SlideShare a Scribd company logo
1 of 35
Download to read offline
第7回 JAWS-UG 札幌 勉強会




    Openswanで
Amazon VPCを使う




         (株)アフォーダンス
               新 真千恵
           2012年8月27日
自己紹介
• 新 真千恵
 – ATARASHI Machie

 – 株式会社アフォーダンス

 – JAWS-UG札幌支部 副代表

 – 好きなサービス:EC2



                     copyright Affordance Corp.   2
お客様の環境
関連会社A            関連会社X                              関連会社Z


   AP
 Server   ・・・・
                    AP
                  Server
                                    AP            AP     ・・・・     AP
                                                                         14台
                                  Server        Server          Server




                                                                  CPU&Memory
                                                                   の負荷増大
                  お客様の環境


                  DMZ
                                   AP
                                 Server     1台


                  内部セグメント


                                  RDB


                            copyright Affordance Corp.                         3
DBサーバを社内
        環境に置いたまま
        AWSにAPサーバを
          設置したい…



お
客
様




    copyright Affordance Corp.   4
1. Amazon VPCを使いましょう!
       仮想プライベートクラウド( VPN接続)



2. Amazon EC2を使いましょう!
                                        サーバ
                                              わ
                                              た
                                              し

3. Amazon ELBを使いましょう!
                           ロードバランサー




           copyright Affordance Corp.             5
お客様のルータは
 何ですか?




     copyright Affordance Corp.   6
Cisco ASA5510




   copyright Affordance Corp.   7
Amazon VPCで機能するルータ




                             Amazon VPC FAQ(http://aws.amazon.com/jp/vpc/faqs/#C9)




        copyright Affordance Corp.                                              8
Amazon VPCで機能するルータの仕様




                        Amazon VPC FAQ(http://aws.amazon.com/jp/vpc/faqs/#C8)




        copyright Affordance Corp.                                              9
Cisco ASA5510




                     Amazon VPC FAQ(http://aws.amazon.com/jp/vpc/faqs/#C8)




     copyright Affordance Corp.                                              10
使えない?




copyright Affordance Corp.   11
copyright Affordance Corp.   12
copyright Affordance Corp.                 13
Openswan公式サイト(http://wiki.openswan.org/)
VPC with Single Public Subnet Only             VPC with Public and Private Subnets




VPC with Public and Private Subnets                 VPC with Private Subnet Only
    and Hardware VPN Access                            Hardware VPN Access




                               copyright Affordance Corp.                            14
お客様の環境
関連会社A            関連会社X                              関連会社Z


   AP
 Server   ・・・・
                    AP
                  Server
                                    AP            AP     ・・・・     AP
                                                                         14台
                                  Server        Server          Server




                  お客様の環境


                  DMZ
                                   AP
                                 Server     1台


                  内部セグメント


                                  RDB


                            copyright Affordance Corp.                         15
関連会社A      ・・・    関連会社X             関連会社Z


                             VPN Connection
                                                                        Internet Gateway
                                172.16.0.0/16


                                                                                           172.16.1.11
             Customer                                                                         AP
              Gateway                                                                        Server
                                 172.16.0.250
      (Cisco ASA5510)
                                     open                                              Security Group-ap
                                     swan
                                                                                 172.16.1.0/24
  AP                           Security Group-os                                               VPC public Subnet
 Server
                          172.16.0.0/24                                                Availability Zone-a
                                      VPC public Subnet

                               Availability Zone-a
                                                                Elastic Load
                                                                  Balancer
      DB                                                                                   172.16.2.11
 192.168.2.0/24                                                                               AP
                                                                                             Server

   お客様環境                                                                               Security Group-ap

                                                                                 172.16.2.0/24
                                                                                              VPC public Subnet

                                          copyright Affordance Corp.                   Availability Zone-b 16
道のり



              4



      2   3


1




                  copyright Affordance Corp.   17
困ったこと その1

              Openswan
            (ipsec)が起動
               できない


     (ログ)
     but no connection has been authorized with
     policy=PSK


             copyright Affordance Corp.           18
解決のためのキーワード

• まずは確認
 – ipsecはちゃんと動作できてる?
 – confファイルは大丈夫?




             copyright Affordance Corp.   19
ipsec verify
Checking your system to see if IPsec got installed and started correctly:
Version check and ipsec on-path                                 [OK]
Linux Openswan U2.6.37/K3.2.12-3.2.4.amzn1.i686 (netkey)
Checking for IPsec support in kernel                            [OK]
 SAref kernel support                                           [N/A]
 NETKEY: Testing XFRM related proc values                       [FAILED]

  Please disable /proc/sys/net/ipv4/conf/*/send_redirects
  or NETKEY will cause the sending of bogus ICMP redirects!

        [FAILED]                      sysctlの設定を有効化
                                                         sysctl -p
  Please disable /proc/sys/net/ipv4/conf/*/accept_redirects
  or NETKEY will accept bogus ICMP redirects!

        [OK]
Checking that pluto is running                                 [OK]
 Pluto listening for IKE on udp 500                            [OK]
 Pluto listening for NAT-T on udp 4500                         [OK]
Checking for 'ip' command                                      [OK]
Checking /bin/sh is not /bin/dash                              [OK]
Checking for 'iptables' command                                [OK]
Opportunistic Encryption Support                               [DISABLED]


                                 copyright Affordance Corp.                 20
/etc/ipsec.d/home.conf
conn home
  left=%defaultroute
  leftid=xxx.xxx.xxx.xxx
  leftsubnet=172.16.0.250/16
  right=yyy.yyy.yyy.yyy
  rightid=yyy.yyy.yyy.yyy
  rightsubnet=192.168.2.0/24
  authby=secret
  ike=aes128-md5-modp1024,3des-sha-modp1024
  esp=aes128-md5
  pfs=yes                              お客様のASA configとの矛盾点を
  forceencaps=yes
  auto=start                           修正
conn vpcsub2
  leftsubnet=172.16.1.0/24
 also=home

conn vpcsub3
  leftsubnet=172.16.2.0/24
  also=home




                                 copyright Affordance Corp.   21
Openswan
        (ipsec)が
       起動できた!


(ログ)
ISAKMP SA established
{auth=OAKLEY_PRESHARED_KEY cipher=aes_128
prf=oakley_md5 group=modp1536}


                       copyright Affordance Corp.   22
困ったこと その2

      Openswanサーバ
      からpingをたたく
      と、SSHコンソール
         が死ぬ…




        copyright Affordance Corp.   23
困ったこと その3
         ipsec.conf
        を変更したら
        Openswanに
      SSH接続できなく
          なった…




        copyright Affordance Corp.   24
解決のためのキーワード

• 何もかもリセットしちゃう
 – Openswanサーバを忘れる!
 – イチから作り直す!




   たった30分!          悩んだ時間 300分




             copyright Affordance Corp.   25
Openswan(ipsec)が
  起動できた!
 pingもたたける!
  お客様にも
 繋がりましたログ
   が出た!




          copyright Affordance Corp.   26
困ったこと その4


       APサーバから
      pingが通らない…




       copyright Affordance Corp.   27
解決のためキーワード

• Source/Dest Check




                 copyright Affordance Corp.   28
Source/Dest Check




                    copyright Affordance Corp.   29
APサーバから
pingもたたける!
  お客様の
DBサーバにも
 繋がった!




      copyright Affordance Corp.   30
関連会社A      ・・・    関連会社X             関連会社Z


                             VPN Connection
                                                                        Internet Gateway
                                172.16.0.0/16


                                                                                           172.16.1.11
             Customer                                                                         AP
              Gateway                                                                        Server
                                 172.16.0.250
      (Cisco ASA5510)
                                     open                                              Security Group-ap
                                     swan
                                                                                 172.16.1.0/24
  AP                           Security Group-os                                               VPC public Subnet
 Server
                          172.16.0.0/24                                                Availability Zone-a
                                      VPC public Subnet

                               Availability Zone-a
                                                                Elastic Load
                                                                  Balancer
      DB                                                                                   172.16.2.11
 192.168.2.0/24                                                                               AP
                                                                                             Server

   お客様環境                                                                               Security Group-ap

                                                                                 172.16.2.0/24
                                                                                              VPC public Subnet

                                          copyright Affordance Corp.                   Availability Zone-b 31
最後に

 Amazon VPCで機能しないルータでもAmazon
 VPCは構築可能

   (慣れれば)短時間で構築可能



 Amazon VPCで                 ルータを使うことを
 オススメします!

   秒殺で構築可能!


      ご相談お待ちしております!
               copyright Affordance Corp.   32
参考資料


       copyright Affordance Corp.   33
http://www.techsmog.com/index.php/2011/05/03/openswan-amazon-vpc-and-cisco-asa-putting-it-all-together/




                                          copyright Affordance Corp.                                 34
http://www.mohancheema.net/howtos/amazon-vpc-with-openswan-and-cisco-asa-site-to-site-vpn




                                         copyright Affordance Corp.                         35

More Related Content

What's hot

Kernel vm#9 powerkvm-dist-20131208
Kernel vm#9 powerkvm-dist-20131208Kernel vm#9 powerkvm-dist-20131208
Kernel vm#9 powerkvm-dist-20131208Manabu Ori
 
OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015
OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015
OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015Yuki Kitajima
 
2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~
2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~
2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~Naoto Gohko
 
Oracle cloud infrastructure shared file service comparison 20181019 ss
Oracle cloud infrastructure shared file service comparison 20181019 ssOracle cloud infrastructure shared file service comparison 20181019 ss
Oracle cloud infrastructure shared file service comparison 20181019 ssKenichi Sonoda
 
SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料
SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料
SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料Juniper Networks (日本)
 
【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース
【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース 【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース
【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース Juniper Networks (日本)
 
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!Juniper Networks (日本)
 
[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)
[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)
[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)Amazon Web Services Japan
 
使い出したらやめられない!知ってお得なVPCの魅力
使い出したらやめられない!知ってお得なVPCの魅力使い出したらやめられない!知ってお得なVPCの魅力
使い出したらやめられない!知ってお得なVPCの魅力Hiroshi Koyama
 
IBM SoftLayer @ Osc tokyo-2014-fall
IBM SoftLayer @ Osc tokyo-2014-fallIBM SoftLayer @ Osc tokyo-2014-fall
IBM SoftLayer @ Osc tokyo-2014-fallYasushi Osonoi
 

What's hot (20)

EVPN for Cloud Builders
EVPN for Cloud BuildersEVPN for Cloud Builders
EVPN for Cloud Builders
 
VIOPS03: XenServer アーキテクチャー
VIOPS03: XenServer アーキテクチャーVIOPS03: XenServer アーキテクチャー
VIOPS03: XenServer アーキテクチャー
 
Kernel vm#9 powerkvm-dist-20131208
Kernel vm#9 powerkvm-dist-20131208Kernel vm#9 powerkvm-dist-20131208
Kernel vm#9 powerkvm-dist-20131208
 
OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015
OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015
OpenStack x Midonet x Mellanox VXLAN offload @OpenStack Days 2015
 
Nsx t alb-integration_202108
Nsx t alb-integration_202108Nsx t alb-integration_202108
Nsx t alb-integration_202108
 
AppFormix勉強会資料
AppFormix勉強会資料AppFormix勉強会資料
AppFormix勉強会資料
 
2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~
2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~
2012 OpenStack + KVM = onamae.com VPS #2 ~ vnc and snapshot ~
 
Oracle cloud infrastructure shared file service comparison 20181019 ss
Oracle cloud infrastructure shared file service comparison 20181019 ssOracle cloud infrastructure shared file service comparison 20181019 ss
Oracle cloud infrastructure shared file service comparison 20181019 ss
 
SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料
SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料
SRX5000シリーズ for Cloud Builders ~Trailer version~ マクニカ&ジュニパー共同資料
 
第6回「VMware vSphere 5」(2011/08/11 on しすなま!)
第6回「VMware vSphere 5」(2011/08/11 on しすなま!)第6回「VMware vSphere 5」(2011/08/11 on しすなま!)
第6回「VMware vSphere 5」(2011/08/11 on しすなま!)
 
Virtual Chassis Fabric for Cloud Builder
Virtual Chassis Fabric for Cloud BuilderVirtual Chassis Fabric for Cloud Builder
Virtual Chassis Fabric for Cloud Builder
 
Info talk #36
Info talk #36Info talk #36
Info talk #36
 
【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース
【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース 【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース
【EX/QFX】JUNOS ハンズオントレーニング資料 EX/QFX シリーズ サービス ゲートウェイ コース
 
POWER8ここだけの話
POWER8ここだけの話POWER8ここだけの話
POWER8ここだけの話
 
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
 
[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)
[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)
[AWSマイスターシリーズ]Amazon Elastic Load Balancing (ELB)
 
使い出したらやめられない!知ってお得なVPCの魅力
使い出したらやめられない!知ってお得なVPCの魅力使い出したらやめられない!知ってお得なVPCの魅力
使い出したらやめられない!知ってお得なVPCの魅力
 
VIOPS03: VMware参考資料
VIOPS03: VMware参考資料VIOPS03: VMware参考資料
VIOPS03: VMware参考資料
 
VMware sd-wan_how-to-deploy-virtual-edge-on-aws
VMware sd-wan_how-to-deploy-virtual-edge-on-awsVMware sd-wan_how-to-deploy-virtual-edge-on-aws
VMware sd-wan_how-to-deploy-virtual-edge-on-aws
 
IBM SoftLayer @ Osc tokyo-2014-fall
IBM SoftLayer @ Osc tokyo-2014-fallIBM SoftLayer @ Osc tokyo-2014-fall
IBM SoftLayer @ Osc tokyo-2014-fall
 

Viewers also liked

IPSec VPN Tutorial Part1
IPSec VPN Tutorial Part1IPSec VPN Tutorial Part1
IPSec VPN Tutorial Part1Abdallah Abuouf
 
Better IPSec Security Association Resolution - Netconf 2006 Tokyo
Better IPSec Security Association Resolution - Netconf 2006 TokyoBetter IPSec Security Association Resolution - Netconf 2006 Tokyo
Better IPSec Security Association Resolution - Netconf 2006 TokyoJames Morris
 
SmartCloud Enterprise: Using a SOCKS Proxy with VLANs
SmartCloud Enterprise: Using a SOCKS Proxy with VLANsSmartCloud Enterprise: Using a SOCKS Proxy with VLANs
SmartCloud Enterprise: Using a SOCKS Proxy with VLANsAlex Amies
 
SDN in the Management Plane: OpenConfig and Streaming Telemetry
SDN in the Management Plane: OpenConfig and Streaming TelemetrySDN in the Management Plane: OpenConfig and Streaming Telemetry
SDN in the Management Plane: OpenConfig and Streaming TelemetryAnees Shaikh
 

Viewers also liked (6)

IPSec VPN Tutorial Part1
IPSec VPN Tutorial Part1IPSec VPN Tutorial Part1
IPSec VPN Tutorial Part1
 
VPNaaS neutron
VPNaaS neutronVPNaaS neutron
VPNaaS neutron
 
Better IPSec Security Association Resolution - Netconf 2006 Tokyo
Better IPSec Security Association Resolution - Netconf 2006 TokyoBetter IPSec Security Association Resolution - Netconf 2006 Tokyo
Better IPSec Security Association Resolution - Netconf 2006 Tokyo
 
VTI の中身
VTI の中身VTI の中身
VTI の中身
 
SmartCloud Enterprise: Using a SOCKS Proxy with VLANs
SmartCloud Enterprise: Using a SOCKS Proxy with VLANsSmartCloud Enterprise: Using a SOCKS Proxy with VLANs
SmartCloud Enterprise: Using a SOCKS Proxy with VLANs
 
SDN in the Management Plane: OpenConfig and Streaming Telemetry
SDN in the Management Plane: OpenConfig and Streaming TelemetrySDN in the Management Plane: OpenConfig and Streaming Telemetry
SDN in the Management Plane: OpenConfig and Streaming Telemetry
 

Similar to 120827 JAWS-UG Sapporo7 openswanでvpc

2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm
2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm
2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvmNaoto Gohko
 
Wakame Project - 自作クラウド研究会
Wakame Project - 自作クラウド研究会Wakame Project - 自作クラウド研究会
Wakame Project - 自作クラウド研究会axsh co., LTD.
 
[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect
[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect
[AWSマイスターシリーズ] Amazon VPC VPN & Direct ConnectAmazon Web Services Japan
 
[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)
[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)
[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)Amazon Web Services Japan
 
運用レイヤの仮想化とコグニティブコンピューティング
運用レイヤの仮想化とコグニティブコンピューティング運用レイヤの仮想化とコグニティブコンピューティング
運用レイヤの仮想化とコグニティブコンピューティングLAC_Splunk
 
OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...
OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...
OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...Naoto Gohko
 
CloudFront最近の事例と間違った使い方
CloudFront最近の事例と間違った使い方CloudFront最近の事例と間違った使い方
CloudFront最近の事例と間違った使い方Hirokazu Ouchi
 
災害対策セミナー 「検証プロジェクト報告と事例紹介」
災害対策セミナー 「検証プロジェクト報告と事例紹介」災害対策セミナー 「検証プロジェクト報告と事例紹介」
災害対策セミナー 「検証プロジェクト報告と事例紹介」Masaru Hiroki
 
エンタープライズにおけるAWS利用事例_2012年11月
エンタープライズにおけるAWS利用事例_2012年11月エンタープライズにおけるAWS利用事例_2012年11月
エンタープライズにおけるAWS利用事例_2012年11月Amazon Web Services Japan
 
"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築
"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築
"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築Junji Nishihara
 
Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)
Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)
Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)axsh co., LTD.
 
AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計
AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計
AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計Amazon Web Services Japan
 
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep diveAmazon Web Services Japan
 
東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性
東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性
東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性Yoichi Takizawa
 

Similar to 120827 JAWS-UG Sapporo7 openswanでvpc (20)

2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm
2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm
2012 OSC Kyoto / 2012 OSC Tokyo Fall - OpenStack vps kvm
 
Wakame Project - 自作クラウド研究会
Wakame Project - 自作クラウド研究会Wakame Project - 自作クラウド研究会
Wakame Project - 自作クラウド研究会
 
[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect
[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect
[AWSマイスターシリーズ] Amazon VPC VPN & Direct Connect
 
[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)
[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)
[AWSマイスターシリーズ] Amazon Virtual Private Cloud (VPC)
 
運用レイヤの仮想化とコグニティブコンピューティング
運用レイヤの仮想化とコグニティブコンピューティング運用レイヤの仮想化とコグニティブコンピューティング
運用レイヤの仮想化とコグニティブコンピューティング
 
OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...
OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...
OpenStack + KVM + IPv6 = oname.com; Next Folsom/Grizzly Service development s...
 
Migration to AWS part2
Migration to AWS part2Migration to AWS part2
Migration to AWS part2
 
20110406aws accenture
20110406aws accenture20110406aws accenture
20110406aws accenture
 
CloudFront最近の事例と間違った使い方
CloudFront最近の事例と間違った使い方CloudFront最近の事例と間違った使い方
CloudFront最近の事例と間違った使い方
 
cross2012a fujya
cross2012a fujyacross2012a fujya
cross2012a fujya
 
災害対策セミナー 「検証プロジェクト報告と事例紹介」
災害対策セミナー 「検証プロジェクト報告と事例紹介」災害対策セミナー 「検証プロジェクト報告と事例紹介」
災害対策セミナー 「検証プロジェクト報告と事例紹介」
 
エンタープライズにおけるAWS利用事例_2012年11月
エンタープライズにおけるAWS利用事例_2012年11月エンタープライズにおけるAWS利用事例_2012年11月
エンタープライズにおけるAWS利用事例_2012年11月
 
Amazon VPC VPN接続設定 参考資料
Amazon VPC VPN接続設定 参考資料Amazon VPC VPN接続設定 参考資料
Amazon VPC VPN接続設定 参考資料
 
Ia20120118 kaneda
Ia20120118 kanedaIa20120118 kaneda
Ia20120118 kaneda
 
"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築
"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築
"Kong Summit, Japan 2022" パートナーセッション:Kong on AWS で実現するスケーラブルな API 基盤の構築
 
Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)
Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)
Wakame-VDC / Open Source Conferense 2012 - Cloud (JP)
 
AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計
AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計
AWS Black Belt Online Seminar 2017 AWSへのネットワーク接続とAWS上のネットワーク内部設計
 
[dbts-2014-tokyo] 目指せExadata!! Oracle DB高速化を目指した構成
[dbts-2014-tokyo] 目指せExadata!! Oracle DB高速化を目指した構成[dbts-2014-tokyo] 目指せExadata!! Oracle DB高速化を目指した構成
[dbts-2014-tokyo] 目指せExadata!! Oracle DB高速化を目指した構成
 
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
 
東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性
東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性
東京リージョン対応PrimeCloud Controllerを用いたハイブリッドクラウドの可能性
 

Recently uploaded

論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A survey論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A surveyToru Tamaki
 
スマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システムスマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システムsugiuralab
 
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介Yuma Ohgami
 
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略Ryo Sasaki
 
論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNet論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNetToru Tamaki
 
SOPを理解する 2024/04/19 の勉強会で発表されたものです
SOPを理解する       2024/04/19 の勉強会で発表されたものですSOPを理解する       2024/04/19 の勉強会で発表されたものです
SOPを理解する 2024/04/19 の勉強会で発表されたものですiPride Co., Ltd.
 
TSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdfTSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdftaisei2219
 
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...Toru Tamaki
 
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)Hiroki Ichikura
 

Recently uploaded (9)

論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A survey論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A survey
 
スマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システムスマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システム
 
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
 
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
 
論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNet論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNet
 
SOPを理解する 2024/04/19 の勉強会で発表されたものです
SOPを理解する       2024/04/19 の勉強会で発表されたものですSOPを理解する       2024/04/19 の勉強会で発表されたものです
SOPを理解する 2024/04/19 の勉強会で発表されたものです
 
TSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdfTSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdf
 
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
 
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
 

120827 JAWS-UG Sapporo7 openswanでvpc

  • 1. 第7回 JAWS-UG 札幌 勉強会 Openswanで Amazon VPCを使う (株)アフォーダンス 新 真千恵 2012年8月27日
  • 2. 自己紹介 • 新 真千恵 – ATARASHI Machie – 株式会社アフォーダンス – JAWS-UG札幌支部 副代表 – 好きなサービス:EC2 copyright Affordance Corp. 2
  • 3. お客様の環境 関連会社A 関連会社X 関連会社Z AP Server ・・・・ AP Server AP AP ・・・・ AP 14台 Server Server Server CPU&Memory の負荷増大 お客様の環境 DMZ AP Server 1台 内部セグメント RDB copyright Affordance Corp. 3
  • 4. DBサーバを社内 環境に置いたまま AWSにAPサーバを 設置したい… お 客 様 copyright Affordance Corp. 4
  • 5. 1. Amazon VPCを使いましょう! 仮想プライベートクラウド( VPN接続) 2. Amazon EC2を使いましょう! サーバ わ た し 3. Amazon ELBを使いましょう! ロードバランサー copyright Affordance Corp. 5
  • 6. お客様のルータは 何ですか? copyright Affordance Corp. 6
  • 7. Cisco ASA5510 copyright Affordance Corp. 7
  • 8. Amazon VPCで機能するルータ Amazon VPC FAQ(http://aws.amazon.com/jp/vpc/faqs/#C9) copyright Affordance Corp. 8
  • 9. Amazon VPCで機能するルータの仕様 Amazon VPC FAQ(http://aws.amazon.com/jp/vpc/faqs/#C8) copyright Affordance Corp. 9
  • 10. Cisco ASA5510 Amazon VPC FAQ(http://aws.amazon.com/jp/vpc/faqs/#C8) copyright Affordance Corp. 10
  • 13. copyright Affordance Corp. 13 Openswan公式サイト(http://wiki.openswan.org/)
  • 14. VPC with Single Public Subnet Only VPC with Public and Private Subnets VPC with Public and Private Subnets VPC with Private Subnet Only and Hardware VPN Access Hardware VPN Access copyright Affordance Corp. 14
  • 15. お客様の環境 関連会社A 関連会社X 関連会社Z AP Server ・・・・ AP Server AP AP ・・・・ AP 14台 Server Server Server お客様の環境 DMZ AP Server 1台 内部セグメント RDB copyright Affordance Corp. 15
  • 16. 関連会社A ・・・ 関連会社X 関連会社Z VPN Connection Internet Gateway 172.16.0.0/16 172.16.1.11 Customer AP Gateway Server 172.16.0.250 (Cisco ASA5510) open Security Group-ap swan 172.16.1.0/24 AP Security Group-os VPC public Subnet Server 172.16.0.0/24 Availability Zone-a VPC public Subnet Availability Zone-a Elastic Load Balancer DB 172.16.2.11 192.168.2.0/24 AP Server お客様環境 Security Group-ap 172.16.2.0/24 VPC public Subnet copyright Affordance Corp. Availability Zone-b 16
  • 17. 道のり 4 2 3 1 copyright Affordance Corp. 17
  • 18. 困ったこと その1 Openswan (ipsec)が起動 できない (ログ) but no connection has been authorized with policy=PSK copyright Affordance Corp. 18
  • 19. 解決のためのキーワード • まずは確認 – ipsecはちゃんと動作できてる? – confファイルは大丈夫? copyright Affordance Corp. 19
  • 20. ipsec verify Checking your system to see if IPsec got installed and started correctly: Version check and ipsec on-path [OK] Linux Openswan U2.6.37/K3.2.12-3.2.4.amzn1.i686 (netkey) Checking for IPsec support in kernel [OK] SAref kernel support [N/A] NETKEY: Testing XFRM related proc values [FAILED] Please disable /proc/sys/net/ipv4/conf/*/send_redirects or NETKEY will cause the sending of bogus ICMP redirects! [FAILED] sysctlの設定を有効化 sysctl -p Please disable /proc/sys/net/ipv4/conf/*/accept_redirects or NETKEY will accept bogus ICMP redirects! [OK] Checking that pluto is running [OK] Pluto listening for IKE on udp 500 [OK] Pluto listening for NAT-T on udp 4500 [OK] Checking for 'ip' command [OK] Checking /bin/sh is not /bin/dash [OK] Checking for 'iptables' command [OK] Opportunistic Encryption Support [DISABLED] copyright Affordance Corp. 20
  • 21. /etc/ipsec.d/home.conf conn home left=%defaultroute leftid=xxx.xxx.xxx.xxx leftsubnet=172.16.0.250/16 right=yyy.yyy.yyy.yyy rightid=yyy.yyy.yyy.yyy rightsubnet=192.168.2.0/24 authby=secret ike=aes128-md5-modp1024,3des-sha-modp1024 esp=aes128-md5 pfs=yes お客様のASA configとの矛盾点を forceencaps=yes auto=start 修正 conn vpcsub2 leftsubnet=172.16.1.0/24 also=home conn vpcsub3 leftsubnet=172.16.2.0/24 also=home copyright Affordance Corp. 21
  • 22. Openswan (ipsec)が 起動できた! (ログ) ISAKMP SA established {auth=OAKLEY_PRESHARED_KEY cipher=aes_128 prf=oakley_md5 group=modp1536} copyright Affordance Corp. 22
  • 23. 困ったこと その2 Openswanサーバ からpingをたたく と、SSHコンソール が死ぬ… copyright Affordance Corp. 23
  • 24. 困ったこと その3 ipsec.conf を変更したら Openswanに SSH接続できなく なった… copyright Affordance Corp. 24
  • 25. 解決のためのキーワード • 何もかもリセットしちゃう – Openswanサーバを忘れる! – イチから作り直す! たった30分! 悩んだ時間 300分 copyright Affordance Corp. 25
  • 26. Openswan(ipsec)が 起動できた! pingもたたける! お客様にも 繋がりましたログ が出た! copyright Affordance Corp. 26
  • 27. 困ったこと その4 APサーバから pingが通らない… copyright Affordance Corp. 27
  • 29. Source/Dest Check copyright Affordance Corp. 29
  • 30. APサーバから pingもたたける! お客様の DBサーバにも 繋がった! copyright Affordance Corp. 30
  • 31. 関連会社A ・・・ 関連会社X 関連会社Z VPN Connection Internet Gateway 172.16.0.0/16 172.16.1.11 Customer AP Gateway Server 172.16.0.250 (Cisco ASA5510) open Security Group-ap swan 172.16.1.0/24 AP Security Group-os VPC public Subnet Server 172.16.0.0/24 Availability Zone-a VPC public Subnet Availability Zone-a Elastic Load Balancer DB 172.16.2.11 192.168.2.0/24 AP Server お客様環境 Security Group-ap 172.16.2.0/24 VPC public Subnet copyright Affordance Corp. Availability Zone-b 31
  • 32. 最後に Amazon VPCで機能しないルータでもAmazon VPCは構築可能 (慣れれば)短時間で構築可能 Amazon VPCで ルータを使うことを オススメします! 秒殺で構築可能! ご相談お待ちしております! copyright Affordance Corp. 32
  • 33. 参考資料 copyright Affordance Corp. 33