pfSense Network Gateway
冗長構成(HA)のセットアップ手順
この記事では、安定したネットワーク環境向けの FreeBSD ベースのオープンソースツールである pfSense を使って、可用性の高いネットワークゲートウェイを構築する方法を説明します。
pfSense とは
pfSense は FreeBSD 上に構築されたオープンソースのルーター/ファイアウォールソフトウェアで、ルーター、ファイアウォール、VPN、プロキシの機能を実装できます。公式ドキュメントでは ExpressRoute/Site-to-Site VPN 向けの仮想ネットワークゲートウェイ構成が説明されており、多くの企業環境に適しています。
ファイルの準備
ステップ 1: pfSense の ISO ファイルをダウンロードする
pfSense の公式サイトにアクセスし、最新の ISO イメージをダウンロードします。
ステップ 2: FPT Cloud Console にログインする
FPT Cloud Console の URL にアクセスし、提供された認証情報でログインします。
ステップ 3: ISO ファイルをアップロードする
ダウンロードした pfSense の ISO を選択してポータルにアップロードします。完了すると確認メッセージが表示されます。
ネットワーク環境の準備
ステップ 1: 新しい subnet を作成する
FPT Cloud Console で要件に応じた subnet を新規作成し、pfSense のネットワークインターフェースに必要な IP アドレスを割り当てられるようにします。
ステップ 2: security group を作成する
セキュリティルールを定義し、適切な security group を作成して、pfSense の virtual machine 間の通信とネットワークトラフィックを制御します。
pfSense の virtual machine を作成する
ステップ 1: Compute Engine
FPT Cloud Console の Compute メニューに移動し、Create Instance をクリックします。
ステップ 2: 基本情報を設定する
instance 名(例: pfsense-master、pfsense-slave)を設定し、ISO image のオプションでアップロード済みの pfSense ISO を選択します。
ステップ 3: リソースとネットワークを構成する
要件に合ったリソースサイズ(CPU/RAM)を選択し、必要なネットワークに接続します。
ステップ 4: security group を attach する
事前に作成した security group を attach し、virtual machine を作成します。
HA(High Availability)の要件
HA を実装するための最小要件は次のとおりです。
- pfSense のネットワークインターフェースで、subnet ごとに少なくとも 3 つの IP(master 用、slave 用、外部通信用の仮想 IP)
- Layer 2 機器がマルチキャストに対応していること
- 関連する上流/ISP/ルーターが、CARP で使用する仮想 IP にアクセスできること
pfSense のインターフェースを構成する
新しいネットワーク: カードを追加する
- Interface メニューから Assignment を選択し、Add をクリックして新しいインターフェースを追加します。
- OPT1 インターフェースをダブルクリックし、必要な情報を入力します。
- 設定後、Save をクリックしてから Apply Changes をクリックします。
Firewall: ルールを作成する
- Firewall メニューから Rules を選択し、Sync タブに切り替えます。
- Add をクリックして新しいルールを作成し、必要な情報を入力します。
- 完了したら Save and Apply Changes をクリックします。
- 両方の pfSense サーバーで同じ構成を実施します。
CARP(High Availability プロトコル)を構成する
Master で CARP を構成する
- System メニューから High Availability Synchronization を選択し、必要な情報を入力します。
- リモートシステムのユーザー名とパスワードには、pfSense slave VM 上の高権限ユーザーの認証情報を指定します。
Slave で CARP を構成する
- 同様に、System メニューから High Availability Synchronization を選択し、必要な情報を入力します。
- 設定内容は master と異なるため、手順に従って適切に構成してください。