このドキュメントでは、Cisco Secure FirewallへのMicrosoft Azure Virtual WAN(vWAN)サイト間VPN接続の設定について説明します。
次の項目に関する知識が推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づくものです。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されました。このドキュメントで使用するすべてのデバイスは、初期(デフォルト)設定の状態から起動しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
Microsoft Azure Virtual WAN (vWAN)は、複数のAzureネットワーキング、セキュリティ、ルーティング機能を1つのHub構成にまとめます。各vWANハブは、Microsoftが管理するサイト間VPNゲートウェイをホストできます。このゲートウェイは、ゲートウェイインフラストラクチャを構築および維持することなく、セキュアファイアウォールなどのリモートデバイスがAzureにアクセスするために使用します。
従来の2つのエンドポイントを持つIPsec VPNとは異なり、Azure vWANサイト間VPNゲートウェイは、アクティブ – アクティブインスタンスのペア(Instance0とInstance1)として導入され、それぞれに独自のパブリックIPアドレスとBorder Gateway Protocol (BGP)ピアリングアドレスが割り当てられます。冗長性と追加スループットの両方のインスタンスを利用するために、ブランチFTDは各インスタンスに対して1つのIPセキュリティ(IPsec)トンネルを確立し、スタティックルーティングだけではなくBGPを使用して、インスタンスが使用可能または使用不能になったときに動的にルートを学習して取り消します。FTD上のEqual-Cost Multi-Path(ECMP)ルーティングとBGPマルチパスによって、両方のトンネルが同時にアクティブに保たれます。一方をパッシブスタンバイとして扱う必要はありません。
このドキュメントでは、この設計を3つのフェーズで構成します。まず、Azure vWANハブとVPNサイトオブジェクトが作成され、結果として生成される接続パラメータがダウンロードされます。次に、これらの同じパラメータを使用して、一致する仮想トンネルインターフェイス(VTI)、インターネットキーエクスチェンジバージョン2(IKEv2)/IPsecポリシー、スタティックルート、ECMP、およびFMCを介したFTDでのBGPピアリングを設定します。
次の図は、この記事で説明する設定のトポロジを示しています。単一のダイレクトインターネットアクセス(DIA)バリアントは、FTDの1つの外部インターフェイスから両方のAzureトンネルを取得します。

3つのフェーズを順に完了します。フェーズ1とフェーズ2で作成されたAzure側のオブジェクトは、ピアのIPアドレス、BGP自律システム(AS)番号、およびフェーズ3でFTDに適用される事前共有キーを生成します。
注:このドキュメントの設定手順は概要を説明するもので、FTDをAzure vWANに接続するために必要な手順が記載されています。構成の重要性については、MicrosoftのAzure vWANドキュメントを参照してください。「Azure Virtual WANとは何ですか」と詳しいドキュメントを参照してください。
a) Azureの検索ボックスでvWANを検索し、Virtual WANsをクリックします。

b) + Createをクリックします。

c)新しいvWANインスタンスの名前を入力し、Review + createをクリックして、ウィザードのReview + CreateページでCreateをクリックします。

注:イメージのさまざまなフィールドの値をカバーする空白文字は、このドキュメントの発行を意図したものです。
d) Go to resourceをクリックします。

a) Connectivity > Hubsの順に移動し、+ New Hubの順にクリックします。

b)詳細な構成のコンテキストについては、Azureのドキュメントを参照してください。 割り当てられているハブプライベートアドレス空間が、どの内部アドレス空間とも重複していないことを確認してください。名前、仮想ハブ、ハブルーティング設定を設定します。Next : Site to site >をクリックします。

c)表示されるフィールドの詳細については、Microsoft Azure vWAN Hubのドキュメントを参照してください。Yesを切り替えて、サイト間(VPNゲートウェイ)を作成します。 割り当てられるデフォルトのBGP自律システム(AS)番号は65515です。これは、Internet Engineering Task Force(IETF;インターネット技術特別調査委員会)によって、Private Use AS Reservationを定義するRequest For Comments(RFC;コメント要求)6996で割り当てられたものです。
注:FMCでの今後の設定手順のために、BGP ASを記録しておきます。

オプションの設定を行うには、Review + createをクリックするか、Next : Point to site >をクリックします。
d)サマリーを確認したら、Createをクリックします。
注:Azureが言うように、ハブの作成には30分かかります。

e)導入が完了したら、元のvWANリソース名を検索します。検索をさらに絞り込むには、Resourcesをクリックします。


a) Connectivity > Hubsの順に選択し、前のステップで作成したハブをクリックして、作成したハブを入力します。

b) Connectivity > VPN (Site to site)の順にクリックし、+Create new VPN siteをクリックします。

c)必須フィールドに値を入力します。終了したら、Next: Links >をクリックして次に進みます。

d)必要なリンク情報を入力します。Link BGP AddressフィールドとLink ASNフィールドには、Azureとのネイバーシップがサイト間トンネル経由で形成されるブランチサイトの内部トンネルBGPレイヤ3宛先アドレスとBGP AS番号が反映されます。リンクBGPアドレスは、以前に構成されたハブプライベートアドレス空間サブネットの外部にある重複しないサブネットアドレス(/32)です。Azureは、このアドレスをBGPネイバーとして到達する/32ルートとしてインストールします。リンクIPアドレス/FQDNは、IPsec/IKEv2接続をプロビジョニングするために必要な、ブランチサイトに送信されるトラフィックの外部ヘッダーレイヤ3宛先IPアドレスです。
注:トンネルアドレスに169.254.21.0 ~ 169.254.22.255の範囲のアドレスを使用している場合は、「Azure VPN Gateway用にBGPを構成する方法」を確認して特定の要件を確認してください。

e)設定が正しいことを確認したら、Createをクリックします。

f) VPNサイトの導入が完了したら、vWANハブの設定に戻ります。


a) Connectivity > Hubsの順に選択し、前のステップで作成したハブをクリックして、作成したハブを入力します。

b)再度Connectivity > VPN (Site to site)の順に移動し、XをクリックしてHub Association: Connectedフィルタリングをクリアし、切断されたサイトを表示します。

c)以前に設定したVPNサイトの横にあるボックスをオンにし、Connect VPN sitesをクリックします。これは、サイトを選択すると有効になります。

d) [サイトの接続]サイドドロワーパネルが表示されます。事前共有キー(PSK)を入力し、目的のフェーズ1 IKEv2とフェーズ2 IPsec設定を設定します。IPsecドロップダウンリストからCustomを選択すると、値が自動的に入力されます。これらの値はFTDで一致する必要があるため、注意してください。また、Perfect Forward Secrecy(PFS;完全転送秘密)が必要かどうかを選択する必要もあります。これはルートベースのトンネルであるため、設定を適宜設定します。完了したら、Connectをクリックして設定を保存します。
注:詳細については、「Default vs. Custom IPsec Policies Azure vWAN」を参照してください。

e)ゲートウェイが更新されていることを示す情報と、完了までの推定時間が表示されます。

a)ゲートウェイの更新中に、VPN設定をダウンロードできます。


VPNサイトが作成され、その接続パラメータ(ピアアドレス、BGP AS番号、およびPSK)がダウンロードされた状態で、フェーズ3のFTDで一致する要素を設定するために同じ値が使用されます。
a)ダウンロードしたVPN設定ファイルをAzureから開きます。この出力は簡潔に示されているものに似ており、役に立つ情報を提供します。
注:焦点を合わせやすくするために、無関係なオブジェクトやキー/値のペアを簡略化するためにプルーニングします。
[
{
"configurationVersion": {
"LastUpdatedTime": "",
"Version": "",
"BgpSetting": {
"Asn": 65500,
"BgpPeeringAddress": "10.50.1.2"
},
"LinkName": "single-dia-link"
},
"vpnSiteConnections": [
{
"hubConfiguration": {
"AddressSpace": "10.2.0.0/16",
"Region": ""
},
"gatewayConfiguration": {
"IpAddresses": {
"Instance0": "57.x.x.x",
"Instance1": "52.x.x.x"
},
"BgpSetting": {
"Asn": 65515,
"BgpPeeringAddresses": {
"Instance0": "10.2.0.12",
"Instance1": "10.2.0.13"
}
}
},
"connectionConfiguration": {
"IsBgpEnabled": true,
"PSK": "",
"IPsecParameters": {
"IpsecEncryption": "GCMAES256",
"IpsecIntegrity": "GCMAES256",
"IkeEncryption": "GCMAES256",
"IkeIntegrity": "SHA384",
"PfsGroup": "None",
"DhGroup": "DHGroup14",
"SADataSizeInKilobytes": 0,
"SALifeTimeInSeconds": 27000
}
}
}
]
}
]
後で設定する各VTIには安定したトンネルソースが必要であるため、ループバックインターフェイスが最初に設定され、両方のVTI間で共有されます。
a) Devices > Device Managementの順に移動します。
注:この実習では、クラウドで提供されるFirewall Management Center(cdFMC)を使用します。ただし、オンプレミスのFMCでも手順は同じです。
b)ブランチ/サイトのVPNデバイスとして設定するFTDを選択します。
c) Add Interfacesドロップダウンメニューをクリックして、Loopback Interfaceをクリックする。
d)必要に応じて、ループバックインターフェイスに名前、ループバックID、および説明を指定します。IPv4をクリックします。
e)IP TypeがUse Static IPとして定義されていることを確認し、フェーズ2手順1dで設定したLink BGP Addressを入力します。vpnSiteConfiguration.BgpSetting.BgpPeeringAddressの下のダウンロードされたVPN設定JSONで事前に定義された値を参照できます。
注:/32マスクを使用して、RFC 1918アドレススペース内でアドレスを定義します。
f) Saveをクリックします。
a) FTD VPNトポロジに適用する、FMCでの一致するIKEv2/IPsec設定を設定するには、Manage > Objectsの順に移動し、左側のメニューを下にスクロールしてVPNを表示し、サブメニューを展開します。メニューでIKEv2 Policyを選択し、Add IKEv2 Policyをクリックして、IKEv2 Phase 1 Policyを設定します。
b)新しいIKEv2ポリシーの名前を入力し、PriorityまたはLifetime(あるいはその両方)を選択します。Integrity、Encryption、PRF、およびDiffie-Hellman(DH)グループに関して、トンネルの両端でポリシーが一致していることを確認します。Azureの構成と一致する調整されたアルゴリズム/グループ要素を選択し、追加をクリックします。
注:これらの正確な値は、ダウンロードしたコンフィギュレーションファイル(vpnSiteConnections[0].connectionConfiguration.IPsecParameters)内で参照できます
c)設定が完了したら、Saveをクリックします。
d) IKEv2 IPsec ProposalサブメニューでPhase 2/IPsecパラメータを設定し、Add IKEv2 IPsec Proposalをクリックします。
e) IKEv2 IPsecプロポーザルに名前を付け、同じ設定が一致していることを確認します。完了したら、Saveをクリックします。
注:これらの値は、ダウンロードしたコンフィギュレーションファイル(vpnSiteConnections[0].connectionConfiguration.IPsecParameters)内で参照できます
a) Manage > Secure Connections > Site-to-Site VPN & SD-WANの順に移動します。
b)最初のVPN Topology設定ハイパーリンクを中央でクリックするか、Addをクリックします。
c) Azure Instance0への最初のトンネルのトポロジ名を入力し、Route-Based VPNオプションボタンをクリックし、Peer to Peer VPNトポロジタイプをクリックします。完了したら、Createをクリックします。
d)ノードAで、Deviceドロップダウンリストをクリックし、設定が導入される管理対象FTD/FTD HAペアの名前を選択します。ノードBは、Azure vWANインスタンスを終端とするトポロジ内の接続のリモートエンドであるため、デバイスドロップダウンリストからエクストラネットを選択します。次に、ノードAで、仮想トンネルインターフェイス(VTI)ドロップダウンリストの横にある+アイコンをクリックします。
e)最初のVTIにNameを指定し、Enabledであることを確認します。新規または既存のセキュリティゾーンをVTIに割り当て、トンネル送信元を割り当て、隣接するドロップダウンリストからIPアドレスを選択します。
f)次に、Borrow IP (IP unnumbered)オプションボタンが選択されていることを確認し、右側のドロップダウンリストから同じループバックを選択します。完了したら、OKをクリックします。
g)VTIを設定して適用したら、トンネル送信元IPアドレス(親インターフェイスアドレスがDHCPから設定される場合は自動的に入力されます)を手動で入力し、ノードBのデバイス名、およびインスタンスエンドポイントIPアドレスが設定されていることを確認します。完了したら、IKEタブをクリックします。
注:vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance0からダウンロードしたコンフィギュレーションファイルのInstance0エンドポイントのIPアドレスの値を参照できます
h) IKEv2 Settingsまでスクロールダウンして、Authentication TypeがPre-shared Manual Keyに設定されていることを確認し、前の手順でAzureに設定したPSKを入力します。鉛筆アイコンをクリックして、使用可能なIKEv2ポリシーを編集し、IKEv2フェーズ1 ポリシーを設定します。
注:事前共有キーは、ダウンロードしたコンフィギュレーションファイル(vpnSiteConnections[0].connectionConfiguration.IPsecParameters.PSK)で参照できます。
i)ステップ3で最初に設定したIKEv2フェーズ1ポリシーを追加します。
j) IPsecタブを選択します。
k) トランスフォームセットの下のIKEv2 IPsecプロポーザルを、鉛筆アイコンをクリックして編集します。
l)ごみ箱のアイコンをクリックしてデフォルトのAES-GCMトランスフォームセットを削除し、手順3の後半で作成したカスタムAzure_IPsecトランスフォームセット/IKEv2 IPsecプロポーザルを追加します。[OK] をクリックします。
m)スクロールダウンして、Azureパラメータに一致するライフタイム期間に27000と入力します。必要に応じて、PFSグループを有効にします。[Save] をクリックします。
注:ダウンロードされたコンフィギュレーションファイルのlifetime値は、vpnSiteConnections[0].connectionConfiguration.IPsecParameters.SALifeTimeInSecondsで参照できます。
n)変更を展開します。
o)導入が終了したら、Tunnel Status Distributionの下のManage > Secure Connections > Site-to-Site VPN & SD-WANの順にチェックします。接続が成功すると、Green (Up)と表示されます。
最初に導入したトンネルで、IKE/IPsecとBGPの両方のレイヤでトンネルが正常に確立されたことを確認してから、2番目のトンネルに冗長性を設定します。
a) FTDにSSHで接続し、system support diagnostic-cliと入力します。次に、enと入力し、Enterキーを押します。これは、読み取り専用のFTD CLIにパスワードがないためです。
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd> en
Password:
ftd#
b)フェーズ1/フェーズ2のトンネルステータスをチェックします。
ftd# show crypto isakmp sa | i Status:
Session-id:1, Status:UP-ACTIVE, IKE count:1, CHILD count:1
ftd#
ftd#
ftd# show crypto ipsec sa | i State|spi
current outbound spi: 5E83023A
current inbound spi : 62BC7C9E
spi: 0x62BC7C9E (0x00010B45)
SA State: active
spi: 0x5E83023A (0x0002029B)
SA State: active
ftd#
c)トンネル内のAzureから受信したBGP Transmission Control Protocol(TCP)パケットと、Instance-0 AzureトンネルのパブリックIPから外部キャプチャした、ネットワークアドレス変換 – トラバーサル(NAT-T)ユーザデータグラムプロトコル(UDP)ポート4500/UDPポート500トラフィックを確認するためにキャプチャを実行します。
ftd# capture out-instance-0 trace interface Outside match ip host any
ftd# capture tun-vti-0 interface Azure-VTI-0 trace match ip host any
ftd# show cap tun-vti-0
3 packets captured
1: 03:23:43.510074 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240
2: 03:23:44.511204 10.2.0.12.62061 > 10.50.1.2.179: SWE 2114095813:2114095813(0) win 64240
3: 03:23:46.512211 10.2.0.12.62061 > 10.50.1.2.179: S 2114095813:2114095813(0) win 64240
ftd#
Instance0への接続が確認されたら、Instance1に対して同じVTIおよびVPNトポロジ構成を繰り返し、両方のAzureゲートウェイインスタンスに到達できるようにします。
a)同じループバックから2番目のVTI(Azure-VTI-1)を作成します(ステップ3 b-f)。
b)第2インスタンスのVPNトポロジを設定する(ステップ4g-n)。
注:vpnSiteConnections[0].gatewayConfiguration.IpAddresses.Instance1にダウンロードしたコンフィギュレーションファイルのInstance1エンドポイントのIPアドレス値を参照できます。
c) 設定変更を導入し、トンネルステータスを確認します。
d) Azureをチェックインすると、Instance0とInstance1の両方がConnectedになります。
両方のトンネルがアクティブな状態で、トラフィックが両方のパスを同時に使用できるように、FTDは2番目のトンネルをパッシブスタンバイとして扱うのではなく、ECMPルーティングを必要とします。
a) Manage > Devices > Device Managementの順に移動し、AzureへのVPNが設定されているFTDを選択します。
b) Routingタブをクリックして、ECMPを選択します。
c) Addをクリックして、新しいECMPゾーンを作成します。
d) Available Interfacesパネルで両方のVTIをクリックしてVTIを強調表示に切り替え、Addをクリックして、名前付きECMPゾーンにVTIを適用します。
e)設定が正しいことを確認したら、Saveをクリックします。
BGPでは、ネイバーに正常に接続するためにルートが必要です。エンドポイントは直接接続されていないため、デフォルトではルートは設定されません。ECMPでは、同じ宛先に対して同じメトリック(アドミニストレーティブディスタンス)のスタティックルートを設定できるため、両方のルートがルーティング情報ベース(RIB)にインストールされて同時に使用されます。
a) Manage > Devices > Device Managementの順に移動し、該当するFTDデバイスを選択します。
b) Routing > Static Routeの順に選択します。
c) + Add Routeをクリックします。
d)Instance0 VTIへの最初のルートを作成して両方のインスタンスIPアドレスのルートを追加し、Available Networkの横の+をクリックして、それに対する宛先ネットワークオブジェクトを追加します。 次に、リストからネットワークオブジェクトをクリックし、Addボタンをクリックしてスタティックルートの宛先として追加します。 Instance0 IPを選択し、それがゲートウェイとして設定されていることを確認します。完了したら、OKをクリックします。
注:これらのスタティックルートの宛先ネットワーク値は、ダウンロードした設定ファイルのvpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance0およびvpnSiteConnections[0].BgpSetting.BgpPeeringAddresses.Instance1にあります。
e)手順c ~ dを繰り返して、Instance1 VTI経由の2番目のスタティックルートを追加します。Saveをクリックして変更を保存したことを確認します。
スタティックルートはBGPピアリングアドレスにのみ到達します。AzureとFTDが相互により大きなネットワークとの間でルートを動的に交換できるように、BGP自体を引き続き有効にしてピア接続する必要があります。
a) FTDでRouting > General Settings > BGPの順に選択し、BGP Process 65500を有効にします。Enable BGPチェックボックスをオンにして、フェーズ2手順1で設定したAS番号を入力します。Routing > BGP > IPv4の順に選択します。
b)隣接するEnable IPv4チェックボックスをオンにしてプロセス/AS 65500のIPv4 BGPルーティングを有効にし、NeighborをクリックしてBGPネイバーを設定します。
c) + Addをクリックします。
d)Instance0 BGPピアリング情報を入力し、表示されたvWANハブからのBGP ASを参照し、それをネイバーリモートASとして入力し、必要に応じて説明を追加します。[Advanced] をクリックします。
重要:FTDの両方のVTIインターフェイスのループバックペアレントを参照するように、BGP Update Sourceを必ず変更してください。
e) FTDのBGP Neighbor設定にあるAdvancedメニューで、TTLホップの数をeBGPデフォルトの1ホップから可変数に変更できます。Azure BGPエンドポイントは、トンネル経由でAzureインフラストラクチャに直接接続されておらず、エンドポイントへのホップ数はデフォルトのeBGP TTLの1許可を超える傾向があります。
f) Azure Instance1 BGPピアに対して同じ手順を繰り返します。
g)完了したら、必ず変更を保存してください。
デフォルトでは、ECMPによって両方のスタティックルートが使用可能になっていても、BGPはルーティングテーブルにベストパスを1つだけインストールします。両方の学習パスがインストールされ、同時に使用されるように、BGPマルチパスは個別に有効にする必要があります。
a) Routing > BGP > IPv4の順に移動し、Generalタブをクリックして、Forward Packets Over Multiple Pathsの横にある鉛筆アイコンをクリックします。
b) Number of Pathsフィールドのデフォルト値を1から2に変更します。
c)変更を保存して展開したことを確認します。
デプロイが完了したら、BGPが両方のAzureインスタンスとアジャセンシー関係を形成することを確認します。その後、ルートが両方のトンネルを介して学習され、トラフィックがフェーズ3の手順5で確立された同じ診断CLIアクセスを使用して両方のVTIを使用することを確認します。
ftd CLIで、system support diagnostic-cliに移動します。
a)展開すると、BGPネイバーが起動し、プレフィックスが受信されることが想定されます。
> system support diagnostic-cli
Attaching to Diagnostic CLI ... Press 'Ctrl+a then d' to detach.
Type help or '?' for a list of available commands.
ftd#
ftd# show bgp summary
BGP router identifier 10.50.1.2, local AS number 65500
BGP table version is 5, main routing table version 5
2 network entries using 400 bytes of memory
4 path entries using 320 bytes of memory
2 multipath network entries and 4 multipath paths
1/1 BGP path/bestpath attribute entries using 208 bytes of memory
1 BGP AS-PATH entries using 24 bytes of memory
0 BGP route-map cache entries using 0 bytes of memory
0 BGP filter-list cache entries using 0 bytes of memory
BGP using 952 total bytes of memory
BGP activity 2/0 prefixes, 4/0 paths, scan interval 60 secs
Neighbor V AS MsgRcvd MsgSent TblVer InQ OutQ Up/Down State/PfxRcd
10.2.0.12 4 65515 5 3 5 0 0 00:01:02 2
10.2.0.13 4 65515 3 4 5 0 0 00:00:55 2
ftd#
b) Azureから受信したルートがマルチパスルートとして表示されることを確認します。
ftd# show bgp
BGP table version is 7, local router ID is 10.50.1.2
Status codes: s suppressed, d damped, h history, * valid, > best, i - internal,
r RIB-failure, S Stale, m multipath
Origin codes: i - IGP, e - EGP, ? - incomplete
Network Next Hop Metric LocPrf Weight Path
*m 10.2.0.0/16 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
*m 172.27.0.0 10.2.0.12 0 65515 i
*> 10.2.0.13 0 65515 i
ftd#
c) VTIパケットカウントをチェックします。
ftd# show interface Tunnel1 | i packets
118 packets input, 31385 bytes
134 packets output, 8780 bytes
0 packets dropped
ftd# show interface Tunnel2 | i packets
127 packets input, 33629 bytes
230 packets output, 15119 bytes
0 packets dropped
ftd#
d) BGPネイバーシップのスタティックルートを確認します。
ftd# show running-config route
route Azure-VTI-0 10.2.0.12 255.255.255.255 10.2.0.12 1
route Azure-VTI-1 10.2.0.13 255.255.255.255 10.2.0.13 1
ftd#
e) ECMPゾーンを確認します。
ftd# show zone
Zone: Azure-VTI-ECMP-Zone ecmp
Security-level: 0
Zone member(s): 2
Azure-VTI-1 Tunnel2
Azure-VTI-0 Tunnel1
ftd#
f) BGPの設定を確認します。
ftd# show running-config router bgp
router bgp 65500
bgp log-neighbor-changes
bgp router-id vrf auto-assign
address-family ipv4 unicast
neighbor 10.2.0.12 remote-as 65515
neighbor 10.2.0.12 description Instance0 Azure BGP Peering
neighbor 10.2.0.12 ebgp-multihop 50
neighbor 10.2.0.12 transport path-mtu-discovery disable
neighbor 10.2.0.12 update-source bgpVPNBranchLo
neighbor 10.2.0.12 activate
neighbor 10.2.0.13 remote-as 65515
neighbor 10.2.0.13 description Instance1 Azure BGP Peering
neighbor 10.2.0.13 ebgp-multihop 50
neighbor 10.2.0.13 transport path-mtu-discovery disable
neighbor 10.2.0.13 update-source bgpVPNBranchLo
neighbor 10.2.0.13 activate
no auto-summary
no synchronization
exit-address-family
ftd#
g)ルーティングテーブルを確認します。
ftd# show route bgp
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, V - VPN
i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * - candidate default, U - per-user static route
o - ODR, P - periodic downloaded static route, + - replicated route
SI - Static InterVRF, BI - BGP InterVRF
Gateway of last resort is 10.0.0.1 to network 0.0.0.0
B 10.2.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
B 172.27.0.0 255.255.0.0 [20/0] via 10.2.0.13, 15:50:50
[20/0] via 10.2.0.12, 15:50:50
このドキュメントの基本設定では、ブランチFTDで単一の外部インターフェイスと単一のISPが想定されています。これらの考慮事項により、その設計が拡張されます。
ECMPおよびBGPマルチパスによって負荷を均等に共有するのではなく、2つのトンネルのどちらがAzureまたはFTDでプライマリとして優先されるかを変更する必要がある場合は、セカンダリとして扱われるBGPネイバーでローカルAS番号を1回以上プリペンドします。先頭に付加された長いASパスを持つネイバーは、標準BGPベストパス選択中に優先が付けられ、そのネイバーをECMPゾーンから完全に削除する必要はありません。
show crypto isakmp saおよびshow crypto ipsec saを使用します。update-sourceを形成しません。BGPがVTI自体ではなくループバックインターフェイスに設定されていること、およびebgp-multihopがFTDに直接接続されていないAzure BGPピアリングアドレスに到達するのに十分な高さの値で設定されていることを確認します。| 改定 | 発行日 | コメント |
|---|---|---|
1.0 |
07-Oct-2026
|
初版 |