יישום VPN אתר לאתר בין FortiGate ל-AWS עם איזון עומסים וגיבוי אוטומטי
רקע כללי
חברת תוכנה בגודל בינוני, התמודדה עם אתגרים ביצירת חיבור מאובטח בין מרכז הנתונים המקומי שלה לתשתית הענן הגדלה ב-AWS. המטרה הייתה ליישם VPN אתר לאתר שיספק חיבוריות חזקה, גיבוי אוטומטי ואיזון עומסים לאפליקציות העסקיות הקריטיות. חומת האש של Fortinet, FortiGate, וה-Virtual Private Gateway (VGW) של AWS נבחרו לפרויקט זה.
האתגרים
- אבטחת נתונים: החברה הייתה זקוקה לערוץ תקשורת מוצפן בין התשתית המקומית ל-AWS כדי לעמוד בתקנים כמו SOC 2 ו-GDPR.
- זמינות גבוהה: אפליקציות קריטיות עסקיות המופעלות ב-AWS דרשו חיבור בלתי מופרע, גם במקרי תקלה.
- אופטימיזציית ביצועים: עם גידול בעומסי העבודה המקומיים, נדרשה חלוקת תעבורה יעילה בין האתרים.
- שליטה בעלויות: החברה חיפשה לצמצם הוצאות נוספות על חומרה או שירותים.
הפתרון
הצוות יישם VPN אתר לאתר בעל שני ערוצים בין מכשיר FortiGate במרכז הנתונים של החברה ל-AWS. הפתרון כלל איזון עומסים וגיבוי אוטומטי כדי להבטיח זמן פעולה מרבי וזרימת תעבורה אופטימלית.
שלבי היישום
הכנה ותכנון
- סקרו את הטופולוגיה של הרשת כדי לזהות את רשתות המשנה שיחוברו.
- הגדירו טווחי IP עבור הרשת המקומית ועבור ה-VPC ב-AWS כדי למנוע התנגשויות.
- אימתו את הצורך בזמינות גבוהה עם שני ערוצים ואיזון עומסים.
הגדרת AWS
- יצירת Virtual Private Gateway (VGW):
- נכנסו למסוף הניהול של AWS וניווטו ללוח הבקרה של VPC.
- יצרו וחיברו Virtual Private Gateway ל-VPC הרצוי.
- הגדרת Customer Gateway:
- הגדירו Customer Gateway עם כתובת ה-IP הציבורית של מכשיר ה-FortiGate.
- הקמת חיבור VPN:
- יצרו חיבור VPN אתר לאתר באמצעות ה-VGW וה-Customer Gateway.
- AWS ייצרה באופן אוטומטי קבצי תצורה עבור FortiGate, כולל כתובות IP של הערוצים, מפתחות שיתוף מראש ופרטי ניתוב.
- יצירת Virtual Private Gateway (VGW):
הגדרת FortiGate
- יצירת ערוצי IPsec:
- הגדירו שני ערוצי VPN IPsec במכשיר FortiGate לפי הפרטים שסופקו על ידי AWS.
- הגדירו את מפתחות השיתוף מראש, כתובות שער מרוחקות והגדרות הצפנה (AES-256 לאבטחת נתונים ושלמות).
- הגדרת ניתובים סטטיים:
- הוסיפו ניתובים סטטיים ב-FortiGate כדי לכוון תעבורה ל-VPC ב-AWS דרך ערוצי ה-VPN.
- הגדירו ניתוב מתקדם כדי לאזן תעבורה בין שני הערוצים.
- הפעלת Dead Peer Detection (DPD):
- הגדירו DPD כדי לזהות תקלות בערוצים ולהפעיל גיבוי אוטומטי לערוץ המשני.
- הגדרת בדיקות תקינות:
- הגדירו מוניטורים SLA ב-FortiGate כדי לבדוק את תקינות וביצועי הערוצים לצורך איזון עומסים.
- יצירת ערוצי IPsec:
בדיקות ואימות
- ביצעו בדיקות קצה-לקצה של החיבור בין רשתות המשנה המקומיות ל-AWS.
- סימולציה של תקלות בערוצים כדי לוודא שגיבוי אוטומטי פועל בצורה חלקה.
- ניטור תעבורה כדי לוודא שאיזון העומסים עובד באופן יעיל.
ניטור ותחזוקה
- התקינו את FortiAnalyzer לצורך יומני רישום וניטור מפורט של פעילויות ה-VPN.
- הגדירו התראות AWS CloudWatch ליידע את הצוות על בעיות חיבור באחד הערוצים.
התוצאות
אמינות משופרת
- תצורת הערוצים הכפולה עם איזון עומסים וגיבוי אוטומטי הבטיחה זמינות של 99.99%. במהלך סימולציית תקלה בערוץ אחד, התעבורה הופנתה מיד לערוץ הגיבוי ללא השפעה על האפליקציות.
אבטחה מוגברת
- הצפנת AES-256 הבטיחה את שלמות כל הנתונים העוברים בין מרכז הנתונים המקומי ל-AWS, תוך עמידה בדרישות רגולטוריות.
אופטימיזציית ביצועים
- איזון עומסים חילק את התעבורה בין שני הערוצים, מה שהביא לניצול מיטבי של רוחב הפס והפחתת זמן השהיה בשעות עומס.
יעילות כלכלית
- באמצעות ניצול יכולות ה-VPN המובנות של FortiGate וכלי AWS, החברה נמנעה מהצורך בחומרה נוספת או בשירותים חיצוניים, מה שחסך בעלויות.
גמישות תפעולית
- החיבור המאובטח והאמין אפשר מעבר חלק של עומסי עבודה נוספים ל-AWS, מה שהאיץ את אסטרטגיית המעבר לענן של החברה.
הערך שהופק
הגדרת ה-VPN אתר לאתר שיפרה משמעותית את תשתית הרשת של החברה. עם הפתרון שיושם:
- החברה צמצמה את הסיכון לזמני השבתה, והבטיחה גישה בלתי מופרעת לאפליקציות המתארחות ב-AWS.
- העובדים והמתכנתים גשו למשאבי הענן בצורה מאובטחת, מה שתרם לפריון העבודה.
- הפתרון השתלב ללא קושי כאשר נוספו עומסי עבודה חדשים ב-AWS, מה שהוכיח את יעילותו לטווח הארוך.
סיכום
באמצעות יישום VPN אתר לאתר כפול ערוצים בין FortiGate ל-AWS, החברה השיגה תשתית היברידית בעלת ביצועים גבוהים, חסכונית ובטוחה. ההגדרה איפשרה לחברה להרחיב את נוכחותה ב-AWS בביטחון תוך שמירה על סטנדרטים מחמירים של ביצועים ואבטחה.

תמיכת מחשוב הלפדסק
vCISO
גיבוי ושחזור
תמיכה מרחוק