設定方法SDWAN:基本的な接続

設定方法SDWAN:基本的な接続

27805
Created On 05/27/22 05:10 AM - Last Modified 07/16/24 02:00 AM


Objective


基本的な構成SDWAN以下のトポロジを使用してセットアップします。

sdwan-topology1.png

必要になったらIPSECトンネルが稼働している場合、ルーティングは次のようになります。

sdwan-topology2.png


Environment


  • Panorama とSD-WANプラグイン 2.1.2 がインストールされました
  • PAN-OS 10.1.3


Procedure


  1. デバイスを追加します Panorama
    1. Panorama> 管理対象デバイス > 概要 > 追加 > シリアル[ペーストFirewallのシリアル番号】 >クリック認証キーの生成(コピーしてメモ帳に保存) >OK > コミットするPanorama

sdwan1.png

  1. 構成、設定Firewallと通信するPanorama.
    1. デバイス > セットアップ > 管理 >Panorama設定 >歯車のアイコンをクリックします
    2. Panoramaサーバ: 提供Panoramaの IP
    3. 認証キー:メモ帳のキーを過ぎてください
    4. クリックOK> コミットする

sdwan2.png

  1. 残りのファイアウォールについて、最初の 2 つの手順を繰り返します。
  2. テンプレートを作成する
    1. Panorama> テンプレート > 追加 > 名前:ハブ1 >OK
  3. 作成するテンプレート スタックデバイスをテンプレートに関連付ける
Panorama > テンプレート > スタックを追加
名前: HUB1_TS
デバイス: デバイスの横にチェック マークを付けます
TEMPLATES> 追加> HUB1 [以下のような他のテンプレートを追加するかどうかを選択できます]

sdwan3.png
 
  1. 2 つの分岐に対して手順 4 と 5 を繰り返します。
sdwan-Templatestack-branch.png
7. デバイス グループを作成し、テンプレートに関連付けます。
Panorama > デバイス グループ > 追加
名前: ハブ1
親デバイス グループ: 共用
NAME: デバイスの横にチェック マークを付けます
REFERENCE TEMPLATE: 追加> HUB1
 
sdwan-DG .png

8. 2 つの分岐に対して手順 7 を繰り返します。
sdwan-DG- branch.png
 
  1. すべてのデバイスのゾーンを構成します。以下で強調表示されているゾーンを構成する必要があることが重要です同じ以下に示すように。 上記のゾーンは、sdwan プラグインが使用する事前構成されたゾーンです。
sdwan4.png
10.必要なセキュリティを構成するpolicyトラフィックが通過できるようにするSDWAN、そしてあなたは締めることができますpolicyによると。
ポリシー> セキュリティ > 事前ルール
sdwan5.pngsdwan61.png
  1. 最終的にトラフィック分散プロファイルとインターフェイスに使用されるタグを設定します。 この記事では、ブロードバンド高速、ブロードバンド低速、MPLS 、および電子レンジ。
タグが他の部分に表示されるようにするには、タグが共有されていることを確認する必要があります。SDWAN設定パーツ。
タグは共有されているため、デバイス グループの 1 つで設定するだけで、残りのデバイス グループに反映されます。
オブジェクト > タグ > 追加
sdwan8.png

 

TOPOLOGY: コネクティビティ

sdwan-topology1.png
注:IP 172.16.xx のアドレスが使用されますIPSECトンネルの出来上がり。
172.16.x (第 3 オクテットの 1 桁) は、ポイントツーマルチポイント リンク (イーサネット) に使用されます。
172.16.xx (第 3 オクテットの 2 桁) は、ポイントツーポイント リンクに使用されます (MPLS 、電子レンジ)
上記により、この記事の後半で、トンネルが同じタイプでのみ形成されることに気付くでしょう。
  1. を構成しますSD-WAN上記の接続トポロジに基づくインターフェイス プロファイル。
すべてのファイアウォールには独自のインターフェイス プロファイルがあるため、セットアップに基づく 3 つの異なるスナップショットを以下に示します。
ネットワーク >SD-WANインターフェイス プロファイル
sdwan-interfaceprofile.png
sdwan-interfaceprofile2.png
sdwan-interfaceprofile3.png
  1. 接続トポロジに基づいてイーサネット インターフェイスを設定します。
ネットワーク > インターフェース > イーサネット
sdwan-eth1.png
sdwan-eth2.png
sdwan-eth3.png

 

トポロジ: ルーティング

sdwan-topology2.png
  1. ルーティング部分を構成します。デバイスの構成のガイドとしてルーティング トポロジを使用します。BGPパラメーター。
Panorama >SD-WAN > デバイス
sdwan-bgp ルーティング.png
  1. のVPNクラスター部分は、デバイスがネットワーク内でどのように動作するかを通知する場所です。
Panorama >SD-WAN >VPNクラスタ > 追加
名前: SDWANCluster
タイプ:Hub -話した
支店: Branch1 & Branch2
ゲートウェイ:Hub
Hubフェイルオーバーの優先度: 1
許可するDIA VPN:チェックあり
sdwan-vpnCluster.png
  1. 16.VPN必要なアドレス プールを提供します。IPそれぞれが使用するアドレスIPSECトンネル。
Panorama >SD-WAN >VPNクラスタ >VPNアドレス プール
sdwan-vpnpool.png


結果:

3 番目のオクテットの 1 桁/2 桁を覚えていますか? 今、あなたはそれらが下で活躍するのを見るでしょう.

sdwan-results1.png

注: sdwan.901 は、ダイレクト インターネット アクセスに使用される論理インターフェイスです (DIA );上記では、2 つのイーサネット インターフェイスがその一部です。
3 つの sdwan インターフェイスのうち、sdwan.901 だけがIPSECその中にトンネル。

sdwan-results2.png

注: Branch1 には 1 つしかありませんが、SD-WANイーサネットのインターフェイス プロファイル。 イーサネットはポイントツーマルチポイント リンク タイプであるため、2 つのIPSEC用のトンネルが作成されます。hub .

sdwan-results3.png

NOTE: 上で強調表示されているのは Branch2 のものです。SD-WANプライベートなポイントツーポイント リンクである Microwave のインターフェイス プロファイルの場合、このタイプのリンクはIPSEC別のマイクロ波リンクへのトンネル。
その他のプライベートなポイント ツー ポイント リンクは、MPLS 、サテライト、およびその他。
Branch1 の結果に戻ると、単一のものもあります。IPSEC経由のトンネルMPLSリンク タイプは、tunnel.936 です。


トポロジー:SDWANインターフェイス (上記の結果に基づく)


sdwan-トポロジー結果.png

sdwan-bgp-results.png


Additional Information


設定方法SDWAN: 加重セッション分散を使用したトラフィック分散
設定方法SDWAN: トップダウン優先度を使用したトラフィック分散
設定方法SDWAN: 最適な利用可能なパスを使用したトラフィック分散

トラブルシューティング方法SD-WANリンクダウン
SDWAN: 検証エラー: インターフェイス/メンバーには最大 9 回のオカレンスが許可されます


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CpkeCAC&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language