データセンターと AWS クラウド間のCloudBridge Connector の設定
-
CL1 には、S1 に到達するための NS_Appliance-DC へのルートがあります。
-
NS_Appliance-DC には S1 に到達するための NS_VPX_Appliance-AWS へのルートがあります。
-
S1 には CL1 に到達するための NS_VPX_Appliance-AWS へのルートが必要です。
-
NS_VPX_Appliance-AWS には、CL1 に到達するための NS_Appliance-DC へのルートがあります。
| エンティティ | 名前 | 詳細 |
|---|---|---|
| NSIP アドレス | 66.165.176.12 | |
| SNIP アドレス | 66.165.176.15 | |
| CloudBridge Connector トンネル | CC_Tunnel_DC-AWS | CloudBridge Connector トンネルのローカルエンドポイント IP アドレス:66.165.176.15、CloudBridge Connector トンネルのリモートエンドポイント IP アドレス:168.63.252.133、GRE トンネルの詳細-名前= CC_Tunnel_DC-AWS |
| エンティティ | 名前 | 詳細 |
|---|---|---|
| NSIPアドレス | 10.102.25.30 | |
| NSIP アドレスにマップされたパブリック EIP アドレス | 168.63.252.131 | |
| SNIP アドレス | 10.102.29.30 | |
| SNIP アドレスにマップされたパブリック EIP アドレス | 168.63.252.133 | |
| CloudBridge Connector トンネル | CC_Tunnel_DC-AWS | CloudBridge Connector トンネルのローカルエンドポイント IP アドレス:168.63.252.133、CloudBridge Connector トンネルのリモートエンドポイント IP アドレス:66.165.176.15; GRE トンネルの詳細名前= CC_Tunnel_DC-AWS、IPsec プロファイルの詳細、名前= CC_Tunnel_DC-AWS、暗号化アルゴリズム = AES、ハッシュアルゴリズム = HMAC SHA1 |
前提条件
-
AWSクラウド上でCitrix ADC仮想アプライアンス(VPX)のインスタンスをインストール、設定、起動します。NetScaler VPXをAWSにインストールする手順については、「AWS でのCitrix ADC VPXインスタンスのデプロイ」を参照してください。
-
Citrix ADC物理アプライアンスを展開して構成するか、またはデータセンター内の仮想化プラットフォームでCitrix ADC仮想アプライアンス(VPX)をProvisioning して構成します。
-
CloudBridge Connector のトンネルエンドポイントのIPアドレスが相互にアクセスできることを確認してください。
NetScaler VPX ライセンス
-
Citrix Webサイト内のライセンスポータルを使用して、有効なライセンスを生成します。
-
ライセンスをインスタンスにアップロードします。
構成の手順
-
IPsec プロファイル— IPsec プロファイルエンティティは、CloudBridge Connector トンネルの両方のピアの IPsec プロトコルが使用する IKE バージョン、暗号化アルゴリズム、ハッシュアルゴリズム、PSK などの IPsec プロトコルパラメータを指定します。
-
GRE トンネル— IP トンネルは、ローカル IP アドレス (ローカルピアに設定されたパブリック SNIP アドレス)、リモート IP アドレス (リモートピアに設定されたパブリック SNIP アドレス)、CloudBridge Connector トンネルのセットアップに使用されるプロトコル (GRE)、および IPsec プロファイルエンティティを指定します。
-
PBR ルールを作成し、それに IP トンネルを関連付けます。PBR エンティティは、条件セットと IP トンネルエンティティを指定します。送信元 IP アドレスの範囲と宛先 IP の範囲は、PBR エンティティの条件です。送信元 IP アドレス範囲と宛先 IP アドレス範囲を設定して、トラフィックが CloudBridge Connector トンネルを通過するサブネットを指定する必要があります。たとえば、データセンター内のサブネット上のクライアントから発信され、AWS クラウド内のサブネット上のサーバー宛てのリクエストパケットがあるとします。このパケットがデータセンターのNetScalerアプライアンス上のPBRエンティティの送信元および宛先IPアドレス範囲と一致する場合、PBRエンティティに関連付けられたCloudBridge Connector トンネルを介して送信されます。
-
add ipsec profile <name> [-**ikeVersion** ( V1 | V2 )] [-**encAlgo** ( AES | 3DES ) ...] [-**hashAlgo** <hashAlgo> ...] [-**lifetime** <positive_integer>] (-**psk** | (-**publickey** <string> -**privatekey** <string> -**peerPublicKey** <string>)) [-**livenessCheckInterval** <positive_integer>] [-**replayWindowSize** <positive_integer>] [-**ikeRetryInterval** <positive_integer>] [-**retransmissiontime** <positive_integer>] -
**show ipsec profile** <name>
-
add ipTunnel <name> <remote><remoteSubnetMask> <local> [-protocol <protocol>] [-ipsecProfileName <string>] -
show ipTunnel <name>
-
add ns pbr <pbr_name> ALLOW -srcIP = <local_subnet_range> -destIP = <remote_subnet_range> -ipTunnel <tunnel_name> -
apply ns pbrs -
show ns pbr <pbr_name>
> add ipsec profile CC_Tunnel_DC-AWS -encAlgo AES -hashAlgo HMAC_SHA1
Done
> add ipTunnel CC_Tunnel_DC-AWS 168.63.252.133 255.255.255.0 66.165.176.15 –protocol GRE -ipsecProfileName CC_Tunnel_DC-AWS
Done
> add ns pbr PBR-DC-AWS ALLOW –srcIP 66.165.176.15 –destIP 168.63.252.133 ipTunnel CC_Tunnel_DC-AWS
Done
> apply ns pbrs
Done
-
Webブラウザーのアドレス行にNetScalerアプライアンスのNSIPアドレスを入力します。
-
アプライアンスのアカウント認証情報を使用して、NetScalerアプライアンスのGUIにログオンします。
-
右側のペインの「 はじめに」で、「CloudBridge の作成/監視」をクリックします。
-
アプライアンスで CloudBridge Connector トンネルを初めて設定すると、 ウェルカム画面が表示されます 。
-
「 ようこそ 」画面で、「 はじめに」をクリックします。
-
CloudBridge Connector のセットアップペインで 、 Amazon ウェブサービスをクリックします
-
Amazon ペインで、AWS アカウントの認証情報 (AWS アクセスキー ID と AWS シークレットアクセスキー) を入力します。これらのアクセスキーは AWS GUI コンソールから取得できます。[続行] をクリックします。
-
NetScalerペインで 、AWS上で実行されているNetScaler仮想アプライアンスのNSIPアドレスを選択します。次に、NetScaler仮想アプライアンスのアカウント認証情報を入力します。[続行] をクリックします。
-
CloudBridge Connector 設定ペインで 、次のパラメータを設定します。
-
CloudBridge Connector 名— ローカルアプライアンス上の CloudBridge Connector 設定の名前。ASCII アルファベット文字またはアンダースコア (_) 文字で始まり、ASCII 英数字、アンダースコア、ハッシュ (#)、ピリオド (.)、スペース、コロン (:)、アットマーク (@)、等号 (=)、およびハイフン (-) のみを含める必要があります。CloudBridge Connector の設定を作成した後は変更できません。
-
-
「 ローカル設定」で、次のパラメータを設定します。
-
サブネット IP— CloudBridge Connector トンネルのローカルエンドポイントの IP アドレス。SNIP タイプのパブリック IP アドレスでなければなりません。
-
-
「 リモート設定」で、次のパラメータを設定します。
-
サブネット IP— AWS 側の CloudBridge Connector トンネルエンドポイントの IP アドレス。AWS上のNetScaler VPXインスタンス上のSNIPタイプのIPアドレスである必要があります。
-
NAT—AWS上のNetScaler VPXインスタンスで構成されたSNIPにマップされているAWSのパブリックIPアドレス(EIP)。
-
-
PBR 設定で、次のパラメータを設定します。
-
操作— 等しい (=) または等しくない (!=) 論理演算子。
-
送信元 IP Low:発信IPv4 パケットの送信元 IP アドレスと一致する最も低い送信元 IP アドレス。
-
送信元 IP 高:発信 IPv4 パケットの送信元 IP アドレスと一致する最大の送信元 IP アドレス。
-
操作— 等しい (=) または等しくない (!=) 論理演算子。
-
宛先 IP Low:発信IPv4 パケットの宛先 IP アドレスと一致する最も低い宛先 IP アドレス。
-
宛先 IP 高:発信 IPv4 パケットの宛先 IP アドレスと一致する最大の宛先 IP アドレス。
-
-
-
暗号化アルゴリズム— CloudBridge トンネルの IPsec プロトコルで使用される暗号化アルゴリズム。
-
ハッシュアルゴリズム— CloudBridge トンネルの IPsec プロトコルで使用されるハッシュアルゴリズム。
-
キー— 次の IPsec 認証方法のいずれかを選択して、2 つのピアが相互認証に使用します。
-
自動生成キー— ローカルアプライアンスによって自動的に生成される事前共有キー (PSK) と呼ばれるテキスト文字列に基づく認証。ピアの PSK キーは相互に照合されて認証されます。
-
特定キー:手動で入力した PSK に基づく認証。ピアの PSK は相互に照合されて認証されます。
-
事前共有セキュリティキー— 事前共有キーベースの認証用に入力されるテキスト文字列。
-
-
証明書のアップロード— デジタル証明書に基づく認証。
-
公開鍵:IPsec セキュリティアソシエーションを確立する前に、ローカルピアをリモートピアに対して認証するために使用するローカルデジタル証明書。同じ証明書が存在し、ピアのピア公開鍵パラメータに設定されている必要があります。
-
秘密鍵— ローカルデジタル証明書の秘密鍵。
-
ピア公開鍵:ピアのデジタル証明書。IPsec セキュリティアソシエーションを確立する前に、ローカルエンドポイントへのピアを認証するために使用されます。ピアの Public key パラメータにも同じ証明書が存在し、設定されている必要があります。
-
-
-
-
[完了] をクリックします。