Aller au contenu

Création d’une connexion Google Cloud Services pour un MVE avec Palo Alto VM-Series

Vous pouvez créer une connexion réseau entre un MVE (un Palo Alto VM-Series) et Google Cloud via Partner Interconnect.

Lorsque vous vous connectez à Google Cloud Platform (GCP) via Partner Interconnect avec Megaport, la connexion transversale virtuelle (VXC) constitue la composante de couche 2 de la connexion et le BGP de couche 3 est établi directement entre le client et GCP.

Important

Avant de commencer, créez un MVE (Pare-feu VM-Series). Pour plus de détails, voir Création d’un MVE. Le MVE doit être à l’état actif.

L’ajout d’une connexion Google Cloud à votre MVE et à votre VM-Series se fait en trois parties.

  1. Créez un rattachement pour l’interconnexion partenaire dans la console Google Cloud ou la CLI gcloud. Copiez la clé d’appariement fournie comme partie de la création du rattachement. Pour plus de détails, voir la documentation Google sur les Interconnexions partenaires Google.

  2. Dans le Portail Megaport, créez une VXC à partir de votre MVE pour vous connecter à votre rattachement Google Cloud.

  3. Dans VM-Series, créez une nouvelle interface et ajoutez les détails de la connexion Google Cloud.

Ces instructions passent en revue les deuxième et troisième parties.

Remarque

MVE pour Palo Alto VM-Series nécessite des étapes de configuration à la fois dans VM-Series et dans le portail Megaport pour toutes les connexions cloud.

Ajout de la connexion Google Cloud dans le Portail Megaport

Pour mettre en place la connexion GCP, vous devez créer la connexion dans le Portail Megaport.

Pour déployer une VXC vers Google Cloud Platform à partir du Portail Megaport

  1. Dans le Megaport Portal, accédez à la page Services et sélectionnez le MVE pour la connexion.

  2. Cliquez sur +Connection (+Connexion), puis sur la vignette Cloud.

  3. Sélectionnez Google comme fournisseur.
    Google comme fournisseur

  4. Copiez et collez la clé d’appariement depuis la console Google Cloud dans le champ du volet de droite.
    Les cibles Google pertinentes apparaissent en fonction de la région de votre connexion partenaire GCI.

  5. Sélectionnez l’emplacement cible de votre connexion et cliquez sur Next (Suivant).
  6. Fournissez ces détails de connexion :

    • Connection Name (Nom de la connexion) – Le nom de votre VXC qui doit apparaître sur le Portail Megaport.

      Remarque

      Les comptes gérés par les partenaires peuvent appliquer un accord partenaire à un service. Pour plus de détails, voir Association d’une transaction à un service.

    • Rate Limit (Débit maximal) – Saisissez le même débit que celui que vous avez sélectionné pour la vitesse de votre port Google.

    • Preferred A-End VLAN (VLAN A-End préféré) – Il s’agit du VLAN pour cette connexion que vous recevrez via le MVE. Il doit s’agir d’un ID VLAN unique sur ce MVE, qui peut être compris entre 2 et 4093. Si vous indiquez un ID VLAN déjà utilisé, le système affiche le prochain numéro VLAN disponible. L’ID VLAN doit être unique pour pouvoir procéder à la commande. Si vous ne spécifiez pas de valeur, Megaport vous en attribuera une.

  7. Ajoutez la VXC à votre commande et terminez le processus de paiement.

  8. Une fois que vous avez déployé la VXC, retournez à votre rattachement dans la console Google Cloud et acceptez le rattachement.
    Google vous fournira votre adresse IP privée pour configurer le BGP.
    Assurez-vous de pré-activer le rattachement ou de le marquer comme actif après avoir configuré la VXC. Sinon, vous ne pouvez pas configurer BGP avec votre instance SD-WAN.

Remarque

L’ASN de Google sera toujours 16550.

Ajout de la connexion Google Cloud à VM-Series

Après avoir créé la connexion de votre MVE à Google Cloud et configuré la connexion dans la console Google, vous devez la configurer dans VM-Series. Cela implique la configuration des paramètres BGP, des ASN et des VLAN.

Pour ajouter la connexion Google Cloud dans VM-Series

  1. Récupérez les détails de la connexion à partir de la console Google.
    Affichez les détails de la connexion que vous avez créée dans Google Cloud pour cette connexion. Notez les valeurs des champs Peer ASN (ASN de pair), Cloud Router BGP IP (IP du BGP du routeur Cloud), et BGP Peer ID (ID du pair BGP).
    Détails de la connexion Google

  2. Récupérez les détails de la connexion depuis le Portail Megaport.
    Cliquez sur l’icône d’engrenage de la connexion Google de votre MVE et cliquez sur la vue Details (Détails). Notez la valeur pour le VLAN A-End.

  3. Connectez-vous à la VM-Series.

  4. Choisissez Network > Interfaces (Réseau > Interfaces).

  5. Sélectionnez le MVE A-End (ethernet1/1).

  6. Cliquez sur Add Subinterface (Ajouter une sous-interface).

  7. Fournissez ces détails :

    • Interface Name – (Nom de l’interface) Entrez un nom pour la sous-interface. Dans le champ adjacent, entrez un numéro pour identifier la sous-interface.

    • Comment – (Commentaire) Entrez un autre nom.

    • Tag (Balise) – Spécifiez le VLAN A-End associé à cette connexion Google dans le portail Megaport.

    • Virtual Router (Routeur virtuel) – Sélectionnez un routeur virtuel pour l’interface, selon les besoins de votre réseau.

  8. Sélectionnez l’onglet IPv4.

  9. Sélectionnez Static (Statique) comme Type.
  10. Cliquez sur +Add (+Ajouter) pour ajouter une nouvelle adresse IP.
  11. Saisissez l’adresse IPv4 et le masque de réseau.
    Ces valeurs sont disponibles dans les détails du rattachement VLAN dans la console Google Cloud. L’adresse IP apparaît dans le champ BGP Peer IP (IP pair du BGP).
  12. Cliquez sur OK.
  13. Cliquez sur Commit (Valider) dans le coin supérieur droit.
    Bouton de validation
  14. Vérifiez les modifications et cliquez sur Commit (Valider). Valider les modifications

La nouvelle interface VLAN apparaît avec votre interface physique ethernet1/1.

Ensuite, vous allez créer une zone de sécurité afin que l’interface puisse acheminer le trafic.

Pour créer une zone de sécurité

  1. Sélectionnez la sous-interface ethernet1/1.1010.
  2. Sélectionnez New Zone (Nouvelle zone) dans la liste déroulante Security Zone (Zone de sécurité).
  3. Spécifiez un nom pour la zone de sécurité.
    Paramètres de zone de sécurité
  4. Cliquez sur +Add (+Ajouter) sous Interfaces et ajoutez ethernet1/1.1010 à la zone de sécurité.
  5. Spécifiez tous les détails supplémentaires requis pour la sécurité de votre réseau.
  6. Sélectionnez New Zone Protection Profile (Nouveau profil de protection de zone) dans la liste déroulante Zone Protection Profile (Profil de protection de zone).
  7. Spécifiez tous les détails requis pour la sécurité de votre réseau. Cet exemple utilise toutes les valeurs par défaut.
    Profil de protection de zone
  8. Cliquez sur OK.
  9. Cliquez sur OK (OK) dans l’écran Layer3 Subinterface (Sous-interface de la Couche 3).
  10. Cliquez sur Commit (Valider) dans le coin supérieur droit.
    Bouton de validation
  11. Vérifiez les modifications et cliquez sur Commit (Valider). Valider les modifications

À ce stade, vous avez créé l’interface. Ensuite, vous allez créer la session BGP.

Pour créer la session BGP

  1. Dans VM-Series, choisissez Network > Virtual Routers (Réseau > Routeurs virtuels).
  2. Sélectionnez le routeur virtuel.
    Sélectionnez le routeur virtuel
  3. Dans le volet de gauche, sélectionnez BGP.
  4. Fournissez les détails BGP suivants :

    • Enable (Activer) – Cochez cette case pour démarrer la session BGP après avoir validé ces modifications.
    • Router ID (ID routeur) – Spécifiez l’IP du BGP du routeur Cloud à partir des détails du rattachement au VLAN dans la console Google Cloud.
    • AS Number (Numéro AS) – Fournissez l’ASN pour la connexion MVE. Spécifiez le Peer ASN (ASN pair) que vous avez défini dans la configuration du BGP pour le rattachement VLAN dans la console Google Cloud. Détails de BGP
  5. Cliquez sur +Add (+Ajouter) sous Auth Profiles (Profils d’authentification).

  6. Spécifiez un Nom de Profil.
    Profile Name (Nom de profil)
  7. Saisissez et confirmez le mot de passe d’authentification.
  8. Cliquez sur OK.
  9. Sélectionnez l’onglet Peer Group (Groupe de pairs).
    Onglet Peer Group (Groupe de pairs)
  10. Cliquez sur +Add (+Ajouter) pour ajouter un groupe de pairs.
  11. Spécifiez un nom pour le groupe de pairs. Par exemple, AWS-xxxx.
  12. Spécifiez eBGP comme type de session.
  13. Spécifiez tous les détails supplémentaires requis pour votre réseau.
  14. Cliquez sur +Add (+Ajouter) pour ajouter un nouveau pair.
  15. Spécifiez les détails pour le pair :
    • Name (Nom) – Spécifiez un nom pour le pair.
    • Peer AS (AS du pair) – Spécifiez le numéro de système autonome (ASN) côté Google de 16550. Il s’agit d’une valeur fixe, qui apparaît dans les détails de la connexion sur la console Google.
    • Local Address (Adresse locale) – Sélectionnez la sous-interface et l’adresse IP appropriées dans la liste déroulante.
    • Peer Address (Adresse du pair) – Entrez l’IP du BGP du routeur Cloud à partir des détails du rattachement au VLAN dans la console Google Cloud.
      Écran Groupe de pairs BGP

Google Cloud nécessite la prise en charge de BGP à sauts multiples. Vous pouvez configurer la prise en charge multi-sauts à partir de VM-Series, dans l’onglet Connection Options (Options de connexion) du pair BGP :

Multi-sauts

Validation de votre connexion à Google Cloud

Pour vérifier le statut du pair BGP

  1. Choisissez Network > Virtual Routers (Réseau > Routeurs virtuels).
  2. Localisez votre routeur virtuel (par défaut).
  3. Cliquez sur More Runtime Stats (Plus de statistiques d’exécution) dans la colonne Runtime Stats (Statistiques d’exécution) sur la droite.
    Statistiques d'exécution
  4. Sélectionnez l’onglet BGP, puis sélectionnez l’onglet Peer (Pair).
  5. Vérifiez que le statut du pair est Established (Établi).
    Statut établi

Dernière mise à jour: 2024-02-19