Implantando um Site vSocket da AWS Manualmente

Prev Next

Visão Geral dos vSockets AWS

Você pode conectar seu AWS VPC ao Cato usando um túnel IPsec ou um Socket virtual (vSocket). Este artigo descreve como implantar um vSocket ligado em uma instância EC2.

O vSocket oferece as seguintes vantagens:

  • Controle de Gerenciamento de Largura de Banda e QoS

  • Maximiza a Conectividade para PoPs na Cloud Cato

  • Suporte para configurações de alta disponibilidade

Para mais informações sobre sites vSocket e IPsec, veja Selecionando o Tipo de Conexão para um Site.

Este artigo assume que você já tem um VPC em seu ambiente AWS.

Nota:

Devido a regulações na China, para implantar um site AWS vSocket na China, entre em contato com seu representante Cato ou Suporte Cato.

Requisitos

  • Você deve ter permissões de administrador para o painel do AWS e para o Aplicativo de Gerenciamento Cato. Além disso, você deve ter as seguintes permissões no AWS:

    • AWS Marketplace

    • Criação de par de chaves

  • Certifique-se de que o ambiente atenda aos requisitos listados em Cato Socket Connection Prerequisites.

Limitações do AWS

O AWS não suporta esses recursos de rede:

  • Intervalos VLAN

  • Intervalos DHCP

Visão Geral de Alto Nível da Criação do vSocket AWS

  1. No Cato Management Application, crie um novo site para o vSocket da AWS.

  2. Crie os recursos virtuais da AWS

  3. No AWS Marketplace, assine a oferta AMI da Cato Networks para conectar os recursos virtuais à sua instância EC2

  4. Inicie a instância vSocket

  5. Verifique se o vSocket está Conectado à sua Conta.

Criando o Site vSocket no Aplicativo de Gestão Cato

Crie o site vSocket AWS no Aplicativo de Gerenciamento Cato, e o número de série para o vSocket é gerado. Este número de série é usado quando você inicia a instância EC2.

O IP Local para o vSocket deve ser o mesmo que o endereço IP para a interface LAN na instância EC2. Os três primeiros endereços IP da sub-rede são reservados pelo VPC.

Após criar o site, o Aplicativo de Gerenciamento Cato gera automaticamente um número de série único para o novo vSocket. Você precisa inserir este número de série quando iniciar a instância EC2).

Criando um Site AWS

Para criar o site para o vSocket AWS:

  1. Na Aplicação de Gerenciamento Cato, no menu de navegação, selecione Rede > Locais.

  2. Clique em Novo. O painel Adicionar Site se abre.

    awsSocketsite.png

  3. Configure as configurações Gerais para o site:

    1. Digite o Nome do Site.

    2. Selecione o Tipo de Site. Esta opção determina qual ícone é usado para o site na janela de Topologia.

    3. Selecione vSocket AWS para o Tipo de Conexão.

    4. Configure o País, Estado e Fuso Horário para definir o período de tempo para a Janela de Manutenção. País, e Estado.

  4. Configure as Configurações de Interface WAN, incluindo a largura de banda Recebida e Enviada de acordo com a largura de banda do seu ISP.

  5. Configurar as Configurações da Interface LAN, incluindo a Faixa Nativa para o site AWS. Esta configuração deve ser igual ao intervalo de IP da subnet LAN na AWS (veja abaixo Criando as Sub-redes MGMT, WAN e LAN).

  6. Clique em Aplicar. O site é adicionado à lista de Locais.

Copiando o Número de Série do vSocket

O Aplicativo de Gerenciamento Cato gera automaticamente um número de série único para o novo vSocket. Você precisa inserir este número de série (S/N) ao configurar o AMI (veja abaixo Configurar o AMI Cato).

Para copiar o número de série:

  1. No menu de navegação, selecione Rede > Sites e selecione o site.

  2. Do menu de navegação, selecione Configuração do Site > Socket.

  3. Copie o S/N do vSocket.

    Você precisa inserir este número de série quando iniciar a instância do vSocket.

Criando os Recursos Virtuais AWS

Uma vez que você cria o vSocket, você pode criar os recursos virtuais AWS e conectá-los à sua instância EC2 usando o template AMI no AWS Marketplace.

Criando Manualmente os Recursos Virtuais AWS

Crie esses recursos virtuais para a instância do vSocket:

Nota:

Se esses recursos já existirem, você pode prosseguir para associar os recursos à instância EC2, abaixo.

  • Gateway de internet

  • Três sub-redes - WAN, LAN e MGMT

  • Grupo(s) de segurança para gerenciar a comunicação de entrada e saída

  • Três interfaces (ENIs) - WAN, LAN e MGMT

  • Duas tabelas de rotas - Internet e LAN

  • Dois IPs elásticos (para interfaces WAN e MGMT)

Definindo o Gateway de Internet para o VPC

Use o painel do AWS Virtual Private Cloud (VPC) para criar um novo gateway de Internet e anexá-lo à sua VPC.

01_VPC_Dashboard.png

Para criar o novo gateway de Internet e anexá-lo à VPC:

  1. No painel do VPC, no menu de navegação, selecione Virtual Private Cloud > Gateways de Internet.

  2. Clique em Criar gateway de internet.

  3. Em Etiqueta de nome, insira o nome para o gateway de Internet.

  4. Clique em Criar gateway de internet. O painel do VPC mostra os detalhes do gateway de Internet.

    01a_Attach_IGW.png

  5. No menu suspenso Ações, selecione Anexar à VPC.

  6. Na janela Anexar à VPC, na seção VPCs Disponíveis, selecione a VPC.

  7. Clique em Anexar gateway de internet. O gateway de Internet está anexado à sua VPC.

Criando as Sub-redes MGMT, WAN, e LAN

Crie essas sub-redes no AWS e elas serão automaticamente anexadas à VPC:

  • Sub-rede MGMT

  • Sub-rede WAN

  • Sub-rede LAN - este é o mesmo que o Native Range para o site.

Certifique-se de que todas as sub-redes estejam na mesma Zona de Disponibilidade da AWS.

02_CreateSubnet.png

Para criar a sub-rede para o AWS vSocket:

  1. No painel do VPC, no menu de navegação, selecione Virtual Private Cloud > Sub-redes.

  2. Clique em Criar sub-rede.

  3. Na janela Criar sub-rede, na seção VPC, selecione o ID da VPC.

  4. Configure as configurações para a sub-rede:

    1. Digite o Nome da sub-rede.

    2. Selecione a Zona de Disponibilidade para a sub-rede.

    3. Insira o bloco CIDR IPv4 para a sub-rede. Para a sub-rede LAN - este é o mesmo valor que o Native Range do site.

  5. Para adicionar sub-redes adicionais, clique em Adicionar nova sub-rede e repita o passo anterior 4.

  6. Clique em Criar sub-rede. O AWS cria as sub-redes e as anexa à VPC.

Configurando os Grupos de Segurança

Configure as regras do grupo de segurança para o tráfego WAN e MGMT com regras de saída que permitem todo o tráfego de saída, para que o tráfego possa alcançar o Cato Cloud.

Criando as Interfaces WAN e LAN

Crie as Interfaces WAN e LAN para o vSocket para a Instância EC2. Use o painel de controle EC2 para criar as interfaces.

Defina o endereço IP Personalizado para a interface LAN como o mesmo endereço IP do IP Local para o Intervalo Nativo. Não use os primeiros 3 endereços IP, pois eles são reservados pela AWS.

É necessário desabilitar a verificação de origem/destino da AWS na interface LAN para permitir que a instância EC2 realize o encaminhamento de tráfego.

Nota:

Nota: Para garantir o comportamento adequado do vSocket, defina opções personalizadas de DHCP com um servidor confiável como o servidor DNS primário

04_LAN_NIC.png

Para criar a interface de rede (ENI):

  1. No painel EC2, no menu de navegação, selecione Rede & Segurança > Interfaces de Rede.

  2. Clique em Criar interface de rede.

  3. Na janela Criar interface de rede, selecione a Sub-rede LAN.

  4. Em Private IPv4 address, clique em Custom e insira o IP Local para o Native Range.

  5. Em Grupos de segurança, selecione o grupo de segurança apropriado para a interface.

  6. Clique em Criar interface de rede. A AWS cria a interface.

  7. Repita os passos anteriores para a interface WAN.

  8. Para a interface LAN, desabilite o rastreamento de origem/destino da AWS:

    1. Na janela Interface de Rede, clique com o botão direito na interface LAN e selecione Alterar fonte/dest. verificação.

      05_LAN_INT_source-dest.png

    2. Na janela Alterar verificação de origem/destino, desmarque Ativar.

    3. Clique Salvar.

Criando as Tabelas de Roteamento

Crie novas ou use tabelas de rotas VPC existentes para o tráfego do vSocket:

  • Tabela de rotas privada para as sub-redes LAN

    • Anexe a sub-rede LAN

    • Defina o Socket LAN ENI como o alvo (próximo salto) para a rota padrão

  • Uma única tabela de roteamento na Internet para as sub-redes MGMT e WAN. Esta tabela de rotas é usada para fornecer conectividade entre o vSocket e os recursos do Cato Cloud.

    • Anexe as sub-redes WAN e MGMT

    • Defina o Gateway da Internet como o alvo (próximo salto) para a rota padrão

Para criar as tabelas de rotas da Internet e LAN:

  1. No painel do VPC, no menu de navegação, selecione Virtual Private Cloud > Route Tables.

  2. Clique em Create route table.

  3. Em Name tag, insira o nome para a tabela de rotas da Internet ou LAN.

  4. Selecione o VPC para o vSocket.

  5. Clique em Criar. A tabela de rotas é adicionada ao VPC.

  6. Associe as sub-redes WAN e MGMT à tabela de rotas da Internet, ou a sub-rede LAN à tabela de rotas LAN.

    1. Clique com o botão direito na tabela de rotas e selecione Edit subnet associations. Este é um exemplo da tabela de rotas da Internet.

      06_Internet_route_table.png

    2. Na janela Edit subnet associations:

      • Para a tabela de rotas da Internet, selecione as sub-redes MGMT e WAN

      • Para a tabela de rotas LAN, selecione a sub-rede LAN

    3. Clique Salvar. As sub-redes estão associadas à tabela de rotas.

  7. Adicione a rota padrão a cada tabela de rotas (primeiro configure a tabela de rotas da Internet e depois a LAN).

    1. Clique com o botão direito na tabela de rotas e selecione Edit routes. A captura de tela a seguir mostra a tabela de rotas da Internet:

      06_InternetGW_route.png

    2. Clique em Add route.

    3. Defina a Destination para a nova rota como 0.0.0.0/0.

    4. Em Target, selecione o próximo salto para a tabela de rotas da Internet ou LAN:

      • Para a tabela de rotas da Internet, selecione Internet Gateway e escolha o gateway da Internet para o VPC

      • Para a tabela de rotas LAN, selecione Network Interface e escolha o LAN ENI. A captura de tela a seguir mostra a tabela de rotas LAN:

      LAN_RouteTable.png

    5. Clique em Salvar alterações.

    6. A janela mostra que a rota foi criada com sucesso, clique em Close.

  8. Repita os passos anteriores para a tabela de rotas LAN.

Associando Endereços IP Elásticos a uma Interface

Crie e associe endereços IP Elásticos às interfaces WAN e MGMT. Você pode usar um endereço IP público que é alocado a partir do pool de endereços IPv4 da Amazon.

Nota:

Nota: O endereço IP elástico para a interface MGMT deve ser associado à interface MGMT automaticamente criada pelo Cato AMI durante a criação da instância, e não uma criada manualmente.

Para alocar um endereço IP Elástico:

  1. No painel do EC2, no menu de navegação, selecione Network & Security > Elastic IPs.

  2. Clique em Alocar endereço IP Elástico.

  3. Para o pool de endereços IPv4 públicos, selecione pool de endereços IPv4 da Amazon.

  4. Clique em Alocar. O IP Elástico é alocado.

  5. Selecione o IP Elástico e selecione Ações > Associar endereço IP Elástico.

    07_associate_Elastic.png

  6. Na janela Associar endereço IP Elástico, em Tipo de recurso, selecione Interface de rede.

  7. Em Interface de Rede, selecione a interface WAN.

  8. Clique em Associar. O IP Elástico está associado à interface.

  9. Repita os passos anteriores para a interface MGMT.

Configurando a Instância EC2 para o vSocket

Após criar todos os recursos virtuais para o vSocket, conecte esses recursos à sua instância EC2 usando o AMI da Cato Networks disponível no AWS Marketplace.

Tipos de Instâncias EC2 Suportadas

Os seguintes tipos de instâncias EC2 são certificados para vSockets:

  • t3.large

  • t3.xlarge

  • c3.xlarge

  • c4.xlarge

  • c5.xlarge

  • c5d.xlarge

  • c5n.xlarge (Sugerido para locais de maior desempenho com largura de banda acima de 2Gbps)

  • d2.xlarge 

Veja este artigo para revisar as especificações dos tipos de instância para ajudá-lo a escolher um tipo que corresponda aos requisitos do site. 

Nota:

Nota: Se as instâncias c3.xlarge ou c4.xlarge não estiverem disponíveis em sua região, entre em contato com o suporte ao cliente da AWS.

Configurando o AMI da Cato

Após preparar o ambiente, agora você pode configurar o AMI da Cato Networks.

Configure o AMI:

  1. No AWS Marketplace, pesquise por Cato Networks Virtual Socket.

  2. Clique em Continuar para Assinar.

  3. Clique em Continuar para Configuração.

    • Em Opção de Atendimento, selecione Amazon Machine Image.

    • Em Região, certifique-se de selecionar a região na qual seu vSocket está localizado.

    Cato_AMI.png

  4. Clique em Continuar para Lançar.

  5. Na página Lançar este Software:

    1. Em Escolher Ação, selecione Lançar através do EC2.

    2. Em Tipo de Instância EC2, selecione a instância EC2.

    3. Em Configurações de VPC, selecione a VPC à qual você está conectado.

    4. Em Configurações de Sub-rede, selecione a rede MGMT.

    5. Em Configurações do Grupo de Segurança, selecione o Grupo de Segurança que você criou para esta instância.

    6. Expanda Configuração Avançada de Rede e em Interface de Rede selecione a interface MGMT que você criou.

      Nota: Se você não selecionar uma interface existente, uma nova interface será criada.

      AWS_vSocket_Cato_AMI_advanced_network_config.png

    7. Em Configurações de Par de Chaves, selecione o par de chaves que você criou.

    8. Na seção Detalhes avançados, em Dados do usuário - opcional, insira o número de série copiado do site vSocket que você criou na Aplicação de Gerenciamento Cato.

  6. Clique em Iniciar.

Anexando as Interfaces à Instância vSocket

Após a instância vSocket ser lançada, a interface MGMT é anexada a ela. Pare a instância e anexe as interfaces WAN e LAN restantes à instância.

Nota:

Nota: Certifique-se de que a instância EC2 está parada e que primeiro você anexa a interface WAN e depois a interface LAN.

Para anexar as interfaces à instância vSocket:

  1. No painel de controle do EC2, no menu de navegação selecione Instâncias > Instâncias.

  2. Clique com o botão direito na instância vSocket e selecione Parar instância.

  3. Na janela de confirmação, clique em Parar. Atualize a janela e confirme que o Estado da Instância está Parado.

  4. No menu de navegação selecione Rede & Segurança > Interfaces de Rede.

  5. Anexe as interfaces WAN à instância:

    1. Clique com o botão direito na interface WAN e selecione Anexar interface.

    2. Na janela Anexar interface de rede, em Instância selecione a instância vSocket.

    3. Clique em Anexar.

    4. Repita os três passos anteriores para a interface LAN.

Concluindo a Instalação do vSocket

Após anexar as interfaces ao vSocket, inicie a instância e confirme que ele se conecta à Cato Cloud. Após o vSocket se conectar à Cato Cloud, ele é atualizado automaticamente para a versão mais recente do Socket.

Para completar a instalação do vSocket:

  1. De Painel de Controle EC2, no menu de Navegação, selecione Instâncias > Instâncias.

  2. Clique com o botão direito na instância vSocket e selecione Iniciar instância.
    Se a instância já estiver em execução, então reinicie-a.

  3. No Cato Management Application, selecione Minha Rede > Topologia.

  4. Confirme que o site AWS está conectado à Cato Cloud.

(Opcional) Conectando-se à Interface Web do Socket

Não recomendamos conectar-se à AWS vSocket WebUI usando um endereço IP elástico. Se você precisar fazer login na Interface Web do Socket, use estas configurações:

  • Use o endereço IP MGMT Elastic como o endereço IP público para o vSocket

    • Crie uma Regra de Segurança para permitir o tráfego de entrada de um único endereço IP (o endereço IP elástico)

  • O Nome de Usuário é admin

  • A senha padrão é o ID de Instância para a instância vSocket EC2

(Opcional) Roteando Tráfego para as Instâncias EC2

Se suas instâncias EC2 de aplicativo estiverem associadas a uma sub-rede de Faixa Não Nativa (uma sub-rede que não é a sub-rede de interface LAN do vSocket), no Aplicativo de Gerenciamento Cato adicione uma faixa roteada na seção Redes para o site.

Para rotear tráfego para a instância EC2:

  1. No menu de navegação, selecione Rede > Sites e selecione o site.

  2. No menu de navegação, selecione Configuração do Site > Redes.

  3. Na seção LAN, clique em Novo. O painel Nova Faixa de IP é aberto.

  4. Insira o Nome para a faixa de IP.

  5. Defina o Tipo de intervalo para Roteado.

  6. Digite a Faixa de Sub-rede de IP.

  7. Defina o IP do Gateway para o roteador VPC, que é o primeiro endereço IP de host da sub-rede de Faixa Nativa.

  8. (Opcional) Configure o NAT Estático para o intervalo.

  9. Clique em Apply. O intervalo é adicionado à tela de Redes.

awsiprange.png

A captura de tela acima mostra estas configurações de exemplo para o intervalo Roteado:

  • Faixa Nativa - 10.0.2.0/24

  • Intervalo Roteado - 10.0.26.0/24

  • Gateway IP - 10.0.2.1

(Opcional) Configurar IMDSv2 para Instâncias EC2

IMDS (Instance Metadata Service) fornece acesso seguro para recuperar os metadados de uma instância. Cato usa este serviço para obter as seguintes informações:

  • Número de série nos dados do usuário

  • ID da Instância

  • Informações relacionadas ao HA

  • Configurações de chave e nome do host para modificar a tabela de roteamento

A partir da Socket v20 compilação 18221, a Cato está adicionando suporte para o IMDSv2.

Para configurar sua instância para usar IMDSv2:

  1. No AWS, selecione a instância que você deseja configurar.

  2. Selecione Ações > Configurações de instância.

  3. Na seção Modificar opções de metadados da instância, sob IMDSv2 selecione Obrigatório.

  4. Clique Salvar.

Essa alteração não causa nenhum tempo de inatividade. No entanto, se você tiver uma implantação HA, deve configurar tanto as instâncias principais quanto as secundárias para usar a mesma versão do IMDS.