设置由Cato发起的IPsec到您的AWS Transit Gateway

Prev Next

概况

AWS Transit Gateway 提供完整网状 VPC 互联,并允许您通过单个或多个 VPN 连接访问所有的虚拟私有云(VPCs)。

Cato 支持通过 BGP 的基于路径的 IPsec 隧道到 AWS Transit Gateway,提供:

  • 使用 BGP 的动态路由交换

  • 隧道间的自动故障转移

  • 跨多个 Cato PoP 的高可用性

360002843337-image-0.png

根据您的冗余需求,您可以部署以下架构之一:

部署

描述

单一主隧道

一个客户网关,仅有一条活跃隧道。 适用于测试或非关键环境。

双主(活跃-活跃)隧道

来自同一客户网关(相同 PoP)的两个活跃隧道用于负载均衡和 AWS 端冗余。

注意:为了实现有效的负载均衡,隧道之间的 BGP 度量标准必须相同,并且必须在 AWS 端启用 ECMP 支持。

主 + 次(活跃-待命)隧道

使用不同 Cato PoP 的两个客户网关,实现完整的端到端冗余。 推荐用于生产部署。

注意:

Cato不支持AWS Transit Gateways的IKEv1 IPsec站点的基于策略的IPsec路由,仅支持使用BGP的基于路由的IPsec。

AWS 组件

组件

说明

传输网关 (TGW)

连接多个 VPC 和 VPN 附件的中央路由枢纽。

客户网关

AWS 对远程 VPN 端点的表示。 在此部署中,Cato PoP 作为客户网关。

VPN 附件

使用 IPsec 隧道将传输网关连接到客户网关。

VPC 附件

将一个或多个 VPC 连接到传输网关。

传输网关路由表

存储动态学习的 BGP 路由并确定数据包转发。

在Transit Gateway和您的PoP之间创建主隧道

在以下步骤中,我们将通过Cato云连接至AWS Transit Gateway。

要通过Cato云创建Transit Gateway和您的PoP之间的隧道:

  1. 在Cato管理应用程序中,为站点选择一个Cato已分配IP地址。

    1. 从导航菜单中,单击网络 > IP 分配。

      IP_Allocation.png

    2. 选择一个位置。 Cato Networks分配了一个唯一的IP。

      您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。

    3. 单击 保存。

  2. 在 AWS 控制台中,创建传输网关。

    1. 打开 VPC 服务,然后在导航窗格中向下滚动至 传输网关

    2. 单击 创建传输网关。

    3. 配置传输网关设置,包括名称和环境所需的任何选项。

    4. 根据您的部署模型配置 VPN ECMP 支持设置:

      • 活跃-被动(主-辅): 禁用 VPN ECMP 支持,以确保传输网关首选单个 VPN 附件。

      • 活跃-活跃(双主): 启用 VPN ECMP 支持,以便在 AWS 至 Cato 之间实现多条活跃 VPN 隧道的负载均衡。

  3. 在 AWS 控制台中,创建 VPN 传输网关附件。

    1. 打开VPC服务,在导航窗格中向下滚动到转接网关,然后单击转接网关附件。

    2. 单击创建转接网关附件。

    3. 按以下方式配置转接网关附件:

      • 传输网关 ID: 选择之前创建的传输网关。

      • 连接类型: VPN

      • 客户网关: 新建

      • IP地址: 输入Cato分配的IP地址(从上面)。

      • BGP ASN: 64515

      • 路由选项: 动态(需要BGP)

    4. 单击创建附件。

    5. 单击关闭。

  4. 在 AWS 控制台中,创建 VPC 传输网关附件。

    1. 打开VPC服务,在导航窗格中向下滚动到转接网关,然后单击转接网关附件。

    2. 单击创建转接网关附件。

    3. 按以下方式配置转接网关附件:

      • 传输网关 ID: 选择相同的传输网关。

      • 连接类型: VPC

      • VPC ID: 选择将附加到传输网关的 VPC

    4. 单击创建附件。

    5. 单击关闭。

  5. 审查 VPN 连接并下载配置文件。

    1. 在VPC导航窗格中,向上滚动到虚拟私有网络(VPN),然后单击站点到站点VPN连接。

    2. 选择在上一步中创建的VPN连接的复选框,然后单击下载配置。

    3. 按以下方式配置设置:

      • 供应商: 通用

      • 平台: 通用

      • 软件: 供应商无关

        360002843397-image-6.png

    4. 单击下载。

    5. 打开下载的文件,并注意IPsec隧道#1部分以下的项目:

      • 预共享密钥

        360002843377-image-7.png

      • 外部IP地址- 虚拟私有网关

        360002923678-image-8.png

      • 内部IP地址 - 客户网关和虚拟私有网关

        360002843417-image-9.png

      • BGP配置选项 - 虚拟私有网关ASN和邻居IP地址

        360002923658-image-10.png

  6. 在Cato管理应用程序中,创建并配置IPsec站点。

    1. 从导航菜单中,点击网络 > 站点,然后点击新建。

      添加站点面板打开,

    2. 按以下方式配置站点设置:

      • 名称: AWS TGW (示例)

      • 类型: 云数据中心

      • 连接类型: IPsec IKEv2

      • 国家: 配置的站点所在地

      • 州: 如果国家是美国,则为州。

      • 许可证: 选择适合的许可证。

      • 原生范围: 任何一个AWS VPC子网。

    3. 点击 应用。

    4. 在站点屏幕中,点击新的AWS站点。

    5. 在导航菜单中,点击 站点配置 > IPsec。

    6. 展开主要部分,配置以下设置:

      • Cato IP(出口):步骤 1 中分配的唯一 IP 地址。

      • 单击下面的 新建 按钮。

      • 定义角色为WAN1。

      • 公共 IP:从 AWS 配置文件中的虚拟私有网关外部 IP 地址。

      • 私有 IP

        • 站点: 来自AWS配置文件的虚拟私有网关内部IP地址。

        • Cato: 来自AWS配置文件的客户网关内部IP地址。

      • 带宽(下行 和 上行):根据站点许可的带宽。

      • 设置/更改主要密码: 来自AWS配置文件的预共享密钥

    7. 点击 应用。

  7. 为站点配置BGP设置。

    1. 从导航菜单中,选择站点配置 > BGP。

    2. 新建集成 面板打开。 (添加BGP邻居)面板打开。

    3. 配置常规设置:

      • 描述: AWS TWG #1(示例)

      • ASN设置

        • 对等: 来自AWS配置文件的虚拟私有网关ASN

        • Cato: Cato Cloud的ASN

      • IP > 对等: 来自AWS配置文件的邻居IP地址

    4. 配置BGP路由的策略设置:

      • 选择在您要宣告的路由(默认路由和/或所有路由)以及您要接受的路由(动态路由)的选项。

    5. 点击应用。

  8. 确认IPsec隧道和BGP路由的连接状态为已连接。

    1. 从导航窗格中选择IPsec,然后单击连接状态。

    2. 从导航窗格中,选择BGP,然后点击显示BGP状态。

      注意:

      Cato 路由传播到 AWS 传输网关路由表,但不传播到 VPC 路由表。 按照下面的步骤,创建返回您本地网络的路由,在每个 VPC 中使用传输网关作为目标。

  9. 在您的AWS控制台中,在导航窗格中向下滚动到虚拟私有云并点击路由表。

  10. 选择一个与您希望通过Transit Gateway访问的VPC相关联的路由表,点击路由标签页,然后点击编辑。

  11. 点击添加路由,然后按照以下设置进行配置:

    • 目标:输入您的本地网络的子网。 这可以是一个摘要路由。

    • 目标: 选择Transit Gateway。

  12. 重复上一步以为需要访问VPC的所有本地网络创建路由。

  13. 点击保存路由。期间Always-On和防篡改被禁用多久。

  14. Repeat steps 10 - 13 for each VPC that you need to access through the Transit Gateway.

创建传输网关和 Cato PoP 之间的双主隧道(活跃-活跃)

建立AWS VPN连接时,AWS为每个客户网关提供两个VPN隧道。 这提供了 AWS 端的冗余。 然而,两个隧道必须连接到相同的 PoP。

此设置可用于配置用于负载均衡和部分冗余的活跃-活跃 IPsec 隧道。 如果您希望配置次要(被动)隧道并实现全冗余,请跳过此步骤并继续进行创建传输网关和 Cato PoP 之间的次要隧道

以下程序说明了如何在 AWS 控制台和 Cato 管理应用程序中同时配置第二个主隧道。

注释:

此过程假定您已在 Cato 管理应用程序中配置了一个到 AWS 传输网关的隧道,如创建传输网关和您的 PoP 之间的主隧道中所述。

通过 Cato 云在传输网关和您的 PoP 之间创建第二个主隧道:

  1. 下载配置文件。

    1. 在 VPC 导航窗格中,向上滚动至 虚拟私有网络(VPN) 并单击 站点到站点 VPN 连接。

    2. 选中上一节中创建的 VPN 连接的复选框,然后单击 下载配置。 

    3. 按以下方式配置设置:

      • 供应商: 通用

      • 平台: 通用

      • 软件: 供应商无关

    4. 点击 下载。

    5. 打开下载的文件,并注意 IPsec 隧道#2 部分的下列项目:

      • 预共享密钥

      • 外部 IP 地址- 虚拟私有网关

      • 内部 IP 地址 - 客户网关和虚拟私有网关

      • BGP 配置选项 - 虚拟私有网关 ASN 和邻居 IP 地址

  2. 在 Cato 管理应用程序中,配置第二个主隧道。

    1. 从导航菜单中,单击 网络 > 站点 并单击 AWS 传输网关 IPsec 站点。

    2. 展开 主要 部分并配置以下设置:

      • 点击下面的 新建 按钮。

      • 定义 角色 为 WAN2

      • 公共 IP:来自 AWS 配置文件的虚拟私有网关外部 IP 地址(隧道 2)。

      • 私有 IP

        • 站点:来自 AWS 配置文件的虚拟私有网关内部 IP 地址。

        • Cato:来自 AWS 配置文件的客户网关内部 IP 地址。

      • 带宽(下行 和 上行):根据站点许可的带宽。

      • 设置/更改 PSK:来自 AWS 配置文件的预共享密钥
         

      1. 点击应用。

  3. 为站点的第二个主隧道配置 BGP 设置。

    1. 在导航菜单中,选择 站点配置 > BGP。

    2. 点击新建。 添加规则 面板将打开。

    3. 配置 常规 设置:

      • 描述: AWS TWG #2(示例)

      • ASN设置

        • 对等: 来自 AWS 配置文件的虚拟私有网关 ASN

        • Cato: Cato 云的 ASN

      • IP > 对等: 来自 AWS 配置文件的邻居 IP 地址

    4. 为 BGP 路由配置策略设置

      • 选择您要公布的路由选项(默认路由 和/或 所有路由)以及您要接受的路由(动态路由)。

    5. 点击 应用,然后点击 保存。

  4. 确认 IPsec 隧道和 BGP 路由的连接状态为 已连接。

    1. 从导航窗格中选择 IPsec,然后单击 连接状态。

    2. 从导航窗格中选择 BGP,然后单击 显示 BGP 状态,并检查第二个主隧道的状态。

创建传输网关和 Cato PoP 之间的次要隧道 (活跃-被动)

为了为 Cato 云和 AWS 提供活跃-被动冗余,您必须在 AWS 中创建两个客户网关,然后从一个客户网关定义一个主要隧道,从另一个客户网关定义一个次要隧道。 这样您就可以在不同位置的PoP上配置主要和次要隧道。

以下程序说明了如何在 AWS 控制台和 Cato 管理应用程序中同时配置次要隧道

注意:

本程序假设您已经在 Cato 管理应用程序中配置了一个到 AWS 传输网关的隧道,如创建传输网关和您的 PoP 之间的主隧道中所述。

要通过Cato Cloud在Transit Gateway和您的PoP之间创建冗余隧道:

  1. 在Cato管理应用程序中,为站点选择一个Cato已分配IP地址。

    1. 从导航菜单中,单击网络 > IP 分配。

      IP_Allocation.png

    2. 选择一个位置。 Cato Networks分配了一个唯一的IP。

      您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。

    3. 应用程序在 集成的应用程序 表中显示,状态为 已连接。

  2. 在 AWS 控制台中,创建 VPN 传输网关附件。

    1. 打开VPC服务,在导航窗格中向下滚动到转接网关,然后单击转接网关附件。

    2. 单击创建转接网关附件。

    3. 按以下方式配置转接网关附件:

    4. 单击创建附件。

    5. 单击关闭。

  3. 审查 VPN 连接并下载配置文件。

    1. 在VPC导航窗格中,向上滚动到虚拟私有网络(VPN),然后单击站点到站点VPN连接。

    2. 选择在上一步中创建的VPN连接的复选框,然后单击下载配置。

    3. 按以下方式配置设置:

      • 供应商: 通用

      • 平台: 通用

      • 软件: 供应商无关

    4. 单击下载。

    5. 打开下载的文件,并注意IPsec隧道#1部分以下的项目:

      • 预共享密钥

        360002843377-image-7.png

      • 外部IP地址- 虚拟私有网关

        360002923678-image-8.png

      • 内部IP地址 - 客户网关和虚拟私有网关

        360002843417-image-9.png

      • BGP配置选项 - 虚拟私有网关ASN和邻居IP地址

        360002923658-image-10.png

  4. 在Cato管理应用程序中,配置AWS转接网关IPsec站点用于冗余隧道。

    1. 从导航菜单中,单击网络 > 站点并单击AWS转接网关IPsec站点。

    2. 在导航菜单中,点击 站点配置 > IPsec。

    3. 展开次要部分并配置以下设置:

      • Cato IP(出口):步骤 1 中分配的唯一 IP 地址。

      • 单击下面的 新建 按钮。

      • 定义角色为 WAN1。

      • 公共 IP:从 AWS 配置文件中的虚拟私有网关外部 IP 地址。

      • 私有 IP

        • 站点: 来自AWS配置文件的虚拟私有网关内部IP地址。

        • Cato: 来自AWS配置文件的客户网关内部IP地址。

      • 带宽(下行 和 上行):根据站点许可的带宽

      • 设置/更改主要密码: 来自AWS配置文件的预共享密钥

    4. 单击 保存。

  5. 配置站点冗余隧道的BGP设置。

    1. 从导航菜单中,选择站点配置 > BGP。

    2. 新建集成 面板打开。 添加规则 面板将打开。

    3. 配置常规设置:

      • 描述: AWS TWG #2(示例)

      • ASN设置

        • 对等: 来自AWS配置文件的虚拟私有网关ASN

        • Cato: Cato Cloud的ASN

      • IP > 对等: 来自AWS配置文件的邻居IP地址

    4. 配置BGP路由的策略设置:

      • 选择在您要宣告的路由(默认路由和/或所有路由)以及您要接受的路由(动态路由)的选项。

    5. 点击 应用 ,然后点击 保存。

  6. 确认IPsec隧道和BGP路由的连接状态为已连接。

    1. 从导航窗格中选择IPsec,然后单击连接状态。

    2. 从导航窗格中选择BGP,然后点击显示BGP状态,并检查次要隧道的状态。

      注意:

      Cato 路由传播到 AWS 传输网关路由表,但不传播到 VPC 路由表。 创建返回您本地网络的路由,在每个 VPC 中使用传输网关作为目标,如上第一部分所示