IPsec IKEv2サイトの構成

Prev Next

本記事では、IPsec IKEv2接続タイプを使用するサイトの作成と設定について説明します。 新しいサイトの作成について詳しくは、Cato管理画面の使用をご覧ください。

注意: 最近の拡張により、IPsecサイト向けの複数のアクティブトンネルを導入したため、顧客はタスクの切断と再接続の偽陽性イベントと関連通知を受け取る場合があります。 これは更新プロセス中の一度限りの発生であり、これらのイベントおよび各種通知は安全に無視することが可能です。 イベントと各種通知には正しくないタイムスタンプが含まれる可能性があり、実際のサービス停止を示しているわけではありません。 このプロセス中、IPsecトンネルは完全に運用可能です。

概観

IPsecトンネルを使用して、サイトや内部ネットワークをCato Cloud及びリモートネットワークに接続することができます。 IPsec接続が使用されるサイト:

  • AWSやAzureなどの公開クラウドにあるサイト

  • 異なる場所にある支店のためのサイトで、サードパーティのファイアウォールの背後にあるもの

IPsec IKEv2サイトを設定する際、以下のオプションのいずれかを使用して接続を開始することができます。

  • 応答者のみ - ファイアウォール初期化。 サイトのデバイスがCato PoPに接続を開始します。

  • 双方向 - 接続は、ファイアウォールまたはCatoによって開始することができます。

応答者のみ接続モード

CatoのIKEv2応答者のみの設定は、動的IPアドレスを持つか、NATデバイスの背後にあるエッジアプライアンスのためのソリューションです。 (例:ファイアウォールまたはルーター)このソリューションは、リモート端のエッジアプライアンスがIKEv2接続を開始し、管理することを可能にします。

さらに、応答者のみを使用する場合、Catoを識別子としてFQDN の完全修飾ドメイン名を設定することができます。 その際、Catoはハッシュされた値を生成し、それをIPアドレスに変換して各トンネルに最適なPoPの位置を提供します。

例として、接続モードを応答者のみとして、宛先タイプをFQDNとして設定します。 Catoはsomevalue.ipsec.dev.catonetworks.orgのハッシュ化された値を生成します。 この値はその後、リモートサイトで構成され、FQDN値を使用するDNSリクエストの解決者として動作します。 PoPは、地理位置、RTTなどの複数のパラメータに基づいて選択されます。

このシナリオでは、PoPは動的に選択され、元のFQDNに割り当てられたPoPが利用できない場合、新しいPoPが自動的に選択されます。 さらに、Catoのベストプラクティスに従ってFQDN の完全修飾ドメイン名を使用する際にプライマリとセカンダリのトンネルを定義することで、理想的な冗長化のために異なるPoPロケーションが自動的に選択されます。

また、FQDNを使用しないファイアウォールベンダーもいるため、その場合、宛先タイプとしてIPv4を選択することができます。 この場合、静的PoPロケーションを選択する必要があり、そのPoPが何らかの理由で利用できない場合は、トンネルが利用できなくなります。 静的IPアドレスの定義に関する情報については、リモートユーザーのためのIP割り当てポリシーを参照してください。

双方向接続モード

双方向接続モードでは、デバイスまたはCatoのどちらでも選択されたPoPからサイトやクラウドデータセンターに向けてIPsecトンネルを開始し、維持することができます。

トンネルが利用できない場合、Catoはデバイスが接続を開始するのを待つ必要がなく、迅速にトンネルを再確立することができます。

複数のアクティブトンネルを持つIPsecサイト

Catoは、プライマリとセカンダリのHAロールの両方に対して複数のアクティブトンネルを設定することができます。 複数のアクティブトンネルにより以下を行うことができます:

  • 最後のマイルを活用 - 複数のアクティブトンネルにより、ネットワークトラフィックを異なる経路に分散し、負荷をバランスさせネットワークパフォーマンスを向上させることができます。

  • 冗長性 - 複数のアクティブトンネルは冗長性を提供します。 1つのトンネルが失敗しても、トラフィックは別のアクティブトンネルを通ってルートされるため、接続性が途切れることはありません。

  • サードパーティ統合 - サードパーティのSD-WAN CPEsとSSEサービスのために統合されます。

  • トラフィックの分離 - 異なるトンネルを使用して異なる種類のトラフィックを分離することができます。 例として、1つのトンネルは音声トラフィック用に、もう1つのトンネルはデータトラフィック用に使用することができます。

ipsec-active-active.png

各HAロールに対して最大6つのアクティブトンネルを、同じCato PoPに接続するように構成することができます。 すべてのプライマリトンネルは1つのPoPに接続され、すべてのセカンダリトンネルは異なるPoPに接続されます。 各トンネルは、例えばFQDNや公開IPアドレスなどのローカルIDといったユニークな識別子を持つ必要があります。

複数のアクティブトンネル用のHA

デフォルトでは、HAロールのすべてのアクティブトンネルがダウンすると、Catoは自動的に他のHAロールに戻ります。 つまり、プライマリHAロールのすべてのトンネルがダウンした場合、HAがトリガーされ、サイトのすべてのルートの次のホップとしてセカンダリトンネルを使用します。 しかし、プライマリ冗長化ロールに2つのトンネルがあり、そのうち1つがアップしている場合、フェイルオーバーは発生しません。

「リンクがダウン」ストーリーでトンネルを監視することができ、ストーリー作業台を使用します。

注意: トンネルがダウンしたことをCatoが判断するまでに最大30秒かかります。

帯域管理

IPsecサイトの下りおよび上り帯域幅を管理することができます。 下りの帯域幅を制限したい場合は、必要な制限を入力してください。 その場合、ISPリンクの実際の接続速度に定義される値を入力してください。 ISP接続速度が不明な場合、このサイトのライセンスに従って下り帯域幅を設定してください。 上り帯域幅については、Cato Cloudは上りトラフィックを制御せず、ハードリミットで制限することはできません。 その代わりに、上り帯域幅の設定はCato Cloudによりベストエフォートで行われます。

注意: ISPのリンクの実際の接続速度よりも大きい上り/下り値を入力した場合、Socket QoSエンジンは効果がありません。

CatoのQoSに関する詳細については、Catoの帯域管理プロファイルとはを参照してください。

複数のアクティブトンネル用のQoSに関しては、以下の複数アクティブトンネルのためのルーティングQoSをご参照ください。

必要条件

  • ネットワークトラフィックの一部のみをCato Cloudに送信している場合は、Cato Cloudへのルーティングテーブルに以下のIPアドレスが含まれるようにネットワーク機器を構成してください。

    • 10.254.254.1

    • 10.254.254.5

    • 10.254.254.253

    • 10.41.0.0/16 もしネットワークの独自VPNユーザーのIPアドレス範囲を構成していない場合

  • 100Mbps以上の帯域を持つIPsecサイトには、AES 128 GCM-16またはAES 256 GCM-16アルゴリズムのみを使用してください。 AES CBCアルゴリズムは、100Mbps未満の帯域のサイトにのみ使用されます。

    これらのガイドラインは、GCM暗号化がCBCより効率的でスケーラブルであり、高スループットの暗号化トラフィックに対してより良いパフォーマンスと信頼性を提供するからです。

  • Cato IPsec IKEv2サイトは、最大256ビットのノンス長をサポートします。

  • FTP トラフィックの場合、Cato は FTP サーバーを 30 秒以上の接続タイムアウトで設定することを推奨します。

  • IPSec共通秘密(PSK)を最大64文字設定可能です。

  • Zscaler環境に接続するサイトでは、暗号化選択をPhase2で有効にするためにZscalerライセンスのアップグレードが必要です。

IKEv2サイトの追加

新しいIPsec IKEv2サイトを作成し、IKEv2設定用に構成し、プライマリおよびセカンダリトンネルのためにCatoが割り当てたIPアドレスを指定します。 詳細については、アカウントへのIPアドレスの割り当てをご覧ください。

新しいIPsecサイトを作成するには、以下の手順を実行します。

  1. ナビゲーションメニューから ネットワーク > サイト をクリックし、新規作成 をクリックします。

    サイトを追加パネルが開きます、

  2. サイトの設定を構成します:

    • 名称: サイトの名称

    • タイプ: トポロジーページにサイトが表示されるアイコン

    • 接続タイプ: IPsec IKEv2 を選択

    • 国: サイトが位置する国

    • 州: サイトが位置する州(該当する場合)

    • ライセンス: サイトに適した帯域幅ライセンスを選択

    • ネイティブ範囲: IPSecサイトのLAN サブネット

  3. 新規をクリックします。

IPsec IKEv2設定の構成

Catoクラウドに接続するIPsec IKEv2を使用する新しいサイトを作成した後、そのサイトを編集してIPsec設定を構成します。

重要!

高可用性のために異なるCatoのパブリックIPを持つセカンダリトンネルを設定することを強くお勧めします。 さもなければ、サイトがCato Cloudへの接続を失うリスクがあります。

接続方式の設定を使用して、カトPoPがリモートサイトからの接続にのみ応答するか(応答者のみ)、接続を開始できるか(双方向)を定義します。

動的IPと連携しているサイトの場合、Cato管理アプリケーションはそのサイトのためのローカルIDを作成し、あなたが選択したデバイス認証の詳細に使用します。 サードパーティデバイスで必要とされる認証識別子:FQDN、メール、またはKEY_IDを使用し、サードパーティデバイスのIKE設定にローカルIDを入力します。

ローカルIDに加え、認証のための事前共有キー(PSK)を設定します。 BGPを利用して、デバイスにプライマリとセカンダリのIPsecトンネルを定義し、高可用性を提供できます。 これにより、Cato Cloud は BGP ルートのメトリックを自動的に調整して一次トンネルを優先し、このトンネルが切断されると、サイトは自動的に二次トンネルに移動します。

IPsec IKEv2サイトの設定を構成するには、以下の手順を実行します。

  1. ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。

  2. ナビゲーションメニューから、サイト設定 > IPsecをクリックします。

  3. 一般セクションを展開し、サイトがPoPに接続し認証する方法を定義します:

    1. サイトの接続モードを選択します:

      • 応答者のみ - ファイアウォールの初期化 サイトのファイアウォールが接続を開始し、Catoが応答します

      • 双方向 - Cato PoP は着信接続の交渉に応答し、送信交渉を開始します。

    2. 認証者識別子を選択します。

      • IPv4 - サイトのプライマリおよびセカンダリセクションで設定した静的IPアドレスを使用します。

        IPv6は現在、Cato PoP上でのIPSecではサポートされていません。

      • FQDN, 電子メール, KEY_ID - これらの形式のいずれかでローカルID を生成します

  4. プライマリセクションを展開し、プライマリIPsecトンネルの設定を構成します:

    • 宛先タイプで、FQDNまたはIPv4のいずれかを選択します。 宛先は、HAロール(プライマリまたはセカンダリ)のすべてのアクティブトンネルに対して同一でなければなりません。

      • FQDN - カトによって生成されたハッシュFQDN値が生成されます。 この値は、特定のトンネルに固有のものです。 これはファイアウォールに提供する値です。

        選択したら、PoPロケーションも定義する必要があります。 カトは自動を使用して、最適なPoPが選択されることを推奨します。 特定のロケーションを選択した場合で、セカンダリサイトも構成中であるならば、異なるロケーションを選択する必要があります。

      • IPv4 - Cato IP (Egress) ドロップダウンから静的IPアドレスを選択します。

  5. 新規をクリックします。 トンネル追加ページが表示されます。

    1. ロールの下で、トンネル用に使用する論理WANインタフェースを選択します。 WANロールはネットワークルールポリシーで優先順位ベースのルーティングに使用されます。

    2. 名前の下に、説明的な名前を入力してください

    3. 公開IPの下に、このトンネルの公開IPアドレスを入力してください。 各トンネルは異なる公開IPアドレスを使用する必要があります

    4. BGPを使用するサイトでは、プライベートIPを設定します:

      • Cato - IPsecトンネルを起動するCato PoPとIPアドレスを入力

      • サイト - BGPピアのプライベートIPアドレスを入力

    5. 最終回線の帯域幅で、サイトに利用可能な最大下り帯域幅と上り帯域幅(Mbps)を設定します

    6. PSKで、パスワードを編集をクリックし、プライマリーIPsecトンネルの共有シークレットを入力してください。

  6. 適用をクリックします。 トンネルがプライマリーテーブルに追加されました。

    primary-ipsec-tunnel.png

  7. セカンダリーIPsecトンネルを使用するサイトでは、セカンダリーセクションを展開し、前のステップで設定を構成した後、保存をクリックします。

  8. 複数のアクティブ/アクティブトンネルを使用するサイトの場合、ステップ5~7を繰り返します。

  9. (オプション) 初期メッセージパラメータセクションを展開し、設定を構成します。 以下で有効なパラメータについて初期および認証パラメータを参照してください。

    多くのIPsec IKEv2対応ソリューションは、以下の初期および認証パラメータを自動でネゴシエートするため、ファイアウォールベンダーから特に指示がない限り自動に設定することをお勧めします

  10. (オプション) 認証パラメータセクションを展開し、設定を構成します。 以下で有効なパラメータについて初期および認証パラメータを参照してください。

  11. ルーティングセクションを展開し、サイトのルーティングオプションを定義します:

    • リモートサイドがこのトンネル用にSA(セキュリティアソシエーション)を定義しているIPsec接続の場合、ネットワーク範囲で、SA用にリモートIP範囲を入力し、このフォーマット <label:IP範囲> を使用し、追加をクリックします。

    • SAのローカルIP範囲は、ローカルトラフィックセレクタとピアトラフィックセレクタを含めることで、サイト設定 > ネットワークページで設定されます。

      ipsec_ikev2_native.png

      ローカルネットワークがIPsecピアに設定した内容と一致していることを確認してください。

      注: IPsec IKEv2サイトにネットワーク範囲が設定されていない場合、VPNの動作はピアデバイスに設定されたトラフィックセレクタに依存します:

      • ピアデバイスが0.0.0.0/0 <> 0.0.0.0/0を使用する場合、トンネルはルートベースVPNとして機能します

      • ピアデバイスが特定のトラフィックセレクタを使用する場合、トンネルはポリシーベースVPNとして機能します

  12. 保存をクリックします。

    プライマリおよびセカンダリのFQDN値をファイアウォールに入力する前に、最適なPoPロケーションを確認するために、少なくとも3分待機してください。

  13. このサイトのIPsecトンネルの接続詳細とステータスを表示するには、接続ステータスをクリックしてください。

複数のアクティブトンネルに対するルーティングQoS

デフォルトでは、Catoは下りトラフィックのみを制御できます。 トンネル(WANリンク)全体でトラフィックは、ヘルスメトリック、リンクの優先度、および各リンクの設定された帯域幅の比率に基づいて分配されます。 ヘルスメトリックは毎秒再計算され、トラフィックが10秒ごとに最適なリンクへ再分配されます。

上りトラフィックはリモートIPsecピアによって制御され、ピアが使用するポリシーベースルーティングに従います。

ネットワークルールを使用して、下りトラフィックのWANリンク選択を上書きできます。 特定のトラフィックタプルに対して使用されるWANリンクを決定するためのルールを設定できます。その場合、トラフィックはルールで設定されたWANリンクに送信され、到着したトンネルでは送信されません。

active-active-rule.png

初期と認証のパラメータ

以下のパラメータを定義する際に利用可能です。 Catoはファイアウォールベンダーが他の指示をしない限り、これらのパラメータを自動に設定することを推奨します。

パラメータ

有効な値

暗号化アルゴリズム

  • 自動

  • AES-CBC-128

  • AES-CBC-256

  • AES-GCM-128

  • AES-GCM-256

疑似ランダム

  • 自動

  • SHA1

  • SHA2 256

  • SHA2 384

  • SHA2 512

整合性アルゴリズム

  • 自動

  • SHA1

  • SHA2 256

  • SHA2 384

  • SHA2 512

ディフィーヘルマン群

  • 2 (1024-bit)

  • 5 (1536-bit)

  • 14 (2048-bit)

  • 15 (3072-bit)

  • 16 (4096-bit)

  • 19 (256-bitランダム)

  • 20 (384-bitランダム)

サイト用のデフォルトIKEv2パラメータ

以下のIKEv2パラメータに対するデフォルト値のリストです。 カスタム値が必要な場合は、サポートにお問い合わせください。

パラメータ

値

キープアライブチェック(空の情報リクエストを送信)。 サイトがトンネルでデータを受信しなくなった後の秒数。

10秒

再送間隔(秒単位)。

このパラメータに対してカスタム値を設定することはできません。

10秒

再送の最大回数。

このパラメータに対してカスタム値を設定することはできません。

5再送

サイトがデータまたはキープアライブチェックへの応答を受信しない最大時間間隔。 この時間の後、サイトはトンネルを終了し、再構築を試みます。

60秒

サイトがダウンして再構築されないトンネルを再構築しようとする時間間隔。

毎90秒

IKE SAの有効期間(IPsecフェーズ1)。 サイトの高度な設定を使用して、このパラメータの値を設定できます。

19,800秒(約5.5時間)

子SAの有効期間(IPsecフェーズ2)。

3,600秒(1時間)

IKEv2サイトに単一トラフィックセレクタを送信する

子SAを作成する際、CatoはRFC 7295に従って同じTSペイロードに複数のトラフィックセレクタ(TS)を送信します。 Cisco ASAなど、一部のサードパーティソリューションは、子SAごとに単一のTSのみをサポートします。 Cisco ASAは、複数のTSを持つ子SAの作成を提案するCatoに対して、TS_UNACCEPTABLEメッセージを送信します。

アカウントまたは特定のIPsec IKEv2サイトを設定し、サイト設定 > 高度な設定でこの設定を有効にすることにより、これらのサードパーティソリューションとの相互運用性をサポートするために各TSを個別のパケットで送信できます。

AWS VPCに2つのトンネルを接続して冗長化を図る

CatoはBGPを使用して、2つのIPsecトンネルからAWS VPCをCato Cloudに接続し、高可用性(HA)構成を提供します AWSデュアルトンネルは、2つの顧客ゲートウェイを定義し、それぞれが異なるCato公開IPアドレスを表している場合にのみサポートされます 必須条件:

  • 2つのCato公開IPアドレス

  • 同じVPC内に2つの顧客ゲートウェイがあり、それぞれがCato公開IPアドレスに割り当てられています。

  • AWSでの2つのサイト間接続

既知の制限

  • マルチテナントアカウント(Catoパートナーなど)では、IPsecトンネル用に異なるPoPロケーションから割り当てられたIPアドレスを各アカウントで使用することを確認してください。 例えば、account1はフランクフルトPoPから割り当てられたIPを使用し、account2はミュンヘンPoPロケーションから割り当てられたIPを使用するべきです。