本指南说明了如何通过云互联将亚马逊网络服务(AWS)连接到Cato 云。
有关云互联站点的更多信息,请参阅开始使用 云互联站点。
AWS 的云互联概览
Cato 仅支持具有2个电路的云互联站点的主动-被动模式。 BGP 用于在 Cato PoPs 和 AWS 边缘路由器之间交换路由信息,并确定站点的活跃电路。
最佳实践:Cato 建议在 AWS 中连接两个电路,以实现弹性和冗余的场景。 单电路配置也受支持。
下图显示了用于 云互联站点的 AWS 配置。

每个 VPC 都有一个虚拟私有网关,通过虚拟私有网关关联连接到 Direct Connect 网关。
Direct Connect 网关使用私有虚拟接口连接到 AWS Direct Connect 位置。
从位置到客户数据中心合作伙伴有一个 AWS Direct Connect 连接。 (例如 Equinix)
根据 AWS 数据中心的要求,可以连接 Transit Gateway 而不是虚拟私有网关到 Direct Connect Gateway。 有关更多信息,请参阅 AWS 文档,关于Transit Gateway Associations 和 Virtual Private Gateway Associations。
准备创建一个云互联站点
在创建 AWS云互联站点时,需要为您的 AWS 租户和 Cato 管理应用程序 (CMA) 配置设置。
在开始部署云互联站点之前,重要的是要验证主要和次要连接的用例是否受到 Cato PoP 位置、云提供商以及架构提供商的支持。 有关准备云互联站点的更多信息,请参阅开始使用 云互联站点。
本文假设您正在创建一个 HA 主动-被动模式的云互联站点。 如果您正在创建单电路 云互联站点,请仅创建一个主要 Direct Connect 电路。 (仅建议用于测试目的)
注意:
为了部署 云互联站点,Cato 提供了一种无缝配置,使用一些基本凭据来与架构提供商(例如 Equinix)建立连接。 如果您的用例不支持自动配置,请联系您的账户代表 (PS/SE/CSM) 手动部署连接。
对于您在部署云互联站点后遇到的问题,请联系支持。
云互联站点配置的高级概览

这是配置 AWS Cato 站点的云互联的高级过程概览:
验证用例是否受到 Cato PoP 位置、云提供商和架构提供商的支持。
对于即时可用的 PoP 位置,请继续执行步骤 2。
对于未来可用的 PoP 位置,在配置云互联站点之前,等待 Cato 完成手动后端设置。
在 CMA 中创建一个新站点,并选择站点类型为云互联。
为站点的主要和次要电路配置/30 IP 子网。
为各个电路配置带宽。
配置Cato与AWS之间的BGP:
在 AWS 中 - 一旦配置完毕,接受 Direct Connect 电路对等,并配置与 CMA 添加的相同 IP 子网。
在 CMA 中 - 为主要电路和次要电路配置 BGP 对等设置。 (Cato 自动偏好主要对等体的指标)
将 Direct Connect 网关连接到主要和次要 Direct Connect 电路。
测试与新站点的连通性。
以下是一个低级别的 Amazon Web Services 云环境拓扑示例,通过云互联连接到 Cato:

创建云互联站点
在 CMA 中,为 云互联提供商新建一个站点。
本文假设您正在创建一个 HA 主动-被动 云互联站点。 如果您正在创建单电路 云互联站点,请仅创建一个 主要 Direct Connect 电路。 (仅建议用于测试目的)
对于 AWS 云互联站点,我们建议您在发送初始配置请求的同时创建站点。 这使您能够更快速地为该站点设置Cato配置。
要创建 云互联站点:
在账户中,位于网络>站点,单击新建以创建新站点。
选择 连接类型 为 云互联 并定义站点设置。

点击 应用。
选择新站点,进入站点配置 > 云互联 然后点击 新连接。

在 连接类型 下,选择 公共云连接。
在云提供商下,选择AWS Direct Connect并输入AWS账户ID。
在Cato PoP位置下,选择靠近您的租户所在AWS区域的PoP。
在 带宽 下,输入符合您Cato许可证的值。
在目的地云区域下,选择要连接的AWS区域。
在 配置网络设置 下,配置子网和对等私有IP。
点击 应用。
连接建立后,导航到AWS控制台。
在AWS Direct Connect > 连接下,点击您创建的连接上的查看父进程映像文件详情并点击批准。
继续配置BGP连接。

为站点定义BGP设置
本节解释如何在现有的私有对等连接之外定义BGP会话。
当至少有一个BGP对等可达时,云互联站点将显示为已连接状态,无论与您的云提供商的配置状态如何。
BGP的建立是站点连接性的唯一指标。 BGP还允许确定路由交换和隧道故障切换。
要为 云互联站点配置 BGP 设置:
在 BGP 选项卡中配置与 云互联站点配置相同的设置。 对于每个电路,转到站点配置> BGP并单击新建。
在ASN设置下,将Cato ASN配置为您选择的值(确保其与之前在AWS虚拟接口配置页面上配置的对等ASN匹配)。
将对等 ASN配置为您为AWS Direct Connect网关预配置的私有ASN。
在 IP 设置下配置 对等 IP。 这与在 云互联 设置中配置的作为 站点 的 IP 相同。 (此 IP 代表云提供商的对等 IP。)
Cato IP 是根据 云互联 设置自动选择的。

定义 BGP 路由策略 - 可以操作每个对等的路由发布策略。
我们建议在 云互联站点的两个对等之间保持相同的策略,以避免路由差异。
宣告选项允许您配置站点如何为该邻居宣告BGP路由。
在 接受 部分,选择站点是否接受或丢弃由此邻居发布的动态 IP 地址。 当您选择丢弃选项时,您是在限制来自该BGP邻居的动态传播。 有关BGP路由列表的更多信息,请参阅使用BGP过滤。
例如,在使用AWS Direct Connect的部署中,需要BGP,但您不想接受AWS的动态地址。 在这些部署中,我们建议选择全部丢弃。
在NAT部分,请选择对公网IP执行NAT,以便站点对所有IP执行SNAT,并将流量转换为局域网IP地址。

配置 BGP 路由的 其他设置:
MD5 – 额外的安全层。 此字段对于AWS Direct Connect是强制性的。
AWS给予您生成自己的MD5值或使用他们在每个虚拟接口创建时生成的MD5值的选项。
度量 – 可以更改对等优先级。
预期的配置文件是在主要对等体比次要对等体中有更好的度量。
保持时间 和 保活间隔 值。
跟踪 > 电子邮件通知 – BGP 连接性变化的可选警报。

点击 应用。
云互联站点已配置。 Verify that the site is working correctly, see below Monitoring and Testing Connectivity for the Cloud Interconnect Site.
云互联站点的 BGP 策略示例
参见以下关于 Cato 支持的主动 - 被动配置中的两个对等的示例。 (主要对等度量为 90,次要对等度量为 100)
|
云互联站点参数
在配置站点后,连接详情可在站点配置 > 云互联页面上查看。
列 | 描述 |
|---|---|
云提供商 | 提供有关您连接的提供商的信息,包括:
|
Fabric服务 | 提供有关您连接的服务提供商的信息,包括:
|
PoP位置 | 指示您连接到哪个PoP。 |
网络设置 | 提供关于隧道背后连接设置的信息。 |
连接状态 | 提供关于连接过程每个阶段的信息。
|
连接 | 单击 测试连接 以检查当前连接状态。 |
在AWS帐户中配置设置
本部分介绍如何为AWS数据中心配置设置,以便其可以连接到您Cato账户中的云互联站点。
要为 云互联站点配置 AWS Direct Connect:
在AWS中,接受AWS Direct Connect > Connections下的已订购电路。 (一旦接受,连接状态将显示为可用)

在AWS Direct Connect > Direct Connect Gateways中创建新的Direct Connect网关。
给予一个名称和一个私有ASN值。
此ASN将在CMA BGP设置中被作为AWS侧引用。
注意: 此ASN必须与为虚拟私有网关或传输网关定义的ASN不同。
选择新创建的Direct Connect网关,在网关关联下单击关联网关。
在这里,您可以选择虚拟私有网关或传输网关。 (允许多重关联,但必须是同一网关类型) 允许的前缀 – 如果您想自定义允许广播给Cato的前缀,请在此列出。 否则,请保持此字段为空。

将VLAN接口附加到您的Direct Connect网关:AWS Direct Connect > Virtual Interfaces > Create Virtual Interface。
在这里,我们将两个已配置的电路附加到Direct Connect网关。
根据您的网关类型选择私有或传输。
为每个虚拟接口提供一个名称标识符。
在连接中选择每个已配置的电路。
直连网关 - 选择在步骤#2中定义的DCG。
VLAN – 为每个接口定义一个唯一的VLAN。
BGP ASN – 这是Cato侧的BGP。 (两个电路共用一个ASN)
您的路由器对等IP – 每个电路的Cato对等代表/30 IP
Amazon路由器对等IP – 对于每个电路,与上述相同/30子网中的IP。
BGP认证密钥 – 每个接口的MD5认证层。 AWS允许您自己定义密钥或允许AWS为您随机生成密钥。
巨型MTU – 不支持。
注意:从下线状态变为可用状态可能需要几分钟时间。
配置完成后,您应该有一个具有两个虚拟接口的Direct Connect网关处于以下状态。

云互联站点的监控和测试连接性
现在站点设置已完成,我们来检查如何测试和监控连接。
Cato 提供了多种工具来帮助您监控 云互联 站点并排除任何可能的问题,包括:
测试连接性工具
您可以使用 测试连接性 工具测试每个电路的点对点云互联 IP 可达性。
测试连接性 工具在 站点配置 > 云互联 中发送 ICMP 探测从 Cato PoP IP 到站点的远程 IP,主要或次要连接。
这些是 ICMP 探测的结果:
成功 - 测试执行成功
错误 - 未执行测试。 (测试在 Cato PoP 超时或无法执行)
失败 - 测试成功执行但未收到远程对等 IP 的响应
LAN 监控
您可以使用LAN 监控功能:
执行从 Cato PoP 到主要电路远程 IP 的连续 ICMP 探测。
注意:LAN 监控仅监控 云互联站点的主要电路。
云提供商网络内的实例的主机活跃状态变化。
可以设置自定义阈值和 ICMP 间隔,并在符合这些阈值时定义发送通知到邮件列表。
|
这是一个 LAN 监控的电子邮件通知示例:

BGP 状态
在站点配置 > BGP 下,显示BGP状态 确认每个电路的连接性。
状态输出详细信息,包括学习到的子网、宣告的子网以及 BGP 对等的其他数据。
BGP 状态输出示例:
|
BGP 电子邮件通知
对于每个对等节点,我们建议配置BGP邻居状态更改通知。 BGP 对等连接状态变化时,电子邮件通知会直接发送到管理员邮件列表。
在 站点配置 > BGP > BGP 邻居 > 附加设置 > 跟踪 中配置电子邮件通知。
选择警报的 频率 和 邮件列表。
Cato 允许进行以下频率配置:
立即 - 通知发送给接收者每次事件发生时
每小时 - 发送通知与第一次发生。 如果在一个小时内有更多发生次数,请勿发送额外的电子邮件。
每天 - 发送通知与第一次发生。 如果一天内有更多发生次数,请勿发送额外的。
每周 - 发送通知与第一次出现。 如果一周内有更多发生次数,请勿发送额外的。
BGP 电子邮件通知示例:

路由表
监控 > 路由表屏幕显示您的账户的所有路由,包括动态路由。
路由表可用于确定哪个隧道(主要或次要)负责根据下一跳、PoP和隧道度量宣告这些路由。
源自 BGP 的路由显示为 动态 路由类型。 来自被动电路的对等体的路由显示为灰色。 两个电路的点到点子网在路由表中显示为静态路由类型。
例如,以下动态路由172.29.0.0/24从纽约PoP宣告,具有度量为5(最高),这是主要且目前活跃的隧道。
该相同路由也由Ashburn PoP上的次要隧道宣告,具有较低的度量10。
如果Ashburn PoP上的次要隧道成为活跃隧道,路由表会相应调整此路由。
|
BGP对等体是静态的,并拥有自己的路由表条目。 这些对等体作为动态BGP路由的下一跳。 与其他路由类似,可以分辨度量信息以了解哪个对等体当前活跃且具有更高的度量,并通过哪一个Cato PoP位置。

事件
在站点监控 > 事件屏幕中,Cato汇总了所有与站点相关的记录事件。
关键事件可用于分析事件时间线,例如。 您可以使用以下事件子类型过滤相关事件:
BGP 会话 – 通知BGP会话建立或断开连接。 可在扩展的事件日志中检查断开连接的已识别原因。 (在“+”图标下)
BGP 路由 – BGP对等体的新路由添加或删除等BGP路由更改。
LAN 监控 – 这些事件作为您配置的LAN监控设置的一部分被记录。 如果LAN监控未设置,这些事件将不被记录。

站点网络分析
站点分析让您监控站点的流量和吞吐量,并包括以下仪表板:
网络分析 – 分析连接状态更改,流量数量,主机及吞吐量。
重要的是要记住云互联站点连接性基于BGP对等体。 如果两个BGP对等体都无法连接,站点将被认为是已断开连接。

事件 - 站点事件供稿。
应用分析 - 该仪表板剖析主机吞吐量和应用程序使用情况。 可以添加如IP/主机、应用程序、类别等过滤器……

优先级分析器 - 该仪表板允许分析随着时间的QoS分布。 (阅读更多关于优先级分析器的内容)
已知主机 – 站点幕后主机的实时仪表板。 IP、操作系统类型和主机活动是每个主机可用的数据点之一。

实时 - 该仪表板允许实时监控活跃主机、吞吐量、顶级应用程序、活跃的QoS以及更多。

云互联在AWS中的限制
以下是设置 AWS 云互联站点前需要考虑的限制列表:
AWS自动分配AWS路由器IP、Cato对等IP和MD5密钥。 (您可以选择手动自定义这些值)
Direct Connect接口最多可接收100个通过BGP的路由广告。 (Cato has an option for custom route summarization. 如果您想配置BGP路由汇总,请联系Cato支持。
您可以阅读更多内容,访问AWS的官方 Direct Connect 文档。



