Cato IPsecガイド: IKEv1 対 IKEv2

Prev Next

IPsecサイトベストプラクティス - IKEv2への移行

一般的には、CatoはIPsec IKEv2サイトをベストプラクティスとして使用することを推奨しています。 IKEv2の改善点の一部は以下に示されています:

  1. IKEv2は、VPNトンネルを設定するために交換する必要のあるメッセージの数を減らすことで効率性を高めます。 トンネルの設定が迅速になり、使用する帯域幅も少なくなります。

  2. IKEv2はより信頼性があります。 IKEv2には、トンネルがダウンした際に検出するための組み込みのライブネスチェックがあります。

  3. IKEv2はDoS攻撃に対して保護します。 IKEv1とは異なり、IKEv2の応答者は、発信者がその宣伝されたIPアドレスでメッセージを受信できることを証明するまで、重要な処理を行う必要がありません。

  4. NAT-Tは組み込まれています。 NAT-T、またはNAT Traversalは、NATを実行するルーターの背後にVPNエンドポイントがある場合に必要です。 IPsecトンネルは、非互換のESP(Encapsulating Security Payload)を使用してデータを送信しますが、これはNATと互換性がありません。 したがって、NAT-TはUDP内でESPパケットをカプセル化し、NATを介してルーティングできるように使用されます。

IPsec IKEv2サイトの使用の利点についての詳細は、RFC 4306を参照してください。

IKEv2とIKEv1の類似点

以下は、IKEv1とIKEv2トンネル用のstrongSwan設定の比較です。 strongSwanは、WindowsやmacOSを含む複数のオペレーティングシステムのためのオープンソースのIPsecソリューションです。

IKEv1

IKEv2

conn cato-vpn
 オート=追加
 圧縮=いいえ
 タイプ=トンネル
 キー交換=ikev1
 フラグメンテーション=はい
 forceencaps=はい
 ike=aes256-sha1-modp1024
 esp=aes256-sha1
 dpdaction=クリア
 dpddelay=300s
 rekey=いいえ
 left=172.16.1.62
 leftid=54.183.180.107
 leftsubnet=172.16.1.0/24
 right=45.62.177.115
 rightid=45.62.177.115
 rightsubnet=172.17.3.0/24
 authby=secret
conn cato-vpn
 オート=追加
 圧縮=いいえ
 タイプ=トンネル
 キー交換=ikev2
 フラグメンテーション=はい
 forceencaps=はい
 ike=aes256-sha1-modp1024
 esp=aes256-sha1
 dpdaction=クリア
 dpddelay=300s
 rekey=いいえ
 left=172.16.1.62
 leftid=54.183.180.107
 leftsubnet=172.16.1.0/24
 right=45.62.177.115
 rightid=45.62.177.115
 rightsubnet=172.17.3.0/24
 authby=secret

唯一の違いは、一つの数値のみです。 Keyexchangeの値をikev1からikev2に変更するだけで、strongSwanをIKEv1からIKEv2に変換するのに十分です。

注意: IKEv1とIKEv2サイトの両方について、IPSec共有キー (PSK) を最大64文字まで設定できます。

Cato管理画面でIKEv1からIKEv2への切り替え

IKEv1からIKEv2トンネルへの移行に必要なステップは以下にリストされています。

IKEv1からIKEv2トンネルヘサイトを移行する方法:

  1. ネットワーク > サイト画面で、IKEv1からIKEv2に切り替えたいサイトを選択します。

  2. ネットワーク > サイト > [サイト名] > サイト設定 > 一般画面で、接続タイプのドロップダウンからIPsec IKEv2を選択します。 サイトのネイティブ範囲およびその他のネットワークは、接続タイプを変更すると失われます。

    360002841277-image-0.png

  3. ネットワーク > サイト > [サイト名] > サイト設定 > ネットワーク画面で、ネイティブ範囲およびその他のリモートネットワークを入力します。 これらはリモートトラフィックセレクターです。

  4. ネットワーク > サイト > [サイト名] > サイト設定 > IPsecの画面で、プライマリセクションの下で、Cato IP (Egress) IPを選択し、リモートVPNゲートウェイのサイトIPを入力します。

    360002920918-image-1.png

  5. パスワードフィールドにPSKを入力し、プライマリPSKを選択します。

    360002841297-image-2.png

  6. ルーティングセクションを展開し、ネットワーク範囲の下にサイトのルーティングオプションを追加します。 これらはすべて、CatoまたはCato VPN範囲に接続済みで、他のサイトですでに設定されているネットワークである必要があります。

    ,.mj

  7. Catoによる接続の開始チェックボックスを選択し、CatoがVPN接続を開始するようにします。 この構成はオプションですが、推奨されます。リモートVPNゲートウェイが接続を開始するように設定されていない可能性があるためです。

  8. (任意) Initメッセージパラメータ セクションを展開し、設定を行います。 ほとんどのIPsec IKEv2対応ソリューションは、以下の Init と Auth パラメータの自動交渉を実装しているため、特にファイアウォールベンダーから指定がない限り、Catoは自動設定することを推奨します。

    InitとAuthメッセージパラメータは、IKEv1のフェーズ1およびフェーズ2パラメータにほぼ同一ですが、IKEv2にはPRFおよび整合性アルゴリズムの構成オプションがあります。 多くのベンダーは、異なるPRFと整合性アルゴリズムをサポートしていないため、疑問がある場合は、自動に設定するか、同じ値に設定されていることを確認してください。

  9. 保存をクリックします。

IKEv2: 最終フロンティア

近頃、1999年、正確にはIKEv1がIETFによって最初に定義された1998年を祝う理由は、VPN接続の少なくとも一方がIKEv1のみをサポートするレガシーデバイスで終端している場合にのみあります。 主要なクラウドプロバイダー (AWS, GCP, Azure, Alibaba Cloud) はIKEv2をサポートしています。 したがって、古いVPNエンドポイントに接続していない限り、VPNトンネルを設定する際にはIKEv2を最初の選択とすべきです。