Citrix ADC アプライアンスと AWS 上の仮想プライベートGateway 間の CloudBridge Connectorトンネルの設定
| IPSec のプロパティ | 設定 |
|---|---|
| IPSec モード | トンネルモード |
| IKE のバージョン | バージョン1 |
| IKE 認証方法 | 事前共有キー |
| 暗号化アルゴリズム | AES |
| ハッシュ関数 | HMAC SHA1 |
CloudBridge Connectorのトンネル設定とデータフローの例
| データセンター側のCloudBridge Connectorトンネルエンドポイント(NS_アプライアンス-1)のIPアドレス | 66.165.176.15 | |
|---|---|---|
| AWS の CloudBridge Connectorトンネルエンドポイント(AWS-Virtual-Private-Gateway-1)の IP アドレス | 168.63.252.133 | |
| データセンターのサブネット。トラフィックは CloudBridge Connectorのトンネルを通過します。 | 10.102.147.0/24 | |
| AWS サブネット。トラフィックは CloudBridge Connectorトンネルを通過します。 | 10.20.20.0/24 |
| Customer Gateway | AWS-Customer-Gateway-1 | ルーティング = 静的、IP アドレス = インターネットでルーティング可能な CloudBridge Connectorトンネルエンドポイント IP アドレス、Citrix ADC 側のアドレス = 66.165.176.15 |
|---|---|---|
| 仮想プライベートゲートウェイ | AWS-Virtual-Private-Gateway-1 | 関連付けられた VPC = AWS VPC |
| VPN 接続 | AWS-VPN-Connection-1 | Customer Gateway = AWS-Customer-Gateway-1, Virtual Private Gateway= Virtual-Private-Gateway-1, Routing Options: Type = Static, Static IP Prefixes = Subnets on the Citrix ADC side = 10.102.147.0/24 |
| アプライアンス | 設定 |
|---|---|
| SNIP1(参考目的のみ) | 66.165.176.15 |
CloudBridge Connectorのトンネル設定について考慮すべきポイント
-
AWS では、CloudBridge Connectorトンネルに対して次の IPSec 設定がサポートされています。したがって、CloudBridge Connectorトンネル用にCitrix ADCアプライアンスを構成するときは、同じIPSec設定を指定する必要があります。
-
IKE version = v1
-
Encryption algorithm = AES
-
Hash algorithm = HMAC SHA1
-
-
Citrix ADC側でファイアウォールを構成して、次のことを許可する必要があります。
-
ポート 500 の任意の UDP パケット
-
ポート 4500 に対する任意の UDP パケット
-
任意の ESP(IP プロトコル番号 50)パケット
-
-
Citrix ADC でトンネル設定を指定する前に Amazon AWS を設定する必要があります。これは、トンネルの AWS エンド(Gateway)と PSK のパブリック IP アドレスは、AWS でトンネル設定を設定すると自動的に生成されるためです。この情報は、Citrix ADCアプライアンスのトンネル構成を指定するために必要です。
-
AWS Gateway は、ルート更新のための静的ルートと BGP プロトコルをサポートしています。Citrix ADCアプライアンスは、AWSGateway へのCloudBridge Connectorトンネル内のBGPプロトコルをサポートしていません。したがって、トンネルを通るトラフィックを適切にルーティングするには、CloudBridge Connector トンネルの両側で適切な静的ルートを使用する必要があります。
CloudBridge Connectorトンネル用に Amazon AWS を設定する
-
Amazon AWS クラウドのユーザーアカウントがあります。
-
CloudBridge Connectorトンネルを介してCitrix ADC側のネットワークに接続するネットワークを持つ仮想プライベートクラウドがあります。
-
Amazon AWS マネジメントコンソールに精通していること。
-
カスタマーゲートウェイを作成します。カスタマーGateway は、CloudBridge Connectorのトンネルエンドポイントを表す AWS エンティティです。Citrix ADC アプライアンスと AWS Gateway 間のCloudBridge Connectorトンネルの場合、カスタマーGateway は AWS 上の Citrix ADC アプライアンスを表します。カスタマーGateway は、名前、トンネルで使用されるルーティングのタイプ(静的またはBGP)、Citrix ADC側のCloudBridge ConnectorトンネルエンドポイントIPアドレスを指定します。IPアドレスには、インターネットでルーティング可能なCitrix ADCが所有するサブネットIP(SNIP)アドレスを使用できます。Citrix ADCアプライアンスがNATデバイスの背後にある場合は、SNIPアドレスを表すインターネットでルーティング可能なNAT IPアドレスを使用できます。
-
仮想プライベートゲートウェイを作成し、VPC にアタッチします。仮想プライベートGateway は、AWS 側の CloudBridge Connectorトンネルエンドポイントです。仮想プライベートGateway を作成するときに、名前を割り当てるか、AWS に名前を割り当てることを許可します。次に、仮想プライベートGateway を VPC に関連付けます。この関連付けにより、VPC のサブネットは CloudBridge Connectorトンネルを介して Citrix ADC 側のサブネットに接続できるようになります。
-
VPN 接続を作成します。VPN 接続では、CloudBridge Connectorトンネルが作成されるカスタマーGateway と仮想プライベートGateway を指定します。また、Citrix ADC 側のネットワークの IP プレフィックスも指定します。(静的ルートエントリを介して)仮想プライベートGateway に認識されている IP プレフィックスのみが、トンネルを介して VPC からトラフィックを受信できます。また、仮想プライベートGateway は、指定された IP プレフィックスを宛先としないトラフィックをトンネル経由でルーティングしません。VPN 接続を設定した後、接続が作成されるまで数分待たなければならない場合があります。
-
ルーティングオプションを設定します。VPC のネットワークが CloudBridge Connector トンネルを経由して Citrix ADC 側のネットワークに到達するには、VPC のルーティングテーブルを設定して、Citrix ADC 側のネットワークへのルートを含めて、それらのルートを仮想プライベートGateway に向ける必要があります。次のいずれかの方法で、VPC のルーティングテーブルにルートを含めることができます。
-
ルート伝播を有効にします。ルーティングテーブルのルート伝播を有効にして、ルートが自動的にテーブルに伝播されるようにできます。VPN 設定に指定するスタティック IP プレフィクスは、VPN 接続の作成後にルーティングテーブルに伝播されます。
-
スタティックルートを手動で入力します。ルートの伝播を有効にしない場合は、Citrix ADC側でネットワークの静的ルートを手動で入力する必要があります。
-
-
ダウンロード設定。AWS で CloudBridge Connectorトンネル(VPN 接続)設定が作成されたら、VPN 接続の設定ファイルをローカルシステムにダウンロードします。Citrix ADCアプライアンスでCloudBridge Connectorトンネルを構成するために、構成ファイル内の情報が必要になる場合があります。
-
<https://console.aws.amazon.com/vpc/>で Amazon VPC コンソールを開きます。 -
\[VPN 接続\] > \[カスタマーゲートウェイ\] に移動し、\[カスタマーゲートウェイの作成\] をクリックします。
-
\[カスタマーゲートウェイの作成\] ダイアログボックスで、次のパラメータを設定し、\[はい、作成\] をクリックします。
-
Nameタグ。カスタマーGateway の名前。
-
ルーティングリスト。CloudBridge Connectorトンネルを介して相互にルートをアドバタイズするための、Citrix ADCアプライアンスと AWS 仮想プライベートGateway 間のルーティングのタイプ。 「ルーティング」リストから「静的ルーティング」を選択します。注:Citrix ADCアプライアンスは、AWSGateway へのCloudBridge Connectorトンネル内のBGPプロトコルをサポートしていません。したがって、トンネルを通るトラフィックを適切にルーティングするには、CloudBridge Connector トンネルの両側で適切な静的ルートを使用する必要があります。
-
IPアドレス。Citrix ADC側のインターネットルーティング可能なCloudBridge ConnectorトンネルエンドポイントIPアドレスです。IPアドレスには、インターネットでルーティング可能なCitrix ADCが所有するサブネットIP(SNIP)アドレスを使用できます。Citrix ADCアプライアンスがNATデバイスの背後にある場合は、SNIPアドレスを表すインターネットでルーティング可能なNAT IPアドレスを使用できます。
-
-
\[VPN 接続\] > \[仮想プライベートゲートウェイ\] に移動し、\[仮想プライベートゲートウェイの作成\] をクリックします。
-
仮想プライベートGateway の名前を入力し、\[Yes, Create\] をクリックします。
3. 作成した仮想プライベートGateway を選択し、\[Attach to VPC\] をクリックします。 4. \[Attach to VPC\] ダイアログボックスで、リストから VPC を選択し、\[Yes, Attach\] を選択します。
-
\[VPN 接続\] > \[VPN 接続\] に移動し、\[VPN 接続の作成\] をクリックします。
-
\[VPN 接続の作成\] ダイアログボックスで次のパラメータを設定し、\[Yes, Create\] を選択します。
-
Nameタグ。VPN 接続の名前。
-
仮想プライベートゲートウェイ。前に作成した仮想プライベートGateway を選択します。
-
カスタマーゲートウェイ。\[既存\] を選択します。次に、ドロップダウンリストから、以前に作成したカスタマーGateway を選択します。
-
ルーティングオプション。仮想プライベートGateway とカスタマーGateway(Citrix ADCアプライアンス)の間のルーティングのタイプ。\[静的\] を選択します。[静的IPプレフィックス]フィールドで、Citrix ADC側のサブネットのIPプレフィックスをカンマで区切って指定します。
-
-
\[ルートテーブル\] に移動し、トラフィックが CloudBridge Connector トンネルを通過するサブネットに関連付けられているルーティングテーブルを選択します。
-
詳細ペインの \[Route Propagation\] タブで、\[Edit\]を選択し、仮想プライベートGateway を選択して、\[Save\] を選択します。
-
「 ルートテーブル 」に移動し、ルーティングテーブルを選択します。
-
\[ルート\] タブで、\[編集\] をクリックします。
-
\[Destination\] フィールドに、CloudBridge Connectorトンネル(VPN 接続)で使用される静的ルートを入力します。
-
\[Target\] リストから仮想プライベートGateway ID を選択し、\[Save\] をクリックします。
-
\[VPN 接続\] に移動し、VPN 接続を選択し、\[設定のダウンロード\] をクリックします。
-
\[ダウンロード構成\] ダイアログボックスで、次のパラメータを設定し、\[はい、ダウンロード\] をクリックします。
-
ベンダー。\[汎用\] を選択します。
-
プラットフォーム。\[汎用\] を選択します。
-
ソフトウェア。「 ベンダーに依存しない」を選択します。
-
CloudBridge Connectorトンネル用のCitrix ADCアプライアンスの構成
-
IPSecプロファイルを作成します。IPSec プロファイルエンティティは、CloudBridge Connectorトンネル内の IPSec プロトコルで使用される IKE バージョン、暗号化アルゴリズム、ハッシュアルゴリズム、PSK などの IPSec プロトコルパラメータを指定します。
-
IPSec プロトコルを使用する IP トンネルを作成し、IPSec プロファイルを関連付けます。IPトンネルは、ローカルIPアドレス(Citrix ADCアプライアンスで設定されたSNIPアドレス)、リモートIPアドレス(AWSの仮想プライベートGateway のパブリックIPアドレス)、CloudBridge Connectorトンネルのセットアップに使用されるプロトコル(IPSec)、およびIPSecプロファイルエンティティを指定します。作成された IP トンネルエンティティは、CloudBridge Connectorトンネルエンティティとも呼ばれます。
-
**PBR ルールを作成し、IP トンネルに関連付けます。**PBR エンティティは、一連のルールと IP トンネル (CloudBridge Connectorトンネル) エンティティを指定します。送信元 IP アドレスの範囲と宛先 IP アドレスの範囲は、PBR エンティティの条件です。送信元 IP アドレス範囲を設定して、トラフィックがトンネルを通過する Citrix ADC 側のサブネットを指定します。送信先 IP アドレス範囲を設定して、トラフィックが CloudBridge Connector トンネルを通過する AWS VPC サブネットを指定します。Citrix ADC 側のサブネットのクライアントから発信され、AWS クラウドサブネットのサーバーに送信され、PBR エンティティの送信元および宛先 IP 範囲と一致するすべてのリクエストパケットは、PBR エンティティに関連付けられた CloudBridge Connector トンネルを介して送信されます。
-
add ipsec profile <name> -psk <string> -**ikeVersion** v1 -
show ipsec profile** <name>
-
add ipTunnel <name> <remote> <remoteSubnetMask> <local> -protocol IPSEC –ipsecProfileName <string> -
show ipTunnel <name>
-
add pbr <pbrName> ALLOW –srcIP <subnet-range> -destIP** <subnet-range> -*ipTunnel <tunnelName> -
apply pbrs -
show pbr <pbrName>
> add ipsec profile NS_AWS_IPSec_Profile -psk DkiMgMdcbqvYREEuIvxsbKkW0Foyabcd -ikeVersion v1 –lifetime 31536000
Done
> add iptunnel NS_AWS_Tunnel 168.63.252.133 255.255.255.255 66.165.176.15 –protocol IPSEC –ipsecProfileName NS_AWS_IPSec_Profile
Done
> add pbr NS_AWS_Pbr -srcIP 10.102.147.0-10.102.147.255 –destIP 10.20.0.0-10.20.255.255 –ipTunnel NS_AWS_Tunnel
Done
> apply pbrs
Done
-
\[ システム \] > \[ CloudBridge Connector \] > \[ **IPsec プロファイル\]**に移動します。
-
詳細ペインで、[Add] をクリックします。
-
\[IPSec プロファイルの追加\] ダイアログボックスで、次のパラメータを設定します。
-
Name
-
暗号化アルゴリズム
-
ハッシュアルゴリズム
-
IKE プロトコルバージョン(V1 を選択)
-
-
\[事前共有キー認証\] 方法を選択し、\[事前共有キーが存在します\] パラメータを設定します。
-
[Create] をクリックしてから、[Close] をクリックします。
-
\[システム\] > \[CloudBridge Connector\] > \[IP トンネル\] に移動します。
-
\[ IPv4 トンネル \] タブで、\[追加\] をクリックします。
-
\[Add IP Tunnel\] ダイアログボックスで、次のパラメータを設定します。
-
Name
-
リモート IP
-
リモートマスク
-
ローカル IP タイプ (\[ローカル IP タイプ\] ドロップダウンリストで、\[サブネット IP\] を選択します)。
-
ローカル IP(選択した IP タイプの構成済みの IP はすべて、\[ローカル IP\] ドロップダウンリストに表示されます。リストから目的の IP を選択します)。
-
プロトコル
-
IPSec プロファイル
-
-
[Create] をクリックしてから、[Close] をクリックします。
-
\[システム\] > \[ネットワーク\] > \[PBR\] に移動します。
-
\[ PBR \] タブで、\[ 追加\] をクリックします。
-
**\[PBRの作成\]**ダイアログボックスで、次のパラメータを設定します。
-
Name
-
操作(アクション)
-
ネクストホップタイプ( IP トンネルの選択)
-
IP トンネル名
-
送信元 IP の低
-
送信元 IP 高
-
宛先 IP の低
-
宛先 IP 高
-
-
[Create] をクリックしてから、[Close] をクリックします。