit Gateway에 대한 경로 기반 IPsec 터널과 BGP을 지원합니다.

  • BGP를 사용한 동적 경로 교환.

  • 터널 간 자동 장애 조치.

  • 다중 Cato PoP 간의 높은 가용성.

360002843337-image-0.png

중복성 요구 사항에 따라 다음의 아키텍처 중 하나를 배포할 수 있습니다:

배포

설명

단일 기본 터널.

단일 활성 터널을 가진 하나의 고객 게이트웨이. 테스트 또는 비핵심 환경에 적합합니다.

이중 기본 (활성-활성) 터널.

같은 고객 게이트웨이 (같은 PoP)로부터 오는 두 개의 활성 터널은 부하 분산과 AWS 측 중복성을 위해 사용됩니다.

참고: 효율적인 부하 분산을 위해 터널 간 BGP 메트릭스가 동일해야 하며, AWS 측에서 ECMP 지원이 활성화되어야 합니다.

기본 + 보조 (활성-차단) 터널.

완전한 끝에서 끝까지의 중복성을 위한 서로 다른 Cato PoP를 사용하는 두 고객 게이트웨이. 프로덕션 배포에 권장합니다.

참고:

카토는 AWS 트랜짓 게이트웨이용 IKEv1 IPsec 사이트에 대해 정책 기반 IPsec 라우팅을 지원하지 않으며, BGP와 함께 경로 기반 IPsec만 지원합니다.

AWS 구성 요소

구성 요소

설명

Transit Gateway (TGW)

여러 VPC 및 VPN 첨부 파일을 연결하는 중앙 라우팅 허브.

고객 게이트웨이

원격 VPN 엔드포인트에 대한 AWS의 표현. 이 배포에서 Cato PoP는 고객 게이트웨이 역할을 합니다.

VPN 첨부

Transit Gateway를 고객 게이트웨이에 IPsec 터널을 사용하여 연결합니다.

VPC 첨부

Transit Gateway에 하나 이상의 VPC를 연결합니다.

Transit Gateway 라우팅 테이블

동적으로 배운 BGP 경로를 저장하고 패킷 전달을 결정합니다.

Transit Gateway와 귀하의 PoP 간에 기본 터널 생성

다음 절차에서 Cato 클라우드를 통해 AWS Transit Gateway에 연결합니다.

Cato 클라우드를 통해 Transit Gateway와 귀하의 PoP 간의 터널을 생성하려면:

  1. Cato 관리 애플리케이션에서,사이트에 대한 Cato 할당된 IP 주소를 선택하십시오.

    1. 네비게이션 메뉴에서 네트워크 > IP 할당을 클릭합니다.

      IP_Allocation.png

    2. 위치를 선택하십시오. Cato Networks에 의해 고유한 IP가 할당되었습니다.

      얻을 수 있는 고유 IP의 수는 라이센스에 의해 결정됩니다. 추가 IP가 필요하면 리셀러 또는 sales@catonetworks.com에 문의하십시오.

    3. 저장 클릭

  2. AWS 콘솔에서 Transit Gateway를 생성합니다.

    1. VPC 서비스를 열고 내비게이션 창에서 Transit Gateways까지 스크롤합니다.

    2. Transit Gateway 생성을 클릭합니다.

    3. 이름을 포함한 환경에 필요한 옵션을 포함하여 Transit Gateway 설정을 구성합니다.

    4. 배포 모델에 따라 VPN ECMP 지원 설정을 구성합니다.

      • 활성-차단 (기본-보조): 단일 VPN 첨부가 선호될 수 있도록 VPN ECMP 지원을 비활성화합니다.

      • 활성-활성 (이중 기본): 여러 활성 VPN 터널 간의 상류(AWS에서-Cato로) 부하 분산을 허용하기 위해 VPN ECMP 지원을 활성화합니다.

  3. AWS 콘솔에서 VPN Transit Gateway 첨부를 생성합니다.

    1. VPC 서비스를 열고 네비게이션 창에서 Transit Gateways까지 스크롤한 후 Transit Gateway 첨부 파일을 클릭하십시오.

    2. Transit Gateway 첨부 파일 생성을 클릭하십시오.

    3. Transit Gateway 첨부 파일을 다음과 같이 구성하십시오:

      • Transit Gateway ID: 이전에 생성한 Transit Gateway를 선택합니다.

      • 첨부 유형: VPN

      • 고객 게이트웨이: 신규

      • IP 주소: Cato 할당 IP 주소를 입력하십시오(위에서).

      • BGP ASN: 64515

      • 라우팅 옵션: 동적 (BGP 필요)

    4. 첨부 파일 생성을 클릭하십시오.

    5. 닫기를 클릭하십시오.

  4. AWS 콘솔에서 VPC Transit Gateway 첨부를 생성합니다.

    1. VPC 서비스를 열고 네비게이션 창에서 Transit Gateways까지 스크롤한 후 Transit Gateway 첨부 파일을 클릭하십시오.

    2. Transit Gateway 첨부 파일 생성을 클릭하십시오.

    3. Transit Gateway 첨부 파일을 다음과 같이 구성하십시오:

      • Transit Gateway ID: 동일한 Transit Gateway를 선택합니다.

      • 첨부 유형: VPC

      • VPC ID: Transit Gateway에 첨부될 VPC를 선택합니다.

    4. 첨부 파일 생성을 클릭하십시오.

    5. 닫기를 클릭하십시오.

  5. VPN 연결을 검토하고 구성 파일을 다운로드합니다.

    1. VPC 네비게이션 창에서 가상 사설 네트워크(VPN)까지 스크롤하고 사이트 대 사이트 VPN 연결을 클릭하십시오.

    2. 이전 단계에서 생성된 VPN 연결의 체크박스를 선택하고 구성 다운로드를 클릭하십시오.

    3. 설정을 다음과 같이 구성하십시오.

      • 공급업체: 일반

      • 플랫폼: 일반

      • 소프트웨어: 공급업체 무관

        360002843397-image-6.png

    4. 다운로드를 클릭하십시오.

    5. 다운로드된 파일을 열고 IPsec 터널 #1 섹션에서 다음 항목을 확인하십시오:

      • 사전 공유 키

        360002843377-image-7.png

      • 외부 IP 주소 - 가상 사설 게이트웨이

        360002923678-image-8.png

      • 내부 IP 주소 - 고객 게이트웨이 및 가상 사설 게이트웨이

        360002843417-image-9.png

      • BGP 구성 옵션 - 가상 사설 게이트웨이 ASN 및 이웃 IP 주소

        360002923658-image-10.png

  6. Cato 관리 애플리케이션에서 IPsec 사이트를 생성하고 구성합니다.

    1. 탐색 메뉴에서 네트워크 > 사이트를 클릭한 다음 새로운을 클릭합니다.

      사이트 추가 패널이 열립니다.

    2. 사이트 설정을 다음과 같이 구성하십시오:

      • 이름: AWS TGW (예시)

      • 유형: 클라우드 데이터 센터

      • 연결 유형: IPsec IKEv2

      • 국가: 구성된 사이트가 위치한 국가.

      • 주: 국가가 미국인 경우 주입니다.

      • 라이센스: 적절한 라이센스를 선택하십시오.

      • 기본 범위: AWS VPC 서브넷 중 하나.

    3. 적용을 클릭하십시오.

    4. 사이트 화면에서, 새로운 AWS 사이트를 클릭하십시오.

    5. 네비게이션 메뉴에서 사이트 구성 > IPsec을 클릭합니다.

    6. 기본 섹션을 확장하고 다음 설정을 구성하십시오:

      • Cato IP (송신): 위 1단계에서 할당된 고유 IP 주소.

      • 아래에서 새로 만들기 버튼을 클릭합니다.

      • 역할을 WAN1로 정의합니다.

      • 공인 IP: AWS 구성 파일의 가상 사설 게이트웨이 외부 IP 주소.

      • 개인 IP

        • 사이트: AWS 구성 파일의 가상 사설 게이트웨이 내부 IP 주소입니다.

        • Cato: AWS 구성 파일의 고객 게이트웨이 내부 IP 주소입니다.

      • 대역폭 (하향 및 상향): 사이트 라이선스에 따른 대역폭.

      • 기본 비밀번호 설정/변경: AWS 구성 파일에서의 프리-공유 키

    7. 적용을 클릭하십시오.

  7. 사이트에 대한 BGP 설정을 구성합니다.

    1. 네비게이션 메뉴에서 사이트 설정 > BGP를 선택합니다.

    2. 신규를 클릭하십시오. (BGP 이웃 추가) 패널이 열림.

    3. 일반 설정을 구성합니다.

      • 설명: AWS TWG #1 (예시)

      • ASN 설정

        • 피어: AWS 구성 파일의 가상 사설 게이트웨이 ASN

        • Cato: Cato Cloud 의 ASN

      • IP > 피어: AWS 구성 파일의 이웃 IP 주소

    4. BGP 경로에 대한 정책 설정을 구성합니다.

      • 홍보하고 싶은 경로(기본 경로 및/또는 모든 경로)와 수락하고 싶은 경로(동적 경로)의 옵션을 선택하십시오.

    5. 적용을 클릭합니다.

  8. IPsec 터널과 BGP 라우트의 연결 상태가 연결됨을 확인합니다.

    1. 네비게이션에서 IPsec을 선택 그리고 연결 상태를 클릭하십시오.

    2. 탐색 창에서 BGP를 선택한 다음 BGP 상태 보기를 클릭합니다.

      참고:

      Cato 라우트는 AWS Transit Gateway 라우팅 테이블로 전파되지만 VPC 라우팅 테이블로는 전파되지 않습니다. 아래 절차에 표시된 대로 Transit Gateway를 대상으로 하여 각 VPC에서 온-프레미스 네트워크로 돌아가는 라우트를 생성하십시오

  9. AWS 콘솔의 탐색 창에서 가상 프라이빗 클라우드까지 스크롤한 후 라우팅 테이블을 클릭합니다.

  10. 트랜싯 게이트웨이를 통해 액세스하고자 하는 VPC와 연결된 경로 테이블을 선택하고, 경로 탭을 클릭한 다음 경로 편집을 클릭합니다.

  11. 라우트 추가를 클릭한 후 다음과 같이 설정을 구성합니다:

    • 목적지: 로컬 네트워크의 서브넷을 입력하십시오. 요약 경로일 수 있습니다.

    • 대상: Transit Gateway를 선택합니다.

  12. 이전 단계를 반복하여 VPC에 액세스해야 하는 모든 로컬 네트워크의 경로를 생성합니다.

  13. 경로 저장.을 클릭하십시오.

  14. 각 Transit Gateway를 통해 액세스해야 하는 VPC마다 10 - 13단계를 반복하십시오.

Transit Gateway와 Cato PoP 간의 두 번째 기본 터널 생성 (활성-활성)

AWS VPN 연결을 설정할 때, AWS는 고객 게이트웨이당 두 개의 VPN 터널을 제공합니다. 이 설정은 AWS 측의 중복성을 제공합니다. 그러나 두 터널은 동일한 PoP에 연결되어야 합니다.

이 설정은 부하 분산 및 부분 중복성을 위한 활성-활성 IPsec 터널을 구성하는 데 유용할 수 있습니다. 보조 (차단) 터널을 구성하고 완전한 중복성을 달성하려면 이 절차를 건너 뛰고 Transit Gateway와 Cato PoP 간의 보조 터널 생성으로 계속하십시오.

다음 절차는 AWS 콘솔과 Cato 관리 애플리케이션 모두에서 두 번째 기본 터널을 구성하는 방법을 설명합니다.

노트:

이 절차는 Cato 관리 애플리케이션에서 AWS Transit Gateway에 대한 하나의 터널을 이미 구성한 것으로 가정하며, 이는 Transit Gateway와 주요 PoP 간의 주요 터널 생성에 설명되어 있습니다.

Cato Cloud를 통해 Transit Gateway와 PoP 간 두 번째 기본 터널을 생성하려면:

  1. 구성 파일을 다운로드하십시오.

    1. VPC 네비게이션 창에서 가상 사설 네트워크(VPN)까지 스크롤하고 사이트 대 사이트 VPN 연결을 클릭합니다.

    2. 이전 섹션에서 생성한 VPN 연결의 체크박스를 선택하고 구성 다운로드를 클릭합니다. 

    3. 설정을 다음과 같이 구성하십시오.

      • 공급업체: 일반

      • 플랫폼: 일반

      • 소프트웨어: 공급업체 무관

    4. 다운로드를 클릭합니다.

    5. 다운로드된 파일을 열고 IPsec 터널 #2 섹션에서 다음 항목을 확인하십시오:

      • 사전 공유 키

      • 외부 IP 주소 - 가상 사설 게이트웨이

      • 내부 IP 주소 - 고객 게이트웨이 및 가상 사설 게이트웨이

      • BGP 구성 옵션 - 가상 사설 게이트웨이 ASN 및 이웃 IP 주소

  2. Cato 관리 애플리케이션에서 두 번째 기본 터널을 구성합니다.

    1. 네비게이션 메뉴에서 네트워크 > 사이트를 클릭하고 AWS Transit Gateway IPsec 사이트를 클릭합니다.

    2. 기본 섹션을 확장하고 다음 설정을 구성하십시오:

      • 아래에서 새로 만들기 버튼을 클릭합니다.

      • 역할을 WAN2로 정의합니다.

      • 공인 IP: AWS 구성 파일의 가상 사설 게이트웨이 외부 IP 주소(터널 2).

      • 개인 IP

        • 사이트: AWS 구성 파일의 가상 사설 게이트웨이 내부 IP 주소입니다.

        • Cato: AWS 구성 파일의 고객 게이트웨이 내부 IP 주소입니다.

      • 대역폭 (하향 및 상향): 사이트 라이선스에 따른 대역폭입니다.

      • PSK 설정/변경: AWS 구성 파일의 사전 공유 키
         

      1. 적용을 클릭하십시오.

  3. 사이트의 두 번째 기본 터널에 대한 BGP 설정을 구성합니다.

    1. 네비게이션 메뉴에서 사이트 구성 > BGP를 선택합니다.

    2. 새로운을 클릭하십시오. 규칙 추가 패널이 열립니다.

    3. 일반 설정을 구성합니다:

      • 설명: AWS TWG #2 (예시)

      • ASN 설정

        • 피어: AWS 구성 파일의 가상 사설 게이트웨이 ASN

        • Cato: Cato Cloud의 ASN

      • IP > 피어: AWS 구성 파일의 이웃 IP 주소

    4. BGP 경로에 대한 정책 설정을 구성합니다.

      • 홍보하고 싶은 경로(기본 경로 및/또는 모든 경로)와 수락하고 싶은 경로(동적 경로)의 옵션을 선택하십시오.

    5. 추가를 클릭하고 저장을 클릭하십시오.

  4. IPsec 터널과 BGP 경로의 연결 상태가 연결됨임을 확인합니다.

    1. 네비게이션에서 IPsec을 선택하고 연결 상태를 클릭합니다.

    2. 네비게이션 창에서 BGP를 선택한 다음 BGP 상태 보기를 클릭하고 두 번째 기본 터널의 상태를 확인합니다.

Transit Gateway와 Cato PoP 간의 보조 터널 생성 (활성-차단)

Cato Cloud와 AWS 모두에 대해 활성-차단 중복성을 제공하려면, AWS에서 두 개의 고객 게이트웨이를 만든 다음 한 고객 게이트웨이에서 주요 터널을 위한 하나의 터널과 다른 고객 게이트웨이에서 보조 터널을 위한 하나의 터널을 정의해야 합니다. 이렇게 하면 다른 위치의 PoP에 주 및 보조 터널을 구성할 수 있습니다.

다음 절차는 AWS 콘솔과 Cato 관리 애플리케이션 모두에서 보조 터널을 구성하는 방법에 대해 설명합니다.

참고:

참고: 이 절차는 Cato 관리 애플리케이션에서 AWS Transit Gateway에 대한 하나의 터널을 이미 구성한 것으로 가정하며, 이는 Transit Gateway와 주요 PoP 간의 주요 터널 생성에 설명되어 있습니다.

Cato Cloud를 통해 Transit Gateway와 Pop 간 이중화 터널을 생성하려면:

  1. Cato 관리 애플리케이션에서,사이트에 대한 Cato 할당된 IP 주소를 선택하십시오.

    1. 네비게이션 메뉴에서 네트워크 > IP 할당을 클릭합니다.

      IP_Allocation.png

    2. 위치를 선택하십시오. Cato Networks에 의해 고유한 IP가 할당되었습니다.

      얻을 수 있는 고유 IP의 수는 라이센스에 의해 결정됩니다. 추가 IP가 필요하면 리셀러 또는 sales@catonetworks.com에 문의하십시오.

    3. 저장을 클릭하십시오.

  2. AWS 콘솔에서 VPN Transit Gateway 첨부를 생성합니다.

    1. VPC 서비스를 열고 네비게이션 창에서 Transit Gateways까지 스크롤한 후 Transit Gateway 첨부 파일을 클릭하십시오.

    2. Transit Gateway 첨부 파일 생성을 클릭하십시오.

    3. Transit Gateway 첨부 파일을 다음과 같이 구성하십시오:

      • Transit Gateway ID: Transit Gateway와 주요 PoP 간의 주요 터널 생성 섹션에서 생성된 Transit Gateway를 선택합니다.

      • 첨부 유형: VPN

      • 고객 게이트웨이: 신규

      • IP 주소: Cato 할당 IP 주소를 입력하십시오(위에서).

      • BGP ASN: 64515

      • 라우팅 옵션: 동적 (BGP 필요)

    4. 첨부 파일 생성을 클릭하십시오.

    5. 닫기를 클릭하십시오.

  3. VPN 연결을 검토하고 구성 파일을 다운로드합니다.

    1. VPC 네비게이션 창에서 가상 사설 네트워크(VPN)까지 스크롤하고 사이트 대 사이트 VPN 연결을 클릭하십시오.

    2. 이전 단계에서 생성된 VPN 연결의 체크박스를 선택하고 구성 다운로드를 클릭하십시오.

    3. 설정을 다음과 같이 구성하십시오.

      • 공급업체: 일반

      • 플랫폼: 일반

      • 소프트웨어: 공급업체 무관

    4. 다운로드를 클릭하십시오.

    5. 다운로드된 파일을 열고 IPsec 터널 #1 섹션에서 다음 항목을 확인하십시오:

      • 프리-공유 키

        360002843377-image-7.png

      • 외부 IP 주소 - 가상 사설 게이트웨이

        360002923678-image-8.png

      • 내부 IP 주소 - 고객 게이트웨이 및 가상 사설 게이트웨이

        360002843417-image-9.png

      • BGP 구성 옵션 - 가상 사설 게이트웨이 ASN 및 이웃 IP 주소

        360002923658-image-10.png

  4. Cato 관리 애플리케이션에서 AWS 트랜싯 게이트웨이 IPsec 사이트를 보조 터널용으로 구성합니다.

    1. 네비게이션 메뉴에서 네트워크 > 사이트를 클릭하고 AWS 트랜싯 게이트웨이 IPsec 사이트를 클릭합니다.

    2. 네비게이션 메뉴에서 사이트 구성 > IPsec을 선택합니다.

    3. 보조 섹션을 확장하고 다음 설정을 구성합니다:

      • Cato IP (송신): 위 1단계에서 할당된 고유 IP 주소.

      • 아래에서 새로 만들기 버튼을 클릭합니다.

      • 역할을 WAN1로 정의합니다.

      • 공인 IP: AWS 구성 파일의 가상 사설 게이트웨이 외부 IP 주소.

      • 개인 IP

        • 사이트: AWS 구성 파일의 가상 사설 게이트웨이 내부 IP 주소입니다.

        • Cato: AWS 구성 파일의 고객 게이트웨이 내부 IP 주소입니다.

      • 대역폭 (하향 및 상향): 사이트 라이선스에 따른 대역폭입니다.

      • 기본 비밀번호 설정/변경: AWS 구성 파일에서의 프리-공유 키

    4. 저장 클릭

  5. 사이트의 중복 터널을 위한 BGP 설정을 구성하다.

    1. 네비게이션 메뉴에서 사이트 설정 > BGP를 선택합니다.

    2. 새로운을 클릭합니다. 규칙 추가 패널이 열립니다.

    3. 일반 설정을 구성합니다:

      • 설명: AWS TWG #2 (예시)

      • ASN 설정

        • 피어: AWS 구성 파일의 가상 사설 게이트웨이 ASN

        • Cato: Cato Cloud 의 ASN

      • IP > 피어: AWS 구성 파일의 이웃 IP 주소

    4. BGP 경로에 대한 정책 설정을 구성합니다:

      • 홍보하고 싶은 경로(기본 경로 및/또는 모든 경로)와 수락하고 싶은 경로(동적 경로)의 옵션을 선택하십시오.

    5. 적용을 클릭한 다음 저장을 클릭합니다.

  6. IPsec 터널과 BGP 라우트의 연결 상태가 연결됨을 확인합니다.

    1. 네비게이션에서 IPsec을 선택 그리고 연결 상태를 클릭하십시오.

    2. 네비게이션 창에서 BGP를 선택한 다음 BGP 상태 보기를 클릭하고 보조 터널의 상태를 확인합니다.

      참고:

      Cato 라우트는 AWS Transit Gateway 라우팅 테이블로 전파되지만 VPC 라우팅 테이블로는 전파되지 않습니다. 위 첫 번째 섹션에 표시된 대로 Transit Gateway를 대상으로 각 VPC에서 기존의 네트워크로 돌아가는 라우트를 생성하십시오.