יישום VPN אתר לאתר בין FortiGate ל-AWS עם איזון עומסים וגיבוי אוטומטי


רקע כללי

חברת תוכנה בגודל בינוני, התמודדה עם אתגרים ביצירת חיבור מאובטח בין מרכז הנתונים המקומי שלה לתשתית הענן הגדלה ב-AWS. המטרה הייתה ליישם VPN אתר לאתר שיספק חיבוריות חזקה, גיבוי אוטומטי ואיזון עומסים לאפליקציות העסקיות הקריטיות. חומת האש של Fortinet, FortiGate, וה-Virtual Private Gateway (VGW) של AWS נבחרו לפרויקט זה.


האתגרים

  1. אבטחת נתונים: החברה הייתה זקוקה לערוץ תקשורת מוצפן בין התשתית המקומית ל-AWS כדי לעמוד בתקנים כמו SOC 2 ו-GDPR.
  2. זמינות גבוהה: אפליקציות קריטיות עסקיות המופעלות ב-AWS דרשו חיבור בלתי מופרע, גם במקרי תקלה.
  3. אופטימיזציית ביצועים: עם גידול בעומסי העבודה המקומיים, נדרשה חלוקת תעבורה יעילה בין האתרים.
  4. שליטה בעלויות: החברה חיפשה לצמצם הוצאות נוספות על חומרה או שירותים.

הפתרון

הצוות יישם VPN אתר לאתר בעל שני ערוצים בין מכשיר FortiGate במרכז הנתונים של החברה ל-AWS. הפתרון כלל איזון עומסים וגיבוי אוטומטי כדי להבטיח זמן פעולה מרבי וזרימת תעבורה אופטימלית.


שלבי היישום

  1. הכנה ותכנון

    • סקרו את הטופולוגיה של הרשת כדי לזהות את רשתות המשנה שיחוברו.
    • הגדירו טווחי IP עבור הרשת המקומית ועבור ה-VPC ב-AWS כדי למנוע התנגשויות.
    • אימתו את הצורך בזמינות גבוהה עם שני ערוצים ואיזון עומסים.
  2. הגדרת AWS

    • יצירת Virtual Private Gateway (VGW):
      • נכנסו למסוף הניהול של AWS וניווטו ללוח הבקרה של VPC.
      • יצרו וחיברו Virtual Private Gateway ל-VPC הרצוי.
    • הגדרת Customer Gateway:
      • הגדירו Customer Gateway עם כתובת ה-IP הציבורית של מכשיר ה-FortiGate.
    • הקמת חיבור VPN:
      • יצרו חיבור VPN אתר לאתר באמצעות ה-VGW וה-Customer Gateway.
      • AWS ייצרה באופן אוטומטי קבצי תצורה עבור FortiGate, כולל כתובות IP של הערוצים, מפתחות שיתוף מראש ופרטי ניתוב.
  3. הגדרת FortiGate

    • יצירת ערוצי IPsec:
      • הגדירו שני ערוצי VPN IPsec במכשיר FortiGate לפי הפרטים שסופקו על ידי AWS.
      • הגדירו את מפתחות השיתוף מראש, כתובות שער מרוחקות והגדרות הצפנה (AES-256 לאבטחת נתונים ושלמות).
    • הגדרת ניתובים סטטיים:
      • הוסיפו ניתובים סטטיים ב-FortiGate כדי לכוון תעבורה ל-VPC ב-AWS דרך ערוצי ה-VPN.
      • הגדירו ניתוב מתקדם כדי לאזן תעבורה בין שני הערוצים.
    • הפעלת Dead Peer Detection (DPD):
      • הגדירו DPD כדי לזהות תקלות בערוצים ולהפעיל גיבוי אוטומטי לערוץ המשני.
    • הגדרת בדיקות תקינות:
      • הגדירו מוניטורים SLA ב-FortiGate כדי לבדוק את תקינות וביצועי הערוצים לצורך איזון עומסים.
  4. בדיקות ואימות

    • ביצעו בדיקות קצה-לקצה של החיבור בין רשתות המשנה המקומיות ל-AWS.
    • סימולציה של תקלות בערוצים כדי לוודא שגיבוי אוטומטי פועל בצורה חלקה.
    • ניטור תעבורה כדי לוודא שאיזון העומסים עובד באופן יעיל.
  5. ניטור ותחזוקה

    • התקינו את FortiAnalyzer לצורך יומני רישום וניטור מפורט של פעילויות ה-VPN.
    • הגדירו התראות AWS CloudWatch ליידע את הצוות על בעיות חיבור באחד הערוצים.

התוצאות

  1. אמינות משופרת

    • תצורת הערוצים הכפולה עם איזון עומסים וגיבוי אוטומטי הבטיחה זמינות של 99.99%. במהלך סימולציית תקלה בערוץ אחד, התעבורה הופנתה מיד לערוץ הגיבוי ללא השפעה על האפליקציות.
  2. אבטחה מוגברת

    • הצפנת AES-256 הבטיחה את שלמות כל הנתונים העוברים בין מרכז הנתונים המקומי ל-AWS, תוך עמידה בדרישות רגולטוריות.
  3. אופטימיזציית ביצועים

    • איזון עומסים חילק את התעבורה בין שני הערוצים, מה שהביא לניצול מיטבי של רוחב הפס והפחתת זמן השהיה בשעות עומס.
  4. יעילות כלכלית

    • באמצעות ניצול יכולות ה-VPN המובנות של FortiGate וכלי AWS, החברה נמנעה מהצורך בחומרה נוספת או בשירותים חיצוניים, מה שחסך בעלויות.
  5. גמישות תפעולית

    • החיבור המאובטח והאמין אפשר מעבר חלק של עומסי עבודה נוספים ל-AWS, מה שהאיץ את אסטרטגיית המעבר לענן של החברה.

הערך שהופק

הגדרת ה-VPN אתר לאתר שיפרה משמעותית את תשתית הרשת של החברה. עם הפתרון שיושם:

  • החברה צמצמה את הסיכון לזמני השבתה, והבטיחה גישה בלתי מופרעת לאפליקציות המתארחות ב-AWS.
  • העובדים והמתכנתים גשו למשאבי הענן בצורה מאובטחת, מה שתרם לפריון העבודה.
  • הפתרון השתלב ללא קושי כאשר נוספו עומסי עבודה חדשים ב-AWS, מה שהוכיח את יעילותו לטווח הארוך.

סיכום

באמצעות יישום VPN אתר לאתר כפול ערוצים בין FortiGate ל-AWS, החברה השיגה תשתית היברידית בעלת ביצועים גבוהים, חסכונית ובטוחה. ההגדרה איפשרה לחברה להרחיב את נוכחותה ב-AWS בביטחון תוך שמירה על סטנדרטים מחמירים של ביצועים ואבטחה.

Migdal Computing Solutions אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות