データセンターと Azure クラウド間の CloudBridge Connector トンネルの設定
CloudBridge Connector トンネルの仕組み
-
データインテグリティ
-
データオリジン認証
-
データの機密保持 (暗号化)
-
リプレイ攻撃からの保護
-
2 つのピアは、事前共有キー認証を使用して相互に認証します。事前共有キー認証では、ピアが事前共有キー (PSK) と呼ばれるテキスト文字列を交換します。事前共有鍵は相互に照合されて認証されます。したがって、認証を成功させるには、各ピアに同じ事前共有キーを設定する必要があります。
-
その後、同僚は交渉し、以下について合意に達します。
-
暗号化アルゴリズム
-
一方のピアでデータを暗号化し、もう一方のピアでデータを復号するための暗号キー。
セキュリティプロトコル、暗号化アルゴリズム、および暗号鍵に関するこの合意は、セキュリティアソシエーション(SA)と呼ばれます。SA は一方向(シンプレックス)です。たとえば、データセンターのNetScalerアプライアンスとAzureクラウド内のゲートウェイの間にCloudBridge Connectorトンネルを設定すると、データセンターアプライアンスとAzureゲートウェイの両方に2つのSAがあります。一方の SA はアウトバウンドパケットの処理に使用され、もう 1 つの SA はインバウンドパケットの処理に使用されます。SA は、ライフタイムと呼ばれる指定された期間が経過すると期限切れになります。 -
CloudBridge Connector のトンネル構成とデータフローの例
CloudBridge Connectorのトンネル設定について考慮すべきポイント
-
CloudBridge Connectorトンネルのトンネルエンドポイントアドレスとして使用するには、NetScalerアプライアンスに公開用のIPv4アドレス(SNIPタイプ)が必要です。また、NetScalerアプライアンスはNATデバイスの背後に置かないでください。
-
Azure は、CloudBridge Connector トンネルの次の IPsec 設定をサポートしています。そのため、CloudBridge Connectorトンネル用のNetScalerを構成する際には、同じIPsec設定を指定する必要があります。
-
IKE バージョン = v1
-
暗号化アルゴリズム = AES
-
ハッシュアルゴリズム = HMAC SHA1
-
-
以下を許可するには、データセンターのエッジでファイアウォールを設定する必要があります。
-
ポート 500 の任意の UDP パケット
-
ポート 4500 の任意の UDP パケット
-
任意の ESP(IP プロトコル番号 50)パケット
-
-
新しい SA を確立するために CloudBridge Connector トンネルエンドポイント間で新しい暗号キーを再ネゴシエートする IKE 再キーイングはサポートされていません。セキュリティアソシエーション (SA) の有効期限が切れると、トンネルはダウン状態になります。そのため、SA の有効期間には非常に大きな値を設定する必要があります。
-
Azureでトンネル構成を設定すると、トンネルのAzure側(ゲートウェイ)のパブリックIPアドレスとPSKが自動的に生成されるため、NetScalerでトンネル構成を指定する前にMicrosoft Azureを構成する必要があります。この情報は、NetScalerでトンネル構成を指定するために必要です。
CloudBridge Connector トンネルの設定
-
**データセンターでNetScalerアプライアンスをセットアップします。**このタスクには、NetScaler物理アプライアンス(MPX)の展開と構成、またはデータセンターの仮想化プラットフォームでのNetScaler仮想アプライアンス(VPX)のプロビジョニングと構成が含まれます。
-
CloudBridge Connector トンネル用のMicrosoft Azure の設定このタスクには、Azure にローカルネットワーク、仮想ネットワーク、ゲートウェイエンティティを作成することが含まれます。ローカルネットワークエンティティは、データセンター側のCloudBridge Connector トンネルエンドポイント(NetScalerアプライアンス)のIPアドレスと、トラフィックがCloudBridge Connector トンネルを通過するデータセンターのサブネットを指定します。仮想ネットワークは Azure 上のネットワークを定義します。仮想ネットワークの作成には、トラフィックがCloudBridge Connectorトンネルを通過して形成されるサブネットを定義することが含まれます。次に、ローカルネットワークを仮想ネットワークに関連付けます。最後に、CloudBridge ConnectorトンネルのAzure側のエンドポイントとなるゲートウェイを作成します。
-
**データセンター内のNetScalerアプライアンスをCloudBridge Connector トンネル用に構成します。**このタスクには、データセンターのNetScalerアプライアンスにIPsecプロファイル、IPトンネルエンティティ、およびPBRエンティティを作成することが含まれます。IPsec プロファイルエンティティは、CloudBridge Connector トンネルで使用する IKE バージョン、暗号化アルゴリズム、ハッシュアルゴリズム、PSK などの IPsec プロトコルパラメータを指定します。IPトンネルは、CloudBridge Connector トンネルエンドポイント(データセンターのNetScalerアプライアンスとAzureのゲートウェイ)とCloudBridge Connector トンネルで使用されるプロトコルの両方のIPアドレスを指定します。次に、IPsec プロファイルエンティティを IP トンネルエンティティに関連付けます。PBR エンティティは、CloudBridge Connector トンネルを介して相互に通信する 2 つのサブネット (データセンターと Azure クラウド) を指定します。次に、IP トンネルエンティティを PBR エンティティに関連付けます。
CloudBridge Connector トンネル用の Microsoft Azure の設定
-
Microsoft Azure のユーザーアカウントを持っています。
-
Microsoft Azure の概念を理解している。
-
Microsoft Windows Azure 管理ポータルについてはよくご存知でしょう。
-
ローカルネットワークエンティティを作成します。データセンターのネットワーク詳細を指定するためのローカルネットワークエンティティを Windows Azure に作成します。ローカルネットワークエンティティは、データセンター側のCloudBridge Connector トンネルエンドポイント(NetScaler)のIPアドレスと、トラフィックがCloudBridge Connector トンネルを通過するデータセンターのサブネットを指定します。
-
仮想ネットワークを作成します。Azure 上のネットワークを定義する仮想ネットワークエンティティを作成します。このタスクには、プライベートアドレス空間の定義が含まれます。ここで、アドレス空間に指定された範囲に属するプライベートアドレスとサブネットの範囲を指定します。サブネットのトラフィックは CloudBridge Connector トンネルを通過します。次に、ローカルネットワークエンティティを仮想ネットワークエンティティに関連付けます。この関連付けにより、Azure は仮想ネットワークとデータセンターネットワーク間の CloudBridge Connector トンネルの構成を作成できます。この仮想ネットワーク用の(作成予定の)Azureゲートウェイは、CloudBridge Connector トンネルのAzure側にあるCloudBridgeエンドポイントになります。次に、作成するゲートウェイのプライベートサブネットを定義します。このサブネットは、仮想ネットワークエンティティのアドレス空間で指定された範囲に属します。
-
Windows Azure でゲートウェイを作成します。CloudBridge ConnectorトンネルのAzure側のエンドポイントとなるゲートウェイを作成します。Azure は、パブリック IP アドレスのプールから、作成したゲートウェイに IP アドレスを割り当てます。
-
**ゲートウェイのパブリック IP アドレスと事前共有キーを収集します。**Azure 上の CloudBridge Connector トンネル設定の場合、ゲートウェイのパブリック IP アドレスと事前共有キー (PSK) は Azure によって自動的に生成されます。この情報を書き留めておきます。データセンターのNetScalerでCloudBridge Connector トンネルを構成するために必要になります。
CloudBridge Connectorトンネル用のデータセンターでのNetScaler ADCアプライアンスの構成
-
IPsec プロファイルを作成します。IPSecプロファイルエンティティは、CloudBridge Connector トンネル内のIPsecプロトコルで使用されるIKEバージョン、暗号化アルゴリズム、ハッシュアルゴリズム、PSKなどのIPsecプロトコルパラメータを指定します。
-
IPsec プロトコルを使用して IP トンネルを作成し、IPsec プロファイルをそれに関連付けます。IPトンネルは、ローカルIPアドレス(NetScalerアプライアンスで構成されたパブリックSNIPアドレス)、リモートIPアドレス(AzureのゲートウェイのパブリックIPアドレス)、CloudBridge Connector トンネルのセットアップに使用されるプロトコル(IPsec)、およびIPsecプロファイルエンティティを指定します。作成された IP トンネルエンティティは、CloudBridge Connectorトンネルエンティティとも呼ばれます。
-
PBR ルールを作成し、IP トンネルをそれに関連付けます。PBR エンティティは一連の条件と IP トンネル (CloudBridge Connector トンネル) エンティティを指定します。送信元 IP アドレスの範囲と宛先 IP の範囲は、PBR エンティティの条件です。送信元 IP アドレスの範囲を設定してトラフィックがトンネルを通過するデータセンターのサブネットを指定し、宛先 IP アドレスの範囲を設定してトラフィックが CloudBridge Connector トンネルを通過する Azure サブネットを指定する必要があります。データセンターのサブネット内のクライアントから送信され、Azure クラウド上のサブネット内のサーバー宛てのリクエストパケットはすべて、PBR エンティティの送信元と宛先 IP 範囲と一致します。その後、このパケットはCloudBridge Connector のトンネル処理の対象と見なされ、PBRエンティティに関連付けられたCloudBridge Connector トンネルを介して送信されます。
add ipsec profile <name> -psk <string> -ikeVersion v1
add ipTunnel <name> <remote> <remoteSubnetMask> <local> -protocol IPSEC –ipsecProfileName <string>
add pbr <pbrName> ALLOW –srcIP <subnet-range> -destIP <subnet-range> ipTunnel <tunnelName> apply pbrs
> add ipsec profile CB_Azure_IPSec_Profile -psk DkiMgMdcbqvYREEuIvxsbKkW0FOyDiLM -ikeVersion v1 –lifetime 31536000
Done
> add iptunnel CB_Azure_Tunnel 168.63.252.133 255.255.255.255 66.165.176.15 –protocol IPSEC –ipsecProfileName CB_Azure_IPSec_Profile
Done
> add pbr CB_Azure_Pbr -srcIP 10.102.147.0-10.102.147.255 –destIP 10.20.0.0-10.20.255.255 –ipTunnelCB_Azure_Tunnel
Done
> apply pbrs
Done
-
Webブラウザーを使用してGUIにアクセスし、データセンターのNetScalerアプライアンスのIPアドレスに接続します。
-
右側のペインの「 はじめに」で、「CloudBridge の作成/監視」をクリックします。
-
「 始める」をクリックします。
注:NetScalerアプライアンスでCloudBridge Connector トンネルがすでに構成されている場合、この画面は表示されず、CloudBridge Connector のセットアップペインが表示されます。 -
CloudBridge セットアップペインで、 Microsoft WindowsAzure をクリックします。

-
Azure 設定ペインの「 ゲートウェイ IP アドレス 」フィールドに、Azure ゲートウェイの IP アドレスを入力します。次に、NetScalerアプライアンスとゲートウェイの間にCloudBridge Connector トンネルが設定されます。 サブネット(IP範囲) テキストボックスに、トラフィックがCloudBridge Connectorトンネルを通過するサブネット範囲(Azureクラウド内)を指定します。[続行] をクリックします。

-
ペインの**ドロップダウンリストから、NetScaler ADCアプライアンスで構成されているパブリックにアクセス可能なSNIPアドレスを選択します。サブネット (IP 範囲)テキストボックスに、トラフィックが CloudBridge Connector トンネルを通過するローカルサブネット範囲を指定します。[続行] をクリックします。

-
「 CloudBridge 設定 」ペインの「CloudBridge 名」テキストボックスに、作成するCloudBridge の名前を入力します。

-
「暗号化アルゴリズム」と「ハッシュアルゴリズム」ドロップダウンリストから、それぞれ AES と HMAC_SHA1 アルゴリズムを選択します。事前共有セキュリティキーテキストボックスに、セキュリティキーを入力します。
-
[完了] をクリックします。
CloudBridge Connector トンネルの監視
NetScaler ADCアプライアンスでのCloudBridge Connectorトンネルの統計情報の表示
MicrosoftのAzureでのCloudBridge Connectorのトンネルの統計情報の表示
| 統計カウンタ | Specifies |
|---|---|
| データイン | ゲートウェイが作成されてから、Azure ゲートウェイが CloudBridge Connector トンネルを介して受信したキロバイトの総数。 |
| データアウト | ゲートウェイが作成されてから、Azure ゲートウェイが CloudBridge Connector トンネルを介して送信したキロバイトの総数。 |
-
Microsoft Azure アカウントの認証情報を使用して、 Windows Azure 管理ポータルにログオンします 。
-
「 仮想ネットワーク 」タブの「名前」列で、統計情報を表示したいCloudBridge Connectorトンネルに関連する仮想ネットワークエンティティを選択します。

-
仮想ネットワークのダッシュボードページで 、CloudBridge Connectorトンネルのデータ入力カウンターとデータ出力カウンターを表示します。
