NetScalerアプライアンスとAWS上の仮想プライベートゲートウェイ間のCloudBridge Connector トンネルの設定
| IPSec のプロパティ | 設定 |
|---|---|
| IPsec モード | トンネルモード |
| IKE バージョン | バージョン1 |
| IKE 認証方法 | 事前共有キー |
| 暗号化アルゴリズム | AES |
| ハッシュアルゴリズム | HMAC SHA1 |
CloudBridge Connector のトンネル構成とデータフローの例
| データセンター側の CloudBridge Connector トンネルエンドポイント (NS_Appliance-1) の IP アドレス | 66.165.176.15 | |
|---|---|---|
| AWS の CloudBridge Connector トンネルエンドポイント (AWS-仮想プライベートゲートウェイ-1) の IP アドレス | 168.63.252.133 | |
| トラフィックがCloudBridge Connector トンネルを通過するデータセンターのサブネット | 10.102.147.0/24 | |
| トラフィックが CloudBridge Connector トンネルを通過する AWS サブネット | 10.20.20.0/24 |
| カスタマーゲートウェイ | AWS-Customer-Gateway-1 | ルーティング = 固定、IP アドレス = インターネットでルーティング可能なCloudBridge Connector のトンネルエンドポイントのNetScaler側のIPアドレス = 66.165.176.15 |
|---|---|---|
| 仮想プライベートゲートウェイ | AWS-Virtual-Private-Gateway-1 | 関連する VPC = AWS-VPC-1 |
| VPN コネクション | AWS-VPN-Connection-1 | カスタマーゲートウェイ = AWS-カスタマーゲートウェイ-1、仮想プライベートゲートウェイ = 仮想プライベートゲートウェイ-1、ルーティングオプション:タイプ = 静的、静的 IP プレフィックス = NetScaler 側のサブネット = 10.102.147.0/24 |
| アプライアンス | 設定 |
|---|---|
| SNIP1 (参照のみを目的としています) | 66.165.176.15 |
CloudBridge Connectorのトンネル設定について考慮すべきポイント
-
AWS は、CloudBridge Connector トンネルの次の IPsec 設定をサポートしています。そのため、CloudBridgeコネクタトンネル用にNetScalerアプライアンスを構成するときには、同じIPsec設定を指定する必要があります。
-
IKE バージョン = v1
-
暗号化アルゴリズム = AES
-
ハッシュアルゴリズム = HMAC SHA1
-
-
次のことを許可するには、NetScaler側でファイアウォールを構成する必要があります。
-
ポート 500 の任意の UDP パケット
-
ポート 4500 の任意の UDP パケット
-
任意の ESP(IP プロトコル番号 50)パケット
-
-
AWSでトンネル構成を設定すると、トンネルのAWSエンド(ゲートウェイ)とPSKのパブリックIPアドレスが自動的に生成されるため、NetScalerでトンネル構成を指定する前にAmazon AWSを構成する必要があります。この情報は、NetScalerアプライアンスのトンネル構成を指定するために必要です。
-
AWS ゲートウェイは、スタティックルートとルート更新用の BGP プロトコルをサポートしています。NetScalerアプライアンスは、AWSゲートウェイへのCloudBridgeコネクタトンネル内のBGPプロトコルをサポートしていません。したがって、トンネルを介してトラフィックを適切にルーティングするには、CloudBridge Connectorトンネルの両側で適切な静的ルートを使用する必要があります。
CloudBridge Connector トンネル用の Amazon AWS の設定
-
Amazon AWS クラウドのユーザーアカウントを持っています。
-
仮想プライベートクラウドがあり、そのネットワークをCloudBridge Connectorトンネルを介してNetScaler側のネットワークに接続する必要があります。
-
Amazon AWS マネジメントコンソールに精通している。
-
カスタマーゲートウェイを作成します。カスタマーゲートウェイは、CloudBridge Connector のトンネルエンドポイントを表す AWS エンティティです。NetScalerアプライアンスとAWSゲートウェイ間のCloudBridge Connector トンネルの場合、カスタマーゲートウェイはAWS上のNetScalerアプライアンスを表します。カスタマーゲートウェイは、名前、トンネルで使用されるルーティングのタイプ(静的またはBGP)、およびNetScaler側のCloudBridge ConnectorトンネルエンドポイントのIPアドレスを指定します。IPアドレスは、インターネットでルーティング可能なNetScaler所有のサブネットIP(SNIP)アドレスでも、NetScalerアプライアンスがNATデバイスの背後にある場合は、SNIPアドレスを表すインターネットルーティング可能なNAT IPアドレスでもかまいません。
-
仮想プライベートゲートウェイを作成して VPC にアタッチします。仮想プライベートゲートウェイは AWS 側の CloudBridge Connector トンネルエンドポイントです。仮想プライベートゲートウェイを作成するときは、そのゲートウェイに名前を割り当てるか、AWS に名前の割り当てを許可します。次に、仮想プライベートゲートウェイを VPC に関連付けます。この関連付けにより、VPCのサブネットは、CloudBridge Connector トンネルを介してNetScaler側のサブネットに接続できます。
-
VPN 接続を作成します。VPN 接続は、カスタマーゲートウェイと仮想プライベートゲートウェイを指定し、その間にCloudBridge Connectorトンネルを作成します。また、NetScaler側のネットワークのIPプレフィックスも指定します。(静的ルートエントリを通じて)仮想プライベートゲートウェイに認識されている IP プレフィックスだけが、トンネルを介して VPC からトラフィックを受信できます。また、仮想プライベートゲートウェイは、指定された IP プレフィックスを宛先としないトラフィックをトンネル経由でルーティングしません。VPN 接続を設定した後、接続が作成されるまで数分待たなければならない場合があります。
-
ルーティングオプションを設定します。VPCのネットワークがCloudBridge Connectorトンネルを介してNetScaler側のネットワークに到達するには、NetScaler側のネットワークへのルートを含めて、それらのルートが仮想プライベートゲートウェイを指すようにVPCのルーティングテーブルを構成する必要があります。次のいずれかの方法で VPC のルーティングテーブルにルートを含めることができます。
-
ルート伝播を有効にします。ルーティングテーブルのルート伝播を有効にすると、ルートが自動的にテーブルに伝播されます。VPN 構成用に指定した固定 IP プレフィックスは、VPN 接続を作成した後にルーティングテーブルに伝達されます。
-
スタティックルートを手動で入力します。ルート伝播を有効にしない場合は、NetScaler側のネットワークの静的ルートを手動で入力する必要があります。
-
-
設定をダウンロードします。AWS で CloudBridge Connector トンネル (VPN 接続) 設定が作成されたら、VPN 接続の設定ファイルをローカルシステムにダウンロードします。NetScalerアプライアンスでCloudBridge Connector トンネルを構成するには、構成ファイル内の情報が必要になる場合があります。
-
<https://console.aws.amazon.com/vpc/>で Amazon VPC コンソールを開きます。 -
「 カスタマーゲートウェイの作成 」ダイアログで、次のパラメータを設定し、「 はい、作成」をクリックします。
-
ネームタグ。カスタマーゲートウェイの名前。
-
ルーティングリスト。CloudBridge Connector トンネルを介して相互にルートをアドバタイズするためのNetScalerアプライアンスとAWS仮想プライベートゲートウェイ間のルーティングのタイプ。 ルーティングリストから 「スタティックルーティング 」を選択します。注:NetScalerアプライアンスは、AWSゲートウェイへのCloudBridgeコネクタトンネル内のBGPプロトコルをサポートしていません。したがって、トンネルを介してトラフィックを適切にルーティングするには、CloudBridge Connectorトンネルの両側で適切な静的ルートを使用する必要があります。
-
IP アドレス。NetScaler側のインターネットルーティング可能なCloudBridge Connector のトンネルエンドポイントIPアドレス。IPアドレスは、インターネットでルーティング可能なNetScaler所有のサブネットIP(SNIP)アドレスでも、NetScalerアプライアンスがNATデバイスの背後にある場合は、SNIPアドレスを表すインターネットルーティング可能なNAT IPアドレスでもかまいません。
-
-
「VPN 接続の作成」ダイアログボックスで、次のパラメータを設定し、「はい、作成」を選択します。
-
ネームタグ。VPN 接続の名前。
-
仮想プライベートゲートウェイ。前に作成した仮想プライベートゲートウェイを選択します。
-
カスタマーゲートウェイ。「既存」を選択します。次に、ドロップダウンリストから、先ほど作成したカスタマーゲートウェイを選択します。
-
ルーティングオプション。仮想プライベートゲートウェイとカスタマーゲートウェイ(NetScalerアプライアンス)間のルーティングのタイプ。「スタティック」を選択します。静的IPプレフィックスフィールドで、NetScaler側のサブネットのIPプレフィックスをカンマで区切って指定します。
-
-
ルートテーブルに移動し 、トラフィックがCloudBridge Connectorトンネルを通過するサブネットに関連付けられているルーティングテーブルを選択します。
-
「 ルートテーブル 」に移動し、ルーティングテーブルを選択します。
-
宛先フィールドに 、CloudBridge Connector トンネル (VPN接続) で使用される静的ルートを入力します。
-
ダウンロード設定ダイアログボックスで 、次のパラメータを設定し、「 はい、ダウンロード」をクリックします。
-
ベンダー。「 ジェネリック」を選択します。
-
プラットフォーム。「 ジェネリック」を選択します。
-
ソフトウェア。「 ベンダー・アグノスティック」を選択します。
-
CloudBridge Connectorトンネル用のCitrix ADCアプライアンスの構成
-
IPsec プロファイルを作成します。IPSecプロファイルエンティティは、CloudBridge Connector トンネル内のIPsecプロトコルで使用されるIKEバージョン、暗号化アルゴリズム、ハッシュアルゴリズム、PSKなどのIPsecプロトコルパラメータを指定します。
-
IPsec プロトコルを使用する IP トンネルを作成し、IPsec プロファイルをそれに関連付けます。IPトンネルは、ローカルIPアドレス(NetScalerアプライアンスで構成されたSNIPアドレス)、リモートIPアドレス(AWSの仮想プライベートゲートウェイのパブリックIPアドレス)、CloudBridge Connector トンネルのセットアップに使用されるプロトコル(IPsec)、およびIPsecプロファイルエンティティを指定します。作成された IP トンネルエンティティは、CloudBridge Connectorトンネルエンティティとも呼ばれます。
-
PBR ルールを作成して IP トンネルに関連付けます。PBR エンティティは、ルールセットと IP トンネル (CloudBridge Connector トンネル) エンティティを指定します。送信元 IP アドレス範囲と宛先 IP アドレス範囲は PBR エンティティの条件です。送信元IPアドレス範囲を設定してトラフィックがトンネルを通過するNetScaler側のサブネットを指定し、宛先IPアドレス範囲を設定してトラフィックがCloudBridge Connectorトンネルを通過するAWS VPCサブネットを指定します。NetScaler側のサブネット内のクライアントから送信され、AWSクラウドサブネット内のサーバーを宛先とし、PBRエンティティの送信元と宛先のIP範囲と一致するすべてのリクエストパケットは、PBRエンティティに関連付けられたCloudBridge Connectorトンネルを介して送信されます。
-
add ipsec profile <name> -psk <string> -**ikeVersion** v1 -
show ipsec profile** <name>
-
add ipTunnel <name> <remote> <remoteSubnetMask> <local> -protocol IPSEC –ipsecProfileName <string> -
show ipTunnel <name>
-
add pbr <pbrName> ALLOW –srcIP <subnet-range> -destIP** <subnet-range> -*ipTunnel <tunnelName> -
apply pbrs -
show pbr <pbrName>
> add ipsec profile NS_AWS_IPSec_Profile -psk DkiMgMdcbqvYREEuIvxsbKkW0Foyabcd -ikeVersion v1 –lifetime 31536000
Done
> add iptunnel NS_AWS_Tunnel 168.63.252.133 255.255.255.255 66.165.176.15 –protocol IPSEC –ipsecProfileName NS_AWS_IPSec_Profile
Done
> add pbr NS_AWS_Pbr -srcIP 10.102.147.0-10.102.147.255 –destIP 10.20.0.0-10.20.255.255 –ipTunnel NS_AWS_Tunnel
Done
> apply pbrs
Done
-
IPsec プロファイルの追加ダイアログボックスで 、次のパラメータを設定します。
-
名前
-
暗号化アルゴリズム
-
ハッシュアルゴリズム
-
IKE プロトコルバージョン (V1 を選択)
-
-
事前共有キー認証方法を選択し 、 事前共有キーが存在するパラメーターを設定します 。
-
「 IPv4 トンネル 」タブで、「追加」をクリックします。
-
-
名前
-
リモート IP
-
リモートマスク
-
ローカル IP タイプ (「ローカル IP タイプ」ドロップダウンリストで、「サブネット IP」を選択します)。
-
ローカル IP (選択した IP タイプの設定済み IP がすべてローカル IP ドロップダウンリストに表示されます。リストから目的の IP を選択します。)
-
Protocol
-
IPSec プロファイル
-
-
Create PBR ダイアログボックスで、次のパラメータを設定します。
-
名前
-
アクション
-
ネクストホップタイプ ( IP トンネルの選択)
-
IP トンネル名
-
送信元 IP アドレスが低い
-
ソース IP ハイ
-
デスティネーション IP フロー
-
デスティネーション IP ハイ
-
3. 作成した仮想プライベートゲートウェイを選択し、