メインコンテンツまでスキップ

pfSense Network Gateway

冗長構成(HA)のセットアップ手順

この記事では、安定したネットワーク環境向けの FreeBSD ベースのオープンソースツールである pfSense を使って、可用性の高いネットワークゲートウェイを構築する方法を説明します。

pfSense とは

pfSense は FreeBSD 上に構築されたオープンソースのルーター/ファイアウォールソフトウェアで、ルーター、ファイアウォール、VPN、プロキシの機能を実装できます。公式ドキュメントでは ExpressRoute/Site-to-Site VPN 向けの仮想ネットワークゲートウェイ構成が説明されており、多くの企業環境に適しています。

ファイルの準備

ステップ 1: pfSense の ISO ファイルをダウンロードする

pfSense の公式サイトにアクセスし、最新の ISO イメージをダウンロードします。

ステップ 2: FPT Cloud Console にログインする

FPT Cloud Console の URL にアクセスし、提供された認証情報でログインします。

ステップ 3: ISO ファイルをアップロードする

ダウンロードした pfSense の ISO を選択してポータルにアップロードします。完了すると確認メッセージが表示されます。

ネットワーク環境の準備

ステップ 1: 新しい subnet を作成する

FPT Cloud Console で要件に応じた subnet を新規作成し、pfSense のネットワークインターフェースに必要な IP アドレスを割り当てられるようにします。

ステップ 2: security group を作成する

セキュリティルールを定義し、適切な security group を作成して、pfSense の virtual machine 間の通信とネットワークトラフィックを制御します。

pfSense の virtual machine を作成する

ステップ 1: Compute Engine

FPT Cloud Console の Compute メニューに移動し、Create Instance をクリックします。

ステップ 2: 基本情報を設定する

instance 名(例: pfsense-master、pfsense-slave)を設定し、ISO image のオプションでアップロード済みの pfSense ISO を選択します。

ステップ 3: リソースとネットワークを構成する

要件に合ったリソースサイズ(CPU/RAM)を選択し、必要なネットワークに接続します。

ステップ 4: security group を attach する

事前に作成した security group を attach し、virtual machine を作成します。

HA(High Availability)の要件

HA を実装するための最小要件は次のとおりです。

  • pfSense のネットワークインターフェースで、subnet ごとに少なくとも 3 つの IP(master 用、slave 用、外部通信用の仮想 IP)
  • Layer 2 機器がマルチキャストに対応していること
  • 関連する上流/ISP/ルーターが、CARP で使用する仮想 IP にアクセスできること

pfSense のインターフェースを構成する

新しいネットワーク: カードを追加する

  • Interface メニューから Assignment を選択し、Add をクリックして新しいインターフェースを追加します。
  • OPT1 インターフェースをダブルクリックし、必要な情報を入力します。
  • 設定後、Save をクリックしてから Apply Changes をクリックします。

Firewall: ルールを作成する

  • Firewall メニューから Rules を選択し、Sync タブに切り替えます。
  • Add をクリックして新しいルールを作成し、必要な情報を入力します。
  • 完了したら Save and Apply Changes をクリックします。
  • 両方の pfSense サーバーで同じ構成を実施します。

CARP(High Availability プロトコル)を構成する

Master で CARP を構成する

  • System メニューから High Availability Synchronization を選択し、必要な情報を入力します。
  • リモートシステムのユーザー名とパスワードには、pfSense slave VM 上の高権限ユーザーの認証情報を指定します。

Slave で CARP を構成する

  • 同様に、System メニューから High Availability Synchronization を選択し、必要な情報を入力します。
  • 設定内容は master と異なるため、手順に従って適切に構成してください。