interface.ipsec[].floatlink

フロートリンクを使用してルーティングベースIPsecを構成する場合のコンフィグパラメータ

IPsecインタフェース

IPsec/IKEプロトコルにより、ルーティングベースIPsecのトンネルを構成する論理インタフェースです。

コンフィグパラメータ
interface.ipsec[]...
設定数とインタフェース名
1. 設定数とインタフェース名
機種 設定上限 インタフェース名
SEIL/X4 1024個 ipsec0 - ipsec1023
SEIL/x86 Ayame 1024個 ipsec0 - ipsec1023
SEILアプライアンスシリーズ CA10 1024個 ipsec0 - ipsec1023

IPsecインタフェースの設定

制約

  • [1]フロートリンクを利用して複数のインタフェースを設定する場合、floatlink.address-family, floatlink.my-node-id, floatlink.key のバリューが全て一致するインタフェースは、floatlink.my-addressも一致させる必要があり、指定したインタフェースが異なる場合はエラーとなります。

フロートリンクのノードIDについて

ノードIDは任意の文字列を使用できますが、SAコードをノードIDとすることを推奨します。

また、複数のインタフェースでフロートリンクを使用し、かつ、それぞれ異なる接続元IPアドレス(floatlink.my-address で指定するインタフェース)を使用する場合は、SAコードとfloatlink.my-addressの値を組み合わせたノードIDとすることを推奨します。これによりノードIDごとに接続元IPアドレスを一つだけフロートリンクのネームサーバに登録することになります。

インタフェース名 floatlink.my-address の値 floatlink.my-node-id の例
ipsec0 pppoe0 tsw30000000-pppoe0
ipsec1 pppoe0 tsw30000000-pppoe0
ipsec2 wwan0 tsw30000000-wwan0
tunnel0 pppoe0 tsw30000000-pppoe0
tunnel1 ge0 tsw30000000-ge0

IKEのオプション設定

IKEの動作を調整する必要がある場合に設定します。IKEを使用するすべての機能に影響します。

キー バリュー
ike.auto-initiation
IKEセッションの自動始動
enable
有効化
disable
無効化
デフォルト値
enable
ike.nat-keepalive-interval
NAT-Traversal使用時にNATセッションを維持するためのキープアライブパケットの送信間隔
<Time>
範囲 単位
5-3600
none
キープアライブパケットを送信しない
デフォルト値
120
ike.dpd-interval
DPD使用時のDPDメッセージの送信間隔
<Time>
範囲 単位
1-3600
デフォルト値
20
ike.dpd-maxfail
セッション断とみなすDPDメッセージ無応答回数
<Number>
範囲 単位
1-20
デフォルト値
5
ike.phase1-timeout
IKE Phase1 のタイムアウト
<Time>
範囲 単位
1-86400
デフォルト値
30
ike.phase2-timeout
IKE Phase2 のタイムアウト
<Time>
範囲 単位
1-86400
デフォルト値
30
ike.retry
IKEパケットの再送回数
<Number>
範囲 単位
1-60
デフォルト値
5
ike.interval
IKEパケットの再送間隔
<Number>
範囲 単位
1-300
デフォルト値
10
ike.per-send
IKEパケットの送信個数
<Number>
範囲 単位
1-10
デフォルト値
1
ike.randomize-padding-value
IKEパケットのパディング値のランダム化
enable
有効化
disable
無効化
デフォルト値
enable
ike.randomize-padding-length
IKEパケットのパディング長のランダム化
enable
有効化
disable
無効化
デフォルト値
disable
ike.maximum-padding-length
IKEパケットのランダム化したパディング長の最大値
<Size>
範囲 単位
1-1500 Octet
デフォルト値
20
ike.exclusive-tail
IKEパケットのパディング末尾にパディング長を付加する
enable
有効化
disable
無効化
デフォルト値
enable
ike.strict-padding-byte-check
IKEパケットのパディング長の厳密な検査
enable
有効化
disable
無効化
デフォルト値
disable

Note

  • IPsecインタフェースのキーの設定が変更されると、当該インタフェースのIPsec/IKE接続は一旦切断され再接続を試みます。