AWS VPCをCatoに接続するには、IPsecトンネルまたは仮想Socket(vSocket)を使用することができます。 この記事では、EC2インスタンスでのvSocketのデプロイ方法を説明します。
仮想Socket (vSocket) は次の利点を提供します:
- 帯域幅管理とQoS
- Cato クラウドのPoPへの接続性を最大化
- 高可用性構成のサポート
vSocketおよびIPsecサイトの詳細については、サイトの接続タイプを選択を参照してください。
この記事では、AWS環境にVPCが既に存在していることを前提としています。
注意
注: 中国の規制により、中国でAWS vSocketサイトをデプロイするには、Cato担当者またはCato サポートに連絡してください。
-
AWSダッシュボードおよびCato Management Applicationへの管理者権限が必要です。 さらに、次のAWSでの権限が必要です:
- AWS Marketplace
- キーペアの作成
- 環境がCatoソケット接続の前提条件に記載された要件を満たしていることを確認してください。
- Cato管理画面で、AWS vSocketのために新しいサイトを作成します。
- AWS 仮想リソースを作成
- AWS Marketplaceで、仮想リソースをEC2インスタンスに接続するためにCato Networks AMIの提供を購読してください
- vSocketインスタンスの起動
- vSocketがあなたのアカウントに接続されていることを確認します。
Cato 管理アプリケーションで AWS vSocket サイトを作成し、vSocket のシリアル番号を生成します。 このシリアル番号はEC2インスタンスを起動する際に使用されます。
仮想Socket (vSocket) のローカルIPは、EC2インスタンス上のLANインターフェースのIPアドレスと同じでなければなりません。 サブネットの最初の3つのIPアドレスはVPCによって予約されています。
サイトを作成すると、Cato管理画面が新しいvSocketのために独自のシリアル番号を自動生成します。 このシリアル番号はEC2インスタンスを起動する際に入力する必要があります)。
AWS vSocketのためのサイトを作成するには:
- Cato管理画面のナビゲーションメニューからネットワーク > サイトを選択します。
-
新規をクリックします。 サイトを追加パネルが開きます。
- サイトの 全般 設定を構成します。
- サイト名を入力します。
- サイトタイプを選択します。 このオプションは、接続構成ウィンドウでサイトに使用されるアイコンを決定します。
- 接続タイプにvSocket AWSを選択します。
- 設定 国、州、タイムゾーンを設定してメンテナンスウィンドウの時間枠を設定します。 国、および 州。
- ISP帯域幅に従って、下りおよび上り帯域幅を含むWANインタフェースの設定を設定します。
- AWSサイトのために ネイティブレンジを含むLANインタフェースの設定を構成します。 この設定はAWSのLANサブネットのIP範囲と同じでなければなりません(詳細は下記MGMT、WAN、LANサブネットの作成を参照してください)。
- 適用をクリックします。 サイトがサイトリストに追加されます。
Cato管理画面は新しいvSocketのためにユニークなシリアル番号を自動生成します。 このシリアル番号(S/N)は、AMIを設定する際に入力する必要があります(詳細は下記Cato AMIの設定参照)。
仮想Socket (vSocket) を作成した後、AWS MarketplaceのAMIテンプレートを使用してAWS仮想リソースを作成し、それらをEC2インスタンスに接続できます。
仮想Socket (vSocket) インスタンスのためにこれらの仮想リソースを作成します:
注意
注意: これらのリソースが既に存在する場合は、そのリソースをEC2インスタンスに関連付けるプロセスに進むことができます。
- インターネットゲートウェイ
- 3つのサブネット - WAN、LAN、MGMT
- (インバウンドおよびアウトバウンド通信を管理するためのセキュリティグループ
- 3つのインタフェース(ENI) - WAN、LAN、MGMT
- 2つのルートテーブル - インターネットとLAN
- 2つのElastic IP(WANおよびMGMTインタフェース用)
AWS Virtual Private Cloud (VPC) ダッシュボードを使用して新しいインターネットゲートウェイを作成し、それをVPCにアタッチします。
新しいインターネットゲートウェイを作成し、それをVPCにアタッチするために:
- VPCダッシュボードから、ナビゲーションメニューで Virtual Private Cloud > Internet Gateways を選択します。
- インターネットゲートウェイを作成 をクリックします。
- Name tag に、インターネットゲートウェイの名前を入力します。
-
インターネットゲートウェイを作成 をクリックします。 VPCダッシュボードでインターネットゲートウェイの詳細が表示されます。
- アクション ドロップダウンメニューから、 VPC にアタッチ を選択します。
- VPCにアタッチ ウィンドウの 利用可能なVPC セクションで、VPCを選択します。
- インターネットゲートウェイをアタッチ をクリックします。 インターネットゲートウェイがVPCにアタッチされます。
これらのサブネットをAWSに作成すると、それらは自動的にVPCにアタッチされます。
- MGMTサブネット
- WANサブネット
- LANサブネット - これはサイトのネイティブレンジと同じです。
すべてのサブネットが同じAWSアベイラビリティゾーンにあることを確認してください。
AWS vSocketのためのサブネットを作成するには:
- VPCダッシュボードから、ナビゲーションメニューで Virtual Private Cloud > サブネット を選択します。
- サブネットを作成 をクリックします。
- サブネットを作成 ウィンドウの VPC セクションで、 VPC ID を選択します。
- サブネットの設定を行います。
- サブネット名 を入力します。
- サブネットの アベイラビリティゾーン を選択します。
- サブネットの IPv4 CIDR ブロック を入力します。 LANサブネットの場合 - これはサイトのネイティブレンジと同じ値です。
- 追加のサブネットを追加するには、新規追加 サブネット をクリックし、前のステップ4を繰り返します。
- サブネットを作成 をクリックします。 AWSがサブネットを作成し、VPCにアタッチします。
Cato クラウドにトラフィックが到達できるように、すべてのアウトバウンドトラフィックを許可する アウトバウンドルール で、WANおよびMGMTトラフィックのセキュリティグループルールを設定します。
EC2インスタンスのvSocket用にMGMT、WAN、LANのインタフェースを作成します。 インタフェースを作成するには、EC2ダッシュボードを使用します。
LANインタフェースの カスタム IPアドレスをネイティブレンジ用のローカルIPと同じに設定します。 AWSによって予約されているため、最初の3つのIPアドレスは使用しないでください。
EC2インスタンスでトラフィックの転送を可能にするために、LANインタフェースでAWSのソース/宛先チェックを無効化する必要があります。
注意
注意: 適切なvSocket動作を確実にするために、 信頼されたサーバー をプライマリDNSサーバーとしてカスタム DHCP オプションを定義してください
ネットワークインターフェイスを作成するには (ENI):
- EC2ダッシュボードから、ナビゲーションメニューで ネットワーク & セキュリティ > ネットワークインタフェース を選択します。
- ネットワークインタフェースを作成 をクリックします。
- ネットワークインタフェースを作成 ウィンドウで、LAN サブネット を選択します。
- プライベート IPv4 アドレス で、カスタム をクリックし、ネイティブレンジ用のローカルIPを入力します。
- セキュリティグループ で、インタフェースに適したセキュリティグループを選択します。
- ネットワークインタフェースを作成 をクリックします。 AWSがインタフェースを作成します。
- MGMTインタフェースについて前のステップを繰り返します。
- LANインタフェースについては、AWSのソース/宛先トラッキングを無効にします。
-
ネットワークインタフェース ウィンドウで、LANインタフェースを右クリックし、ソース/宛先を変更 を選択します。 チェックします。
- ソース/宛先チェックを変更 ウィンドウで、有効にする をクリアします。
- 保存をクリックします。
-
vSocketトラフィック用に新規作成または既存のVPCルートテーブルを使用します。
-
LANサブネット用のプライベートルートテーブル
- LANサブネットをアタッチします
- デフォルトルートのターゲット(ネクストホップ)としてSocket LAN ENIを定義します
-
MGMTとWANサブネット用の単一インターネットルートテーブル。 このルートテーブルは、vSocketとCato クラウドリソース間の接続を提供するために使用されます。
- WANとMGMTサブネットをアタッチします
- デフォルトルートのターゲット(ネクストホップ)としてインターネットゲートウェイを定義します
インターネットおよびLANルートテーブルを作成するには:
- VPCダッシュボードから、ナビゲーションメニューで 仮想プライベートクラウド > ルートテーブル を選択します。
- ルートテーブルを作成をクリックします。
- Name tagに、インターネットまたはLANルートテーブルの名前を入力します。
- vSocketのVPCを選択します。
- 作成をクリックします。 ルートテーブルがVPCに追加されました。
- WANとMGMTサブネットをインターネットルートテーブルに、またはLANサブネットをLANルートテーブルに関連付けます。
-
ルートテーブルを右クリックし、サブネットの関連付けを編集を選択します。 これはインターネットルートテーブルの例です。
-
サブネットの関連付けを編集ウィンドウ:
- インターネットルートテーブルには、MGMTとWANサブネットを選択します
- LANルートテーブルには、LANサブネットを選択します
- 保存をクリックします。 サブネットがルートテーブルに関連付けられます。
-
- 各ルートテーブルにデフォルトルートを追加します(最初にインターネットルートテーブルを構成し、その後LANを構成)。
-
ルートテーブルを右クリックし、ルートを編集を選択します。 以下のスクリーンショットはインターネットルートテーブルを示しています:
- ルートを追加をクリックします。
- 新しいルートの宛先を0.0.0.0/0に設定します。
-
ターゲットで、インターネットまたはLANルートテーブルのネクストホップを選択します:
- インターネットルートテーブルにはインターネットゲートウェイを選択し、VPCのインターネットゲートウェイを選択します
- LANルートテーブルにはネットワーク・インタフェースを選択し、LAN ENIを選択します。 以下のスクリーンショットはLANルートテーブルを示しています:
- 変更を保存をクリックします。
- ウィンドウにルートが正常に作成されたことが表示されます。閉じるをクリックします。
-
- LANルートテーブルについて前のステップを繰り返します。
Elastic IPアドレスを作成し、WANとMGMTインターフェースに関連付けます。 AmazonのIPv4アドレスプールから割り当てられたパブリックIPアドレスを使用できます。
注意
注意: MGMTインタフェースのElastic IPはインスタンス作成中にCato AMIによって自動的に作成されるMGMTインタフェースに関連付けられるべきで、手動で作成されたものではありません。
Elastic IPアドレスを割り当てるには:
- EC2ダッシュボードから、ナビゲーションメニューでネットワーク & セキュリティ > Elastic IPsを選択します。
- Elastic IPアドレスを割り当てるをクリックします。
- パブリックIPv4アドレスプールで、AmazonのIPv4アドレスプールを選択します。
- 割り当てるをクリックします。 Elastic IPが割り当てられました。
-
Elastic IPを選択し、アクション > Elastic IPアドレスを関連付けるを選択します。
- Elastic IPアドレスを関連付けるウィンドウで、リソースタイプでネットワーク・インタフェースを選択します。
- ネットワーク・インタフェースでWANまたはMGMTインタフェースを選択します。
- 関連付けるをクリックします。 Elastic IPがインタフェースに関連付けられました。
- MGMTインタフェースについて前のステップを繰り返します。
vSocketのすべての仮想リソースを作成した後、これらのリソースをAWS Marketplaceで利用可能なCato Networks AMIを使用してEC2インスタンスに接続します。
以下のEC2インスタンスタイプはvSocket用に認定されています:
- t3.large
- t3.xlarge
- c3.xlarge
- c4.xlarge
- c5.xlarge
- c5d.xlarge
- c5n.xlarge(2Gbps以上の帯域を必要とする高性能サイトに推奨)
- d2.xlarge
インスタンスタイプの仕様を確認して、サイトの要件に適したタイプを選択するのに役立てるためにこの記事をご覧ください。
注意
注意: c3.xlarge または c4.xlarge のインスタンスがリージョン内で利用可能でない場合には、AWSカスタマーサポートに連絡してください。
環境の準備が終わったら、Cato Networks AMIを設定することができます。
AMIの設定:
- AWS Marketplace で Cato Networks Virtual Socket を検索します。
- 継続して登録をクリックします。
-
継続して設定をクリックします。
- Fulfillment optionで Amazon Machine Image を選択します。
- リージョンの下で、vSocketがあるリージョンを選択してください。
- 継続して起動をクリックします。
-
このソフトウェアを起動ページ:
- アクションを選択で、EC2 を介して起動を選択します。
- EC2 インスタンスタイプで、EC2 インスタンスを選択します。
- VPC 設定で、接続する VPC を選択します。
- サブネット設定で、MGMT ネットワークを選択します。
- セキュリティグループ設定で、このインスタンスのために作成したセキュリティグループを選択します。
-
高度なネットワーク設定を開き、ネットワークインターフェースの項目で作成した MGMT インターフェースを選択してください。
注意: 既存のインターフェースを選択しない場合、自動で新しいインターフェースが作成されます。
- キーペア設定で、作成したキーペアを選択します。
- 高度な詳細セクションでは、ユーザーデータ - オプション欄にて Cato管理画面の vSocket サイトからコピーしたシリアル番号を入力してください。
- 起動をクリックします。
vSocketインスタンスが起動した後、MGMTインターフェースがアタッチされます。 インスタンスを停止し、残りの WAN および LAN インターフェースをインスタンスにアタッチします。
注意
注意: EC2 インスタンスを停止し、最初に WAN インターフェースをアタッチし、その後で LAN インターフェースを付けてください。
vSocketインスタンスにインターフェースをアタッチするには:
- EC2 ダッシュボードから、ナビゲーションメニューで インスタンス > インスタンス を選択します。
- vSocketインスタンスを右クリックし、インスタンスを停止を選択します。
- 確認ウィンドウ内で、停止をクリックします。 ウィンドウを更新して、インスタンスの状態 が 停止済みであることを確認します。
- ナビゲーションメニューで ネットワーク&セキュリティ > ネットワークインターフェース を選択します。
- インスタンスに WAN インターフェースをアタッチ:
- WAN インターフェースを右クリックし、インターフェースをアタッチを選択します。
- ネットワークインターフェースのアタッチのウィンドウで、インスタンスセクションから vSocket インスタンスを選択します。
- アタッチをクリックします。
- LANインターフェースについて、前のステップを3つ繰り返します。
インターフェースを vSocket にアタッチした後、インスタンスを起動し、Cato クラウドに接続されていることを確認します。 vSocketがCatoクラウドに接続されると、自動的に最新のSocketバージョンに更新されます。
vSocketのインストールを完了するには:
- EC2 ダッシュボードから、ナビゲーションメニューで インスタンス > インスタンス を選択します。
- vSocket インスタンスを右クリックして、インスタンスの開始 を選択します。
インスタンスがすでに実行中の場合は、再起動します。 - Cato管理画面で マイネットワーク > 構成 を選択します。
- AWS サイトが Cato クラウドに接続されていることを確認します。
Elastic IP アドレスを使って AWS vSocket WebUI に接続することは推奨していません。 ソケットWebUIにログインする必要がある場合は、これらの設定を利用してください:
-
MGMT Elastic IP アドレスを vSocket のパブリック IP アドレスとして使用します。
- 単一の IP アドレス (Elastic IP アドレス) からの受信トラフィックを許可するためにセキュリティルールを作成します。
- ユーザ名は adminです。
- デフォルトのパスワードは、vSocket EC2 インスタンスにおける インスタンスIDです。
アプリケーション EC2 インスタンスがネイティブレンジ外のサブネット (vSocket LAN インターフェースサブネット以外のサブネット) に関連付けられている場合、Cato管理画面のサイトのネットワークセクションにてルーテッドレンジを追加します。
EC2 インスタンスへのトラフィックをルーティングするには:
- ナビゲーションメニューから ネットワーク > サイト を選択し、サイトを選択します。
- ナビゲーションメニューから サイト設定 > ネットワーク を選択します。
- LAN セクションで、新規作成をクリックします。 新しいIPレンジパネルが開きます。
- IP範囲の名称を入力してください。
- 範囲のタイプをルーテッドに設定します。
- サブネットIP範囲を入力します。
- ゲートウェイIPアドレスをVPCルーターに設定し、ネイティブレンジサブネットの最初のホストIPアドレスにします。
- (オプション) 範囲のための静的NATを設定します。
- 適用をクリックします。 範囲はネットワーク画面に追加されます。
上のスクリーンショットは、ルーテッド範囲のこれらのサンプル設定を示しています:
- ネイティブレンジ - 10.0.2.0/24
- ルーテッド範囲 - 10.0.26.0/24
- ゲートウェイIP - 10.0.2.1
IMDS(インスタンスメタデータサービス)は、インスタンスのメタデータを安全に取得するためのアクセスを提供します。 Catoはこのサービスを使って以下の情報を取得します:
- ユーザデータのシリアル番号
- インスタンスID
- 冗長化に関連する情報
- ルーティングテーブルを変更するためのキーとホスト名の設定
ソケットv20ビルド18221から、CatoはIMDSv2のサポートを追加します。
インスタンスをIMDSv2に使用するために設定するには:
- AWSで、設定したいインスタンスを選択します。
- アクション > インスタンス設定を選択します。
- インスタンスメタデータオプションを変更するセクションで、IMDSv2の下で必須を選択します。
- 保存をクリックします。
この変更はダウンタイムを引き起こしません。 しかし、冗長化デプロイメントがある場合、プライマリとセカンダリの両方のインスタンスを同じIMDSバージョンで設定する必要があります。
0件のコメント
サインインしてコメントを残してください。