Configurar um túnel IPsec da Cato para o Gateway de Rede Virtual do Azure

Prev Next

Visão geral

Este artigo descreve como conectar recursos do Azure à Nuvem Cato com Gateway de Rede Virtual do Azure usando uma ou várias conexões VPN.

A Cato suporta túneis IPsec baseados em rota com BGP para o Gateway de Rede Virtual do Azure, proporcionando:

  • Troca dinâmica de rota usando BGP

  • Failover automático entre túneis

  • Alta disponibilidade em vários PoPs da Cato

Dependendo de suas necessidades de redundância, você pode implantar uma das seguintes arquiteturas:

Implantação

Description

Túnel Primário Único

Um Gateway de Rede Local com um túnel ativo único. Adequado para ambientes de teste ou não críticos.

Túneis Primários Duplos (Ativo-Ativo)

Dois túneis ativos do mesmo Gateway de Rede Local (mesmo PoP) para balanceamento de carga e redundância no lado do Azure.

Nota: Para alcançar um balanceamento de carga eficaz, as métricas BGP entre os túneis devem ser iguais.

Túneis Primário + Secundário (Ativo-Passivo)

Dois Gateways de Rede Local usando diferentes PoPs da Cato para redundância de ponta a ponta completa. Recomendado para implantações de produção.

Componentes do Azure

Componente

Description

Gateway de Rede Virtual

Ponto de extremidade primário do Azure onde o túnel IPSec termina e executa BGP.

Gateway de Rede Local

Representação Azure do ponto de extremidade VPN remoto. Nesta implantação, o PoP da Cato atua como o Gateway de Rede Local.

Conexão VPN

A relação IPSec/BGP entre o Gateway de Rede Virtual e o Gateway de Rede Local (PoP)

Rede Virtual (VNet)

Fornece espaço de endereço Azure e contém o Subnet Gateway necessário para o Gateway de Rede Virtual

Roteador de Rede Virtual

Roteia o tráfego com base nas rotas BGP aprendidas dinamicamente.

Criando um Túnel Único entre o Gateway de Rede Virtual e seu PoP

Esta seção descreve como configurar um túnel IPsec baseado em rota único entre um site Cato e um Gateway de Rede Virtual do Azure.

Para criar um túnel entre o Gateway de Rede Virtual e o seu PoP através da Nuvem Cato:

  1. Na Aplicação de Gerenciamento Cato, selecione um endereço IP alocado por Cato para o site.

    1. No menu de navegação, clique em Rede > Alocação de Endereços IP.

    2. Selecione uma localização. Um IP único é Alocado pela Cato Networks.

      O número de IPs únicos que você pode obter é determinado pela sua licença. Para IPs adicionais, contate seu Revendedor ou sales@catonetworks.com.

    3. Clique Salvar.

  1. No console Azure, crie uma Rede Virtual (VNet).

    1. No Azure Marketplace, crie uma nova Rede Virtual e associe-a a um grupo de recursos.

    2. Crie duas sub-redes:

      • Uma sub-rede de Gateway de Rede Virtual a ser usada com o Gateway de Rede Virtual

      • Uma sub-rede de Workload a ser usada com Máquinas Virtuais Azure

  1. No console Azure, crie o Gateway de Rede Virtual.

    1. No Azure Marketplace, crie um novo Gateway de Rede Virtual

    2. Configure as configurações do Gateway de Rede Virtual, incluindo a assinatura, nome e região.

    3. Configure as próximas configurações da seguinte forma:

      • Tipo de Gateway: VPN

      • SKU: VpnGw2AZ (Selecionar com base na capacidade e desempenho desejado)

      • Rede Virtual: Selecione a VNet previamente criada

      • Endereço IP público: Criar novo e adicionar um nome

      • Ativar modo ativo-ativo: Desativado

      • Configurar BGP: Ativado

      • Número do sistema autônomo (ASN): 65515. Este é o ASN do Azure.

      • Endereço IP BGP APIPA Personalizado do Azure: 169.254.21.1

    4. Clique em Analisar + criar.

    5. A implantação pode levar cerca de 30 minutos.

    6. Quando a implantação estiver completa, abra o Gateway de Rede Virtual e sob Configuração, reúna BGP e informações de endereço IP público.

  1. No console Azure, crie o Gateway de Rede Local.

    1. No Azure Marketplace, crie um novo Gateway de Rede Local

    2. Configure as configurações do Gateway de Rede Local, incluindo a assinatura, grupo de recursos, região, nome e o endereço IP alocado a partir do CMA na etapa 1.

    3. Clique em Próximo e em Configurações avançadas configure:

      • Configurar configurações BGP: Sim

      • Número do sistema autônomo (ASN): 65512. Este é o ASN da Cato.

      • Endereço IP Par BGP: 169.254.21.3. Este é o endereço IP Par BGP da Cato.

    4. Clique em Analisar + criar.

  2. No console Azure, crie a Conexão VPN.

    1. Abra o Gateway de Rede Virtual previamente criado.

    2. Em Configurações > Conexões, clique em Adicionar

    3. Configure as novas configurações de conexão, incluindo a assinatura, grupo de recursos, tipo de conexão (Site-a-Site), nome e região.

    4. Clique em Próximo e em Configurações, configure:

      • Gateway de Rede Virtual: Selecione o Gateway de Rede Virtual configurado na etapa 3.

      • Gateway de Rede Local: Selecione o Gateway de Rede Local configurado na etapa 4.

      • Método de Autenticação: Chave Compartilhada (PSK)

      • Protocolo IKE: IKEv2

      • Ativar BGP: Ativar

      • Ativar Endereços BGP Personalizados: Ativar

    5. Deixe as configurações restantes como padrão e clique em Revisar + criar.

  3. No Aplicativo de Gerenciamento Cato, crie e configure o site IPsec.

    1. No menu de navegação, clique em Rede > Sites e clique em Novo.

      O painel Adicionar Site se abre,

    2. Configure as configurações do site da seguinte forma:

      • Nome: Azure IPSec (exemplo)

      • Tipo: Centro de Dados na Nuvem

      • Tipo de Conexão: IPsec IKEv2

      • País: O país em que o site configurado está localizado.

      • Estado: O estado, se o país for Estados Unidos.

      • Licença: Selecione a licença apropriada.

      • Faixa Nativa: Qualquer uma das suas sub-redes de VNet de workload do Azure.

    3. Clique em Aplicar.

    4. Na tela Sites, clique no novo site Azure IPSec.

    5. No menu de navegação, clique em Configurações do Site > IPsec

    6. Expanda a seção Principal e configure as seguintes configurações:

      • IP da Cato (Saída): o endereço IP único alocado na etapa 1 acima.

      • Clique no botão Novo abaixo e configure o túnel PRIMARY1.

      • Defina o Função como WAN1.

      • IP Público: o endereço IP público da configuração do Gateway de Rede Virtual.

      • IPs Privados

        • Cato: 169.254.21.3

        • Site: 169.254.21.1

      • Largura de Banda (Saída e Entrada): a largura de banda de acordo com a licença do site.

      • Definir/Alterar o PSK: a Chave Pré-Compartilhada configurada na etapa 5

    1. Clique em Aplicar.

  4. Em Parâmetros da Mensagem de Inicialização, certifique-se de que os algoritmos selecionados sejam Automático e o Grupo Diffie-Hellman seja 2 (1024-bit).

  5. Configurar as configurações BGP para o site.

    1. No menu de navegação, selecione Configurações do Site > BGP.

    2. Clique em Novo. O painel (Adicionar Vizinho BGP) é aberto.

    3. Configure as configurações Gerais:

      • Descrição: Azure Par 1 (exemplo)

      • Configurações de ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.21.1

    4. Configure as configurações de Política para as rotas BGP:

      • Selecione as opções para as rotas que você deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que você deseja aceitar (Rotas dinâmicas).

    1. Clique em Aplicar.

  6. Confirme o estado de conectividade do túnel IPsec e as rotas BGP estão Conectadas.

    1. No painel de navegação, selecione IPsec e, em seguida, clique em Status da Conexão.

    2. No painel de navegação, selecione BGP e então clique em Mostrar Status do BGP.

Nota:

As rotas da Cato são propagadas para o Gateway de Rede Virtual do Azure e para a tabela de roteamento padrão da VNet.

  1. Para visualizar as rotas aprendidas dinamicamente via BGP, abra o Gateway de Rede Virtual e clique em Monitoramento dos Pares BGP.

  1. Rotas dinâmicas também podem ser visualizadas a partir de uma interface de rede interna da VM, em Ajuda > Rotas eficazes.

  2. Você pode propagar rotas dinâmicas para outras VNets via peer VNet em uma topologia Hub-and-Spoke.

Criando Túneis Ativos-Ativos entre o Gateway de Rede Virtual e o PoP da Cato

No procedimento a seguir, implantaremos dois túneis Ativos-Ativos entre um único Gateway de Rede Virtual do Azure e um único PoP da Cato.

Esta configuração pode ser útil para balanceamento de carga e redundância parcial no lado do Azure.

Nota:

Túneis ativos-ativos não protegem contra uma interrupção do PoP da Cato porque ambos os túneis terminam no mesmo PoP.

Se deseja configurar um túnel secundário (passivo) e alcançar uma redundância total, pule este procedimento e continue para Criando o Túnel Secundário (Passivo) entre o Gateway de Rede Virtual e o PoP da Cato

Para criar túneis Ativos-Ativos entre o Gateway de Rede Virtual e seu PoP através da Nuvem Cato:

  1. Na Aplicação de Gerenciamento Cato, selecione um endereço IP alocado por Cato para o site.

    1. No menu de navegação, clique em Rede > Alocação de Endereços IP.

    2. Selecione uma localização. Um IP único é alocado pela Cato Networks.

      O número de IPs únicos que você pode obter é determinado pela sua licença. Para IPs adicionais, contate seu Revendedor ou sales@catonetworks.com.

    3. Clique em Salvar.

  1. No console Azure, crie uma Rede Virtual (VNet).

    1. No Azure Marketplace, crie uma nova Rede Virtual e associe-a a um grupo de recursos.

    2. Crie duas sub-redes:

      1. Uma sub-rede de Gateway de Rede Virtual a ser usada com o Gateway de Rede Virtual

      2. Um subnet de carga de trabalho a ser usado com máquinas virtuais do Azure

  1. Na console do Azure, crie o Gateway de Rede Virtual.

    1. No Azure Marketplace, crie um novo Gateway de Rede Virtual

    2. Configure as configurações do Gateway de Rede Virtual, incluindo a assinatura, nome e região.

    3. Configure as próximas configurações da seguinte forma:

      • Tipo de Gateway: VPN

      • SKU: VpnGw2AZ (Selecione com base na capacidade e desempenho desejados)

      • Rede Virtual: Selecione a VNet criada anteriormente

      • Endereço IP público: Crie um novo e adicione um nome

      • Ativar modo ativo-ativo: Ativado

      • Segundo Endereço IP público: Crie um novo e adicione um nome

      • Configure o BGP: Ativado

      • Número do sistema autônomo (ASN): 65515. Este é o ASN do Azure.

      • Endereço IP APIPA BGP Personalizado do Azure: 169.254.21.1

      • Segundo Endereço IP APIPA BGP Personalizado do Azure: 169.254.21.2

    4. Clique em Analisar + criar.

    5. A implantação pode levar cerca de 30 minutos.

    6. Após a conclusão da implantação, abra o Gateway de Rede Virtual e, sob Configuração, reúna informações do BGP e do endereço IP público.

  2. Na console do Azure, crie o Gateway de Rede Local.

    1. No Azure Marketplace, crie um novo Gateway de Rede Local

    2. Configure as configurações do Gateway de Rede Local, incluindo a assinatura, grupo de recursos, região, nome e o endereço IP alocado do CMA na etapa 1.

    3. Clique em Próximo e, sob Configurações Avançadas, configure:

      • Configure as configurações BGP: Sim

      • Número do sistema autônomo (ASN): 65512. Este é o ASN Cato.

      • Endereço IP do Par BGP: 169.254.21.3. Este é o endereço IP do Par BGP da Cato. O Azure permite apenas um endereço IP do Par para um único gateway de rede local.

    4. Clique em Analisar + criar.

  3. Na console do Azure, crie a Conexão VPN.

    1. Abra o Gateway de Rede Virtual criado anteriormente.

    2. Em Configurações > Conexões, clique em Adicionar

    3. Configure as novas configurações de conexão, incluindo a assinatura, grupo de recursos, tipo de conexão (Site-a-Site), nome e região.  

    4. Clique em Próximo e, sob Configurações configure:

      • Gateway de Rede Virtual: Selecione o Gateway de Rede Virtual configurado na etapa 3.

      • Gateway de Rede Local: Selecione o Gateway de Rede Local configurado na etapa 4.

      • Método de Autenticação: Chave Compartilhada (PSK)

      • Protocolo IKE: IKEv2

      • Ativar BGP: Ativar

      • Ativar Endereços BGP Personalizados: Ativar e selecionar endereços BGP primário e secundário.

    5. Deixe as configurações restantes como padrão e clique Revisar + criar.

  4. No Aplicativo de Gerenciamento Cato, crie e configure o site IPsec.

    1. No menu de navegação, clique em Rede > Sites e clique em Novo.

      O painel Adicionar Site se abre,

    2. Configure as configurações do site da seguinte forma:

      • Nome: Azure IPSec (exemplo)

      • Tipo: Centro de Dados na Nuvem

      • Tipo de Conexão: IPsec IKEv2

      • País: O país no qual o site configurado está localizado.

      • Estado: O estado, se o país for Estados Unidos.

      • Licença: Selecione a licença apropriada.

      • Faixa Nativa: Qualquer uma das suas sub-redes VNet de carga de trabalho do Azure.

    3. Clique em Aplicar.

    4. Na tela Locais, clique no novo site Azure IPSec.

    5. No menu de navegação, clique em Configuração do Site > IPsec

    6. Expanda a seção Principal e configure as seguintes configurações:

      • Cato IP (Saída): o endereço IP único alocado na etapa 1 acima.

      • Clique no botão Novo abaixo e configure o túnel PRIMARY1.

      • Defina a Função como WAN1.

      • IP Público: o Endereço IP Público da configuração do Gateway de Rede Virtual.

      • IPs Privados

        • Cato: 169.254.21.3

        • Site: 169.254.21.1

      • Largura de Banda (Recebido e Enviado): a largura de banda de acordo com a licença do site.

      • Definir/Alterar o PSK: a Chave Pré-Compartilhada configurada na etapa 5

    7. Na mesma seção Principal, clique em Novo e configure o túnel PRIMARY2:

      • Defina a Função como WAN2.

      • IP Público: o Segundo Endereço IP Público da configuração do Gateway de Rede Virtual.

      • IPs Privados

        • Cato: 169.254.21.3

        • Site: 169.254.21.2

      • Largura de Banda (Recebido e Enviado): a largura de banda de acordo com a licença do site.

      • Definir/Alterar o PSK: a Chave Pré-Compartilhada configurada na etapa 5

    8. Clique em Aplicar.

  5. Sob Parâmetros de Mensagem de Inicialização, garanta que os algoritmos selecionados sejam Automáticos e que o Grupo de Difusão-Hellman seja 2 (1024-bit).

  6. Configurar as configurações BGP para o site.

    1. No menu de navegação, selecione Configuração do Site > BGP.

    2. Clique em Novo. O painel (Adicionar Vizinho BGP) é aberto.

    3. Configure as configurações Gerais:

      • Descrição: Azure Peer 1 (exemplo)

      • Configurações de ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.21.1

    4. Configure as configurações de Política para as rotas BGP:

      • Selecione as opções para as rotas que deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que deseja aceitar (Rotas dinâmicas).

    5. Clique em Aplicar.

    6. Na mesma página BGP, crie um segundo par BGP

    7. Clique em Novo. O painel (Adicionar Vizinho BGP) é aberto.

    8. Configure as configurações Gerais:

      • Descrição: Azure Peer 2 (exemplo)

      • Configurações de ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.21.2

    9. Configure as configurações de Política para as rotas BGP:

      • Selecione as opções para as rotas que deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que deseja aceitar (Rotas dinâmicas).

    10. Clique em Aplicar.

  7. Confirme que o estado de conectividade do túnel IPsec e das rotas BGP estão Conectados.

    1. No painel de navegação, selecione IPsec e, em seguida, clique em Status da Conexão.

    2. No painel de navegação, selecione BGP e então clique em Mostrar Status do BGP.

Nota:

As rotas Cato se propagam para o Gateway de Rede Virtual do Azure e para a tabela de roteamento padrão da VNet.

  1. Para visualizar as rotas aprendidas dinamicamente via BGP, abra o Gateway de Rede Virtual e clique em Monitoramento de Pares BGP.

  1. Rotas dinâmicas também podem ser visualizadas a partir de uma interface de rede da VM interna, sob Ajuda > Rotas Efetivas.

  2. Você pode propagar rotas dinâmicas para outras VNets via peering de VNet em uma topologia Hub-and-Spoke.

Criando o Túnel Secundário entre o Gateway de Rede Virtual e o Cato PoP (Ativo-Passivo)

Para fornecer redundância Ativo-Passivo tanto para a Cato Cloud quanto para o Azure, o Azure requer:

  • Um Gateway de Rede Virtual

  • Dois Gateways de Rede Local

  • Duas Conexões VPN

  • Duas sessões BGP independentes.

O túnel primário permanece ativo sob operação normal, enquanto o túnel secundário é usado automaticamente se o caminho primário se tornar indisponível.

O seguinte procedimento descreve como configurar um túnel secundário tanto na Console Azure quanto na Aplicação de Gerenciamento Cato.

Nota: Este procedimento assume que você completou os passos descritos em Criando um Túnel Único entre o Gateway de Rede Virtual e seu PoP e que o túnel primário e as sessões BGP estão operacionais.

Para criar um túnel redundante entre o Virtual Network Gateway e seu PoP através da Cato Cloud:

  1. Na Aplicação de Gerenciamento Cato, selecione um segundo endereço IP alocado por Cato para o site.

    1. No menu de navegação, clique em Rede > Alocação de Endereços IP.

    2. Selecione uma localização. Um IP único é Alocado pela Cato Networks.

      O número de IPs únicos que você pode obter é determinado pela sua licença. Para IPs adicionais, contate seu Revendedor ou sales@catonetworks.com.

    3. Clique em Salvar.

  2. No console Azure, edite o Gateway de Rede Virtual existente.

    1. No Gateway de Rede Virtual existente, vá para Configurações > Configuração

    2. Configure um segundo endereço IP BGP como: 169.254.22.1

  3. No console Azure, crie um segundo Gateway de Rede Local.

    1. Do Azure Marketplace, crie um novo Gateway de Rede Local

    2. Configure as configurações do Gateway de Rede Local, incluindo a assinatura, grupo de recursos, região, nome e o endereço IP alocado da CMA no passo 1.

    3. Clique Próximo e em configurações avançadas, configure:

      • Configurar configurações BGP: Sim

      • Número do sistema autônomo (ASN): 65512. Este é o ASN da Cato.

      • Endereço IP do Par BGP: 169.254.22.3. Este é o endereço IP do par BGP da Cato.

    4. Clique em Analisar + criar.

  4. No console Azure, crie uma segunda Conexão VPN.

    1. Abra o Gateway de Rede Virtual existente.

    2. Em Configurações > Conexões, clique Adicionar

    3. Configure as novas configurações de conexão, incluindo a assinatura, grupo de recursos, tipo de conexão (Site-to-Site), nome, e região.

    4. Clique Próximo e em Configurações configure:

      • Gateway de Rede Virtual: Selecione o Gateway de Rede Virtual existente

      • Gateway de Rede Local: Selecione o Gateway de Rede Local configurado no passo 3.

      • Método de Autenticação: Chave Pré-Compartilhada (PSK)

      • Protocolo IKE: IKEv2

      • Ativar BGP: Ativar

      • Ativar Endereços BGP Personalizados: Ativar

      • Endereço BGP Personalizado Principal: 169.254.22.1

    5. Deixe as configurações restantes como padrão e clique Revisar + criar.

  5. No Aplicativo de Gerenciamento Cato, crie e configure o túnel Secundário.

    1. No menu de navegação, clique em Configuração do Site > IPsec

    2. Expanda a seção Secundário e configure as seguintes configurações:

      • Cato IP (Saída): o endereço IP único alocado no passo 1 acima.

      • Clique no botão Novo abaixo e configure o túnel SECUNDÁRIO1.

      • Defina a Função como WAN1.

      • IP Público: o Endereço IP Público da configuração do Gateway de Rede Virtual. Este é o mesmo IP público que o túnel Principal.

      • IPs Privados

        • Cato: 169.254.22.3

        • Site: 169.254.22.1

      • Largura de Banda (Recebido e Enviado): a largura de banda de acordo com a licença do site.

      • Definir/Alterar a PSK: a Chave Pré-Compartilhada configurada no passo 4

    3. Clique em Aplicar.

  6. Configure as configurações do segundo par BGP para o site.

    1. No menu de navegação, selecione Configuração do Site > BGP.

    2. Clique em Novo. O painel (Adicionar Vizinho BGP) é aberto.

    3. Configure as configurações Gerais:

      • Descrição: Azure Par 2 (exemplo)

      • Configurações de ASN

        • Par: 65515

        • Cato: 65512

      • IP > Par: 169.254.22.1

    4. Configure as configurações de Política para as rotas BGP: Selecione as opções para as rotas que você deseja anunciar (Rota padrão e/ou Todas as rotas) e as rotas que deseja aceitar (Rotas dinâmicas).

    5. Clique em Aplicar.

  7. Confirme que o estado de conectividade do túnel IPsec e das rotas BGP estão Conectados.

    1. No painel de navegação, selecione IPsec e, em seguida, clique em Status da Conexão.

    2. No painel de navegação, selecione BGP e em seguida clique em Mostrar Status do BGP.

Nota: As rotas Cato propagam-se para o Gateway de Rede Virtual Azure e para a tabela de roteamento padrão do VNet.

  1. Para visualizar as rotas aprendidas dinamicamente via BGP, abra o Gateway de Rede Virtual e clique em Monitoramento de Pares BGP.

  1. As rotas dinâmicas também podem ser visualizadas na interface de rede de um VM interno, em Ajuda > Rotas Efetivas.

  2. Você pode propagar rotas dinâmicas para outros VNets via conexão VNet em uma topologia Hub-and-Spoke.