デュアルトンネルモードの IPsec-VPN 接続は、アクティブトンネルとスタンバイ トンネルを使用して高可用性を提供します。アクティブトンネルに障害が発生すると、トラフィックは自動的にスタンバイ トンネルにフェイルオーバーします。本トピックでは、IPsec-VPN 接続をデュアルトンネルモードにアップグレードする方法について説明します。
背景情報
アップグレードの前に、まず「デュアルトンネルモードの説明」をご理解いただくことを推奨します。
シングルトンネルモードの既存の Standard VPN Gateway のみが、デュアルトンネルモードにアップグレードできます。Enhanced VPN Gateway は、デフォルトですべてデュアルトンネルモードです。
アップグレード後の帯域幅の変更
帯域幅が 100 Mbps 以下のシングルトンネル VPN Gateway インスタンスの場合:
IPsec-VPN トンネルモード
アウトバウンドのピーク帯域幅
インバウンドのピーク帯域幅
アップグレード前
VPN Gateway インスタンスの帯域幅。
100 Mbps。
アップグレード後
VPN Gateway インスタンスの帯域幅。
VPN Gateway インスタンスの帯域幅。
帯域幅が 100 Mbps を超えるシングルトンネル VPN Gateway インスタンスの場合、アップグレード後もピーク帯域幅は変わらず、インスタンスの帯域幅と同じになります。
サポートされるリージョンとゾーン
以下のリージョンとゾーンの VPN Gateway は、デュアルトンネルモードへのアップグレードに対応しています。
また、DescribeVpnGatewayAvailableZones API を呼び出して、指定されたリージョンで対応しているゾーンをクエリすることもできます。API から返された結果が次の表と一致しない場合は、API の結果が優先されます。
リージョン | VPN Gateway に関連付け可能なゾーン |
China (Hangzhou) | K、J、I、H、G |
China (Shanghai) | L、M、N、A、B、E、F、G |
China (Nanjing) ローカルリージョン (非推奨) | A |
China (Shenzhen) | A (販売終了)、C、E、D、F |
China (Heyuan) | A、B |
China (Guangzhou) | A、B |
China (Qingdao) | B、C |
China (Beijing) | F、E、H、G、A、C、J、I、L、K |
China (Zhangjiakou) | A、B、C |
China (Hohhot) | A、B |
China (Ulanqab) | A、B、C |
China (Chengdu) | A、B |
China (Zhongwei) | A、B |
China (Hong Kong) | B、C、D |
Singapore | A、B、C |
Thailand (Bangkok) | A、B |
Japan (Tokyo) | A、B、C |
South Korea (Seoul) | A、B |
Philippines (Manila) | A、B |
Indonesia (Jakarta) | A、B、C |
Malaysia (Kuala Lumpur) | A、B |
Malaysia (Johor) | A、B |
UK (London) | A、B |
Germany (Frankfurt) | A、B、C |
US (Silicon Valley) | A、B |
US (Virginia) | A、B |
US (Atlanta) このリージョンは現在利用できません。ご利用の場合は、アカウントマネージャーにお問い合わせの上、お申し込みください。 | A、B |
Mexico | A、B |
SAU (Riyadh - パートナーリージョン) | A、B |
UAE (Dubai) | A、B |
前提条件
IPsec-VPN 接続をデュアルトンネルモードにアップグレードする前に、次の要件が満たされていることを確認してください:
アップグレードによる影響
アップグレード中、VPN Gateway は利用できなくなり、既存の接続が中断されます。サービスの中断を避けるため、メンテナンスウィンドウ中にアップグレードを実行することを推奨します。
アップグレードには約 10 分かかります。その間、VPN Gateway インスタンスはトラフィックを転送できません。
アップグレード中は、VPN Gateway インスタンスに対する操作は実行できません。
操作手順
- VPN gatewayコンソールにログインします。
上部のナビゲーションバーで、VPN gatewayのリージョンを選択します。
VPN Gateway ページで、対象の VPN Gateway インスタンスを見つけ、インスタンス ID をクリックします。
インスタンス詳細ページの右上隅にある AZ レベルの高信頼性の有効化 をクリックします。
AZ レベルの高信頼性の有効化 ダイアログボックスで、VSwitch インスタンスを指定し、アップグレード環境チェックを有効にします。環境がアップグレード要件を満たしていることを確認し、アップグレードのリスクを理解した上で、今すぐ有効化する をクリックします。
事前チェックに失敗した場合は、前提条件に基づいて問題をトラブルシューティングします。詳細については、「前提条件」をご参照ください。
今すぐ有効化する をクリックすると、システムは直接アップグレードを開始します。しばらくお待ちください。
次のステップ
VPN Gateway インスタンスがアップグレードされた後:
アップグレード前に IPsec-VPN 機能のみが保持されていた場合は、スタンバイ トンネルを有効にする必要があります:
アップグレード後、VPN Gateway インスタンスには 2 つの IPsec アドレスが割り当てられます。1 つは元のアドレス (IPsec アドレス 1) で、もう 1 つはシステムによって新しく割り当てられたアドレス (IPsec アドレス 2) です。これらはそれぞれアクティブトンネルとスタンバイ トンネルを確立するために使用されます。これら 2 つのアドレスはインスタンスリストの IP アドレス列に表示され、デフォルトでは両方のトンネルが同じカスタマーゲートウェイに関連付けられます。
アクティブトンネルはアップグレード前に存在していたトンネルで、その設定は変更されません。スタンバイ トンネルはデフォルトで利用できません。IPsec 接続詳細ページの [トンネル] タブで、トンネル 1 (プライマリ) には [フェーズ 2 のネゴシエーションが成功しました] と表示され、トンネル 2 (バックアップ) には [フェーズ 1 のネゴシエーションが成功しませんでした] と表示されます。
スタンバイ トンネルを接続し、そのステータスが正常に表示されるようにするには、対向ゲートウェイデバイスに関連する設定を追加する必要があります。詳細については、「Standard VPN Gateway クイックスタート」をご参照ください。
アップグレード前に SSL-VPN 機能が保持されていた場合、アップグレード後:
SSL-VPN の設定は変更されません。VPN Gateway インスタンスの ゲートウェイステータス 列で IPsec-VPN 機能を有効にしてから、デュアルトンネルモードで IPsec-VPN 接続の作成を開始できます。詳細については、「IPsec 接続 (VPN Gateway)」をご参照ください。
VPN Gateway の IP アドレスは SSL アドレスになり、SSL-VPN 機能でのみ使用できます。IPsec-VPN 機能を有効にすると、システムはデュアルトンネルモードで IPsec-VPN 接続を確立するために、2 つの IPsec アドレスを VPN Gateway インスタンスに再割り当てします。VPN Gateway インスタンスリストで、[SSL アドレス] フィールドを表示して、SSL-VPN 接続アドレスが保持されていることを確認できます。
VPN Gateway インスタンスに関連付けられた VPC が Cloud Enterprise Network に接続されている場合:
VPC のルートテーブルに VPN Gateway インスタンスを指すカスタムルートエントリが存在し、そのルートエントリが Cloud Enterprise Network に広報されている場合、アップグレードが完了すると、そのルートエントリの広報は停止されます。そのルートエントリを再度 Cloud Enterprise Network に広報する必要があります。詳細については、「トランジットルーターへのルートの広報」をご参照ください。
デュアルトンネルモードで IPsec-VPN 接続を使用する場合、アクティブトンネルとスタンバイ トンネルの両方が利用可能であることを確認してください。いずれか一方のトンネルのみを設定または使用した場合、IPsec-VPN 接続はアクティブ/スタンバイ冗長性やゾーンレベルのディザスタリカバリを提供できません。