חיבור HA VPN לשערי עמיתים ב-AWS

כשמגדירים שער VPN חיצוני של HA VPN ל-Amazon Web Services ‏ (AWS), אפשר להשתמש בשער מעבר או בשער VPN וירטואלי. רק שער המעבר תומך בניתוב ECMP (ריבוי נתיבים בעלות שווה). אם האפשרות הזו מופעלת, התנועה מפוזרת באופן שווה בין המנהרות הפעילות. הטופולוגיה הנתמכת דורשת שני חיבורי AWS Site-to-Site VPN‏, A ו-B, כל אחד עם שתי כתובות IP חיצוניות. הטופולוגיה הזו יוצרת ארבע כתובות IP חיצוניות ב-AWS: ‏ A1,‏ A2,‏ B1 ו-B2.

בעיה מוכרת: כשמגדירים מנהרות VPN ל-AWS, צריך להשתמש בפרוטוקול ההצפנה IKEv2 ולבחור פחות קבוצות טרנספורמציה בצד של AWS. אחרת, יכול להיות שהמנהרה של Cloud VPN לא תצליח לבצע החלפת מפתחות. לדוגמה, בוחרים שילוב של אלגוריתמים להצפנה בשלב 1 ובשלב 2, אלגוריתמים לשמירה על שלמות הנתונים ומספרי קבוצות DH. הבעיה הזו של החלפת מפתחות נגרמת בגלל גודל מטען ייעודי (payload) גדול של SA עבור קבוצת ברירת המחדל של ערכות טרנספורמציה של AWS. גודל המטען הייעודי (payload) הגדול הזה גורם לפיצול IP של חבילות IKE בצד של AWS, ו-Cloud VPN לא תומך בפיצול הזה.

יצירת HA VPN לשערי עמיתים ב-AWS

  1. מגדירים את ארבע כתובות ה-IP של AWS כשער HA VPN חיצוני יחיד עם FOUR_IPS_REDUNDANCY, כאשר:
    • ‫AWS IP 0=A1
    • ‫AWS IP 1=A2
    • ‫AWS IP 2=B1
    • ‫AWS IP 3=B2
  2. כדי לעמוד בדרישות של רמת זמינות שירות של 99.99%, צריך ליצור ארבע מנהרות בשער HA VPN באמצעות ההגדרה הבאה:
    • HA VPN interface 0 ל-AWS interface 0
    • HA VPN interface 0 ל-AWS interface 1
    • HA VPN interface 1 ל-AWS interface 2
    • HA VPN interface 1 ל-AWS interface 3

הגדרת HA VPN עם AWS:

  1. ב- Cloud de Confiance, יוצרים שער HA VPN ו-Cloud Router באזור הרצוי. הפעולה הזו יוצרת שתי כתובות IP חיצוניות, אחת לכל ממשק של שער. שומרים את כתובות ה-IP החיצוניות כדי להשתמש בהן בשלב הבא.
  2. ב-AWS, יוצרים שני שערים ללקוחות באמצעות הפקודות הבאות:
    • אפשרות הניתוב דינמי
    • מספר ה-ASN של Google ב-Cloud Router
    • כתובות ה-IP החיצוניות של Cloud de Confiance שער HA VPN interfaces 0 ו-1
  3. משלימים את השלבים שמתאימים לאפשרות ה-VPN של AWS שבה אתם משתמשים:
    • Transit Gateway
      1. יוצרים חיבור VPN של שער מעבר לשער הלקוח הראשון (interface 0) ומשתמשים באפשרות הניתוב דינמי.
      2. חוזרים על השלב הקודם עבור שער הלקוח השני (interface 1).
    • Virtual Private Gateway
      1. יוצרים חיבור VPN בין אתרים לשער הלקוחות הראשון (interface 0) באמצעות הפקודה הבאה:
        • סוג שער היעד של שער וירטואלי פרטי
        • אפשרות הניתוב דינמי
      2. חוזרים על השלב הקודם עבור שער הלקוח השני (interface 1).
  4. מורידים את קובצי ההגדרות של AWS עבור שני החיבורים שיצרתם. הקבצים מכילים מידע שדרוש בשלבים הבאים בתהליך הזה, כולל מפתחות אימות ששותפו מראש, כתובות IP מחוץ למנהרה וכתובות IP בתוך המנהרה.
  5. ב- Cloud de Confiance, מבצעים את הפעולות הבאות:
    1. יוצרים שער VPN חדש של עמיתים עם ארבעה ממשקים באמצעות כתובות ה-IP החיצוניות של AWS מהקבצים שהורדתם בשלב הקודם.
    2. יוצרים ארבע מנהרות VPN בשער HA VPN שיצרתם בשלב 1. לכל מנהרה, מגדירים את הממשק של שער HA VPN עם הממשק המתאים של שער VPN עמית ומפתחות ששותפו מראש, באמצעות המידע בקובצי ההגדרות של AWS שהורדתם.
    3. מגדירים סשנים של BGP ב-Cloud Router באמצעות כתובות ה-IP של BGP מקובצי התצורה של AWS שהורדו.

הגדרת שער HA VPN חיצוני

  1. מגדירים את ארבע כתובות ה-IP של AWS כשער HA VPN חיצוני יחיד עם FOUR_IPS_REDUNDANCY, כאשר:
    • ‫AWS IP 0=A1
    • ‫AWS IP 1=A2
    • ‫AWS IP 2=B1
    • ‫AWS IP 3=B2
  2. כדי לעמוד בדרישות של רמת זמינות שירות של 99.99%, צריך ליצור ארבע מנהרות בשער HA VPN באמצעות ההגדרה הבאה:
    • HA VPN interface 0 ל-AWS interface 0
    • HA VPN interface 0 ל-AWS interface 1
    • HA VPN interface 1 ל-AWS interface 2
    • HA VPN interface 1 ל-AWS interface 3

הגדרת HA VPN עם AWS

  1. ב- Cloud de Confiance by S3NS, יוצרים שער HA VPN ו-Cloud Router באזור הרצוי. הפעולה הזו יוצרת שתי כתובות IP חיצוניות, אחת לכל ממשק של שער. שומרים את כתובות ה-IP החיצוניות כי יהיה צורך בהן בשלב הבא.
  2. ב-AWS, יוצרים שני שערים ללקוחות באמצעות הפקודה הבאה:
    1. אפשרות הניתוב דינמי
    2. מספר ה-ASN של Google ב-Cloud Router
    3. כתובות ה-IP החיצוניות של שער Cloud de Confiance by S3NS HA VPN interfaces 0 ושל 1
  3. מבצעים את השלבים שמתאימים לאפשרות ה-VPN של AWS שבה אתם משתמשים:

    1. Transit Gateway
      1. יוצרים חיבור VPN של שער מעבר לשער הלקוח הראשון (interface 0), ומשתמשים באפשרות הניתוב דינמי.
      2. חוזרים על השלב הקודם עבור שער הלקוח השני (interface 1).
    2. Virtual Private Gateway
      1. יוצרים חיבור VPN בין אתרים לשער הלקוח הראשון (interface 0) באמצעות הפקודות הבאות:
        • סוג שער היעד של שער וירטואלי פרטי
        • אפשרות הניתוב דינמי
      2. חוזרים על השלב הקודם עבור שער הלקוח השני (interface 1).
  4. מורידים את קובצי ההגדרות של AWS עבור שני החיבורים שיצרתם. הקבצים מכילים מידע שדרוש בשלבים הבאים של התהליך הזה, כולל מפתחות אימות ששותפו מראש, כתובות IP חיצוניות של המנהרה וכתובות IP פנימיות של המנהרה.

  5. ב- Cloud de Confiance by S3NS, מבצעים את הפעולות הבאות:

    1. יוצרים שער VPN חדש של עמיתים עם ארבעה ממשקים באמצעות כתובות ה-IP החיצוניות של AWS מהקבצים שהורדתם בשלב הקודם.
    2. יוצרים ארבע מנהרות VPN בשער HA VPN שיצרתם בשלב 1. לכל מנהרה, מגדירים את הממשק של שער HA VPN עם הממשק המתאים של שער VPN עמיתי ומפתחות משותפים מראש, באמצעות המידע בקובצי ההגדרות של AWS שהורדתם.
    3. מגדירים סשנים של BGP ב-Cloud Router באמצעות כתובות ה-IP של BGP מקובצי התצורה של AWS שהורדו.

המאמרים הבאים