设置 Cato IPsec 隧道到您的 Azure 虚拟网络网关

Prev Next

概概览

本文描述了如何使用 Azure 虚拟网络网关,通过单一或多个 VPN 连接将 Azure 资源连接到 Cato Cloud。

Cato 支持与 Azure 虚拟网络网关的基于路由的 IPsec 隧道和 BGP 提供:

  • 使用 BGP 进行动态路由交换

  • 隧道间的自动故障切换

  • 跨多个 Cato PoPs 的高可用性

根据您的冗余需求,您可以部署以下架构之一:

部署

说明

单一主隧道

一个本地网络网关,具有单一活跃隧道。 适用于测试或非关键环境。

双主要 (Active-Active) 隧道

从相同本地网络网关(同一个 PoP)拥有两个活跃隧道,用于负载平衡和 Azure 端冗余。

注意:为了实现有效的负载平衡,隧道之间的 BGP 指标必须相同。

主 + 次 (Active-Passive) 隧道

使用不同 Cato PoPs 的两个本地网络网关,实现端到端的完全冗余。 推荐用于生产部署。

Azure 组件

组件

说明

虚拟网络网关

主要 Azure 端点是 IPsec 隧道终止并运行 BGP 的位置。

本地网络网关

Azure 对远程 VPN 端点的表示。 在此部署中,Cato PoP 充当本地网络网关。

VPN 连接

虚拟网络网关与本地网络网关 (PoP) 之间的 IPsec/BGP 关系

虚拟网络 (VNet)

提供 Azure 地址空间,并包含虚拟网络网关所需的网关子网

虚拟网络路由器

基于动态学习的 BGP 路由进行流量路由。

在虚拟网络网关和您的 PoP 之间创建单一隧道

本节描述了如何在 Cato 站点和 Azure 虚拟网络网关之间配置基于路由的单一 IPsec 隧道。

通过 Cato Cloud 创建虚拟网络网关和您的 PoP 之间的隧道:

  1. 在Cato管理应用程序中,为站点选择一个Cato已分配IP地址。

    1. 在导航菜单中,单击 网络 > IP 分配。

    2. 选择一个位置。 Cato Networks分配了一个唯一的IP。

      您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。

    3. 单击 保存。

  1. 在 Azure 控制台中,创建一个虚拟网络 (VNet)。

    1. 从 Azure 市场中,创建新的虚拟网络并将其关联到一个资源组。

    2. 创建两个子网:

      • 用于虚拟网络网关的虚拟网络网关子网

      • 用于 Azure 虚拟机的工作负载子网

  1. 在 Azure 控制台中,创建虚拟网络网关。

    1. 从 Azure 市场中,创建一个新的虚拟网络网关

    2. 配置虚拟网络网关设置,包括订阅、名称和区域。

    3. 按如下方式配置以下设置:

      • 网关类型: VPN

      • SKU: VpnGw2AZ(根据所需的容量和性能选择)

      • 虚拟网络:选择先前创建的 VNet

      • 公共 IP 地址: 创建新的并添加名称

      • 启用主动-主动模式:禁用

      • 配置 BGP:启用

      • 自主系统号 (ASN): 65515。 这是 Azure 的 ASN。

      • 自定义 Azure APIPA BGP IP 地址: 169.254.21.1

    4. 点击 查看 + 创建。

    5. 部署可能需要约 30 分钟。

    6. 部署完成后,打开虚拟网络网关,在配置下收集 BGP 和 公共 IP 地址 信息。

  1. 在 Azure 控制台中,创建本地网络网关。

    1. 从 Azure 市场中,创建一个新的本地网络网关

    2. 配置本地网络网关设置,包括订阅、资源组、区域、名称以及步骤 1 中 CMA 分配的 IP 地址。

    3. 点击 下一步,在 高级设置 下进行配置:

      • 配置 BGP 设置:是

      • 自主系统号 (ASN):65512。 这是 Cato 的 ASN。

      • BGP 对等 IP 地址: 169.254.21.3。 这是 Cato BGP 对等 IP 地址。

    4. 点击 查看 + 创建。

  2. 在 Azure 控制台中,创建 VPN 连接。

    1. 打开先前创建的虚拟网络网关。

    2. 在 设置 > 连接 下,点击 添加

    3. 配置新连接设置,包括订阅、资源组、连接类型 (站点到站点)、名称和区域。

    4. 点击 下一步并在 设置 下配置:

      • 虚拟网络网关: 选择在步骤 3 中配置的虚拟网络网关。

      • 本地网络网关:选择在步骤 4 中配置的本地网络网关。

      • 身份验证方法:共享密码 (PSK)

      • IKE 协议:IKEv2

      • 启用 BGP:启用

      • 启用自定义 BGP 地址:启用

    5. 将其余设置保留为默认设置,然后点击 查看 + 创建。

  3. 在Cato管理应用程序中,创建并配置IPsec站点。

    1. 从导航菜单中,点击 网络 > 站点,然后点击 新建。

      添加站点 面板打开,

    2. 按以下方式配置站点设置:

      • 名称: Azure IPSec(示例)

      • 类型:云数据中心

      • 连接类型: IPsec IKEv2

      • 国家:配置站点所在的国家。

      • 州:如果该国家是美国。

      • 许可证:选择适当的许可证。

      • 原生范围: Azure 工作负载 VNet 子网之一。

    3. 点击应用。

    4. 在 站点 屏幕上,单击新的 Azure IPSec 站点。

    5. 从导航菜单中,点击 站点配置 > IPsec

    6. 展开主节并配置以下设置:

      • Cato IP(出口):在上面步骤 1 中分配的唯一 IP 地址。

      • 点击下面的 新建 按钮并配置 PRIMARY1 隧道。

      • 将 角色 定义为 WAN1。

      • 公共 IP 地址: 来自虚拟网络网关配置的公共 IP 地址。

      • 私有 IP

        • Cato:169.254.21.3

        • 站点:169.254.21.1

      • 带宽(下行 和 上行):根据站点许可证的带宽。

      • 设置/更改 PSK:在第 5 步配置的预共享密钥

    1. 点击应用。

  4. 在 初始化消息参数 下,确保选定的算法为 自动 且 Diffie-Hellman 组为 2 (1024-bit)。

  5. 为站点配置BGP设置。

    1. 从导航菜单中,选择 站点配置 > BGP。

    2. 点击新建。 (添加 BGP 邻居) 面板打开。

    3. 配置 常规 设置:

      • 描述:Azure Peer 1(示例)

      • ASN设置

        • 对等:65515

        • Cato:65512

      • IP > 对等:169.254.21.1

    4. 为 BGP 路由配置 策略 设置:

      • 选择要宣告的路由(默认路由和/或所有路由)以及要接受的路由(动态路由)的选项。

    1. 点击应用。

  6. 确认 IPsec 隧道和 BGP 路由的连接状态为 已连接。

    1. 从导航窗格中选择 IPsec,然后单击 连接状态。

    2. 从导航窗格中选择 BGP,然后单击 显示 BGP 状态。

注释:

Cato 路由传播到 Azure 虚拟网络网关和 VNet 默认路由表。

  1. 要查看通过 BGP 动态学习的路由,请打开虚拟网络网关并点击监控 BGP 对等。

  1. 动态路由也可以从内部 VM 的 网络接口 在 帮助 > 有效路由 中查看。

  2. 您可以通过 Hub-and-Spoke 拓扑中的 VNet 对等传播动态路由到其他 VNet。

在虚拟网络网关和 Cato PoP 之间创建主动-主动隧道

在以下过程中,我们将在一个单一的 Azure 虚拟网络网关和一个单一的 Cato PoP之间部署两个主动-主动 隧道。

该设置可用于负载平衡和部分 Azure 端冗余。

注意:

主动-主动隧道不能防止 Cato PoP 故障,因为两个隧道都终止于同一个 PoP。

如果您想配置辅助(被动)隧道并实现完全冗余,请跳过此过程并继续在虚拟网络网关和 Cato PoP 之间创建辅助(被动)隧道

通过 Cato Cloud 创建虚拟网络网关和您的 PoP 之间的主动-主动隧道:

  1. 在Cato管理应用程序中,为站点选择一个Cato已分配IP地址。

    1. 在导航菜单中,单击 网络 > IP 分配。

    2. 选择一个位置。 Cato Networks分配了一个唯一的IP。

      您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。

    3. 点击 保存。

  1. 在 Azure 控制台中,创建一个虚拟网络 (VNet)。

    1. 从 Azure 市场中,创建新的虚拟网络并将其关联到一个资源组。

    2. 创建两个子网:

      1. 用于虚拟网络网关的虚拟网络网关子网

      2. 用于 Azure 虚拟机的工作负载子网

  1. 在 Azure 控制台中,创建虚拟网络网关。

    1. 从 Azure 市场购买,创建一个新的虚拟网络网关

    2. 配置虚拟网络网关设置,包括订阅、名称和区域。

    3. 按以下方式配置下一个设置:

      • 网关类型:VPN

      • SKU:VpnGw2AZ(根据所需的容量和性能选择)

      • 虚拟网络:选择之前创建的 VNet

      • 公共 IP 地址:创建新的并添加名称

      • 启用主动-主动模式:已启用

      • 第二个公共 IP 地址:创建新的并添加名称

      • 配置 BGP:已启用

      • 自主系统编号(ASN): 65515。 这是 Azure 的 ASN。

      • 自定义 Azure APIPA BGP IP 地址:169.254.21.1

      • 第二个自定义 Azure APIPA BGP IP 地址:169.254.21.2

    4. 点击 查看 + 创建。

    5. 部署大约需要 30 分钟。

    6. 部署完成后,打开虚拟网络网关,在“配置”下收集 BGP 和 公共 IP 地址 信息。

  2. 在 Azure 控制台中,创建本地网络网关。

    1. 从 Azure 市场购买,创建一个新的本地网络网关

    2. 配置本地网络网关设置,包括订阅、资源组、区域、名称和在步骤 1 中从 CMA 分配的 IP 地址。

    3. 点击 下一步,在 高级设置 下配置:

      • 配置 BGP 设置:是

      • 自主系统编号(ASN):65512。 这是 Cato 的 ASN。

      • BGP 对等 IP 地址:169.254.21.3。 这是 Cato 的 BGP 对等 IP 地址。 Azure 只允许为单个本地网络网关设定一个对等 IP 地址。

    4. 点击 查看 + 创建。

  3. 在 Azure 控制台中,创建 VPN 连接。

    1. 打开之前创建的虚拟网络网关。

    2. 在 设置 > 连接下,点击 添加

    3. 配置新连接设置,包括订阅、资源组、连接类型(站点到站点)、名称和区域。  

    4. 点击 下一步,在 设置 下配置:

      • 虚拟网络网关:选择在步骤 3 中配置的虚拟网络网关。

      • 本地网络网关:选择在步骤 4 中配置的本地网络网关。

      • 认证方法:共享密钥 (PSK)

      • IKE 协议:IKEv2

      • 启用 BGP:启用

      • 启用自定义 BGP 地址:启用并选择主要和次要 BGP 地址。

    5. 让其余设置保持默认,然后点击 查看 + 创建。

  4. 在Cato管理应用程序中,创建并配置IPsec站点。

    1. 从导航菜单中,点击 网络 > 站点,然后点击 新建。

      添加站点 面板打开,

    2. 按以下方式配置站点设置:

      • 名称:Azure IPSec(示例)

      • 类型:云数据中心

      • 连接类型:IPsec IKEv2

      • 国家:配置的站点所在的国家。

      • 州:如果国家是美国,则为州。

      • 许可证:选择适合的许可证。

      • 本机范围:您的任何 Azure 工作负载 VNet 子网。

    3. 点击应用。

    4. 从 站点屏幕中,点击新的 Azure IPSec 站点。

    5. 从导航菜单中,点击 站点配置 > IPsec

    6. 展开 主要部分,配置以下设置:

      • Cato IP(出口):在上一步中分配的唯一 IP 地址。

      • 点击下面的 新建按钮并配置 PRIMARY1 隧道。

      • 定义 角色为 WAN1。

      • 公共 IP:虚拟网络网关配置中的公共 IP 地址。

      • 私有 IP

        • Cato:169.254.21.3

        • 站点:169.254.21.1

      • 带宽(下行和上行):根据站点许可证的带宽。

      • 设置/更改 PSK:在步骤 5 中配置的预共享密钥

    7. 在同一主要部分中,点击 新建并配置 PRIMARY2 隧道:

      • 定义 角色为 WAN2。

      • 公共 IP:虚拟网络网关配置中的第二个公共 IP 地址。

      • 私有 IP

        • Cato:169.254.21.3

        • 站点:169.254.21.2

      • 带宽(下行和上行):根据站点许可证的带宽。

      • 设置/更改 PSK:在步骤 5 中配置的预共享密钥

    8. 点击应用。

  5. 在 初始化消息参数下,确保选择的算法为 自动,且 Diffie-Hellman 组为 2 (1024-bit)。

  6. 为站点配置BGP设置。

    1. 从导航菜单中,选择 站点配置 > BGP。

    2. 点击新建。 (添加 BGP 邻居)面板打开。

    3. 配置 常规设置:

      • 描述:Azure Peer 1(示例)

      • ASN设置

        • 对等:65515

        • Cato:65512

      • IP > 对等:169.254.21.1

    4. 配置 BGP 路由的 策略设置:

      • 选择您要宣告的路由(默认路由和/或所有路由)以及您要接受的路由(动态路由)的选项。

    5. 点击应用。

    6. 在相同 BGP 页面上,创建第二个 BGP 对等

    7. 点击新建。 (添加 BGP 邻居)面板打开。

    8. 配置 常规设置:

      • 描述:Azure Peer 2(示例)

      • ASN设置

        • 对等:65515

        • Cato:65512

      • IP > 对等:169.254.21.2

    9. 配置 BGP 路由的 策略设置:

      • 选择您要宣告的路由(默认路由和/或所有路由)以及您要接受的路由(动态路由)的选项。

    10. 点击应用。

  7. 确认 IPsec 隧道和 BGP 路由的连接状态为 已连接。

    1. 从导航窗格中,选择 IPsec,然后单击 连接状态。

    2. 从导航窗格中,选择 BGP,然后点击 显示 BGP 状态。

注释:

Cato 路由传播到 Azure 虚拟网络网关和 VNet 默认路由表。

  1. 要查看通过 BGP 动态学习的路由,请打开 虚拟网络网关 并点击 监控 BGP 对等。

  1. 您还可以通过 VNet 对等和星型拓扑从内部 VM 的 网络接口 查看动态路由,位于 帮助 > 有效路由下。

  2. 您可以通过 VNet 对等在 Hub-and-Spoke 拓扑中将动态路由传播到其他 VNet。

创建虚拟网络网关和 Cato PoP(主动-被动)之间的次要隧道

为了为 Cato 云和 Azure 提供主动-被动冗余,Azure 需要:

  • 一个虚拟网络网关

  • 两个本地网络网关

  • 两个 VPN 连接

  • 两个独立的 BGP 会话。

在正常操作下主要隧道保持活跃,而如果主要路径不可用,则第二隧道将自动使用。

以下过程描述了如何在 Azure 控制台和 Cato 管理应用程序中配置次要隧道。

注意:此过程假设您已完成创建虚拟网络网关和您的 PoP 之间的单个隧道中描述的步骤,并且主要隧道和 BGP 会话处于正常工作状态。

要通过Cato Cloud在虚拟网络网关和您的PoP之间创建冗余隧道:

  1. 在Cato管理应用程序中,为站点选择一个第二个Cato已分配的IP地址。

    1. 从导航菜单中,单击网络 > IP 分配。

    2. 选择一个位置。 Cato Networks分配了一个唯一的IP。

      您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。

    3. 点击 保存。

  2. 在Azure控制台中,编辑现有的虚拟网络网关。

    1. 在现有的虚拟网络网关中,转到设置 > 配置。

    2. 配置第二个BGP IP地址为:169.254.22.1

  3. 在Azure控制台中,创建第二个本地网络网关。

    1. 从Azure Marketplace中,创建一个新的本地网络网关。

    2. 配置本地网络网关设置,包括订阅、资源组、区域、名称和第一步中从CMA分配的IP地址。

    3. 单击下一步,并在高级设置下进行配置:

      • 配置BGP设置: 是

      • 自治系统号 (ASN): 65512。 这是Cato ASN。

      • BGP对等方IP地址: 169.254.22.3。 这是Cato BGP对等方IP地址。

    4. 点击 查看 + 创建。

  4. 在Azure控制台中,创建第二个VPN连接。

    1. 打开现有的虚拟网络网关。

    2. 在设置 > 连接下,单击添加

    3. 配置新连接设置,包括订阅、资源组、连接类型(站点到站点)、名称和区域。

    4. 单击下一步,并在设置中进行配置:

      • 虚拟网络网关:选择现有的虚拟网络网关

      • 本地网络网关:选择在步骤3中配置的本地网络网关。

      • 认证方法:共享密钥(PSK)

      • IKE协议: IKEv2

      • 启用BGP: 启用

      • 启用自定义BGP地址: 启用

      • 主要自定义BGP地址: 169.254.22.1

    5. 保持其余设置为默认值并点击 审核 + 创建。

  5. 在Cato管理应用程序中,创建并配置次要隧道。

    1. 从导航菜单,点击站点配置 > IPsec

    2. 展开次要部分并配置以下设置:

      • Cato IP (出口):在上方第1步中分配的唯一IP地址。

      • 点击下方的新建按钮,配置SECONDARY1隧道。

      • 定义角色为WAN1。

      • 公共IP:来自虚拟网络网关配置的公共IP地址。 这是与主要隧道相同的公共IP。

      • 私有 IP

        • Cato: 169.254.22.3

        • 站点: 169.254.22.1

      • 带宽 (下行 和 上行):根据站点许可证的带宽。

      • 设置/更改PSK:在步骤4中配置的预共享密钥

    3. 点击应用。

  6. 为站点配置第二个BGP对等设置。

    1. 从导航菜单,选择站点配置 > BGP。

    2. 点击新建。 (添加BGP邻居)面板打开。

    3. 配置一般设置:

      • 描述: Azure对等2(示例)

      • ASN设置

        • 对等: 65515

        • Cato: 65512

      • IP > 对等: 169.254.22.1

    4. 为BGP路由配置策略设置:选择您要广播的路由选项(默认路由和/或所有路由),以及您想要接受的路由选项(动态路由)。

    5. 点击应用。

  7. 确认IPsec隧道和BGP路由的连接状态为已连接。

    1. 从导航窗格中,选择IPsec,然后单击连接状态。

    2. 从导航窗格中,选择BGP,然后点击显示BGP状态。

注意: Cato路由会传播到Azure虚拟网络网关和VNet默认路由表。

  1. 要查看通过BGP动态学习的路由,打开虚拟网络网关并单击监控BGP对等方。

  1. 动态路由也可以从内部VM的网络接口中查看,在帮助 > 有效路由下查看。

  2. 您可以通过Hub-and-Spoke拓扑中的VNet对等连接将动态路由传播到其他VNet。