本指南介绍了如何通过云互联将 Oracle 云基础设施 (OCI) 连接到 Cato 云。
有关 云互联 站点的更多信息,请参阅 开始使用 云互联 站点。
OCI 的云互联概览
Cato 仅支持 2 个电路的云互联站点的主动被动模式。 BGP 用于在 Cato PoP 和 OCI 边缘路由器之间交换路由信息,并且还用于确定站点的活动电路。 Cato 将建议为一个云互联站点使用哪个 FastConnect 合作伙伴。
最佳实践:Cato 建议在 OCI 中连接两个电路以实现弹性和冗余方案。 单电路配置也受到支持。
准备创建云互联站点
当您创建一个 OCI云互联站点时,需要配置您的 OCI 租户和 Cato 管理应用程序的设置。
在开始部署云互联站点之前,重要的是要验证主要和次要连接的用例是否受到 Cato PoP 位置、云提供商以及架构提供商的支持。 有关准备 云互联 站点的更多信息,请参阅 开始使用 云互联 站点。
注意:
为了部署 云互联 站点,Cato 提供了一种无缝配置,使用一些基本凭据来与架构提供商(例如 Equinix)建立连接。 如果您的用例不支持自动配置,请联系您的账户代表 (PS/SE/CSM) 手动部署连接。
对于您在部署云互联站点后遇到的问题,请联系支持。
配置云互联站点的高级概览
|
这是配置 OCI Cato 站点的云互联过程的高级概览:
验证用例是否受到 Cato PoP 位置、云提供商和架构提供商的支持。
对于即时可用的 PoP 位置,请继续执行步骤 2。
对于未来可用的 PoP 位置,在配置云互联站点之前,等待 Cato 完成手动后端设置。
在 OCI 中创建两个虚拟电路。
在 Cato 管理应用程序中创建一个新站点,并选择站点类型为 云互联。
为站点的主要和次要电路配置/30 IP 子网。 这需要与您在 OCI 中输入的客户 BGP IPv4 地址相同的值。
为每个电路配置带宽。
配置 Cato 和 OCI 之间的 BGP:
在 Cato 管理应用程序中 - 为主要和次要电路配置 BGP 对等设置。 (Cato 自动偏好主要对等体的指标)
测试与新站点的连通性。
下面是通过云互联连接到 Cato 的 Oracle Cloud 环境的低级示例拓扑。

在 OCI 账户中配置设置
本节介绍如何配置 OCI 数据中心的设置,以便它可以连接到您的 Cato 账户中的云互联站点。
要为 云互联 站点配置 OCI 租户设置:
在 OCI 中,在网络 > 客户连接 > FastConnect > 创建 FastConnect下创建一个新的虚拟电路。
在 连接类型中,选择 FastConnect 合作伙伴并点击 下一步。
Cato 使用 OCI 支持的提供商进行连接。 (例如,Equinix, Megaport)
定义虚拟电路设置:
为该租户选择相关的隔间。
选择 虚拟电路类型为 专用虚拟电路。
每个虚拟电路都需要一个动态路由网关来连接。
动态路由网关 (DRG) 负责将您的 OCI VCN 连接到云互联站点。 在冗余对环境中,两个虚拟电路使用相同的 DRG。
如果您没有现有的用于连接的 DRG,请在 Oracle 的文档中阅读更多信息。
在 配置带宽中选择此连接的带宽。
客户 BGP IPV4 地址 – 配置一个 /30 IP 地址,将用作 Cato 的对等 IP。
Oracle BGP IPV4 地址 – 配置在与上述相同 /30 块内的 IP 地址以用作 Oracle 的对等 IP。
客户 BGP ASN - 这是将在 OCI 配置中代表 Cato 方面使用的 ASN。 您可以为 Cato 方面使用任意私有 ASN(对等 ASN)。
MD5 – 必填的身份验证值以提供额外的安全层。
MTU – 选择 1500。 Cato 不支持大型帧
单击创建。

一旦虚电路成功部署,将自动生成每个电路的 OCID 密钥。 将 服务密钥 发送给您的Cato代表。
目前,无法配置电路对等,直到它们由 服务提供商 完全配置。 (例如, Equinix、Megaport)。
为了完成配置过程,云互联数据中心提供商需要 OCI 为每个电路生成的唯一 OCID 密钥。

注意: 与服务提供商的配置过程可能需要长达 24 小时才能在 OCI 门户中反映出来
一旦配置完成,电路将在 生命周期状态 列中显示为 已配置。

创建云互联站点
在 Cato 管理应用程序中,为 云互联 提供商创建一个新站点。
本文假定您正在创建一个 HA 主被动云互联站点。 如果您正在创建单电路云互联站点,请仅创建一个 主要 FastConnect 电路。 (仅建议用于测试目的)
对于 云互联 站点,我们建议您在发送初始配置请求时同时创建站点。 这使您能够更快速地为该站点设置Cato配置。
要创建 云互联 站点:
在账户中,位于网络>站点,单击新建以创建新站点。
选择 连接类型 为 云互联 并定义站点设置。

点击应用。
选择新站点,前往 站点配置 > 云互联 并单击 新连接。
在 连接类型 下,选择 公共云连接。
在 云提供商 下,选择 OCI FastConnect。
在 Cato PoP 位置 下,选择与您的租户所在 Oracle 云区域相同的 PoP。
在 Oracle FastConnect 配置 下,输入 OCID。
点击 验证。 带宽和云区域将被填充。
在 配置网络设置 下配置 主要 和 次要 链接。 为每个 云互联 电路定义 子网 和对等私有IPs,类似于OCI中的前几步。
点击 应用。 创建连接后,系统会提示您配置该站点的 BGP 设置。
为站点定义BGP设置
本节说明如何在现有私有对等连接之上定义BGP会话。
当至少一个 BGP 对等体可访问时,无论与您的云提供商的配置状态如何,云互联站点将显示为 已连接 状态。
BGP的建立是站点连接性的唯一指标。 BGP还允许确定路由交换和隧道故障切换。
要为 云互联 站点配置 BGP 设置:
对于每个电路,转到站点配置> BGP并单击新建。
在 ASN 设置 下,将 Cato ASN 配置为您选择的值(确保其与 OCI 虚电路配置页面上先前配置的 对等 ASN 匹配)
将 对等 ASN 配置为 31898。 这是由 OCI 用于虚电路的保留 ASN 表示法。
在 IP 设置下配置 对等 IP。 这与在 云互联 设置中配置的作为 站点 的 IP 相同。 (此 IP 代表云提供商的对等 IP。)
Cato IP 是根据 云互联 设置自动选择的。

定义 BGP 路由策略 - 可以操作每个对等的路由发布策略。
我们建议在 云互联 站点的两个对等之间保持相同的策略,以避免路由差异。
宣告选项允许您配置站点如何为该邻居宣告BGP路由。
在接受部分,选择站点是否接受或丢弃由该邻居发布的动态IP地址。 当您选择丢弃选项时,您是在限制来自该BGP邻居的动态传播。 有关BGP路由列表的更多信息,请参阅使用BGP过滤。
例如,在使用AWS Direct Connect的部署中,需要BGP,但您不想接受AWS的动态地址。 在这些部署中,我们建议选择全部丢弃。
在NAT部分,请选择对公网IP执行NAT,以便站点对所有IP执行SNAT,并将流量转换为局域网IP地址。

配置 BGP 路由的 其他设置:
MD5 – 额外的安全层。 对于 云互联,这是必填字段。
度量 – 可以更改对等优先级。
预期的配置文件是为主要对等设置一个优于次要对等的度量。
保持时间 和 保活间隔 值。
跟踪 > 电子邮件通知 – BGP 连接性变化的可选警报。

点击 应用。
云互联 站点已配置。 Verify that the site is working correctly, see below Monitoring and Testing Connectivity for the Cloud Interconnect Site.
云互联站点的示例 BGP 策略
参见以下关于 Cato 支持的主动 - 被动配置中的两个对等的示例。 (主要对等度量为 90,次要对等度量为 100)

云互联站点的监控和测试连接性
现在站点设置已完成,我们来检查如何测试和监控连接。
Cato 提供了多种工具来帮助您监控 云互联 站点并排除任何可能的问题,包括:
测试连接性工具
您可以使用 测试连接性 工具测试每个电路的点对点云互联 IP 可达性。
测试连接性 工具在 站点配置 > 云互联 中发送 ICMP 探测从 Cato PoP IP 到站点的远程IP,主要或次要连接。
这些是 ICMP 探测的结果:
成功 - 测试执行成功
错误 - 未执行测试。 (测试在 Cato PoP 超时或无法执行)
失败 - 测试成功执行但未收到远程对等 IP 的响应
LAN 监控
您可以使用 LAN 监控 功能:
执行从 Cato PoP 到主要电路远程 IP 的连续 ICMP 探测。
注意:LAN 监控仅监控 云互联 站点的主要电路。
云提供商网络内的实例的主机活跃状态变化。
可以设置自定义阈值和 ICMP 间隔,并在符合这些阈值时定义发送通知到邮件列表。
|
这是一个 LAN 监控的电子邮件通知示例:

BGP 状态
在站点配置 > BGP 下,显示BGP状态 确认每个电路的连接性。
状态输出详细信息,包括学习到的子网、宣告的子网以及 BGP 对等的其他数据。
BGP 状态输出示例:
|
BGP 电子邮件通知
对于每个对等节点,我们建议配置BGP邻居状态更改通知。 BGP 对等连接状态变化时,电子邮件通知会直接发送到管理员邮件列表。
在 站点配置 > BGP > BGP 邻居 > 附加设置 > 跟踪 中配置电子邮件通知。
选择警报的 频率 和 邮件列表。
Cato 允许进行以下频率配置:
立即 - 通知发送给接收者每次事件发生时
每小时 - 发送通知与第一次发生。 如果在一个小时内有更多发生次数,请勿发送额外的电子邮件。
每天 - 发送通知与第一次出现。 如果一天内有更多发生次数,请勿发送额外的。
每周 - 发送通知与第一次出现。 如果一周内有更多发生次数,请勿发送额外的。
BGP 电子邮件通知示例:

路由表
监控 > 路由表屏幕显示您的账户的所有路由,包括动态路由。
路由表可用于确定哪个隧道(主要或次要)负责根据下一跳、PoP和隧道度量宣告这些路由。
源自 BGP 的路由显示为 动态 路由类型。 来自被动电路的对等体的路由显示为灰色。 两个电路的点到点子网在路由表中显示为静态路由类型。
例如,以下动态路由172.29.0.0/24从纽约PoP宣告,具有度量为5(最高),这是主要且目前活跃的隧道。
该相同路由也由Ashburn PoP上的次要隧道宣告,具有较低的度量10。
如果Ashburn PoP上的次要隧道成为活跃隧道,路由表会相应调整此路由。
|
BGP对等体是静态的,并拥有自己的路由表条目。 这些对等体作为动态BGP路由的下一跳。 与其他路由类似,可以分辨度量信息以了解哪个对等体当前活跃且具有更高的度量,并通过哪一个Cato PoP位置。

事件
在站点监控 > 事件屏幕中,Cato汇总了所有与站点相关的记录事件。
关键事件可用于分析事件时间线,例如。 您可以使用以下事件子类型过滤相关事件:
BGP 会话 – 通知BGP会话建立或断开连接。 可在扩展的事件日志中检查断开连接的已识别原因。 (在‘+’图标下)
BGP 路由 – BGP对等体的新路由添加或删除等BGP路由更改。
LAN 监控 – 这些事件作为您配置的LAN监控设置的一部分被记录。 如果LAN监控未设置,这些事件将不被记录。

站点网络分析
站点分析让您监控站点的流量和吞吐量,并包括以下仪表板:
网络分析 – 分析连接状态更改,流量数量,主机及吞吐量。
重要的是要记住云互联站点连接性基于BGP对等体。 如果两个BGP对等体都无法连接,站点将被认为是已断开连接。

事件 - 站点事件供稿。
应用分析 - 该仪表板剖析主机吞吐量和应用程序使用情况。 可以添加如IP/主机、应用程序、类别等过滤器……

优先级分析器 - 该仪表板允许分析随着时间的QoS分布。 (阅读更多关于 优先级分析器 的内容)
已知主机 – 站点幕后主机的实时仪表板。 IP、操作系统类型和主机活动是每个主机可用的数据点之一。

实时 - 该仪表板允许实时监控活跃主机、吞吐量、顶级应用程序、活跃的QoS以及更多。

与OCI的云互联限制
以下是设置OCI 云互联 站点前需要考虑的限制亮点列表:
在宣告路由时,OCI没有排除/包括来自VCN路由的选项。 整个VCN被宣告。
OCI允许宣告最多2,000个前缀。
OCI不提供在Oracle门户中验证从Cato传播来的路由的方法。 为此,可以使用Cato管理应用程序的BGP状态功能。
虚拟电路仅可分配1个动态路由网关。
OCI计费模型基于固定带宽端口小时而非数据传输消耗。 (一旦虚拟电路被配置或30天后,最早适用者开始计费。
如果达到前缀限制,OCI会中断BGP连接60分钟,并尝试重新建立连接,直到限制容量恢复。
您可以阅读更多关于OCI的官方FastConnect文档。



