Cette rubrique explique comment configurer manuellement les routes entre un routeur de transit (TR) et un pare-feu VPC. Cette configuration permet au pare-feu VPC de protéger tout le trafic circulant entre les Virtual Private Clouds (VPC) connectés par le TR.
Cas d'utilisation
Cloud Firewall peut protéger le trafic entre les instances réseau connectées par un routeur de transit (TR) Cloud Enterprise Network (CEN). Ces instances réseau incluent les Virtual Private Clouds (VPC), les Virtual Border Routers (VBR), les Cloud Connect Networks (CCN) et les passerelles VPN.
Cette rubrique décrit la configuration du mode de dérivation manuelle du trafic pour un pare-feu VPC. Ce mode protège le trafic entre plusieurs VPC situés dans la même région.
Schéma d'architecture
Prérequis
Vous avez créé une instance Cloud Enterprise Network (CEN) dans la console CEN ainsi que deux Virtual Private Clouds (VPC). Cette rubrique utilise VPC-01 et VPC-02 à titre d'exemple. Pour plus d'informations, consultez la section Créer une instance CEN.
Étape 1 : Créer un VPC pour le pare-feu
Un pare-feu VPC nécessite un VPC dédié. Vous devez créer un nouveau VPC à cet effet.
Assurez-vous que le VPC du pare-feu et le routeur de transit (TR) du CEN appartiennent au même compte. Dans le cas contraire, vous ne pourrez pas créer le pare-feu VPC.
Connectez-vous à la console Virtual Private Cloud.
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le VPC, puis cliquez sur Create VPC.
-
Dans la boîte de dialogue Create VPC, configurez les paramètres comme indiqué dans le tableau suivant, puis cliquez sur OK.
Parameter
Description
Region
Sélectionnez la région dans laquelle vous souhaitez activer le pare-feu VPC.
Name
Saisissez un nom pour l'instance VPC. Cette rubrique utilise Cfw-TR-manual-VPC à titre d'exemple.
IPv4 CIDR
Bloc CIDR IPv4 principal du VPC. Spécifiez un bloc CIDR privé avec une longueur de préfixe d'au moins /26. Le bloc CIDR ne doit pas chevaucher les blocs CIDR de vos services.
vSwitch
Les vSwitches pour la connexion de l'instance réseau. Vous avez besoin d'un bloc CIDR privé avec une longueur de préfixe d'au moins /28.
Deux vSwitches sont requis pour la connexion de l'instance TR. Vous devez les créer dans deux zones de disponibilité différentes prenant en charge le service TR. Pour réduire la latence, sélectionnez les zones de disponibilité où vos services sont déployés. Le troisième vSwitch est destiné au pare-feu VPC et peut se trouver dans n'importe quelle zone de disponibilité.
Dans cette rubrique, le vSwitch principal pour la connexion TR est nommé TR-Vswitch-01, le vSwitch secondaire est nommé TR-VSwitch-02 et le vSwitch pour le pare-feu VPC est nommé Cfw-Vswitch.
Sur la page VPC, repérez l'instance VPC du pare-feu Cfw-TR-manual-VPC et cliquez sur son ID d'instance.
Sur la page des détails de l'instance, cliquez sur l'onglet Resource Management. Dans la section Route Table, cliquez sur Add.
-
Dans la boîte de dialogue Create Route Table, configurez la table de routage comme indiqué dans le tableau suivant, puis cliquez sur OK.
Parameter
Description
VPC
Sélectionnez le VPC du pare-feu que vous avez créé. Cette rubrique utilise Cfw-TR-manual-VPC à titre d'exemple.
Associated Resource Type
Sélectionnez vSwitch.
Name
Saisissez un nom pour la table de routage personnalisée. Cette rubrique utilise VPC-CFW-RouteTable à titre d'exemple.
Étape 2 : Connecter le VPC du pare-feu au TR
Cette étape crée une connexion entre l'instance VPC (Cfw-TR-manual-VPC) et le routeur de transit (TR) Enterprise Edition.
Connectez-vous à la console CEN.
Sur la page CEN Instance, repérez l'instance CEN pour laquelle vous souhaitez dériver le trafic vers le pare-feu VPC, puis cliquez sur l'ID de l'instance.
Sur l'onglet Basic Settings de la page des détails de l'instance, cliquez sur Create Connection dans la colonne Actions. Vous pouvez également cliquer sur l'icône
située à droite des informations de base du VPC.-
Sur la page Create Intra-Region Connection, configurez la connexion entre Cfw-TR-manual-VPC et le routeur de transit.
Le tableau suivant décrit les paramètres clés pour la création de la connexion de l'instance réseau.
Parameter
Description
Network Type
Type d'instance réseau à connecter au CEN. Sélectionnez Virtual Private Cloud (VPC).
Region
Région de l'instance réseau à connecter au CEN. Il doit s'agir de la même région que celle où vous avez créé Cfw-TR-manual-VPC.
Networks
Instance réseau à connecter au CEN. Sélectionnez l'ID d'instance de Cfw-TR-manual-VPC.
VSwitch
vSwitches à associer à la connexion de l'instance réseau. Sélectionnez TR-Vswitch-01 en tant que vSwitch principal et TR-VSwitch-02 en tant que vSwitch secondaire.
Pour plus d'informations sur les autres paramètres, consultez la section Créer une connexion VPC à l'aide d'un routeur de transit Enterprise Edition.
Étape 3 : Créer les connexions réseau pour les VPC
Vous devez créer des connexions d'instance réseau distinctes pour VPC-01 et VPC-02 afin de les rattacher à l'instance CEN.
Pour plus d'informations, consultez la section Créer une connexion VPC à l'aide d'un routeur de transit Enterprise Edition.
Étape 4 : Créer le pare-feu VPC
À cette étape, vous créez un pare-feu VPC pour Cfw-TR-manual-VPC.
Dans la console Cloud Firewall, accédez à Firewall > VPC Firewall. Sur l'onglet CEN (Enterprise Edition), repérez l'instance TR pour laquelle vous souhaitez créer un pare-feu et cliquez sur Create dans la colonne Actions. Lors de la création du pare-feu VPC, définissez Manual sur Manual, définissez VPC sur Cfw-TR-manual-VPC et définissez vSwitch sur Cfw-Vswitch. Pour plus d'informations, consultez la section Configurer un pare-feu VPC pour un routeur de transit Enterprise Edition.
Une fois cette étape terminée, Cloud Firewall crée une interface réseau élastique (ENI) dans le Cfw-Vswitch pour la dérivation du trafic. Vous pouvez afficher cette ENI, nommée cfw-bonding-eni par défaut, sur la page Network & Security > ENIs de la console ECS. Cette ENI est une interface réseau virtuelle destinée à la configuration du routage. Par défaut, le cluster de pare-feu est lié à plusieurs ENI virtuelles dans différentes zones de disponibilité afin de garantir une haute disponibilité. En mode de dérivation manuelle du trafic, le cluster de pare-feu assure la haute disponibilité en fonctionnant selon un modèle double actif sur deux zones de disponibilité attribuées automatiquement.
Étape 5 : Configurer les routes pour le VPC du pare-feu
À cette étape, vous configurez les routes VPC pour dériver le trafic du TR vers le pare-feu VPC afin qu'il soit inspecté, puis acheminer le trafic inspecté vers le TR.
Connectez-vous à la console Virtual Private Cloud.
Sur la page Route Table, sélectionnez la table de routage système de l'instance VPC du pare-feu.
Sur l'onglet Route Entry List, cliquez sur l'onglet Custom Route.
-
Cliquez sur Add Route Entry, configurez l'entrée de route comme décrit dans la section suivante, puis supprimez les autres entrées de route personnalisées le cas échéant.
Paramètres clés :
Destination CIDR Block : définissez la valeur sur 0.0.0.0/0.
Next Hop Type : définissez la valeur sur ENI.
ENI : sélectionnez l'cfw-bonding-eni que vous avez créée à l'étape 4.
Une fois cette étape terminée, le trafic transféré du TR vers le VPC du pare-feu est dérivé vers le pare-feu VPC.
Sur la page Route Table, ouvrez la table de routage personnalisée VPC-CFW-RouteTable que vous avez créée. Sur l'onglet Associated vSwitch, cliquez sur Associate vSwitch, définissez vSwitch sur Cfw-Vswitch, puis cliquez sur OK.
-
Sur l'onglet Route Entry List, cliquez sur l'onglet Custom Route. Cliquez sur Add Route Entry, configurez l'entrée de route comme décrit dans la section suivante, puis supprimez les autres entrées de route personnalisées le cas échéant.
Paramètres clés :
Destination CIDR Block : définissez la valeur sur 0.0.0.0/0.
Next Hop Type : définissez la valeur sur Transit Router.
Transit Router : sélectionnez la connexion de l'instance réseau pour le VPC du pare-feu.
Une fois cette étape terminée, le pare-feu VPC renvoie le trafic traité vers le TR.
Étape 6 : Configurer les routes pour le TR
À cette étape, vous configurez les routes TR pour VPC-01, VPC-02 et le VPC du pare-feu. Cela garantit que le trafic entre VPC-01 et VPC-02 transite par le pare-feu VPC.
Connectez-vous à la console CEN.
Dans Cloud Enterprise Network, repérez le TR pour lequel vous souhaitez activer le pare-feu VPC, cliquez sur son ID d'instance, puis accédez à l'onglet Route Table.
Sur l'onglet Route Table, cliquez sur la table de routage système dans la liste de gauche.
Sur la page des détails de la table de routage système, cliquez sur l'onglet Route Propagation.
-
Sur l'onglet Route Propagation, créez deux entrées de propagation de routes. Sélectionnez les connexions pour VPC-01 et VPC-02.
Cette opération active la propagation des routes pour la table de routage système, qui apprend automatiquement les routes de VPC-01 et VPC-02.
Après avoir configuré la propagation des routes, vous pouvez afficher les routes apprises sur l'onglet Route Entry.
Sur la page des détails de la table de routage système, cliquez sur l'onglet Route Table Association.
Sur l'onglet Route Table Association, cliquez sur Create Association.
-
Dans la boîte de dialogue Add Association, sélectionnez la connexion Cfw-TR-manual-VPC.
Une fois cette étape terminée, le VPC du pare-feu peut acheminer automatiquement le trafic vers VPC-01 et VPC-02 via le TR.
-
Sur la page Route Table, cliquez sur Create Route Table dans le panneau de gauche. Dans la boîte de dialogue Create Route Table, configurez la table de routage.
Pour Transit Router, sélectionnez le TR pour lequel vous souhaitez activer le pare-feu VPC et spécifiez un nom pour la table de routage. Cette rubrique utilise Cfw-TR-RouteTable à titre d'exemple.
La nouvelle table de routage, Cfw-TR-RouteTable, transfère le trafic de VPC-01 et VPC-02 vers le VPC du pare-feu, Cfw-TR-manual-VPC.
-
Repérez la table de routage Cfw-TR-RouteTable et cliquez sur Add Route Entry. Dans la boîte de dialogue Add Route Entry, configurez l'entrée de route.
Paramètres :
Destination CIDR : définissez la valeur sur le bloc CIDR par défaut
0.0.0.0/0.Blackhole Route : conservez l'option par défaut
No.Next Hop : sélectionnez l'ID d'instance de connexion TR correspondant à l'instance VPC du pare-feu Cfw-TR-manual-VPC.
-
Sur l'onglet Route Table, cliquez sur la table de routage système dans la liste de gauche. Ensuite, sur la page des détails, cliquez sur l'onglet Route Table Association.
AvertissementEffectuez ces opérations pendant les heures creuses ou lors d'une fenêtre de maintenance. Les étapes suivantes impliquent un basculement de routes, ce qui peut provoquer des déconnexions transitoires pour les connexions TCP de longue durée.
Sur l'onglet Route Table Association, supprimez les associations de tables de routage dont les sauts suivants sont VPC-01 et VPC-02. Ensuite, sur l'onglet Route Table, cliquez sur la table de routage Cfw-TR-RouteTable dans la liste de gauche.
Sur la page des détails, cliquez sur l'onglet Route Table Association, puis cliquez sur Create Association.
-
Dans la boîte de dialogue Add Association, pour Route Table Association, sélectionnez VPC-01 et VPC-02, puis cliquez sur OK.
Une fois cette étape terminée, le trafic de VPC-01 et VPC-02 est associé à Cfw-TR-RouteTable. Le trafic entre VPC-01 et VPC-02 est ensuite transféré vers le VPC du pare-feu.
Étape 7 : Vérifier la configuration
Vous pouvez vérifier la présence de journaux de trafic provenant de l'instance CEN dans la fonctionnalité Log Analysis. La présence de journaux pertinents confirme que la configuration de transfert est réussie. Pour plus d'informations, consultez la section Log Analysis.