Visão Geral
O AWS Transit Gateway oferece interconectividade VPC em malha completa e permite que você acesse todas as suas Nuvens Privadas Virtuais (VPCs) com uma ou mais conexões VPN.
Cato oferece suporte a túneis IPsec baseados em rota com BGP para AWS Transit Gateway, fornecendo:
Troca de rota dinâmica usando BGP
Failover automático entre túneis
Alta disponibilidade entre vários PoPs da Cato

Dependendo dos seus requisitos de redundância, você pode implantar uma das seguintes arquiteturas:
Implantação | Descrição |
Túnel Primário Único | Um Gateway do Cliente com um túnel ativo único. Adequado para ambientes de teste ou não críticos. |
Túneis Primários Duplos (Ativo-Ativo) | Dois túneis ativos do mesmo Gateway do Cliente (mesmo PoP) para balanceamento de carga e redundância do lado da AWS. Nota: Para alcançar um balanceamento de carga eficaz, as métricas do BGP entre túneis devem ser as mesmas, e o suporte ECMP deve estar ativado do lado da AWS. |
Túneis Primário + Secundário (Ativo-Passivo) | Dois Gateways de Cliente usando diferentes PoPs Cato para redundância completa de ponta a ponta. Recomendado para implantações de produção. |
Nota:
A Cato não suporta roteamento IPsec baseado em política para sites IPsec IKEv1 para AWS Transit Gateways, apenas IPsec baseado em rota com BGP é suportado.
Componentes AWS
Componente | Description |
Gateway de Trânsito (TGW) | Hub central de roteamento que conecta múltiplos VPCs e anexos de VPN. |
Gateway do Cliente | Representação da AWS do ponto final remoto da VPN. Nesta implantação, o PoP Cato atua como o Gateway do Cliente. |
Anexo de VPN | Conecta o Gateway de Trânsito ao Gateway do Cliente usando túneis IPsec. |
Anexo de VPC | Conecta um ou mais VPCs ao Gateway de Trânsito. |
Tabela de Roteamento do Gateway de Trânsito | Armazena rotas BGP aprendidas dinamicamente e determina o encaminhamento de pacotes. |
Criando o Túnel Principal entre o Transit Gateway e seu PoP
No procedimento a seguir, conectaremos através da Nuvem Cato ao AWS Transit Gateway.
Para criar um túnel entre o Transit Gateway e seu PoP através da Nuvem Cato:
Na Aplicação de Gerenciamento Cato, selecione um endereço IP alocado por Cato para o site.
No menu de navegação, clique em Rede > Alocação de IP.

Selecione uma localização. Um IP único é alocado pela Cato Networks.
O número de IPs únicos que você pode obter é determinado pela sua licença. Para IPs adicionais, contate seu Revendedor ou sales@catonetworks.com.
Clique Salvar.
No console da AWS, crie o Gateway de Trânsito.
Abra o serviço VPC e, no painel de navegação, role para baixo até Gateways de Trânsito
Clique em Criar Gateway de Trânsito.
Configure as configurações do Gateway de Trânsito, incluindo o nome e quaisquer opções necessárias para seu ambiente.
Configure a configuração Suporte VPN ECMP com base no seu modelo de implantação:
Ativo-Passivo (Primário-Secundário): Desativar o suporte VPN ECMP para garantir que o Gateway de Trânsito prefira um único anexo VPN.
Ativo-Ativo (Duplo Primário): Ativar o suporte VPN ECMP para permitir balanceamento de carga upstream (AWS-para-Cato) em múltiplos túneis VPN ativos.
No console da AWS, crie o Anexo VPN do Gateway de Trânsito.
Abra o serviço VPC, então no painel de navegação role para baixo até Transit Gateways e clique em Anexos de Transit Gateway.
Clique em Criar anexo de Transit Gateway.
Configure o Anexo do Transit Gateway da seguinte forma:
ID do Gateway de Trânsito: selecione o Gateway de Trânsito criado anteriormente.
Tipo de Anexo: VPN
Gateway do Cliente: Novo
Endereço IP: insira o Endereço IP alocado por Cato (de cima).
BGP ASN: 64515
Opções de Roteamento: Dinâmico (requer BGP)
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Criar anexo.
Clique em Fechar.
No console da AWS, crie o Anexo VPC do Gateway de Trânsito.
Abra o serviço VPC, então no painel de navegação role para baixo até Transit Gateways e clique em Anexos de Transit Gateway.
Clique em Criar anexo de Transit Gateway.
Configure o Anexo do Transit Gateway da seguinte forma:
ID do Gateway de Trânsito: selecione o mesmo Gateway de Trânsito.
Tipo de Anexo: VPC
ID VPC: Selecione o VPC que será anexado ao Gateway de Trânsito
Clique em Criar anexo.
Clique em Fechar.
Revise a conexão VPN e baixe o arquivo de configuração.
No painel de navegação VPC, role para cima até Rede Privada Virtual (VPN) e clique em Conexões VPN de Site a Site.
Selecione a caixa de seleção da Conexão VPN criada na etapa anterior e clique em Baixar Configuração.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Configure as configurações da seguinte forma:
Fornecedor: Genérico
Plataforma: Genérico
Software: Fornecedor Agnóstico

Clique em Baixar.
Abra o arquivo baixado e anote os seguintes itens na seção Túnel IPsec #1:
Chave Pré-compartilhada

Endereços IP Externos- Gateway Privado Virtual

Endereços IP Internos - Gateway do Cliente e Gateway Privado Virtual

Opções de Configuração do BGP - ASN do Gateway Privado Virtual e Endereço IP do Vizinho

No Aplicativo de Gerenciamento Cato, crie e configure o site IPsec.
No menu de navegação, clique em Rede > Sites e clique em Novo.
O painel Adicionar Site é aberto,
Configure as configurações do site da seguinte forma:
Nome: AWS TGW (exemplo)
Tipo: Centro de Dados na Nuvem
Tipo de Conexão: IPsec IKEv2
País: O país no qual o site configurado está localizado.
Estado: O estado, se o país for Estados Unidos.
Licença: Selecione a licença apropriada.
Faixa Nativa: Qualquer uma das suas sub-redes VPC da AWS.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Apply.
Na tela Sites, clique no novo site AWS.
No menu de navegação, clique em Configuração do Site > IPsec.
Expanda a seção Principal, e configure as seguintes configurações:
Cato IP (Saída): o endereço IP único alocado na etapa 1 acima.
Clique no botão Novo abaixo.
Defina a Função como WAN1.
IP Público: o Endereço IP Externo do Gateway Privado Virtual do arquivo de configuração da AWS.
IPs Privados
Site: o Endereço IP Interno do Gateway Privado Virtual do arquivo de configuração da AWS.
Cato: o Endereço IP Interno do Gateway do Cliente do arquivo de configuração da AWS.
Largura de Banda (Downstream e Upstream): a largura de banda de acordo com a licença do site.
Definido/Alterar Senha Principal: a Chave Pré-compartilhada do arquivo de configuração da AWS
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Apply.
Configurar as configurações BGP para o site.
No menu de navegação, selecione Configurações do Site > BGP.
Clique em Novo. O painel (Adicionar Vizinho BGP) é aberto.
Configure as configurações Gerais:
Descrição: AWS TWG #1 (exemplo)
Configurações de ASN
Par: o ASN do Gateway Privado Virtual do arquivo de configuração da AWS
Cato: ASN para o Cato Cloud
IP > Par: o Endereço IP do Vizinho do arquivo de configuração da AWS
Configurar as Configurações de Política para as rotas BGP:
Selecione as opções para as rotas que deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que deseja aceitar (Rotas dinâmicas).
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Aplicar.
Confirme que o Estado da Conectividade do túnel IPsec e das rotas BGP estão Conectados.
No painel de navegação, selecione IPsec e, em seguida, clique em Status da Conexão.
No painel de navegação, selecione BGP e então clique em Mostrar Status do BGP.
Nota:
As rotas Cato se propagam para a tabela de roteamento do AWS Transit Gateway, mas não para as tabelas de roteamento VPC. Crie rotas de volta para suas redes locais em cada VPC usando o AWS Transit Gateway como o destino, conforme mostrado no procedimento abaixo
No seu console da AWS, no painel de Navegação role para Virtual Private Cloud e clique em Tabelas de Rotas.
Selecione uma tabela de roteamento associada a um VPC que você deseja acessar através do Transit Gateway, clique na aba Rotas, e então clique em Editar Rotas.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Adicionar rota e configure as configurações da seguinte forma:
Destino: insira uma sub-rede da sua rede local. Isso pode ser uma Rota Resumida.
Alvo: Selecione o Transit Gateway.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Repita a etapa anterior para criar rotas para todas as suas redes locais que precisam de acesso ao VPC.
Clique em Salvar rotas.
Repita os passos 10 - 13 para cada VPC que você precise acessar pelo Transit Gateway.
Criando um Segundo Túnel Primário entre o Gateway de Trânsito e o PoP Cato (Ativo-Ativo)
Ao configurar uma conexão VPN da AWS, a AWS fornece dois túneis VPN por Gateway do cliente. Isso fornece redundância do lado AWS. No entanto, ambos os túneis devem estar conectados ao mesmo PoP.
Esta configuração pode ser útil para configurar túneis IPsec Ativo-Ativo para balanceamento de carga e redundância parcial. Se você deseja configurar um túnel secundário (passivo) e alcançar total redundância, pule este procedimento e continue para Criando o Túnel Secundário entre o Gateway de Trânsito e o PoP Cato
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
O procedimento a seguir descreve como configurar um segundo túnel primário tanto no AWS Console quanto na Aplicação de Gerenciamento Cato.
Nota:
Este procedimento assume que na Aplicação de Gerenciamento Cato você já configurou um túnel para o AWS Transit Gateway, conforme descrito em Criando o Túnel Primário entre o Gateway de Trânsito e seu PoP.
Para criar um segundo túnel primário entre o Gateway de Trânsito e seu PoP através da Cato Cloud:
Baixe o arquivo de configuração.
No painel de navegação VPC, role para cima até Virtual Private Network (VPN) e clique em Conexões VPN de Site a Site.
Selecione a caixa de seleção da Conexão VPN criada na seção anterior e clique em Baixar Configuração.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Configure as configurações da seguinte forma:
Fornecedor: Genérico
Plataforma: Genérico
Software: Fornecedor Agnóstico
Clique em Download.
Abra o arquivo baixado e anote os seguintes itens na seção Túnel IPsec #2:
Chave Pré-compartilhada
Endereços IP Externos- Gateway Privado Virtual
Endereços IP Internos - Gateway do Cliente e Gateway Privado Virtual
Opções de Configuração do BGP - ASN do Gateway Privado Virtual e Endereço IP do Vizinho
Na Aplicação de Gerenciamento Cato, configure o segundo túnel primário.
No menu de navegação, clique em Rede > Sites e clique no site IPsec do AWS Transit Gateway.
Expanda a seção Primário e configure as seguintes configurações:
Clique no botão Novo abaixo.
Defina a Função como WAN2
IP Público: o Endereço IP Externo do Gateway Privado Virtual do arquivo de configuração da AWS (túnel 2).
IPs Privados
Site: o Endereço IP Interno do Gateway Privado Virtual do arquivo de configuração da AWS.
Cato: o Endereço IP Interno do Gateway do Cliente do arquivo de configuração da AWS.
Largura de Banda (Downstream e Upstream): a largura de banda de acordo com a licença do site.
Definir/Alterar o PSK: a Chave Pré-compartilhada do arquivo de configuração da AWS
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Aplicar.
Configure as configurações BGP para o segundo túnel primário para o site.
No menu de navegação, selecione Configuração do Site > BGP.
Clique em Novo. O painel Adicionar Regra é aberto.
Configure as Configurações Gerais:
Descrição: AWS TWG #2 (exemplo)
Configurações de ASN
Par: o ASN do Gateway Privado Virtual do arquivo de configuração da AWS
Cato: ASN para a Cato Cloud
IP > Par: o Endereço IP do Vizinho do arquivo de configuração da AWS
Configure as Configurações de Política para as rotas BGP
Selecione as opções para as rotas que deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que deseja aceitar (Rotas dinâmicas).
Clique em Aplicar e depois clique em Salvar.
Confirme que o Estado da Conectividade do túnel IPsec e das rotas BGP estão Conectados.
No painel de navegação, selecione IPsec e, em seguida, clique em Status da Conexão.
No painel de navegação, selecione BGP e então clique em Mostrar Status do BGP e verifique o status do segundo túnel primário.
Criando o Túnel Secundário entre o Gateway de Trânsito e o PoP Cato (Ativo-Passivo)
Para fornecer redundância Ativo-Passivo tanto para a Cato Cloud quanto para AWS, você deve criar dois Gateways do Cliente em AWS, então definir um túnel de um Gateway do Cliente para o túnel primário e um túnel do outro Gateway do Cliente para o túnel secundário. Isso permite configurar os túneis principal e secundário em PoPs em locais diferentes.
O seguinte procedimento descreve como configurar um túnel secundário tanto no Console AWS quanto na Aplicação de Gerenciamento Cato.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Nota:
Este procedimento assume que na Aplicação de Gerenciamento Cato você já configurou um túnel para o AWS Transit Gateway, conforme descrito em Criando o Túnel Primário entre o Gateway de Trânsito e seu PoP.
Para criar um túnel redundante entre o Transit Gateway e seu PoP através da Cato Cloud:
Na Aplicação de Gerenciamento Cato, selecione um endereço IP alocado por Cato para o site.
No menu de navegação, clique em Rede > Alocação de Endereços IP.

Selecione uma localização. Um IP único é Alocado pela Cato Networks.
O número de IPs únicos que você pode obter é determinado pela sua licença. Para IPs adicionais, contate seu Revendedor ou sales@catonetworks.com.
Clique Salvar.
No console da AWS, crie um Anexo VPN do Gateway de Trânsito.
Abra o serviço VPC, então no painel de navegação role para baixo até Transit Gateways e clique em Anexos de Transit Gateway.
Clique em Criar anexo de Transit Gateway.
Configure o Anexo do Transit Gateway da seguinte forma:
ID do Gateway de Trânsito: selecione o Gateway de Trânsito criado na seção Criando o Túnel Primário entre o Gateway de Trânsito e seu PoP
Tipo de Anexo: VPN
Gateway do Cliente: Novo
Endereço IP: insira o Endereço IP alocado por Cato (de cima).
BGP ASN: 64515
Opções de Roteamento: Dinâmico (requer BGP)
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Criar anexo.
Clique em Fechar.
Revise a conexão VPN e baixe o arquivo de configuração.
No painel de navegação VPC, role para cima até Rede Privada Virtual (VPN) e clique em Conexões VPN de Site a Site.
Selecione a caixa de seleção da Conexão VPN criada na etapa anterior e clique em Baixar Configuração.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Configure as configurações da seguinte forma:
Fornecedor: Genérico
Plataforma: Genérico
Software: Fornecedor Agnóstico
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique em Baixar.
Abra o arquivo baixado e anote os seguintes itens na seção Túnel IPsec #1:
Chave Pré-compartilhada

Endereços IP Externos- Gateway Privado Virtual

Endereços IP Internos - Gateway do Cliente e Gateway Privado Virtual

Opções de Configuração do BGP - ASN do Gateway Privado Virtual e Endereço IP do Vizinho

No Aplicativo de Gerenciamento Cato, configure o site IPsec do AWS Transit Gateway para túneis redundantes.
No menu de navegação, clique em Rede > Sites e clique no site IPsec do AWS Transit Gateway.
No menu de navegação, clique em Configuração do Site > IPsec.
Expanda a seção Secundário e configure as seguintes configurações:
Cato IP (Saída): o endereço IP único alocado na etapa 1 acima.
Clique no botão Novo abaixo.
Defina a Função como WAN1.
IP Público: o Endereço IP Externo do Gateway Privado Virtual do arquivo de configuração da AWS.
IPs Privados
Site: o Endereço IP Interno do Gateway Privado Virtual do arquivo de configuração da AWS.
Cato: o Endereço IP Interno do Gateway do Cliente do arquivo de configuração da AWS.
Largura de Banda (Downstream e Upstream): a largura de banda de acordo com a licença do site
Definido/Alterar Senha Principal: a Chave Pré-compartilhada do arquivo de configuração da AWS
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Clique Salvar.
Configure as configurações de BGP para o túnel redundante para o site.
No menu de navegação, selecione Configurações do Site > BGP.
Clique em Novo. O painel Adicionar Regra é aberto.
Configure as configurações Gerais:
Descrição: AWS TWG #2 (exemplo)
Configurações de ASN
Par: o ASN do Gateway Privado Virtual do arquivo de configuração da AWS
Cato: ASN para a Cato Cloud
IP > Par: o Endereço IP do Vizinho do arquivo de configuração da AWS
Configurar as Configurações de Política para as rotas BGP:
Selecione as opções para as rotas que deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que deseja aceitar (Rotas dinâmicas).
Clique em Aplicar e depois em Salvar.
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A35Z&se=2026-10-05T00%3A10%3A35Z&sr=c&sp=r&sig=xK3hDLc4Gtk6IxIb2aeXcpyn0ws4v%2BwfFpMUACMSZCw%3D)
Confirme que o Estado da Conectividade do túnel IPsec e das rotas BGP estão Conectados.
No painel de navegação, selecione IPsec e, em seguida, clique em Status da Conexão.
No painel de navegação, selecione BGP e então clique em Mostrar Status do BGP e verifique o status do túnel secundário.
Nota:
As rotas Cato se propagam para a tabela de roteamento do AWS Transit Gateway, mas não para as tabelas de roteamento VPC. Crie rotas de volta para suas redes locais em cada VPC usando o Gateway de Trânsito como o destino, conforme mostrado na primeira seção acima