ルーティングベースIPsec
IPsecによる暗号化トンネルをネットワークインタフェースとして扱うルーティングベースIPsec機能を提供します。
項目 | 値 |
---|---|
IPsecインタフェース数の上限 |
1024対向 |
IKE | IKEv1, IKEv2 |
機能 | IPv4 | IPv6 | 備考 |
---|---|---|---|
IPsec/IKEの接続 | ○ | ○ | |
IPsecインタフェースでの送受信 | ○ | × |
機能 | 状態 | 備考 |
---|---|---|
ルーティングベースIPsec | 無効 |
VPN接続手法 | IKEv1 | IKEv2 | トンネルモード | トランスポートモード |
---|---|---|---|---|
ルーティングベースIPsec | ○ | ○ | ○ | ○ |
ルーティングベースIPsec:フロートリンク使用 | ○ | × | ○ | ○ |
ポリシーベースIPsec | ○ | × | ○ | × |
IPsec/IKEによるPoint to Pointインタフェース
IPsecインタフェースは、IPsec/IKEの折衝によってPoint to Pointインタフェースとして生成されます。
- PPPoEインタフェース等と同様に経路制御やIPパケットフィルタを適用できます。
- IPsecインタフェースには任意のIPアドレスを付与できます。または、IPv4アドレスを付与せずIP Unnumberedで動作できます。Unnumberedの場合は次のように動作します。
- 当該インタフェースを送信元とするトンネル内の通信には、いずれかのインタフェースから借りたIPv4アドレスを使用します。
- IPv4アドレスを借りるインタフェースは設定可能であり、デフォルトではGE1インタフェース(interface.ge1)です。指定したインタフェースにIPv4アドレスが付与されていない場合には、IPv4リンクローカルアドレス(169.254.0.1)を使用します。
VPNの自動設定をサポートするフロートリンク機能
「フロートリンク」とは、VPN自動設定機能の一つです。
サービスアダプタのフロートリンク機能を使用すると、ネームサーバとの連携によってVPN接続を行う対向ノード(サービスアダプタ)のIPアドレスを自動的に設定し、IPアドレスが変更された際に自動追従することができます。SMFv2サービスのサービスホストにフロートリンクのネームサーバが含まれています。
インターネット接続時のグローバルIPアドレスが固定でないPPPoE接続サービスや、NTTフレッツ光ネクストのNGN網内で半固定的に割り当てられる(固定であることが保障されない)IPv6アドレス間でのVPN構築に利用できます。
- フロートリンクを使用しNGN網内での折り返し通信によるVPNを設定する場合でも、サービスホストとの連携のためにインターネット接続の経路も確保する必要があります。
- フロートリンクはSMFv2サービス独自の仕様に基づきます。他社サービスの類似機能との相互運用はできません。
DPD(Dead Peer Detection)
自身がIKE Phase 1(ISAKMP-SA)を保持しているとき、対向側がIKE Phase 1を保持しているか相互に監視し、対向が保持していないことを検知するとIKE Phase 1を再折衝します。
TCP MSS調整
インタフェースの入出力パケットのTCP MSS値を調整することができます。詳細は「TCP MSS調整機能」を参照してください。
受動モード
受動モードでは、一部の通知メッセージを除き対向機器との鍵交換以外の自発パケットを可能な限り抑制します。これにより、無通信時のパケット流量を軽減できます。
受動モードでは始動者(イニシエータ)として鍵交換を開始することはありません。対向機器から鍵交換が開始されるようにネットワークを構成してください。
制限事項
- IPsecインタフェースには便宜上IPv6リンクローカルアドレスが付与されますが、IPv6パケットの転送(暗号化)はサポートしていません。
IPsec NAT Traversal の強制適用
- 対向機器がNAT Traversalを使用可能でない場合は適用しません。
- NATが適用されるネットワーク間でのVPN接続にはフロートリンク機能を併用する必要があります。
NATによるアドレス書換への対応
ローカルアドレスまたはリモートアドレスを固定とせず、IKEの鍵交換モードにアグレッシブモードを使用することができます。
- ローカルアドレスを非固定とする
- 自身がNAT環境下に設置される場合に設定します。
- リモートアドレスを非固定とする
- 相手がNAT環境下に設置される場合に設定します。
- IPsec VPNを構成する片方がNAT環境下の場合に使用できます。両方がNAT環境下の場合には使用できません。
- IPv6のNATには対応していません。
ToS/Traffic Classの扱い
カプセル化後のパケットのヘッダのToSまたはTraffic Classフィールドの値を指定できます。- 任意の値を指定する
- カプセル化前のパケットの値をコピーする