設計ガ イ ド Oracle E-Business Suite 11i と Cisco ACE シ リ ー ズ Application Control Engine の導入ガイ ド 、バージョ ン 1.0 こ の設計ガ イ ド では、シ ス コ シ ス テムズの Cisco® Application Control Engine(Cisco ACE) を Oracle E-Business Suite 11i (Oracle 11i) と と も に導入する方法について 説明 し ます。 こ のガ イ ド は、 シ ス コ と Oracleに よ る ソ リ ュ ーシ ョ ン を業界に広める ための大規模な取 り 組みの一環 と し て、 シ ス コ と Oracleの協力の下で作成 さ れま し た。 シ ス コ と Oracleは、 他の製品の組み合わせに関す る 設計ガ イ ド お よ び関連 ド キ ュ メ ン ト も 提供 し ています。 Oracle E-Business Suite 11i (Oracle 11i) は、 完全に統合 さ れた包括的な ビ ジネス ア プ リ ケーシ ョ ン ス イ ー ト です。 このス イ ー ト によ っ て企業は、 効果的な意思決定のための良質な ビ ジネス情報を入手 し 、 最適な対処を実行する ために必要な順応性を高め、 変化に対応 し 競 争に打 ち勝つためのベ ス ト プ ラ ク テ ィ ス と 業界固有の機能を 活用で き る よ う に な り ま す。 Oracle 11i は、 ビ ジネス プ ロ セス を改善 し 、 カ ス タ マ イゼーシ ョ ン を軽減 し 、 統合コ ス ト を 減ら し 、 事例を集約する こ と によ り 、 IT と 事業に必要な コ ス ト を劇的に低減 し ます。 Cisco ACE は、 サーバ グループ、 サーバ フ ァ ーム、 フ ァ イ アウ ォ ール、 およびその他のネ ッ ト ワー ク デバイ スの間に、レ イヤ 3 と レ イヤ 4 ~ 7 のパケ ッ ト 情報に基づいて高性能なサー バ ロー ド バラ ン シ ング (SLB) を実現 し ます。 ACE はまた、 SSL 暗号化 ト ラ フ ィ ッ ク の終 端および始端 と な る こ と も で き る ため、 セキ ュ ア なエ ン ド ツーエ ン ド の暗号化を確保 し なが ら イ ン テ リ ジ ェ ン ト な ロー ド バラ ン シ ング を実行する こ と がで き ます。 こ のモ ジ ュ ールは、 イ ン タ ーネ ッ ト ワーキ ン グにおい てデ フ ォ ル ト で も 4 Gbps の速度を実現で き、 ア ッ プ グ レー ド ラ イ セ ン ス を購入 し た場合の速度は 16 Gbps に達 し ます。 こ れは、 レ イヤ 4 ~ 7 の ロー ド バラ ン シ ング、 TCP 最適化、 SSL (Secure Sockets Layer) オ フ ロー ド と い っ たア プ リ ケーシ ョ ン認識型の機能を ネ ッ ト ワー ク に提供する、 高性能で機能豊富な製品です。 Oracle 11i を Cisco ACE と と も に導入する と 、 企業はセキ ュ リ テ ィ 、 スケー ラ ビ リ テ ィ 、 ア ベ イ ラ ビ リ テ ィ を兼ね備えた ソ リ ュ ーシ ョ ン を得る こ と がで き ます。 こ の ド キ ュ メ ン ト は、 多層アーキテ ク チ ャ に対 し て Oracle 1 1i と Cisco ACE を導入する た めのガ イ ド です。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 1 of 14 設計ガ イ ド こ の ド キ ュ メ ン ト で紹介する ネ ッ ト ワー ク アーキテ ク チ ャは、 Oracle 11i の機能要件を満た し ています。 この ド キ ュ メ ン ト では、 HTTP 圧縮やダ イ ナ ミ ッ ク キ ャ ッ シ ング と い っ た他の ア プ リ ケーシ ョ ン最適化テ ク ノ ロ ジーについては触れていませんが、 Cisco ACE と 他の製品 の機能を使えば こ れら も 簡単に統合で き ます。 概要 こ の ド キ ュ メ ン ト では、ア プ リ ケーシ ョ ン と ネ ッ ト ワー ク アーキテ ク チ ャ の次の特徴につい て説明 し ています。 • このネ ッ ト ワー ク アーキテ ク チ ャは、Oracle 11i 導入アーキテ ク チ ャ のすべての機 能要件を満た し ています。 • この導入例では、 Oracle 11 i (Oracle9i Ap plication Server、 Concurrent Ma nager、 お よびOracle Forms Server) が複数のア プ リ ケーシ ョ ン フ ロ ン ト エ ン ド サーバ上 で実行 さ れます。 • この ド キ ュ メ ン ト で取 り 上げているデー タ セ ン タ ー ネ ッ ト ワー ク アーキテ ク チ ャ (Cisco ACE モ ジ ュ ールを Cisco Catalyst ® 6509-E Multilayer Switch Feature Card [MSFC] ルー タ シ ャ ー シ に イ ン ス ト ール) では、 どの ロ ー ド バ ラ ン シ ン グ ト ラ フ ィ ッ ク に関 し て も送信元 NAT (Network Address Translation) が不要なので、 実 装 と 管理が容易です。 • Cisco ACE を ブ リ ッ ジ モー ド (透過モー ド ) で実装する こ と によ り 、 ア プ リ ケー シ ョ ンの展開 と 管理が容易にな り ます。 • Cisco ACE のア プ リ ケーシ ョ ン健全性チ ェ ッ ク、 持続性、 調整可能な接続 タ イムア ウ ト 機能によ り 、ハイ アベ イ ラ ビ リ テ ィ が実現 し 、 ア プ リ ケーシ ョ ン リ ソ ースの使 用 も最適化 さ れます。 • 説明を簡単にする ために、 この ド キ ュ メ ン ト では単一デバイ スの導入のみを紹介 し ます。 実際の現場では、 ハイ アベ イ ラ ビ リ テ ィ を提供する ために冗長設計が展開 さ れます。 用語 と 定義 こ こ では、 本 ド キ ュ メ ン ト で使用する Oracle 11i お よび Cisco ACE 関連の用語を説明 し ま す。 Oracle 11i E-Business Suite 本 ド キ ュ メ ン ト で使用する Oracle 11i E-Business Suite 関連の用語は次の と お り です。 APPHost Oracle 11i (Oracle9i A pplication Server 、 Concurrent Manager 、 Oracle Forms Server、 および Oracle HTTP Server [OHS]) を実行するサーバ。 フ ロ ン ト エ ン ド の接続性を提供 し ます。 DBHost ア プ リ ケーシ ョ ン デー タ 用に、2 ノ ー ド の Oracle Database 10g Enterprise Edition および Oracle Real Application Clusters (RAC) を持つサーバ。 OHS Oracle HTTP Server サービ ス (Service) HTTP サービ スな ど、 特定の 1 つの機能を提供する ために 1 台のマシ ン で 実行 さ れている プ ロ セスのグループ。 層 (Tier) サービ スのグループ。 複数の物理マ シ ン にま たがる こ と も あ り ます。 層は 論理グループ を表 し 、 複数のネ ッ ト ワー ク セグ メ ン ト (サブネ ッ ト ) で構 成 さ れる こ と も あ り ます。 複数の物理マ シ ン上で実行 さ れる特定の 1 つの ア プ リ ケ ー シ ョ ン を 各サブ ネ ッ ト に展開す る こ と も 、 複数のア プ リ ケ ー シ ョ ン を 1 つのネ ッ ト ワー ク セグ メ ン ト にマージする こ と も あ り ます。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 2 of 14 設計ガ イ ド Cisco ACE 本 ド キ ュ メ ン ト で使用する Cisco ACE シ リ ーズ Application Control Engine 関連の用語は次 の と お り です。 プ ローブ (Probe) ロー ド バ ラ ンサに よ っ て送信 さ れる、 ア プ リ ケーシ ョ ンの健全性 チ ェ ッ ク。 リ アル サーバ (Rserver) リ アル サーバ。 Cisco ACE の構成では物理サーバのこ と 。 サーバ フ ァ ーム (Server farm) 同一のア プ リ ケーシ ョ ン を実行 し 、 同一の コ ン テ ン ツ を提供す る リ アル サーバのグループ。 ス テ ィ ッ キ (Sticky) セ ッ シ ョ ン期間の最後ま で ク ラ イ ア ン ト を同 じ サーバにバ イ ン ド する メ カ ニズム。 セ ッ シ ョ ン持続性 と も 呼ばれます。 仮想ア ド レ ス(Virtual address) ロー ド バラ ン シ ング さ れたア プ リ ケーシ ョ ンの フ ロ ン ト エ ン ド と な る仮想 IP ア ド レ ス。 ア プ リ ケーシ ョ ン と ネ ッ ト ワー ク アーキテ ク チ ャ アーキテ ク チ ャ の概要 ア プ リ ケーシ ョ ンの観点から 見る と 、 こ のアーキテ ク チ ャは、 デス ク ト ッ プ層、 ア プ リ ケー シ ョ ン層、 デー タ ベース層 と い う 3つの層に分け られます。 • デス ク ト ッ プ層 : こ の層は、 ポー タ ル サイ ト にア ク セスする イ ン タ ーネ ッ ト または イ ン ト ラ ネ ッ ト 上のク ラ イ ア ン ト を表 し ます。こ のク ラ イ ア ン ト イ ン タ ー フ ェ イ ス は、Java 対応の Web ブ ラ ウザを通 じ て提供 さ れます。 デス ク ト ッ プ ク ラ イ ア ン ト は、 必要に応 じ て Java ア プ レ ッ ト を ダウン ロー ド し ます。 図 1 では、 ク ラ イ ア ン ト 1 と ク ラ イ ア ン ト 2 が このアーキテ ク チ ャ のデス ク ト ッ プ層を表 し ています。 図1 ア プ リ ケーシ ョ ン と ネ ッ ト ワー ク アーキテ ク チ ャ の全体図 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 3 of 14 設計ガ イ ド • ア プ リ ケーシ ョ ン層 : この層は、 外部 (イ ン タ ーネ ッ ト ) ク ラ イ ア ン ト と 内部ク ラ イ ア ン ト (社内ク ラ イ ア ン ト または他の Oracle ア プ リ ケーシ ョ ン製品) か ら 直接 ア ク セス さ れる フ ロ ン ト エ ン ド (Web) 環境を表 し ます。 こ の層にア ク セスする た めに使われる主な手段は、 プ レーン テキス ト HTTP または HTTPS です。 こ のアー キテ ク チ ャ では、 ア プ リ ケーシ ョ ン層は 1 つのネ ッ ト ワー ク セグ メ ン ト か ら 構成 さ れます。 ○ 図 1では、 Oracle 11i APPHost1 と Oracle 11i APPHost2 がフ ロ ン ト エ ン ド の接 続機能を提供 し ています。 こ れら 2 つの APPHost サーバに向か う ト ラ フ ィ ッ ク は、 Cisco ACE に よ り 、 VIP1 を 使 っ て ロ ー ド バ ラ ン シ ン グ さ れ ま す。 OHS、 JServ、 Forms Server は、 そ れ ぞ れのAPPHost サ ー バ で 実行 さ れ て い ま す。 APPHost サーバはデー タ ベース サーバ と も 通信 し ます。 ○ APPHost サーバへのフ ローについては、 この ド キ ュ メ ン ト で こ の後詳 し く 説明 し ます。 • デー タ ベース層 : この層には、 Oracle E-Business Suite 11i で管理 さ れるすべての デー タ を保管するデー タ ベース サーバが含まれます。通常、 デス ク ト ッ プ層がデー タ ベース サーバ と 直接通信する こ と はあ り ません。 一方、 ア プ リ ケーシ ョ ン層の サーバは、特定のク ラ イ ア ン ト 要求を処理する ためにデー タ ベース サーバ と 通信 し ます。 デー タ ベース サーバに向か う ト ラ フ ィ ッ ク は、 こ の導入例の場合、 ロ ー ド バラ ン シ ング さ れません。このため、図 1 には Cisco ACE の背後にあるデー タ ベー ス サーバを示 し ていません。 この層に含まれる ホス ト は、 DBHost1 と DBHost2 で す。デー タ ベース サーバのハイ アベ イ ラ ビ リ テ ィ と ロー ド バラ ン シ ングは、Oracle RAC によ っ て提供 さ れます。 ア プ リ ケーシ ョ ンのフ ロー こ こ では Oracle 11i APPHost ア プ リ ケーシ ョ ン サーバ ス イ ー ト のフ ローについて説明 し ま す。 Oracle 11i E-Business Suite のク ラ イ ア ン ト イ ン ト ラ ネ ッ ト の ク ラ イ ア ン ト が http://appvip.ccc.com:8000 にア ク セ ス し ます。 こ の場所 は、 Cisco ACE 上で VIP1: 10.10.164.21 と 設定 さ れています。 こ の導入例では、 必要に応 じ て HTTPS ポー ト 443 向けの設定を簡単に行 う こ と がで き ます。 Cisco ACE は ク ラ イ ア ン ト からの要求を ロー ド バラ ン シ ング し て、 Oracle 11i の APPHost1 または APPHost2 上で稼働中の利用可能な Web (OHS) サーバの 1 つに送信 し ます。 こ のフ ローでは、ク ラ イ ア ン ト の送信元 IP ア ド レ ス または HTTP ク ッ キーに基づ く セ ッ シ ョ ン持続性を Cisco ACE で設定する必要があ り ます。 図 2 の緑色の 1 は、 こ のフ ローを示 し ています。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 4 of 14 設計ガ イ ド 図2 APPHost (ポー タ ル) のフ ロー Oracle E-Business Suite 11i APPHost から Oracle Database 10g Server へ Oracle 11i の APPHost1 と APPHost2は、デー タ ベース サーバ DBHost1 および DBHost2 へ のデー タ ベース ク エ リ を実行 し ます。 デ フ ォル ト の TCP ポー ト は 1521 ですが、 こ の ト ポ ロ ジの場合、 この接続は、 デー タ ベース サーバで実行 さ れる宛先 TCP ポー ト 1522 (Oracle では SQL*NET または NET8 と し て参照可能) 上に確立 さ れます。 こ の要求はネ ッ ト ワー ク 内を移動 し 、 Cisco ACE と ネ ッ ト ワー ク 上のルー タ に よ っ てルー テ ィ ング さ れます。 図 2 の赤色の 2 は、 こ のフ ローを示 し ています。 ネ ッ ト ワー ク の設計 と 設定 ネ ッ ト ワー ク の ト ポロ ジ と 設計の特徴 図 3 は、 論理ネ ッ ト ワー ク ト ポロ ジ を表 し てお り 、 Cisco ACE がどのよ う に配備 さ れてい るかを示 し ています。 Cisco ACE はブ リ ッ ジ モー ド に設定 さ れてお り 、 1 つの VLAN から 他 の VLAN (VLAN 25から 26) へ単純に ト ラ フ ィ ッ ク を ブ リ ッ ジ ング し ます。 VLAN 間のルー テ ィ ングは、 ア ッ プ ス ト リ ーム ルー タ によ っ て管理 さ れます。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 5 of 14 設計ガ イ ド 図3 詳細なネ ッ ト ワー ク ト ポロ ジ こ こ では、 ネ ッ ト ワー ク 設計の主な特徴の一部を説明 し ます。 1. ブ リ ッ ジ モー ド • このネ ッ ト ワー ク設計では、 Cisco ACE モ ジ ュ ールを、 簡単な配備モデルである ブ リ ッ ジ モー ド で配備 し ます。 • このモー ド では、 Cisco ACE は 2 つの VLAN 間のブ リ ッ ジ と し て機能 し 、 VIP ア ド レ スへ向か う ト ラ フ ィ ッ クのロー ド バラ ン シ ン グを行います。 • 各 VLAN ペアはス イ ッ チで設定 し ますが、 ア ッ プ ス ト リ ーム ルー タ の IP ア ド レ ス を持つのは ク ラ イ ア ン ト 側の VLAN だけです。 • サーバのデ フ ォル ト ゲー ト ウ ェ イは、 各 ク ラ イ ア ン ト 側 VLA N のア ッ プ ス ト リ ー ム ルー タ (Hot Standby Router Protocol [HSRP]) の IP ア ド レ ス を指すよ う に設定 し ます。 • セキ ュ リ テ ィ ポ リ シーで許可 さ れていれば、 ダ イ レ ク ト サーバ ア ク セス も 可能で す。 2. 複数のサブネ ッ ト を使用 し たサーバのセグ メ ン ト 化 • サーバの各機能グループは、 それぞれ固有の IP サブネ ッ ト に配置 し ます。 • このセグ メ ン ト 化によ っ て、 同種の機能を論理グループにま と め、 将来の拡張に備 え る こ と がで き ます。 3. ア ッ プ ス ト リ ーム ルー タ と Cisco ACE に よ る セキ ュ リ テ ィ 対策 • ア ッ プ ス ト リ ーム ルー タ の ACL によ り 、目的の ト ラ フ ィ ッ クは Cisco ACE と サー バに直接到達する こ と が許可 さ れます。 • ア ッ プ ス ト リ ーム ルー タ の ACL では、 デー タ ベース サーバへのダ イ レ ク ト ア ク セス を禁止する よ う に設定 し ます。 • Cisco ACE の ACL では、 ア プ リ ケーシ ョ ン ポー ト の VIP へのア ク セス を許可する よ う に設定 し ます。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 6 of 14 設計ガ イ ド 4. (オプ シ ョ ン) Cisco ACE での SSL 終端 • この ド キ ュ メ ン ト では取 り 上げませんが、 Cisco ACE で SSL 終端を設定する こ と は簡単です。 • このシナ リ オでは、 SSL ト ラ フ ィ ッ ク (ポー ト 443) は Cisco ACE 上で終端 さ れま す。 Cisco ACE は、 Webcache サービ ス ポー ト (ポー ト 8000) 上のア プ リ ケーシ ョ ン サーバにプ レーン テキス ト ト ラ フ ィ ッ ク を送信 し ます。 • この ト ラ ンザク シ ョ ン では、 ク ラ イ ア ン ト の送信元 IP ア ド レ スが保持 さ れます。 • Cisco ACE はデ フ ォル ト で、 最大 1000 TPS ( ト ラ ンザク シ ョ ン/秒) の SSL ト ラ ンザ ク シ ョ ン をサポー ト し ます。 よ り 高いパ フ ォ ーマ ン スが必要な場合は、 Cisco ACE. に ラ イ セ ン ス を イ ン ス ト ールする必要があ り ます。 サーバの設定 表 1 は、 このアーキテ ク チ ャ で展開 さ れるサーバの概要を示 し ています。 表 1. サーバ情報 外部 リ ス ニ ン グ ポー ト サーバ名 IP ア ド レ ス サブ ネ ッ ト マ ス ク 機能 Oracle E-Business Suite 11i APPHost1 (app1.ccc.com) 10.10.164.23 255.255.255.240 OHS 、 JServ 、 Forms Server 1 8000 Oracle E-Business Suite 11i APPHost2 (app2.ccc.com) 10.10.164.24 255.255.255.240 OHS 、 JServ 、 Forms Server 1 8000 DBHost1 10.10.170.183 255.255.255.240 ア プ リ ケーシ ョ ン メ タ デー タ リ ポ ジ ト リ 用の デー タ ベース サーバ 1 1522 DBHost1 10.10.170.184 255.255.255.240 ア プ リ ケーシ ョ ン メ タ デー タ リ ポ ジ ト リ 用の デー タ ベース サーバ 2 1522 注 : 表 1 には、 こ の ド キ ュ メ ン ト に出て く る フ ローの外部 リ スニ ング ポー ト だけ を示 し てい ます。 また、 各ア プ リ ケーシ ョ ン サーバには、 管理ア ク セスに使われる他のポー ト が存在す る場合も あ り ます。 ACL の設定では、 これらのポー ト も許可する必要があ り ます。 詳細につ いては、 Oracleの ド キ ュ メ ン ト を参照 し て く だ さ い。 Oracle E-Business Suite 11i の設定 こ こ では、 Oracle 11i を Cisco ACE と と も に導入する場合に、 Oracle 11i で変更する必要の ある設定について説明 し ます。 以下のス テ ッ プ を実行 し ます (こ こ では手順の概要のみを示 し ます)。 ス テ ッ プ 1 Oracle E-Business Suite 11i ア プ リ ケーシ ョ ン を仮想名 (エ イ リ ア ス) で イ ン ス ト ールするか、 既存のア プ リ ケーシ ョ ン を仮想名で複製 し ます。 こ の導入例で は、 appvip.ccc.com と い う 仮想名を使用 し ています。 ス テ ッ プ 2 イ ン ス ト ールま たは複製が終わ っ た ら 、 仮想名を削除 し 、 イ ン ス ト ール時に使 用 し た仮想名 と 同 じ 名前 で Cisco ACE を 設定 し ま す。 こ の導入例の場合は、 Cisco ACE 上で appvip.ccc.com が VIP1: 10.10.164.24 に解決 さ れます。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 7 of 14 設計ガ イ ド 次 に、 ア プ リ ケ ー シ ョ ン が Cisc o ACE を 使 用 で き る よ う に、 各 Oracle EBusiness Suite 11i APPHost サーバで変更を行います。 この導入例では、 2 つの Oracle E-Business Suite 11i APPHos t サーバが使われています。 Oracle 11i EBusiness Suite APPHost1 と Oracle 11i E-Business Suite APPHost2の 2つです。 • Oracle E-Business Suite 11i APPHost1 のDNS (ホス ト ) 名は、app1.ccc.com です。 • Oracle E-Business Suite 11i APPHost2 のDNS (ホス ト ) 名は、app2.ccc.com です。 仮想ホス ト 名でな く 実際のホス ト 名を使用する ために、 以下の変更が必要です。 ス テ ッ プ 3 $TNS_ADMIN/listener.ora を次のよ う に変更 し ます。 (ADDRESS= (PROTOCOL= TCP)(Host= app1)(Port= 1621)) ス テ ッ プ 4 $IAS_ORACLE_HOME/Apache/modplsql/plsql.conf を次のよ う に変更 し ます。 ProxyPass /pls/http://app1.ccc.com:8000/pls/ ス テ ッ プ 5 $IAS_ORACLE_HOME/Apache/Apache/conf/oprocmgr.conf を次のよ う に変更 し ます。 <IfModule mod_oprocmgr.c> ... ProcNode app1.ccc.com <oprocmgr_port> こ の oprocmgr_port は、 Cisco ACE で設定 さ れるポー ト (ポー ト 8000) と は関 係あ り ません。 ... <Location /> Order Deny,Allow Deny from all Allow from localhost Allow from app1 Allow from app1.ccc.com </Location> ス テ ッ プ 6 $IAS_ORACLE_HOME/Apache/Apache/conf/httpd_pls.conf を次のよ う に変更 し ます。 ... <VirtualHost _default_:*> <Location /> ... Allow from app1 Allow from app1.ccc.com </Location> </VirtualHost> ... ス テ ッ プ 7 サーバの仮想名のためのループバ ッ ク ア ド レ ス を設定 し ます。 サーバのループ バ ッ ク ア ド レ スが必要な理由は、 Oracle 11i 自身が自分宛て に生成 し た ト ラ フ ィ ッ ク を適切にループバ ッ ク で き る よ う にする ためです。 ループバ ッ ク エ ン ト リ 127.0.0.1 を /etc/host file for appvip.ccc.com に追加 し ます。 127.0.0.1 appvip.ccc.com appvip All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 8 of 14 設計ガ イ ド ス テ ッ プ 8 ス テ ッ プ 3 ~ 7 を繰 り 返 し て、 app2.ccc.com の設定を行います。 app1 は app2 に置き換えて く だ さ い (他も同様)。 ス テ ッ プ 9 設定が終わ っ た ら、 ア プ リ ケ ー シ ョ ン を 開始 し 、 サー ビ ス を テ ス ト し ま す。 Oracle Parall el Con current Manager (PCP) を 実装 し て い る 場合 を 除 き、 Concurrent Manager は 1 つの ノ ー ド だけ を開始 し ます。 ルー タ の設定 Cisco ACE は、 デ ィ ス ト リ ビ ュ ーシ ョ ン層の Cisco Cataly st 6509-E ス イ ッ チのシ ャ ーシ内 に イ ン ス ト ール し ます。 こ のシ ャ ーシ内の MSFC モ ジ ュ ールは、 Cisco ACE のア ッ プ ス ト リ ーム ルー タ と し ての役割も果た し ます。 こ の導入例でア ッ プ ス ト リ ーム ルー タ を設定するには、 以下のス テ ッ プに従います。 ス テ ッ プ 1 Cisco ACE 用の VLAN と 、 デー タ ベース サーバ 用の VLAN を追加 し ます。 こ の ト ポ ロ ジ では、 次のよ う に、 2 つの Cisco ACE 用 VLAN と 1 つのデー タ ベース サーバ 用 VLAN を MSFC に追加する必要があ り ます。 vlan name ! vlan name ! vlan name 25 ACE-APP-CLIENT:10.10.70.164.16/28 26 ACE-APP-SERVER 31 ACE-DB-SERVERIDM:10.10.165.176/28 注 : こ こ での name 定義は、 説明を目的 と し て使用 さ れてい ま す。 組織の名前付け規則に 従っ て設定 し てかまいません。 ステ ッ プ 2 Cisco ACE への VLAN ト ラ フ ィ ッ ク を許可 し ます。 VLAN が ACE モ ジ ュ ールにア ク セスで き る よ う に Cisco Catalyst 6509E ス イ ッ チで特別に設定 し ない限 り 、 Cisco ACE は VLAN ト ラ フ ィ ッ ク を受け入れませ ん。 すべての VLAN か ら ACE へのア ク セ ス を 遮断す る こ と に よ り 、 非 ACE VLAN上 のブ ロー ド キ ャ ス ト ス ト ームが ACE に影響するのを回避で き ます。こ の導入例では、 Cisco ACE は Cisco Catalyst 6509E シ ャ ーシのス ロ ッ ト 4 に イ ン ス ト ール し てあ り ます。 Cisco ACE 固有の VLAN ト ラ フ ィ ッ クが Cisco ACE に向か う よ う にする には、 以下の設定が必要です。 svclc multiple-vlan-interfaces svclc module 4 vlan-group 11 svclc vlan-group 11 25,26 ス テ ッ プ 3 SVI (Switched Virtual Interface) 設定を追加 し ます。 SVI 設定は、 ルー タ (MSFC) のレ イ ヤ 3 イ ン ス タ ン ス を定義 し ます。 こ の導 入例では、 2 つの SVI を設定する必要があ り ます。 Cisco ACE ク ラ イ ア ン ト 側 の VLAN 用に 1 つ、 デー タ ベース サーバ側の VLAN 用に 1 つです。 Cisco ACE ク ラ イ ア ン ト 側の VLAN SVI を次のよ う に設定 し ます。 interface Vlan25 description ACE-APPSRV-Client-Side All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 9 of 14 設計ガ イ ド ip address 10.10.164.17 255.255.255.240 no ip redirects no ip proxy-arp 注 : こ の IP ア ド レ スが APPHost サーバ と Cisco ACE のデ フ ォル ト のゲー ト ウ ェ イ にな り ます。 冗長設計では、 こ の IP ア ド レ ス を HSRP ア ド レ ス と し て設定する必要があ り ます。 設定例については、 次の URL にある Cisco HSRP の設定ガ イ ド を参照 し て く だ さ い。 http://www.cisco.com/support/ja/473/62.shtml デー タ ベース サーバ側の VLAN SVI を次のよ う に設定 し ます。 interface Vlan31 description ACE-APPSRV-Client-Side ip address 10.10.170.177 255.255.255.240 no ip redirects no ip proxy-arp 注 : この IP ア ド レ スがデー タ ベース サーバのデ フ ォル ト ゲー ト ウ ェ イ にな り ます。 冗長設 計では、 こ の IP ア ド レ ス を HSRP ア ド レ ス と し て設定する必要があ り ます。 設定例につい ては、 次の URL にある Cisco HSRP の設定ガ イ ド を参照 し て く だ さ い。 http://www.cisco.com/support/ja/473/62.shtml Cisco ACE の設定 表 2 は、 このアーキテ ク チ ャ に Cisco ACE を展開する際の設定情報を示 し ています。 表 2. Cisco ACE の設定情報 ホス ト appvip.ccc. com:8000 仮 想 IP ア ド レ ス と ポー ト 関連サーバ サーバ ポー ト 健全性チ ェ ッ ク メ カ ニズム TCP 最 適化 の 適用 10.10.164.21:8000 10.10.164.23 8000 HTTP可 ○ 10.10.164.24 8000 Cisco ACE を設定する際には、 こ のガ イ ド で示 し た図 3 を参照 し て、 ト ポロ ジの設定ス テ ッ プ と の関連を確認 し て く だ さ い。 ス テ ッ プ 1 : 管理ア ク セスの設定 リ モー ト から Telnet、Secure Shell(SSH)プ ロ ト コ ル、Simple Network Management Protocol (SNMP)、 HTTP、 または HTTPS を使 っ て Cisco ACE モ ジ ュ ールにア ク セス し た り 、 Cisco ACE モ ジ ュ ールへの Internet Control Message Protocol (ICMP) ア ク セス を許可するには、 ポ リ シーを定義 し 、 ア ク セス先 と な る イ ン タ ー フ ェ イ スに適用 し ます。 1. 次のよ う に、 management タ イ プの ク ラ スマ ッ プ を設定 し ます。 class-map type management match-any remote-access 10 match protocol ssh any 20 match protocol telnet any 30 match protocol icmp any 40 match protocol http any (XML イ ン タ ー フ ェ イ ス ア ク セスの場合に 必要) 50 match protocol https any (HTTP[S] の場合に必要) 2. 次のよ う に、 management タ イ プのポ リ シーマ ッ プ を設定 し ます。 policy-map type management first-match everyone All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 10 of 14 設計ガ イ ド class remote-access permit 3. VLAN イ ン タ ー フ ェ イ スにポ リ シーマ ッ プ を適用 し ます。 interface vlan service-policy interface vlan service-policy 25 input everyone 26 input everyone ス テ ッ プ 2 : プ ローブの設定 Cisco ACE は、 リ アル サーバのアベ イ ラ ビ リ テ ィ を検証するキープ ア ラ イ ブの 1 つの方法 と し て、 プ ローブ を使用 し ます。 Cisco ACE ではい く つかの タ イ プのプ ローブ を設定で き ま すが、 こ の導入例では HTTP のプ ローブ を使用 し ます。 こ の導入に対 し て、 次のプ ローブ を設定 し ます。 probe http ACECFG-http port 8000 interval 30 passdetect interval 10 request method head url /index.html こ の URI は、サーバ設定に応じ て変更する 必要があり ます。 expect status 200 202 ス テ ッ プ 3 : リ アル サーバの設定 リ アル サーバは、 対象 ト ラ フ ィ ッ ク の送信先 と し て、 ロー ド バラ ンサが さ ま ざ ま な条件に 基づいて選択するサーバです。 リ アル サーバを設定する と きは、 リ アル サーバ名の大文字/ 小文字が区別 さ れる こ と に注意 し て く だ さ い。 リ アル サーバの設定に最小限必要なパラ メ ー タ は、 IP ア ド レ ス と inservice の指定です。 こ の導入例では、 次の リ アル サーバを設定 し ます。 rserver host app1 ip address 10.10.164.23 inservice rserver host app2 ip address 10.10.164.24 inservice ス テ ッ プ 4 : サーバ フ ァ ームの設定 サーバ フ ァ ームは リ アル サーバの論理 コ レ ク シ ョ ン です。 ロー ド バラ ンサは、 さ ま ざ ま な 条件に基づいて こ の コ レ ク シ ョ ンの中か ら リ アル サーバを選択 し ます。 リ アル サーバ と 同 様、 サーバ フ ァ ームの名前で も 大文字/小文字が区別 さ れます。 サーバ フ ァ ームの設定に最 小限必要なパラ メ ー タ は、 リ アル サーバ と プ ローブの指定です。 こ の導入例では、 次のサーバ フ ァ ームを設定 し ます。 serverfarm host aceCFG probe ACECFG-http rserver app1 inservice rserver app2 inservice All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 11 of 14 設計ガ イ ド ス テ ッ プ 5 : セ ッ シ ョ ン持続性 (ス テ ィ ッ キ) の設定 セ ッ シ ョ ン持続性 (ス テ ィ ッ キ) を使 う と 、 同 じ ク ラ イ ア ン ト から の複数の接続を同 じ リ ア ル サーバに対 し て確立する よ う に Cisco ACE を設定で き ます。 ス テ ィ ッ キは、 送信元 IP ア ド レ ス、 HTTP ク ッ キー、 SSL セ ッ シ ョ ン ID (SSL ト ラ フ ィ ッ ク の場合のみ) な どに基づ いて設定で き ます。こ の導入例では、送信元 IP ア ド レ スに基づいてス テ ィ ッ キを設定 し ます。 ス テ ィ ッ キを設定するには、 タ イ プ (送信元 IP ア ド レ スや ク ッ キーな ど) 、 ス テ ィ ッ キ グ ループ名、タ イムアウ ト 値、ス テ ィ ッ キ グループに関連付け るサーバ フ ァ ームを指定 し ます。 こ の導入例では、次のス テ ィ ッ キ属性を設定 し ます(この例では、ACECFG-sticky がス テ ィ ッ キ グループ名です)。 sticky ip-netmask 255.255.255.0 address both ACECFG-sticky timeout 720 serverfarm aceCFG ス テ ッ プ 6 : サーバのロー ド バラ ン シ ングの設定 Cisco ACE では、 ク ラ ス マ ッ プ、 ポ リ シーマ ッ プ、 サー ビ スポ リ シー を使 っ て、 着信 ト ラ フ ィ ッ ク の分類、 適用、 処理実行を行います。 特定のポー ト の VIP ア ド レ ス を目的地 と する ト ラ フ ィ ッ ク は、 レ イヤ 4 に分類 さ れます。 次のよ う にロー ド バラ ン シ ングを設定 し ます。 1. match-all タ イ プのク ラ スマ ッ プ を使っ て、 VIP ア ド レ ス を設定 し ます。 class-map match-all VIP-aceCFG 2 match virtual-address 10.10.164.21 tcp eq 8000 2. loadbalance タ イ プのポ リ シーマ ッ プ を設定 し 、ス テ ィ ッ キ サーバ フ ァ ームに関連付けま す。 policy-map type loadbalance first-match vip-lb-ACECFG class class-default sticky-serverfarm ACECFG-sticky 3. multi-match のポ リ シー マ ッ プ を設定 し 、 ス テ ッ プ 1 で設定 し た ク ラ ス マ ッ プに関連付け ます。 policy-map multi-match lb-vip class VIP-aceCFG loadbalance vip inservice loadbalance vip-lb-ACECFG 4. 次のよ う に、 イ ン タ ー フ ェ イ ス VLAN にポ リ シーマ ッ プ を適用 し ます。 interface vlan service-policy interface vlan service-policy 25 input lb-vip 26 input lb-vip ス テ ッ プ 7 : ブ リ ッ ジ モー ド の設定 Cisco ACE モ ジ ュ ールは、 外部物理 イ ン タ ー フ ェ イ ス を一切含みません。 代わ り に、 内部 VLAN イ ン タ ー フ ェ イ ス を使用 し ます。 Cisco ACE 上のイ ン タ ー フ ェ イ スは、 ルーテ ッ ド ま たはブ リ ッ ジのいずれかのモ ー ド に設定で き ま す。 ブ リ ッ ジ モ ー ド 設定 を 使 う と 、 Cisco ACE の導入が簡素化 さ れます。 こ の導入例では、 VLAN 25 はク ラ イ ア ン ト 側に面 し 、 VLAN 26 は リ アル サーバ側に面 し ています。 All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 12 of 14 設計ガ イ ド Cisco ACE で ブ リ ッ ジ モー ド 設定を実装する には、以下のス テ ッ プに従っ て設定を行 う 必要 があ り ます。 1. ア ク セス リ ス ト の設定 接続を許可する ためには、 ア ク セス コ ン ト ロール リ ス ト (ACL) が個々のイ ン タ ー フ ェ イ スに設定 さ れている必要があ り ます。 ACL が設定 さ れていない場合、 Cisco ACE はそのイ ン タ ー フ ェ イ スへの全 ト ラ フ ィ ッ ク を拒否 し ます。 この導入例では、 各 VLAN イ ン タ ー フ ェ イ ス で IP と ICMP の ト ラ フ ィ ッ ク を許可する ために、PERMIT_ALL と い う 名前の 2 つのア ク セス リ ス ト を設定 し ます。このア ク セス リ ス ト PERMIT_ALL を イ ン タ ー フ ェ イ ス VLAN 25 のセキ ュ リ テ ィ ポ リ シーに割 り 当て る こ と で、 リ アル サーバへのダ イ レ ク ト ア ク セス を許 可 し ます。 また、 この同 じ ア ク セス リ ス ト を イ ン タ ー フ ェ イ ス VLAN 26 のセキ ュ リ テ ィ ポ リ シーに も 割 り 当て る こ と で、 リ アル サーバ間の ト ラ フ ィ ッ ク を許可 し 、 こ れ ら の リ アル サーバから 他のネ ッ ト ワー ク に も ア ク セスで き る よ う に し ます。 次の設定を行 う と 、 任意の VLAN イ ン タ ー フ ェ イ ス上ですべての IP お よび ICMP ト ラ フ ィ ッ ク を許可で き ます。 ただ し 、 必要で あれば、 送信元ア ド レ ス、 宛先ア ド レ ス、 プ ロ ト コ ル、 プ ロ ト コ ル固有のパ ラ メ ー タ な どの基準に基づいて、 VLAN イ ン タ ー フ ェ イ ス上の着信/発信 ト ラ フ ィ ッ ク を フ ィ ル タ する よ う に Cisco ACE を設定する こ と も簡単です。 access-list PERMIT_ALL line 5 extended permit ip any any access-list PERMIT_ALL line 6 extended permit icmp any any 2. VLAN イ ン タ ー フ ェ イ スの設定 ブ リ ッ ジ モー ド 設定の場合は、ク ラ イ ア ン ト 側 と サーバ側の両方の VLAN を設定する必要が あ り ます。 こ れ ら のイ ン タ ー フ ェ イ ス VLAN は、 1 つの共通ブ リ ッ ジ グループ を共有 し ま す。 イ ン タ ー フ ェ イ ス VLAN には、 ACL と ロー ド バラ ン シ ング サービ ス ポ リ シー も 関連付 けます。 次のよ う に イ ン タ ー フ ェ イ ス VLAN を設定 し ます。 interface vlan 25 bridge-group 1 access-group input PERMIT_ALL service-policy input everyone service-policy input lb-vip no shutdown interface vlan 26 bridge-group 1 service-policy input everyone service-policy input lb-vip no shutdown 3. ブ リ ッ ジ グループ仮想イ ン タ ー フ ェ イ ス (BVI) の設定 BVI 設定は、 ブ リ ッ ジ グループのレ イ ヤ 3 イ ン ス タ ン ス を定義 し ます。 BVI 設定によ り 、 2 つの VLAN 間で ト ラ フ ィ ッ クがブ リ ッ ジ ング さ れる よ う にな り ます。 イ ン タ ー フ ェ イ ス番号 は、 ス テ ッ プ 2 で定義 し たブ リ ッ ジ グループ と 同 じ です。 こ の導入例では、 BVI を次のよ う に設定 し ます。 interface bvi 1 ip address 10.10.164.20 255.255.255.240 no shutdown All contents are Copyright © 1992-2008 Cisco Systems, Inc. All rights reserved. This document is Cisco Public Information. Page 13 of 14 設計ガ イ ド ス テ ッ プ 8 : デ フ ォル ト ゲー ト ウ ェ イの設定 リ モー ト マシ ンにア ク セス し た り 、他のネ ッ ト ワー ク上のク ラ イ ア ン ト の要求に応答するに は、ロー ド バ ラ ン シ ン グ を必要 と する各レ イ ヤ 3 VLAN イ ン タ ー フ ェ イ スにデ フ ォル ト ルー ト を設定する必要があ り ます。 Cisco ACE のデ フ ォル ト ゲー ト ウ ェ イは、 ア ッ プ ス ト リ ーム ルー タ にある レ イヤ 3 イ ン タ ー フ ェ イ スの IP ア ド レ ス を指 し ています。 冗長設計では、 デ フ ォル ト ゲー ト ウ ェ イはイ ン タ ー フ ェ イ スのア ド レ スではな く 、HSRP ア ド レ ス を指 し てい ます。 Cisco ACE における イ ン タ ー フ ェ イ ス VLAN 25 のデ フ ォル ト ゲー ト ウ ェ イ設定は、 次の と お り です。 ip route 0.0.0.0 0.0.0.0 10.10.164.17 ロー ド バ ラ ン シ ングを必要 と する イ ン タ ー フ ェ イ スが他に も ある場合は、それら のすべてに 対 し て個別のゲー ト ウ ェ イ を設定 し ます。 た と えば、 VLAN 32 と VLAN 33 のペア であれば、 イ ン タ ー フ ェ イ ス VLAN 32 に対 し て、 適切なゲー ト ウ ェ イ を設定する こ と にな り ます。 ©2008 Cisco Systems, Inc. All rights reserved. Cisco、 Cisco Systems、 および Cisco Systems ロ ゴ は、 Cisco Systems, Inc. またはその関連会社の米国およびその他の一定の国における登録商標または商標です。 本書類またはウェブサイトに掲載されているその他の商標はそれぞれの権利者の財産です。 「パートナー」 または 「partner」 という用語の使用は Cisco と他社との間のパートナーシップ関係を意味するものではありません。 (0704R) この資料に記載された仕様は予告なく変更する場合があります。 シスコシステムズ合同会社 08.06 〒 107-6227 東京都港区赤坂 9-7-1 ミッドタウン ・ タワー http://www.cisco.com/jp お問い合わせ先 ( シスコ コンタクト センター ) http://www.cisco.com/jp/go/contactcenter 0120-092-255 ( 通話料無料 ) 電話受付時間 : 平日 10:00 ~ 12:00, 13:00 ~ 17:00 お問い合せ先
© Copyright 2026 Paperzz