この記事は、IPsec IKEv1 接続タイプを使用するサイトの設定方法について説明しています。 新しいサイトの作成については、CMA を使ってサイトを追加するをご覧ください。
IPsec IKEv1 接続の概要
Catoは、選択されたPoPからあなたのサイトやクラウドデータセンターに向けてIPsec IKEv1トンネルを開始し、維持することができます。
注:
Cato Cloud 経由でネットワークトラフィックの一部のみを送信する場合、次の IP 範囲をルーティングテーブルに含めるためにネットワーク機器を設定します。
10.254.254.0/24 - Cato Cloud 経由のトラフィック用のデフォルトサブネット(カスタムの範囲を持つアカウントの場合、カスタムサブネットを使用)
10.41.0.0/16 - あなたのネットワークの独自のSDPユーザーのIPアドレス範囲を設定していない限り(参照 リモートユーザーのためのIP割り当てポリシー)
二つのトンネルをAWSのVPCに接続して冗長化する
Catoは、BGPを使用して2つのIPsecトンネルを介してAWS VPCをCato Cloudに接続し、高可用性(HA)構成を設定することができます。 AWSデュアルトンネルは、顧客ゲートウェイ二つを定義し、それぞれが異なるCato公開IPアドレスを表す場合にのみサポートされます。 これらは必要条件です:
Cato公開IPアドレス2つ
同じVPCに二つの顧客ゲートウェイを設定し、一つはCatoの公開IPアドレスに割り当てられる
AWSでサイト間接続を二つ設定します
IPsec IKEv1 サイトの設定
新しいサイトを作成した後、IPsec IKEv1 を使用してCato Cloudに接続し、そのサイトを編集してIPsecの設定を行います。
ユニークなIPアドレスについての詳細情報については、アカウント用 IP アドレスの割り当てを参照してください。
重要:
高可用性のために、異なるCato公開IPを持つ二次トンネルを設定することを強く推奨します。 そうしないと、サイトがCato Cloudへの接続性を失うリスクがあります。
IPsec サイトの下り帯域幅と上り帯域幅を管理することを選択できます。 Cato Cloudがあなたの下り帯域幅を制限することを望む場合は、必要な制限を設定します。 そうでない場合は、ISPリンクの実際の接続速度として定義されている値を入力します。 ISPの接続速度がわからない場合は、このサイトのライセンスに従って下り帯域幅を設定します。 上り帯域幅については、Cato Cloudは上りトラフィックを管理しておらず、ハードリミットで制限することはできません。 その代わりに、上り帯域幅の設定はCato Cloudによりベストエフォートで行われます。
特定: x.x.x.x/y<-->a.a.a.a/b(各ローカル範囲から特定のリモート範囲へのトンネル) ルーティングをサイトに使用している場合、以下を確認する必要があります。 IPsec の設定を始める前に。
ベストプラクティス: IKE v1 Phase II のためにデッドピア検出 (DPD) の設定を行い、DPDの応答がない場合は自動的に接続が再開されるようにします。 また、Cato Cloud が DPD パケットを送信する頻度やトンネルステータスを監視する頻度を定義することもできます(DPD パケット間の最大間隔は35秒です)。
帯域幅が100Mbpsを超えるIPsecサイトでは、AES 128 GCM-16 または AES 256 GCM-16 アルゴリズムのみを使用してください。 AES CBCアルゴリズムは、帯域幅が100Mbps未満のサイトでのみ使用されます。
FTPトラフィック専用に、CatoはFTPサーバーの接続タイムアウトを30秒以上に設定することを推奨します。
CatoのIPsec IKEv1サイトは最大48ビットのノンス長をサポートしています。
IPSec の事前共有キー(PSK)は最大64文字まで設定可能です。
SAライフタイムは、暗号化キーの有効期限前の期間であり、新しいキーが必要です。 IKEv1 フェーズ1およびフェーズ2のパラメータの設定について、SA ライフタイムを構成することはできません。設定は以下の通りです:
フェーズ1 - 86,400 秒 (24 時間)
フェーズ2 - 3,600 秒 (1 時間)
注:
ISP のリンクの実際の接続速度を超える上り/下りの値を入力すると、ソケットQoSエンジンは効果がありません。
CatoでのQoSについては、Catoバンド幅管理プロファイルとは何かを参照してください。

IPsec IKEv1 サイトの設定方法
ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。
ナビゲーションメニューから、サイト設定 > IPsecをクリックします。
一般セクションを展開し、事前設定されたIPsecピアタイプ(AWSやAzureなど)を選択するか、一般的なを選択します。
プライマリセクションを展開し、プライマリIPsecトンネルのための次の設定を行います。
公開IP > Cato IP (Egress)で、IPsecトンネルを開始するCato PoPおよびIPアドレスを選択します。
異なるIPアドレスをアカウントに割り当てる必要がある場合は、IP割り当て設定をクリックし、PoPの場所とIPアドレスを選択します。
公開IP > サイトIPで、IPsecトンネルが開始される公開IPアドレスを入力します。
BGPダイナミックルーティングを使用するサイトでは、VPNトンネル内に存在するプライベートIPを入力できます。
帯域幅で、サイトのための最大下りおよび上り(Mbps)の利用可能な帯域幅を設定します。
プライマリ PSKで、パスワードを編集をクリックし、プライマリIPsecトンネルのための事前共有キーを入力します。
注: 複数のIPsecサイトで同じ割り当てられたIPアドレスを使用できますが、各サイトでのサイトIPは異なる必要があります。 Catoは、各サイトに異なる割り当てられたIPアドレスを使用することを推奨します。
(オプション) IKEv1フェーズIパラメータセクションを展開し、設定を構成します。
アルゴリズムセクションで、暗号化アルゴリズムを選択します:AES-CBC-128 または AES-CBC-256
アルゴリズムセクションで、ハッシュアルゴリズムを選択します:MD5, SHA1, または SHA256
Diffie-Hellman Groupで、暗号化に使用されるキーの長さを選択します:2 (1024-bit), 5 (1536-bit), 14 (2048-bit), 15 (3072-bit), 16 (4096-bit)
(オプション) IKEv1フェーズIIパラメータセクションを展開し、設定を構成します。
アルゴリズムセクションで、暗号化アルゴリズムを選択します:AES-CBC-128, AES-CBC-256, AES-GCM-128 または AES-GCM-256
アルゴリズムセクションで、ハッシュアルゴリズムを選択します:MD5, SHA1, または SHA256
フェーズII Diffie-Hellman Groupの設定を構成するには、まずパーフェクトフォワードセクレシーを有効にします。
パーフェクトフォワードセクレシーで、「将来の暗号鍵の侵害に対する過去の通信の「保護」を有効にする」を選択して、この機能をサイトに対して有効にします。
Diffie-Hellman Groupで、暗号化に使用されるキーの長さを選択します:2 (1024-bit), 5 (1536-bit), 14 (2048-bit), 15 (3072-bit), 16 (4096-bit)
IKEv1フェーズIIのパラメータのために、DPDの設定を行います:
キープアライブ間隔(秒)を選択し、キープアライブパケットの間隔(最大値は35)を入力します。
(ベストプラクティス) DPD応答がない場合に接続を再開する を選択し、IPsec接続がDPDパケットの応答がない場合に35秒以内で再起動できるようにします。
サイトのDPDを無効にするには、キープアライブ間隔(秒)をクリアします。
ルーティングセクションを展開し、サイトのルーティングオプションを選択します:
暗黙的: 0.0.0.0/0<-->0.0.0.0/0 (すべてのローカル範囲からすべてのリモート範囲への単一トンネル) - すべてのWANトラフィックは単一のフェーズIIトンネルで転送され、各ペアのESP SAに対して1つの暗号化キーがあります。
明示的: x.x.x.x/y<-->0.0.0.0/0 (各ローカル範囲からすべてのリモート範囲へのトンネル) - すべての WAN トラフィックが単一のフェーズIIトンネルでIPsec接続を介して、サイト用ローカルIP範囲からすべてのリモートIP範囲まで単一の暗号化キー(各ローカル範囲に対して1つのESP SA)を使用します。
特定: x.x.x.x/y<-->a.a.a.a/b(各ローカル範囲から特定のリモート範囲へのトンネル) - 下記参照
保存をクリック。
二次IPsecトンネルを使用するサイトの場合、セカンダリセクションを展開し、前述の手順で設定を構成した後、保存をクリックします。
このサイト用のIPsecトンネルのために接続の詳細とステータスを表示するには、接続ステータスをクリックします。
特定のルーティングの設定
IPsecサイトに特定のルーティングを選択すると、すべてのWANトラフィックがフェーズIIトンネルで送信され、ローカルIP範囲とリモートIP範囲間で完全なメッシュが形成されます。
サイトのIPsec設定を行う前に、ローカルネットワークがIPsecピアに設定されたものと一致していることを確認してください。
ローカルIP範囲(IPsecピアの背後に位置するサブネット)は、サイト設定 > ネットワークページで定義されます。

リモートIP範囲(通常は他のサイトからのネットワーク)は、特定のオプションを選択した後のルーティングセクションで定義されます。

追加をクリックして、IP範囲を入力します