IPsec IKEv1 サイトの設定

Prev Next

この記事は、IPsec IKEv1 接続タイプを使用するサイトの設定方法について説明しています。 新しいサイトの作成については、CMA を使ってサイトを追加するをご覧ください。

IPsec IKEv1 接続の概要

Catoは、選択されたPoPからあなたのサイトやクラウドデータセンターに向けてIPsec IKEv1トンネルを開始し、維持することができます。

注:

Cato Cloud 経由でネットワークトラフィックの一部のみを送信する場合、次の IP 範囲をルーティングテーブルに含めるためにネットワーク機器を設定します。

  • 10.254.254.0/24 - Cato Cloud 経由のトラフィック用のデフォルトサブネット(カスタムの範囲を持つアカウントの場合、カスタムサブネットを使用)

  • 10.41.0.0/16 - あなたのネットワークの独自のSDPユーザーのIPアドレス範囲を設定していない限り(参照 リモートユーザーのためのIP割り当てポリシー)

二つのトンネルをAWSのVPCに接続して冗長化する

Catoは、BGPを使用して2つのIPsecトンネルを介してAWS VPCをCato Cloudに接続し、高可用性(HA)構成を設定することができます。 AWSデュアルトンネルは、顧客ゲートウェイ二つを定義し、それぞれが異なるCato公開IPアドレスを表す場合にのみサポートされます。 これらは必要条件です:

  • Cato公開IPアドレス2つ

  • 同じVPCに二つの顧客ゲートウェイを設定し、一つはCatoの公開IPアドレスに割り当てられる

  • AWSでサイト間接続を二つ設定します

IPsec IKEv1 サイトの設定

新しいサイトを作成した後、IPsec IKEv1 を使用してCato Cloudに接続し、そのサイトを編集してIPsecの設定を行います。

ユニークなIPアドレスについての詳細情報については、アカウント用 IP アドレスの割り当てを参照してください。

重要:

高可用性のために、異なるCato公開IPを持つ二次トンネルを設定することを強く推奨します。 そうしないと、サイトがCato Cloudへの接続性を失うリスクがあります。

IPsec サイトの下り帯域幅と上り帯域幅を管理することを選択できます。 Cato Cloudがあなたの下り帯域幅を制限することを望む場合は、必要な制限を設定します。 そうでない場合は、ISPリンクの実際の接続速度として定義されている値を入力します。 ISPの接続速度がわからない場合は、このサイトのライセンスに従って下り帯域幅を設定します。 上り帯域幅については、Cato Cloudは上りトラフィックを管理しておらず、ハードリミットで制限することはできません。 その代わりに、上り帯域幅の設定はCato Cloudによりベストエフォートで行われます。

特定: x.x.x.x/y<-->a.a.a.a/b(各ローカル範囲から特定のリモート範囲へのトンネル) ルーティングをサイトに使用している場合、以下を確認する必要があります。 IPsec の設定を始める前に。

ベストプラクティス: IKE v1 Phase II のためにデッドピア検出 (DPD) の設定を行い、DPDの応答がない場合は自動的に接続が再開されるようにします。 また、Cato Cloud が DPD パケットを送信する頻度やトンネルステータスを監視する頻度を定義することもできます(DPD パケット間の最大間隔は35秒です)。

  • 帯域幅が100Mbpsを超えるIPsecサイトでは、AES 128 GCM-16 または AES 256 GCM-16 アルゴリズムのみを使用してください。 AES CBCアルゴリズムは、帯域幅が100Mbps未満のサイトでのみ使用されます。

  • FTPトラフィック専用に、CatoはFTPサーバーの接続タイムアウトを30秒以上に設定することを推奨します。

  • CatoのIPsec IKEv1サイトは最大48ビットのノンス長をサポートしています。

  • IPSec の事前共有キー(PSK)は最大64文字まで設定可能です。

SAライフタイムは、暗号化キーの有効期限前の期間であり、新しいキーが必要です。 IKEv1 フェーズ1およびフェーズ2のパラメータの設定について、SA ライフタイムを構成することはできません。設定は以下の通りです:

  • フェーズ1 - 86,400 秒 (24 時間)

  • フェーズ2 - 3,600 秒 (1 時間)

注:

ISP のリンクの実際の接続速度を超える上り/下りの値を入力すると、ソケットQoSエンジンは効果がありません。

CatoでのQoSについては、Catoバンド幅管理プロファイルとは何かを参照してください。

ikev1_site.png

IPsec IKEv1 サイトの設定方法

  1. ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。

  2. ナビゲーションメニューから、サイト設定 > IPsecをクリックします。

  3. 一般セクションを展開し、事前設定されたIPsecピアタイプ(AWSやAzureなど)を選択するか、一般的なを選択します。

  4. プライマリセクションを展開し、プライマリIPsecトンネルのための次の設定を行います。

    • 公開IP > Cato IP (Egress)で、IPsecトンネルを開始するCato PoPおよびIPアドレスを選択します。

      異なるIPアドレスをアカウントに割り当てる必要がある場合は、IP割り当て設定をクリックし、PoPの場所とIPアドレスを選択します。

    • 公開IP > サイトIPで、IPsecトンネルが開始される公開IPアドレスを入力します。

    • BGPダイナミックルーティングを使用するサイトでは、VPNトンネル内に存在するプライベートIPを入力できます。

    • 帯域幅で、サイトのための最大下りおよび上り(Mbps)の利用可能な帯域幅を設定します。

    • プライマリ PSKで、パスワードを編集をクリックし、プライマリIPsecトンネルのための事前共有キーを入力します。

    注: 複数のIPsecサイトで同じ割り当てられたIPアドレスを使用できますが、各サイトでのサイトIPは異なる必要があります。 Catoは、各サイトに異なる割り当てられたIPアドレスを使用することを推奨します。

  5. (オプション) IKEv1フェーズIパラメータセクションを展開し、設定を構成します。

    1. アルゴリズムセクションで、暗号化アルゴリズムを選択します:AES-CBC-128 または AES-CBC-256

    2. アルゴリズムセクションで、ハッシュアルゴリズムを選択します:MD5, SHA1, または SHA256

    3. Diffie-Hellman Groupで、暗号化に使用されるキーの長さを選択します:2 (1024-bit), 5 (1536-bit), 14 (2048-bit), 15 (3072-bit), 16 (4096-bit)

  6. (オプション) IKEv1フェーズIIパラメータセクションを展開し、設定を構成します。

    1. アルゴリズムセクションで、暗号化アルゴリズムを選択します:AES-CBC-128, AES-CBC-256, AES-GCM-128 または AES-GCM-256

    2. アルゴリズムセクションで、ハッシュアルゴリズムを選択します:MD5, SHA1, または SHA256

    3. フェーズII Diffie-Hellman Groupの設定を構成するには、まずパーフェクトフォワードセクレシーを有効にします。

      1. パーフェクトフォワードセクレシーで、「将来の暗号鍵の侵害に対する過去の通信の「保護」を有効にする」を選択して、この機能をサイトに対して有効にします。

      2. Diffie-Hellman Groupで、暗号化に使用されるキーの長さを選択します:2 (1024-bit), 5 (1536-bit), 14 (2048-bit), 15 (3072-bit), 16 (4096-bit)

  7. IKEv1フェーズIIのパラメータのために、DPDの設定を行います:

    1. キープアライブ間隔(秒)を選択し、キープアライブパケットの間隔(最大値は35)を入力します。

    2. (ベストプラクティス) DPD応答がない場合に接続を再開する を選択し、IPsec接続がDPDパケットの応答がない場合に35秒以内で再起動できるようにします。

      サイトのDPDを無効にするには、キープアライブ間隔(秒)をクリアします。

  8. ルーティングセクションを展開し、サイトのルーティングオプションを選択します:

    • 暗黙的: 0.0.0.0/0<-->0.0.0.0/0 (すべてのローカル範囲からすべてのリモート範囲への単一トンネル) - すべてのWANトラフィックは単一のフェーズIIトンネルで転送され、各ペアのESP SAに対して1つの暗号化キーがあります。

    • 明示的: x.x.x.x/y<-->0.0.0.0/0 (各ローカル範囲からすべてのリモート範囲へのトンネル) - すべての WAN トラフィックが単一のフェーズIIトンネルでIPsec接続を介して、サイト用ローカルIP範囲からすべてのリモートIP範囲まで単一の暗号化キー(各ローカル範囲に対して1つのESP SA)を使用します。

    • 特定: x.x.x.x/y<-->a.a.a.a/b(各ローカル範囲から特定のリモート範囲へのトンネル) - 下記参照

  9. 保存をクリック。

  10. 二次IPsecトンネルを使用するサイトの場合、セカンダリセクションを展開し、前述の手順で設定を構成した後、保存をクリックします。

  11. このサイト用のIPsecトンネルのために接続の詳細とステータスを表示するには、接続ステータスをクリックします。

特定のルーティングの設定

IPsecサイトに特定のルーティングを選択すると、すべてのWANトラフィックがフェーズIIトンネルで送信され、ローカルIP範囲とリモートIP範囲間で完全なメッシュが形成されます。

サイトのIPsec設定を行う前に、ローカルネットワークがIPsecピアに設定されたものと一致していることを確認してください。

  • ローカルIP範囲(IPsecピアの背後に位置するサブネット)は、サイト設定 > ネットワークページで定義されます。

    ipsec_native.png

  • リモートIP範囲(通常は他のサイトからのネットワーク)は、特定のオプションを選択した後のルーティングセクションで定義されます。

    IPsec_IKEv1_Routing.png

    • 追加をクリックして、IP範囲を入力します