セットアップに移行します SDWAN 。

セットアップに移行します SDWAN 。

33805
Created On 05/06/21 02:07 AM - Last Modified 06/14/22 03:07 AM


Objective


この記事では、2 つのファイアウォールをアーキテクチャに移行する方法について SDWAN 説明します。

基本アーキテクチャ:

ベースアーキテクチャ 
両方のファイアウォールはインターネットへのデュアル接続です: 1 つのリンクがプライマリ リンクとして使用され、2 つ目のリンクがセカンダリ リンクとして使用されます (プライマリ リンクで障害が発生した場合はバックアップ リンク)。
パブリック インターフェイス(E1/1 および E1/2)は、L3-Untrust ゾーンにあります。 内部インターフェイス(E1/6)は L3-Trust ゾーンにあります。

ターゲット アーキテクチャ:

が SDWAN 展開されると、 WAN セクションはオーバーレイ データ プレーンによって処理されます。

スドワン・データプレーン


以下に、 で導入された実際のセットアップを SDWAN 確認できます。

  • sdwan.902 インターフェイスで、サイト -A - へのリンクHQに複数の IPSec トンネルが作成されます。
  • インターネット アクセス インターフェイスは、sdwan.901 インターフェイスに接続されます。

ターゲット アーキテクチャ



Environment


  • PAN-OS 9.1以上
  • Panorama
  • SDWAN プラグイン


Procedure


計画化

トンネルの数

でSDWAN使用されるブランチの Hub インターフェイスおよび b インターフェイスの場合、 と の間hubには a*b トンネルがあります。
およびhubスポーク トポロジーは、n スポークの場合、hubプラグインによって生成される SDWAN n*a*b IPsec トンネルを持つ。
実際の数はインターフェイスタイプごとのインターフェイスの数に依存します(DIA / VPN): インターフェイス間DIAにトンネルのフルメッシュがあり、(プライベート)インターフェイスのVPNトンネルは 1 つしかありません。
トンネルの数は、 によってサポートされている数のトンネル内にfirewallする必要があります。

VPN アドレス プール

VPNトンネルにアドレスを割り当てるIPには、クラスタにVPN対してアドレス プールを定義する必要があります。 最大 20 個のプールを定義できます。 
トンネルの数 (上記で定義) に基づいて、必要なアドレスの総数をトンネルの総数の 2 倍の数として評価できます (1 トンネルは 2 つの IP アドレスを必要とします)。

BGP ループバック プール

サブネットをアドバタイズするために静的ルーティング上で使用するルーティング プロトコルとして選択された場合 BGP は、使用目的に合ったアドレス プールを BGP 定義する必要があります。
アドレスはloopback.901インターフェイスに自動的に割り当てられます(それ自体はプラグインによっても作成されます SDWAN )。

BGP AS 番号

ルーティング プロトコルとして選択された場合 BGP は、番号プールを BGP AS 定義する必要があります。
数値形式を BGP AS 4 バイト長にする必要がある場合は、仮想ルータ設定でオプションをチェックする必要があります。

Firewall プッシュされた構成

インターフェイスと仮想ルータの設定は、 によって Panorama完全に管理される必要があります。

実装

新しいテンプレートを作成する

  • Panorama>テンプレートに移動します。
    新しいテンプレートを追加する
  • [追加]をクリックします。
  • テンプレートに名前を付けます - この場合は"sdwan-branch"。
    注意 : 今すぐ "sdwan-" テンプレートをhub作成しないでください。
    テンプレートを作成する
  • をクリックし OK

新しいデバイス グループを作成する

  • Panorama>デバイス グループへ
    移動 新しいデバイス グループを追加する
  • [追加]をクリック します
  • デバイスグループの名前を設定します。
  • 親デバイス グループを "共有" に設定する
    デバイス グループを構成する
  • をクリックします OK

セキュリティ ゾーンを作成する

セキュリティ ゾーン "ゾーンパブリック" "ゾーン間" "ゾーン間hub"、"ゾーンからブランチ"、"ゾーン内部" は、プラグインが正しく動作するために作成 SDWAN する必要があります。
ゾーン名は大文字と小文字が区別
されることに注意してくださいセキュリティ ポリシーを維持するには、テンプレート内の既存のゾーン (この場合は "L3-Trust" および "L3-Untrust") を作成する必要があります。
  • ネットワーク>ゾーンに移動します
    以前に作成したテンプレート (sdwan-branch) を選択してください。
    セキュリティ ゾーンを追加する
  • [追加]をクリック します
  • ゾーン名を設定します。
  • ゾーン タイプをレイヤ 3
    に設定する セキュリティ ゾーンを作成する
  • をクリックします OK

仮想ルーターを作成する

  • ネットワーク>仮想ルータ
    に移動以前に作成したテンプレートを選択してください (sdwan-branch)
    仮想ルーターを追加する
  • [追加]をクリック します
  • 仮想ルーターの名前をデバイス上の実際の仮想ルーター名に設定します。
    この場合、仮想名は "default" という名前になります
    仮想ルータの作成
  • をクリックします OK。

インターフェイスを作成する

仮想ルータに接続されているインターフェイスは、このテンプレートで作成する必要があります。
テンプレートの目的はすべてのブランチで再利用されることなので、テンプレート変数も使用します。
したがって、インターフェイス E1/1 (L3-Untrust)、E1/2 (L3-Untrust) 、および E1/6 (L3-Trust) が作成されます。

  • ネットワーク>インターフェイス>イーサネット
    以前に作成したテンプレートを選択してください (sdwan 分岐)
    インターフェイスを追加する
  • [ インターフェイスの追加] をクリックします。
新しいウィンドウで:
  • スロットを設定する
  • インターフェイス名を設定します。
  • インターフェイスの種類を設定します。
    インターフェイスの作成 - 全般

設定タブ

  • 仮想ルーターを、先ほど作成した仮想ルーターに設定します。
  • 仮想システムを設定します。
    注 : 仮想システムは、モードセットが "multiVSYS" の場合にのみ表示されますPanorama。
  • セキュリティ ゾーンを実際のセキュリティ ゾーン (L3-Untrust) に設定します。
    [構成] タブの設定

[IPv4] タブ

  • [ 有効] SD-WANオプションをオンにします。
    有効 SD-WAN
  • [追加]をクリック します
  • フィールドを IP クリックします。
  • [ 新規変数]をクリックします
    アドレスの変数を設定します。IP
新しいウィンドウで:
  • 変数名を設定します。
  • 値を [なし] に設定します。
    住所変数を作成するIP
  • をクリックします OK
  • 次ホップゲートウェイフィールドをクリックします。
  • [ 新規変数]をクリックします
    次ホップ ゲートウェイの変数を設定する
新しいウィンドウで:
  • 変数名を設定します。
  • 値を [なし] に設定します。
    次ホップ ゲートウェイ変数を作成します。
  • をクリックします OK。

SDWAN ] タブ

  • SD-WAN インターフェイス プロファイルをクリックします。
  • [新しいSD-WANインターフェイス プロファイル] をクリックします。
    新しい SD-WAN インターフェイス プロファイルを追加する
新しいウィンドウで:
  • インターフェイス プロファイルの名前を設定します。
  • このプロファイルに tag 関連付けられているを設定します。
  • リンク パラメータを設定します。
    リンク プロファイルを作成する
  • 2 回クリックします OK
インターフェイス E1/2 と E1/6 でも同じ手順を実行します。

インターフェイスを作成するSDWAN

  • ネットワーク>インターフェイスSD-WAN
    に移動>以前に作成したテンプレート (sdwan ブランチ) を選択してください。
    インターフェイスを追加するSD-WAN
  • [追加]をクリック します
新しいウィンドウで:
  • インターフェイス名
    を設定 注意 : リンク tag は、このドキュメントのSD-WAN DIA 対象ではなく、AnyPath 機能用ではありません。
    インターフェイスを作成するSD-WAN

設定タブ

  • 仮想ルーターを、以前に作成した仮想ルーターに設定します。
  • 仮想システムを設定します。
    注 : 仮想システムは、モードセットが "multiVSYS" の場合にのみ表示されますPanorama。
  • セキュリティ ゾーンを実際のセキュリティ ゾーン (L3-Untrust) に設定します。
    SD-WAN 構成

[詳細設定] タブ

この SD-WAN インターフェイスに接続する各インターフェイスについて、次の手順を実行します。
  • [追加]をクリック します
  • このインターフェイスでバンドルする必要があるインターフェイスを選択します。
    注 : すべてのインターフェイスは同じタイプ (DIA または VPN) である必要があります。
    この場合、インターフェイス E1/1 および E1/2 がこのインターフェイスに追加されます。
    バンドルで使用するインターフェイスを選択します。SD-WAN
  • をクリックします OK

既定の工順を作成する

  • ネットワーク>仮想ルータ
    前に作成したテンプレートを選択してください(sdwan-branch)に移動します。
  • 先ほど作成した仮想ルータをクリックします(デフォルト)。
    仮想ルーターの構成を編集する
新しいウィンドウで:
  • [静的ルート] に移動します
  • [追加]をクリック します
    静的ルートを追加する
新しいウィンドウで:
  • 静的ルートの名前を設定します。
  • 宛先を 0.0.0.0/0 に設定します。
  • インターフェイスを sdwan.1 に設定します。
  • 次ホップを [なし] に設定します。
    注: デフォルトのメトリックは変更しないでください。
    既定のルートを設定する
  • 2 回クリックします OK 。

トラフィック配信プロファイルの作成

  • オブジェクト>トラフィック分布プロファイルに移動します
    前に作成したデバイスグループを選択してください()SDWAN
    新しいトラフィックの分布を追加する
  • [追加]をクリック します
  • トラフィックの分布の名前を設定します。
  • 配布方法の設定
    • 最適な利用可能: パス品質要件を満たし、リンク tagを持つすべてのリンクを考慮します。
    • 優先順位を下げる: 最初のリンクを持つリンクtagが最初に考慮されます。 一致しない場合は、次のリンクのリンク tag が考慮されます。
    • 重み付きセッションの配布: セッションは、リンク tag上の計量セットに従って負荷共有されます。
  • [追加]をクリック します
  • 考慮するリンク tag を選択します。
    トラフィックの分散の構成
  • をクリックします OK

パス品質プロファイルの作成

複数のパス品質プロファイルが既に存在しています。
ただし、キャッチオール ルール SDWAN のパス品質プロファイルを作成する必要があります (次を参照)。
  • オブジェクト>パス品質プロファイルに移動します
    前に作成したデバイスグループを選択してください()SDWAN
    パス品質プロファイルの追加
  • [追加]をクリック します
  • パス品質プロファイル名を設定します。
  • より悪い状況に対してしきい値を設定します。
    パス品質プロファイルの構成
  • をクリックします OK

既定 SDWAN のルールを作成する (すべてキャッチ)

  • ポリシー>SD-WAN>ポストルールに移動します
    以前に作成したデバイス グループを選択してください (SDWAN)
  • すべてのトラフィックを SDWAN キャッチするルールを作成します。
    • ソース : 任意のゾーン
    • 宛先 : 任意のゾーン
    • パス品質プロファイル : さらに悪いシナリオ
    • トラフィック配信プロファイル : ベストエフォート
    キャッチオールルール
    注: このキャッチオールルールは、ルールセットの一番下に残る必要があります。

デフォルトのモニタプロファイルを上書きする(オプション)

プラグインによって作成されたデフォルトの SDWAN モニタープロファイルは「回復を待つ」に設定されています。
  • ネットワークモニタ>に移動します
    以前に作成したテンプレート (sdwan-branch) を選択してください。
    既定のモニタ プロファイルを上書きする
  • [追加]をクリック します
  • 名前を デフォルトの sdwan に設定します
    注: 名前は大文字と小文字が区別されます。
  • アクションを [フェールオーバー] に設定します
    モニター・プロファイル構成
  • をクリックします OK

別のテンプレートを作成する (オプション)

これまで 1 つのテンプレートのみが作成されています (sdwan-branch という名前のブランチの場合)
、使用されるインターフェイスが異なる場合や、特定のルーティング設定を配置する必要がある場合など、ブランチとブランチに一致しないセットアップがある場合 Hub 。
  • Panorama>テンプレート] に移動します
  • 以前に作成したテンプレートを選択します。
    テンプレートのクローンを作成する
  • [クローン]をクリックします。
  • テンプレートの名前を変更する
  • の特定の設定を使用して新しいテンプレートを編集します Hub。

SD-WAN プラグイン

  • Panorama[VPN> クラスター] に移動します
  • VPN [アドレス プール] をクリックします
    アドレス プールを追加するVPN
  • [追加]をクリック します
  • アドレス プールを入力します。
    アドレス プールを追加する
  • をクリックします OK
  • [追加]をクリック します
    クラスタの VPN 追加
  • クラスタの名前を VPN 設定します。
  • クラスタの種類を VPN 設定します。
    注: メッシュは 10.0.3 からの PAN-OS み使用可能です。
    クラスタの VPN 設定
  • をクリックします OK

コミット

構成をコミット する

移行

テンプレート

  • Panorama>テンプレート] に移動します
  • 移行
    するデバイスのテンプレート スタックを選択 します 注: テンプレート スタックを使用しているすべてのデバイスが移行されます。
    テンプレート スタックの編集
  • テンプレートを追加する SDWAN。
  • 仮想ルータとインターフェイス設定を持つテンプレートの前に移動します。
    テンプレートスタックにテンプレートを追加する
  • をクリックします OK

デバイス ・ グループ

  • Panorama>デバイス グループ] に移動します
  • 移行
    するデバイスのデバイスグループを選択 注: デバイスグループに割り当てられたすべてのデバイスが移行されます。
    デバイス グループの編集
  • 親デバイス グループを に SDWAN変更します。
    親デバイス グループの変更
  • をクリックします OK

変数

  • Panorama>サマリーに移動します。
  • [作成] をクリック します
    注意: 一部の変数が既に設定されている場合は、「作成」リンクが「編集」になります。
    変数を作成する
  • [いいえ] をクリックします。
    [いいえ]をクリックします。
  • をクリックします OK
新しいウィンドウで。
  • 設定する変数をクリックします。
    変数$wan-1-ip を上書きする
  • [上書き]をクリックします
  • に割り当てられる値を設定します firewall。
    この場合、インターフェイス E1/1 IP アドレスは、デバイス HQに対して 3.3.3.1/30 に設定されます。
    変数$wan-1-ipの定義
  • をクリックします OK
  • 他の変数でも同じ実行を行います。
    すべての変数がオーバーライドされます。
  • [ 閉じる]をクリックします。

SD-WAN プラグイン

  • Panorama>デバイスに移動します
    デバイスの追加 SD-WAN
  • [追加]をクリック します
  • デバイスを選択します。
  • デバイスの種類を設定します。
  • デバイスのサイトの名前を設定します。
ルーティングが選択されたルーティング プロトコルの場合 BGP :
  • オプションを確認します BGP 。
  • ルーター ID を設定します (オプション)。
  • ループバックアドレスを設定します。
  • 番号を設定します AS 。
  • [追加]をクリック します
  • アドバタイズするプレフィックスを追加します。
    デバイス SD-wan パラメーターの設定
  • をクリックします OK
  • Panorama[VPN> クラスター] に移動します
    クラスタの VPN 編集
  • 先ほど作成したクラスターを VPN クリックします。
新しいウィンドウで:
  • [追加]をクリック します
  • 追加したデバイスを選択します。 デバイスリストは、以前に定義したデバイスタイプ(またはブランチ)hub に基づいています。
    追加されたデバイスがゲートウェイである場合、フェールオーバーの優先順位を hub 定義する必要があります(優先順位が低い方が優先されます)。
    クラスタへのデバイスの VPN 追加
  • をクリックします OK

コミット

設定をコミットしてデバイスにプッシュします。


Additional Information


sdwan.1 インターフェイスの設定と関連付けられているデフォルト ルートは必須ではありません。
ただし、プラグインから自動生成された設定が で表示されないのでPanoramaPanorama、設定をSD-WAN視覚化するのに役立ちます。

管理ガイド
SD-WANの機能

技術仕様
製品比較

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000001VJZCA2&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language