AWS vSockets 概述
您可以使用IPsec隧道或虚拟Socket (vSocket)将您的AWS VPC连接到Cato。 本文描述了如何在EC2实例上部署vSocket。
vSocket提供以下优势:
带宽管理控制和QoS
最大化连接到Cato云中的PoP的连接性
支持高可用性配置
有关vSocket和IPsec站点的更多信息,请参阅选择站点的连接类型。
本文假设您已经在您的AWS环境中拥有VPC。
注意:
由于中国的法规,若要在中国部署AWS vSocket站点,请联系您的Cato代表或Cato支持 。
条件
您必须具有AWS仪表板和Cato管理应用程序的管理员权限。 此外,您必须在AWS中拥有以下权限:
AWS Marketplace
密钥对创建
确保环境满足Cato Socket连接先决条件中列出的要求。
AWS 限制
AWS不支持这些网络功能:
VLAN范围
DHCP范围
创建 AWS vSocket 的高级概述
在Cato管理应用程序中,为AWS vSocket创建一个新站点。
创建AWS虚拟资源
在AWS Marketplace中,订阅Cato Networks的AMI产品以连接虚拟资源到您的EC2实例
启动vSocket实例
验证vSocket已连接到您的账户。
在 Cato 管理应用程序中创建 vSocket 站点
在Cato管理应用程序中创建AWS vSocket站点,并为vSocket生成序列号。 启动EC2实例时需要使用此序列号。
vSocket的本地IP必须与EC2实例LAN接口的IP地址相同。 子网的前三个IP地址由VPC保留。
在创建站点后,Cato管理应用程序会自动为新的vSocket生成唯一的序列号。 启动EC2实例时需要输入此序列号)。
创建 AWS 站点
要为AWS vSocket创建站点:
在 Cato 管理应用程序中,从导航菜单中选择网络 > 站点。
单击 新建。 添加站点 面板打开。

配置站点的一般设置:
输入 站点名称。
选择 站点类型。 此选项决定在拓扑窗口中使用的站点图标。
为连接类型选择vSocket AWS。
配置 国家、州和时区以设置维护时间窗口的时间范围。 国家 和 州。
根据您的 ISP 带宽配置 WAN 接口设置,包括下行和上行带宽。
配置 LAN接口设置,包括AWS站点的原生范围。 此设置必须与AWS中的LAN子网IP范围相同(见下文创建MGMT、WAN和LAN子网)。
点击 应用。 站点已添加到站点列表中。
复制 vSocket 序列号
Cato管理应用程序会自动为新的vSocket生成唯一的序列号。 配置AMI时需要输入此序列号(S/N)(见下文配置Cato AMI)。
要复制序列号:
从导航菜单中选择 网络 > 站点,然后选择站点。
从导航菜单中选择站点配置 > Socket。
复制 S/N 以用于 vSocket。
启动vSocket实例时需要输入此序列号。
创建 AWS 虚拟资源
一旦创建了vSocket,您可以创建AWS虚拟资源,并使用AWS Marketplace中的AMI模板将它们连接到您的EC2实例。
手动创建 AWS 虚拟资源
为vSocket实例创建这些虚拟资源:
注意:
如果这些资源已经存在,您可以继续进行将资源与EC2实例关联,如下。
互联网网关
三个子网 - WAN、LAN和MGMT
用于管理入站和出站通信的安全组
三个接口(ENI)- WAN、LAN和MGMT
两张路由表 - 互联网和LAN
两个弹性IP(用于WAN和MGMT接口)
为 VPC 定义互联网网关
使用AWS虚拟私有云(VPC)仪表板创建新互联网网关,并将其附加到您的VPC。

要创建新的互联网网关并将其附加到VPC,请执行以下操作:
从VPC仪表板,在导航菜单中选择虚拟私有云 > 互联网网关。
点击创建互联网网关。
在名称标签中输入互联网网关的名称。
点击创建互联网网关。 VPC仪表板显示互联网网关的详细信息。

在操作下拉菜单中,选择附加到VPC。
在附加到VPC窗口中,在可用的VPC部分,选择VPC。
点击附加互联网网关。 互联网网关已附加到您的VPC。
创建 MGMT、WAN 和 LAN 子网
在AWS中创建这些子网,然后它们会自动附加到VPC:
MGMT子网
WAN子网
LAN子网 - 这与站点的Native Range相同。
确保所有子网都在同一个AWS可用区内。

要为AWS vSocket创建子网:
在VPC仪表板中,在导航菜单中选择Virtual Private Cloud > Subnets。
点击创建子网。
在创建子网窗口中,在VPC部分选择VPC ID。
配置子网的设置:
输入子网名称。
为子网选择可用区。
输入子网的IPv4 CIDR块。 对于LAN子网 - 这与站点的Native Range相同。
要添加附加子网,请点击添加新子网并重复上一步4。
点击创建子网。 AWS创建子网并将其附加到VPC。
配置安全组
配置WAN和MGMT流量的安全组规则,使用出站规则允许所有出站流量,这样流量可以到达Cato Cloud。
创建WAN和LAN接口
为vSocket的EC2实例创建WAN和LAN接口。 使用 EC2 仪表板创建接口。
将 LAN 接口的 自定义 IP 地址设置为与本地范围的本地 IP 相同的 IP 地址。 不要使用前3个IP地址,因为它们被AWS保留。
您需要在 LAN 接口上禁用 AWS 源/目标检查,以允许 EC2 实例执行流量转发。
注意:
注意:为确保vSocket行为正确,定义自定义DHCP选项,并将受信任的服务器设定为主DNS服务器。

创建网络接口 (ENI):
从 EC2 仪表板中,在导航菜单中选择 网络 & 安全性 > 网络接口。
点击 创建网络接口。
在 创建网络接口 窗口中,选择 LAN 子网。
在Private IPv4 address 中,点击Custom 并输入用于 Native Range 的 Local IP。
在 安全组 中,选择接口的合适的安全组。
点击 创建网络接口。 AWS 创建接口。
对WAN接口重复上述步骤。
对于 LAN 接口,禁用 AWS 源/目的地跟踪:
在 网络接口窗口中,右键点击 LAN 接口并选择 更改源/目的地。 检查。

在 更改源/目标检查 窗口中,清除 启用。
单击 保存。
创建路由表
为vSocket流量创建新的或使用现有的VPC路由表:
LAN子网的专用路由表
附加LAN子网
将 Socket LAN ENI 定义为默认路由的目标(下一跳)
MGMT和WAN子网的单一Internet路由表。 此路由表用于在vSocket和Cato Cloud资源之间提供连接。
附加WAN和MGMT子网
将 Internet Gateway 定义为默认路由的目标(下一跳)
要创建Internet和LAN路由表:
从VPC仪表板,在导航菜单中选择Virtual Private Cloud > Route Tables。
单击Create route table。
在Name tag中,输入Internet或LAN路由表的名称。
选择vSocket的VPC。
单击创建。 路由表已添加到VPC。
将WAN和MGMT子网与Internet路由表关联,或将LAN子网与LAN路由表关联。
右键单击路由表并选择Edit subnet associations。 这是一个Internet路由表的示例。

在Edit subnet associations窗口中:
对于Internet路由表,选择MGMT和WAN子网
对于LAN路由表,选择LAN子网
单击 保存。 这些子网与路由表相关联。
将默认路由添加到每个路由表(首先配置 Internet 路由表,然后是 LAN)。
右键单击路由表,然后选择编辑路由。 下图显示了互联网路由表:

单击添加路由。
将新路由的目标设置为0.0.0.0/0。
在目标中,选择互联网或LAN路由表的下一跳:
对于互联网路由表,选择互联网网关并选择VPC的互联网网关。
对于LAN路由表,选择网络接口并选择LAN ENI。 下图显示了LAN路由表:

点击 保存更改。
窗口显示路由成功创建,单击关闭。
对LAN路由表重复以上步骤。
将弹性 IP 地址与接口关联
创建并将弹性IP地址与WAN和MGMT接口关联。 您可以使用从Amazon的IPv4地址池分配的公共IP地址。
注意:
注意:MGMT接口的弹性IP应自动与Cato AMI在实例创建时自动创建的MGMT接口关联,而不是手动创建的接口。
要分配弹性IP地址:
从EC2仪表板中的导航菜单中选择Network & Security > Elastic IPs。
单击分配弹性IP地址。
对于公共IPv4地址池,选择Amazon的IPv4地址池。
单击分配。 弹性IP已分配。
选择弹性IP,然后选择操作 > 关联弹性IP地址。

在关联弹性IP地址窗口中,在资源类型中选择网络接口。
在网络接口中,选择 WAN 接口。
点击关联。 弹性IP已与接口关联。
对MGMT接口重复以上步骤。
为 vSocket 配置 EC2 实例
在为 vSocket 创建所有虚拟资源后,使用 AWS Marketplace 中可用的 Cato Networks AMI 将这些资源连接到您的 EC2 实例。
EC2 支持的实例
以下 EC2 实例类型已通过 vSockets 认证:
t3.large
t3.xlarge
c3.xlarge
c4.xlarge
c5.xlarge
c5d.xlarge
c5n.xlarge(建议用于带宽超过 2Gbps 的高性能站点)
d2.xlarge
以下实例类型从Socket版本26.0.23517支持:
c7i.xlarge
c7i.2xlarge
c7i.4xlarge
c7i.8xlarge
查看这篇文章以审核实例类型的规格,帮助您选择符合站点要求的类型。
注意:
注意:如果您的区域内没有c3.xlarge或c4.xlarge实例,请联系AWS客户支持。
配置 Cato AMI
在准备好环境后,您现在可以配置 Cato Networks AMI。
配置 AMI:
从 AWS Marketplace 中,搜索 Cato Networks Virtual Socket。
点击 继续订阅。
点击 继续配置。
在 履行选项 下,选择 Amazon Machine Image。
在区域下,确保选择您的 vSocket 所在的区域。

点击 继续启动。
在 启动此软件 页面:
在 选择操作 下,选择 通过 EC2 启动。
在 EC2 实例类型 下,选择 EC2 实例。
在 VPC 设置 下,选择您要连接的 VPC。
在 子网设置 下,选择 MGMT 网络。
在 安全组设置 下,选择为该实例创建的安全组。
展开 高级网络配置,在 网络接口 下选择您创建的 MGMT 接口。
注意: 如果不选择现有接口,将创建新的接口。

在 密钥对设置 下,选择您创建的密钥对。
在 高级详细信息部分中,在 用户数据 - 可选项 下,输入从您在 Cato 管理应用程序中创建的 vSocket 站点复制的序列号。
点击 启动。
将接口附加到 vSocket 实例
在 vSocket 实例启动后,MGMT 接口会附加到它。 停止实例,然后将剩余的 WAN 和 LAN 接口连接到该实例。
注意:
注意:确保EC2实例处于停止状态,首先连接WAN接口,然后连接LAN接口。
将接口连接到 vSocket 实例:
从 EC2 仪表板,在导航菜单中选择 实例 > 实例。
右键点击 vSocket 实例并选择 停止实例。
在确认窗口中,点击 停止。 刷新窗口并确认实例状态为已停止。
在导航菜单中选择网络 & 安全性 > 网络接口。
将WAN接口连接到实例:
右键单击WAN接口,然后选择附加接口。
在附加网络接口窗口中,在实例中选择vSocket实例。
单击附加。
为LAN接口重复前面的三个步骤。
完成vSocket安装
在您将接口附加到vSocket后,启动实例并确认它连接到Cato Cloud。 在vSocket连接到Cato Cloud后, 它会自动更新到最新的Socket版本。
完成vSocket安装:
从EC2仪表板的导航菜单中,选择Instances > Instances。
右键点击vSocket实例并选择 启动实例。
如果实例已在运行,请重启。在Cato管理应用中,选择我的网络 > 拓扑结构。
确认AWS站点已连接到Cato Cloud。
(可选)连接到 Socket WebUI
我们不建议使用弹性IP地址连接到AWS vSocket WebUI。 如果需要登录到 Socket WebUI,请使用以下设置:
使用 MGMT 弹性 IP 地址作为 vSocket 的公共 IP 地址
创建一个Security规则,以允许来自单个IP地址(即Elastic IP地址)的入站流量
用户名是 admin
默认密码是 vSocket EC2 实例的 实例 ID
(可选)将流量路由到 EC2 实例
如果您的应用程序 EC2 实例与非本地范围的子网(不是 vSocket LAN 接口子网)相关联,在 Cato 管理应用程序中为站点的 网络 部分添加一个路由范围。
要将流量路由到 EC2 实例:
从导航菜单中选择 网络 > 站点,然后选择站点。
从导航菜单中选择 站点配置 > 网络。
在 LAN 部分,点击 新建。 新建 IP 范围 面板打开。
输入IP范围的名称。
将范围的 类型 设置为 路由。
输入 子网 IP 范围。
将 网关 IP 设置为 VPC 路由器,即本地范围子网的第一个主机 IP 地址。
(可选) 为范围配置 静态 NAT。
点击 应用。 范围已添加到 网络 屏幕。

上面的截图显示了路由范围的这些示例设置:
原生范围 - 10.0.2.0/24
路由范围 - 10.0.26.0/24
网关 IP - 10.0.2.1
(可选)为 EC2 实例配置 IMDSv2
IMDS(实例元数据服务)提供了安全访问以获取实例的元数据。 Cato 使用此服务获取以下信息:
用户数据中的序列号
实例 ID
与 HA 相关的信息
用于修改路由表的密钥和主机名设置
从 Socket v20 版本 18221 开始,Cato 正在增加对 IMDSv2 的支持。
要配置实例以使用 IMDSv2:
在 AWS 中,选择您要配置的实例。
选择 操作 > 实例设置。
在修改实例元数据选项部分,选择IMDS下的必填。
单击 保存。
此变化不会导致任何停机。 但是,如果您有一个 HA 部署,则必须配置主要和次要实例使用相同的 IMDS 版本。