Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Настройка туннеля Cato IPsec к шлюзу виртуальной сети Azure

Prev Next

Обзор.

Эта статья описывает, как подключить ресурсы Azure к Cato Cloud с помощью шлюза виртуальной сети Azure, используя одно или несколько VPN соединений.

Cato поддерживает туннели IPsec на основе маршрута с BGP к шлюзу виртуальной сети Azure, обеспечивая:

  • Обмен динамическими маршрутами с использованием BGP

  • Автоматическое переключение между туннелями

  • Высокая доступность в нескольких точках присутствия Cato

В зависимости от ваших требований к резервированию, вы можете развернуть одну из следующих архитектур:

Внедрение

Description

Один основной туннель

Один локальный сетевой шлюз с одним активным туннелем. Подходит для тестирования или некритичных сред.

Два основных (активно-активных) туннеля

Два активных туннеля с одного и того же локального сетевого шлюза (одно и то же PoP) для балансировки нагрузки и резервирования на стороне Azure.

Примечание: Для достижения эффективной балансировки нагрузки метрики BGP между туннелями должны быть одинаковыми.

Основной + вторичный (активно-пассивные) туннели

Два локальных сетевых шлюза, использующих различные точки присутствия Cato, для полного резервирования от конца до конца. Рекомендуется для производственных развертываний.

Компоненты Azure

Компонент

Description

Шлюз виртуальной сети

Основная конечная точка Azure, где туннель IPSec завершается и выполняет BGP.

Локальный сетевой шлюз

Представление Azure удаленной конечной точки VPN. В этом развертывании точка присутствия Cato выступает в качестве локального сетевого шлюза.

Соединение VPN

Взаимоотношение IPSec/BGP между шлюзом виртуальной сети и локальным сетевым шлюзом (PoP)

Виртуальная сеть (VNet)

Предоставляет адресное пространство Azure и содержит подсеть шлюза, которая необходима для шлюза виртуальной сети

Маршрутизатор виртуальной сети

Маршрутизирует трафик на основе динамически изученных маршрутов BGP.

Создание единого туннеля между шлюзом виртуальной сети и вашей точкой присутствия

Этот раздел описывает, как настроить единственный туннель IPsec на основе маршрута между сайтом Cato и шлюзом виртуальной сети Azure.

Чтобы создать туннель между шлюзом виртуальной сети и вашей точкой присутствия через облако Cato:

  1. В приложении управления Cato выберите выделенный IP-адрес для сайта.

    1. Из меню навигации нажмите Сеть > распределение IP.

    2. Выберите местоположение. Cato Networks выделяет уникальный IP.

      Количество уникальных IP-адресов, которые вы можете получить, определяется вашей лицензией. Для получения дополнительных IP-адресов свяжитесь с вашим реселлером или sales@catonetworks.com.

    3. Нажмите Save.

  1. В консоли Azure создайте виртуальную сеть (VNet).

    1. На Azure Marketplace создайте новую виртуальную сеть и свяжите ее с группой ресурсов.

    2. Создайте две подсети:

      • Подсеть шлюза виртуальной сети должна использоваться с шлюзом виртуальной сети

      • Подсеть рабочей нагрузки используется с виртуальными машинами Azure

  1. В консоли Azure создайте шлюз виртуальной сети.

    1. На Azure Marketplace создайте новый шлюз виртуальной сети,

    2. Настройте параметры шлюза виртуальной сети, включая подписку, имя и регион.

    3. Настройте следующие параметры:

      • Тип шлюза: VPN

      • SKU: VpnGw2AZ (Выберите на основе желаемой емкости и производительности)

      • Виртуальная сеть: выберите ранее созданную виртуальную сеть

      • Общий IP-адрес: Создайте новый и добавьте имя

      • Включить режим активно-активно: отключено

      • Настройка BGP: включено

      • Номер автономной системы (ASN): 65515. Это ASN Azure.

      • Пользовательский BGP IP-адрес Azure APIPA: 169.254.21.1

    4. Нажмите Обзор + Создать.

    5. Развертывание может занять около 30 минут.

    6. После завершения развертывания откройте шлюз виртуальной сети и в разделе конфигурации соберите информацию о BGP и публичном IP-адресе.

  1. В консоли Azure создайте локальный сетевой шлюз.

    1. На Azure Marketplace создайте новый локальный сетевой шлюз

    2. Настройте параметры локального сетевого шлюза, включая подписку, группу ресурсов, регион, имя и IP-адрес, выделенный из CMA на шаге 1.

    3. Нажмите Далее и в разделе расширенные параметры настройте:

      • Настроить параметры BGP: да

      • Номер автономной системы (ASN): 65512. Это Cato ASN.

      • IP-адрес пира BGP: 169.254.21.3. Это IP-адрес пира BGP Cato.

    4. Нажмите Обзор + Создать.

  2. В консоли Azure создайте соединение VPN.

    1. Откройте ранее созданный шлюз виртуальной сети.

    2. В разделе Настройки > соединения, нажмите Добавить

    3. Настройте параметры нового соединения, включая подписку, группу ресурсов, тип соединения (сайт-сайт), имя и регион.

    4. Нажмите Далее и под настройками, настройте:

      • Шлюз виртуальной сети: выберите шлюз виртуальной сети, настроенный на шаге 3.

      • Локальный сетевой шлюз: выберите локальный сетевой шлюз, настроенный на шаге 4.

      • Метод аутентификации: общий ключ (PSK)

      • IKE протокол: IKEv2

      • Включить BGP: включить

      • Включить пользовательские адреса BGP: включить

    5. Оставьте остальные параметры по умолчанию и нажмите обзор и создание.

  3. В Приложение Управления Cato, создайте и настройте IPsec сайт.

    1. В меню навигации нажмите Сеть > Сайты и нажмите Новый.

      Открывается панель Добавить сайт,

    2. Настройте параметры сайта следующим образом:

      • Имя: Azure IPSec (пример)

      • Тип: облачный центр обработки данных

      • Тип соединения: IPsec IKEv2

      • Страна: страна, в которой расположен настроенный сайт.

      • Штат: штат, если страна - это США.

      • Лицензия: выберите подходящую лицензию.

      • Собственный диапазон: любая из ваших подсетей VNet рабочей нагрузки Azure.

    3. Нажмите Применить.

    4. На экране Сайты нажмите на новый сайт Azure IPSec.

    5. Из меню навигации нажмите конфигурация сайта > IPsec.

    6. Разверните раздел Основной и настройте следующие параметры:

      • IP Cato (Исходящий): уникальный IP-адрес, выделенный выше в шаге 1.

      • Нажмите кнопку Новый ниже и настройте туннель PRIMARY1.

      • Определите роль как WAN1.

      • Общий IP-адрес: общий IP-адрес от конфигурации шлюза виртуальной сети.

      • Частные IP-адреса

        • Cato: 169.254.21.3

        • Сайт: 169.254.21.1

      • Пропускная способность (входящая и исходящая): пропускная способность в соответствии с лицензией сайта.

      • Установить/изменить PSK: предварительно общая ключ, настроен на шаге 5

    1. Нажмите Применить.

  4. В разделе параметры начального сообщения убедитесь, что выбранные алгоритмы автоматические и группа Диффи-Хеллмана 2 (1024 бита).

  5. Настройте параметры BGP для сайта.

    1. Из меню навигации выберите конфигурация сайта > BGP.

    2. Нажмите Новый. Открывается панель (Добавить соседа BGP).

    3. Настройте общие параметры:

      • Описание: Azure Peer 1 (пример)

      • Настройки ASN

        • Пир: 65515

        • Cato: 65512

      • IP > Пир: 169.254.21.1

    4. Настройте параметры политики для маршрутов BGP:

      • Выберите параметры для маршрутов, которые вы хотите объявить (маршрут по умолчанию и/или все маршруты) и маршруты, которые вы хотите принять (динамические маршруты).

    1. Нажмите Применить.

  6. Подтвердите, что статус подключения туннеля IPsec и маршрутов BGP — подключено.

    1. Из панели навигации выберите IPsec, затем кликните Статус соединения.

    2. Из панели навигации выберите BGP, затем кликните Показать статус BGP.

Заметка:

Маршруты Cato распространяются на шлюз виртуальной сети Azure и на таблицу маршрутизации VNet по умолчанию.

  1. Чтобы просмотреть динамически изученные маршруты через BGP, откройте шлюз виртуальной сети и нажмите мониторинг BGP пиров.

  1. Динамические маршруты также можно просмотреть из внутреннего сетевого интерфейса виртуальной машины, в разделе помощь > эффективные маршруты.

  2. Вы можете распространять динамические маршруты на другие виртуальные сети через пировое подключение VNet в топологии "звезда".

Создание активно-активных туннелей между шлюзом виртуальной сети и точкой присутствия Cato

В следующем процессе мы развернем два активно-активных туннеля между единым шлюзом виртуальной сети Azure и единственной точкой присутствия Cato.

Эта настройка может быть полезна для балансировки нагрузки и частичного резервирования на стороне Azure.

Заметка:

Активно-активные туннели не защищают от прерывания работы точки присутствия Cato, поскольку оба туннеля завершаются в одной и той же точке.

Если вы хотите настроить вторичный (пассивный) туннель и достичь полного резервирования, пропустите этот процесс и продолжите к создание вторичного (пассивного) туннеля между шлюзом виртуальной сети и точкой присутствия Cato

Чтобы создать активно-активные туннели между шлюзом виртуальной сети и вашей точкой присутствия через облако Cato:

  1. В приложении управления Cato выберите выделенный IP-адрес для сайта.

    1. Из меню навигации нажмите Сеть > распределение IP.

    2. Выберите местоположение. Cato Networks выделяет уникальный IP.

      Количество уникальных IP-адресов, которые вы можете получить, определяется вашей лицензией. Для получения дополнительных IP-адресов свяжитесь с вашим реселлером или sales@catonetworks.com.

    3. Нажмите Сохранить.

  1. В консоли Azure создайте виртуальную сеть (VNet).

    1. На Azure Marketplace создайте новую виртуальную сеть и свяжите её с группой ресурсов.

    2. Создайте две подсети:

      1. Подсеть шлюза виртуальной сети должна использоваться с шлюзом виртуальной сети

      2. Подсеть рабочей нагрузки для использования с виртуальными машинами Azure

  1. В консоли Azure создайте шлюз виртуальной сети.

    1. Из каталога Azure создайте новый шлюз виртуальной сети.

    2. Настройте параметры шлюза виртуальной сети, включая подписку, имя и регион.

    3. Настройте следующие параметры:

      • Тип шлюза: VPN

      • SKU: VpnGw2AZ (выберите на основе желаемой емкости и производительности)

      • Виртуальная сеть: выберите ранее созданную VNet

      • Публичный IP-адрес: создайте новый и добавьте имя

      • Включить режим активный-активный: включено

      • Второй публичный IP-адрес: создайте новый и добавьте имя

      • Настройте BGP: включено

      • Независимый номер системы (ASN): 65515. Это Azure ASN.

      • Пользовательский Azure APIPA BGP IP-адрес: 169.254.21.1

      • Второй пользовательский Azure APIPA BGP IP-адрес: 169.254.21.2

    4. Нажмите Просмотр + создание.

    5. Развертывание может занять около 30 минут.

    6. После завершения развертывания откройте шлюз виртуальной сети и в разделе Конфигурация соберите информацию о BGP и публичном IP-адресе.

  2. В консоли Azure создайте шлюз локальной сети.

    1. Из каталога Azure создайте новый шлюз локальной сети.

    2. Настройте параметры шлюза локальной сети, включая подписку, группу ресурсов, регион, имя и IP-адрес, выделенный CMA на этапе 1.

    3. Нажмите Далее и в разделе Дополнительные настройки настройте:

      • Настройки BGP: Да

      • Независимый номер системы (ASN): 65512. Это Cato ASN.

      • BGP Peer IP-адрес: 169.254.21.3. Это IP-адрес BGP-пиро Cato. Azure позволяет только один IP-адрес пир для одного шлюза локальной сети.

    4. Нажмите Обзор + Создать.

  3. В консоли Azure создайте VPN-соединение.

    1. Откройте ранее созданный шлюз виртуальной сети.

    2. В разделе Настройки > Соединения нажмите Добавить

    3. Настройте параметры нового соединения, включая подписку, группу ресурсов, тип соединения (Сайт-сайт), имя и регион.  

    4. Нажмите Далее и в разделе Настройки настройте:

      • Шлюз виртуальной сети: выберите настроенный шлюз виртуальной сети на этапе 3.

      • Шлюз локальной сети: выберите настроенный шлюз локальной сети на этапе 4.

      • Метод аутентификации: Предварительный общий ключ (PSK)

      • Протокол IKE: IKEv2

      • Включить BGP: Включить

      • Включить пользовательские адреса BGP: включить и выбрать основные и вторичные адреса BGP.

    5. Оставьте оставшиеся параметры по умолчанию и нажмите Просмотр + создать.

  4. В Приложение Управления Cato, создайте и настройте IPsec сайт.

    1. В меню навигации нажмите Сеть > Сайты и нажмите Новый.

      Открывается панель Добавить сайт,

    2. Настройте параметры сайта следующим образом:

      • Имя: Azure IPSec (пример)

      • Тип: Облачный ЦОД

      • Тип соединения: IPsec IKEv2

      • Страна: страна, в которой расположен настроенный сайт.

      • Штат: штат, если страна - это США.

      • Лицензия: выберите подходящую лицензию.

      • Собственный диапазон: любая из ваших Azure подсетей VNet.

    3. Нажмите Применить.

    4. На экране Сайты нажмите на новый сайт Azure IPSec.

    5. В меню навигации нажмите Конфигурация сайта > IPsec

    6. Разверните раздел Основной и настройте следующие параметры:

      • Cato IP (Исходящий): уникальный IP-адрес, выделенный в шаге 1 выше.

      • Нажмите кнопку Новый ниже и настройте туннель PRIMARY1.

      • Определите Роль как WAN1.

      • Публичный IP: публичный IP-адрес из конфигурации шлюза виртуальной сети.

      • Частные IP-адреса

        • Cato: 169.254.21.3

        • Сайт: 169.254.21.1

      • Пропускная способность (Входящий трафик и Исходящий трафик): пропускная способность согласно Лицензии на сайт.

      • Установить/Изменить PSK: предварительный общий ключ, настроенный в шаге 5

    7. В том же разделе Основной, нажмите Новый и настройте туннель PRIMARY2:

      • Определите Роль как WAN2.

      • Публичный IP: второй публичный IP-адрес из конфигурации шлюза виртуальной сети.

      • Частные IP-адреса

        • Cato: 169.254.21.3

        • Сайт: 169.254.21.2

      • Пропускная способность (Входящий трафик и Исходящий трафик): пропускная способность согласно Лицензии на сайт.

      • Установить/Изменить PSK: предварительный общий ключ, настроенный в шаге 5

    8. Нажмите Применить.

  5. В разделе Параметры сообщения инициализации, убедитесь, что выбранные алгоритмы Автоматические и группа Диффи-Хеллмана 2 (1024-бит).

  6. Настройте параметры BGP для сайта.

    1. В меню навигации выберите Конфигурация сайта > BGP.

    2. Нажмите Новый. Открывается панель (Добавить соседа BGP).

    3. Настройте общие параметры:

      • Описание: Azure Peer 1 (пример)

      • Настройки ASN

        • Пир: 65515

        • Cato: 65512

      • IP > Пир: 169.254.21.1

    4. Настройте Политику для маршрутов BGP:

      • Выберите параметры маршрутов, которые хотите объявлять (Маршрутные параметры по умолчанию и/или все маршруты) и маршруты, которые хотите принимать (Динамичные маршруты).

    5. Нажмите Применить.

    6. На той же странице BGP создайте второго пир BGP.

    7. Нажмите Новый. Открывается панель (Добавить соседа BGP).

    8. Настройте общие параметры:

      • Описание: Azure Peer 2 (пример)

      • Настройки ASN

        • Пир: 65515

        • Cato: 65512

      • IP > Пир: 169.254.21.2

    9. Настройте Политику для маршрутов BGP:

      • Выберите параметры маршрутов, которые хотите объявлять (Маршрутные параметры по умолчанию и/или все маршруты) и маршруты, которые хотите принимать (Динамичные маршруты).

    10. Нажмите Применить.

  7. Подтвердите, что статус подключения туннеля IPsec и маршрутов BGP - Подключено.

    1. В панели навигации выберите IPsec, затем кликните Статус соединения.

    2. В панели навигации выберите BGP и затем нажмите Показать статус BGP.

Заметка:

Маршруты Cato распространяются на шлюз виртуальной сети Azure и таблицу маршрутизации VNet по умолчанию.

  1. Чтобы увидеть динамически изученные маршруты через BGP, откройте шлюз виртуальной сети и нажмите мониторинг BGP пиров.

  1. Динамические маршруты также могут быть просмотрены из внутреннего VM сетевого интерфейса, в разделе Помощь > Автоматические маршруты.

  2. Вы можете распространять динамичные маршруты на другие VNet через совместное использование VNet в топологии Hub-and-Spoke.

Создание вторичного туннеля между шлюзом виртуальной сети и Cato PoP (Активный-резервный)

Для обеспечения активного-резервного требования к надежности как для Cato Cloud, так и для Azure, Azure требует:

  • Один шлюз виртуальной сети

  • Два шлюза локальной сети

  • Два VPN-соединения

  • Две независимые сессии BGP.

Основной туннель остается в активном состоянии при нормальной работе, а вторичный туннель используется автоматически, если основной путь становится недоступным.

Следующая процедура описывает, как настроить вторичный туннель как в консоли Azure, так и в приложении управления Cato.

Примечание: Эта процедура предполагает, что вы завершили шаги, описанные в Создание одной туннеля между шлюзом виртуальной сети и вашим PoP и что основной туннель и сессии BGP работают.

Чтобы создать резервный туннель между Виртуальным сетевым шлюзом и вашим PoP через Cato Cloud:

  1. В приложении управления Cato выберите второй выделенный IP-адрес для сайта.

    1. В меню навигации нажмите Сеть > Распределение IP.

    2. Выберите местоположение. Cato Networks выделяет уникальный IP.

      Количество уникальных IP-адресов, которые вы можете получить, определяется вашей лицензией. Для получения дополнительных IP-адресов свяжитесь с вашим реселлером или sales@catonetworks.com.

    3. Нажмите Сохранить.

  2. В консоли Azure редактируйте существующий Виртуальный сетевой шлюз.

    1. В существующем Виртуальном сетевом шлюзе перейдите в Настройки > Конфигурация

    2. Настройте второй IP-адрес BGP как: 169.254.22.1

  3. В консоли Azure создайте второй шлюз локальной сети.

    1. Из Azure Marketplace создайте новый шлюз локальной сети.

    2. Настройте параметры шлюза локальной сети, включая подписку, группу ресурсов, регион, имя и IP-адрес, выделенный из CMA на шаге 1.

    3. Нажмите Далее и в разделе Расширенные настройки настройте:

      • Настройка параметров BGP: Да

      • Номер автономной системы (ASN): 65512. Это Cato ASN.

      • BGP Peer IP адрес: 169.254.22.3. Это IP-адрес BGP-пира Cato.

    4. Нажмите Обзор + Создать.

  4. В консоли Azure создайте второе VPN соединение.

    1. Откройте существующий Виртуальный сетевой шлюз.

    2. В разделе Настройки > Соединения нажмите Добавить

    3. Настройте параметры нового соединения, включая подписку, группу ресурсов, тип соединения (Сайт-сайт), имя и регион.

    4. Нажмите Далее и настройте в разделе Настройки:

      • Виртуальный сетевой шлюз: Выберите существующий Виртуальный сетевой шлюз

      • Шлюз локальной сети: Выберите настроенный шлюз локальной сети на шаге 3.

      • Метод аутентификации: Общий ключ (PSK)

      • IKE Протокол: IKEv2

      • Включить BGP: Включить

      • Включить пользовательские BGP адреса: Включить

      • Основной пользовательский BGP адрес: 169.254.22.1

    5. Оставьте остальные настройки по умолчанию и нажмите Обзор + создание.

  5. В Приложении Управления Cato создайте и настройте Вторичный туннель.

    1. В меню навигации нажмите Конфигурация сайта > IPsec

    2. Разверните раздел Вторичный и настройте следующие параметры:

      • Cato IP (Исходящий): уникальный IP-адрес, выделенный на шаге 1 выше.

      • Нажмите кнопку Новый ниже и настройте туннель SECONDARY1.

      • Определите Роль как WAN1.

      • Публичный IP: Публичный IP-адрес из конфигурации Виртуального сетевого шлюза. Это тот же публичный IP как и для Основного туннеля.

      • Частные IP-адреса

        • Cato: 169.254.22.3

        • Сайт: 169.254.22.1

      • Пропускная способность (Входящий трафик и Исходящий трафик): пропускная способность согласно лицензии на сайт.

      • Установить/Изменить PSK: Предварительно общий ключ, настроенный на шаге 4

    3. Нажмите Применить.

  6. Настройте вторичные настройки BGP-пиров для сайта.

    1. В меню навигации выберите Конфигурация сайта > BGP.

    2. Нажмите Новый. Открывается панель (Добавить BGP соседа).

    3. Настройте Общие настройки:

      • Описание: Azure Пир 2 (пример)

      • Настройки ASN

        • Пир: 65515

        • Cato: 65512

      • IP > Пир: 169.254.22.1

    4. Настройте параметры Политики для маршрутов BGP: Выберите опции для маршрутов, которые вы хотите объявлять (Маршрут по умолчанию и/или Все маршруты) и маршруты, которые вы хотите принять (Динамические маршруты).

    5. Нажмите Применить.

  7. Подтвердите, что статус подключения IPsec туннеля и маршрутов BGP - Подключено.

    1. В панели навигации выберите IPsec, затем нажмите Статус соединения.

    2. В навигационной панели выберите BGP, а затем нажмите Показать статус BGP.

Примечание: Маршруты Cato распространяются на Виртуальный сетевой шлюз Azure и таблицу маршрутизации по умолчанию VNet.

  1. Чтобы просмотреть маршруты, выученные динамически через BGP, откройте Виртуальный сетевой шлюз и нажмите Мониторинг BGP-пиров.

  1. Динамические маршруты также можно просмотреть с внутреннего сетевого интерфейса VM, в разделе Помощь > Эффективные маршруты.

  2. Вы можете распространять динамические маршруты на другие VNet через пиринг VNet в топологии "Центр-Ветви".