Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

カスタムオプションを使用してSecure Edge Connectorを設定する

カスタムプロバイダオプションを使用して、トンネルプロビジョニングを設定したり、サイト間VPNをサポートします。

ジュニパー Mist™ には、トンネル プロビジョニング用のカスタム オプションが用意されています。最小限の設定で、WANエッジデバイスは、IPsecまたはGREプロトコルを使用して、セキュアサービスエッジ(SSE)への接続を確立できます。

カスタムオプションでは、導入ニーズに最適な暗号化と認証アルゴリズムを正確に指定できます。

例えば、トンネルプロビジョニングのカスタムオプションを使用してサイト間VPNを設定できます。サイト間VPNは、インターネットを介して2つ以上のリモートサイトをリンクする、セキュアなソフトウェア定義のネットワーク接続です。企業はこのタイプのVPNを使用して、支社、データセンター、またはその他のリモートロケーションを安全かつ効率的に接続します。

トンネルプロビジョニングの設定

始める前に: ローカルおよびリモートネットワークアカウントの詳細を手元に用意します。

WANエッジからSSEへのトンネルを設定するには:

  1. ジュニパー Mistポータルの左側のメニューから、WANエッジテンプレート、ハブプロファイル、またはデバイスに移動します。
  2. Secure Edge Connectorsセクションまでスクロールし、プロバイダーを追加をクリックし、サイドパネルに設定を入力します。
    表1:プロバイダ設定を追加する(IPsecプロトコルの例)
    フィールド
    名前 サービスの名前を入力します。
    プロバイダー カスタム を選択します
    リモートネットワーク 既存のネットワークを選択するか、ネットワークを作成します。
    プロトコル IPsecまたはGREを選択します。次に、選択したプロトコルの設定を入力します。
    ローカルID (IPsecのみ) ローカルアカウントのログインIDを入力します。
    事前共有キー(クリアテキスト)( IPsecのみ) ローカルアカウントの事前共有キー(PSK)を入力します。PSKの長さは6〜255文字である必要があります。
    IPまたはホスト名 IPアドレスまたはホスト名を入力します。
    送信元IP トンネルの送信元IPアドレスを入力します。
    プローブIP プローブIPアドレスを入力します。任意の既知のIP(例:8.8.8.8)を使用できます。
    リモートID (IPsecのみ) リモートアカウントのログインIDを入力します。
    WANインターフェイス プライマリおよびセカンダリトンネルをプロビジョニングするために、1つ以上のWANインターフェイスを追加します。複数のWANインターフェイスを追加する場合は、最初のインターフェイスが優先されます。最初のインターフェイスがダウンしている場合、システムは2番目のインターフェイスを使用してトンネルを確立します。

    インターフェイスの追加をクリックし、選択したテンプレート、ハブプロファイル、またはデバイス用に設定されているWANのリストから選択します。

    IKEv2プロポーザル (IPsecのみ) デフォルト値を保持するか、[プロポーザルを追加]をクリックします。次に設定を入力します。
    IPsecの提案 プロポーザルを追加をクリックします暗号化アルゴリズム認証アルゴリズムDHグループについては、デフォルト値を維持するか、新しい値を選択します。次に、[提案を追加]タイトルバーの青いチェックマークをクリックします。
    ライフタイム(IPsecのみ) 180秒から86400秒までの値を入力します。

  3. プロバイダーを追加サイドパネルの下部にある追加をクリックします。
  4. BGPセクションまで下にスクロールし、BGPグループを追加をクリックし、設定を入力します。

    ヒント:

    • ピアリングネットワークで、 SECトンネルを選択し、ステップ2でSecure Edge Connectorsで作成したものと同じプロバイダを選択します。

    • ローカルASには、WANエッジのAS番号またはデフォルト以外のASを入力します。

    表2を使用して、設定を入力する際のガイドとして指示を受けることができます。この例は、BGP-over-GREの設定を示しています。このコンテキストで、ユーザーは BGP-over-IPsec を設定することもできます。

    • 表2:GREプロトコルのBGPグループ設定
      フィールド
      名前 BGPグループに「BGP-over-GRE」などの名前を付けます。
      ピアリングネットワーク SECトンネルを選択し、上記のステップ2で設定したトンネルを選択します。
      BFD [無効] を選択します。
      タイプ [ 外部] を選択します。
      ローカルAS 使用しているASの番号を入力します(例:65000)。
      ホールド時間 時間を秒単位で指定します(例:90)。
      グレースフルリスタート時間 時間を秒単位で指定します(例:120)。

    • ネイバーセクションで、 ネイバーを追加をクリックします。 IPアドレス ネイバーAS 値を追加します。

    • オプションで、ルートのインポートまたはエクスポート用の BGP ポリシーを追加できます。

    その他のBGP設定については、 BGPを参照してください。
  5. BGPグループを追加します
  6. トラフィックステアリングセクションまでスクロールし、トラフィックステアリングを追加をクリックして、設定を入力します。以下の表を参考にしてください。トラフィックステアリングルールを参照してください。
    表3:トラフィックステアリング設定
    フィールド
    名前 トラフィックステアリングルールの名前を入力します。
    戦略 戦略を選択します。トラフィックステアリングプロファイルは、トポロジーと設定に基づいて、任意の戦略(順序付け/重み付け/ECMP)で設定できます。
    パスを追加 パスを追加をクリックし、以下の詳細を入力します。
    1. タイプSecure Edge Connectorを選択します。
    2. プロバイダー—カスタムを選択します。
    3. 名前—ステップ2で作成したカスタムプロバイダーの名前を選択します。

  7. パスの追加タイトルバーにある青いチェックマークをクリックして、パス設定を保存します。
  8. サイドパネルの下部にある追加をクリックして、トラフィックステアリングポリシーを追加します。
  9. アプリケーションポリシーセクションまでスクロールし、アプリケーションポリシーの追加をクリックします。以下の表を参考にしてください。
    表4:アプリケーションポリシー設定
    フィールド
    名前 アプリケーションポリシーの名前を入力します。
    ネットワーク/ユーザー 手順 2 でカスタム プロバイダーの作成に使用したリモート ネットワークを含めます。このネットワークをアプリケーションポリシーに含めて、Secure Edge Connectorからのインバウンドアクセスを許可しています。
    アクション トラフィックが宛先に到達するように許可 するアクション を選択します。
    アプリケーション/宛先 ネットワーク/ユーザーにアクセス権を付与するアプリケーションを選択します。
    トラフィックステアリング ステップ6で作成したトラフィックステアリングポリシーを選択すると、トラフィックがSecure Edgeトンネルを使用して宛先に到達できるようになります。
  10. ページの右上隅にある保存をクリックして、設定全体を保存します。

ジュニパー セキュア エッジ トンネルの検証

Mist ポータルでは、 WAN Edge > WAN Edge で確立されたトンネルの詳細を確認し、[ Edge インサイトWAN] をクリックします。WANエッジイベントの下に WANエッジトンネルの自動プロビジョニング成功 イベントが表示されます。

図1:WANエッジイベント WAN Edge Events

確立されたトンネルのステータスの詳細を取得するには、 WAN Edge > WAN Edge に移動し、 Secure Edge コネクタの詳細セクション まで下にスクロールします。

図2:確立されたセキュアエッジトンネル Established Secure Edge Tunnels

作成した BGP over GRE セッションを確認するには、WAN Edge テストツールを使用して [WAN Edge] > [WAN Edges] に移動し> WAN Edge > 公共 > Testing Tools をクリックします

  • BGPタブ>概要タブを開き>概要を表示します。また、ルートタブ>ルートを表示でトンネルを確認することもできます。

トンネル統計は、WANエッジインサイトページのプローブ統計で確認できます。この例を表示するには、トンネル統計を参照してください。