概要
Cato Networksは既存のエッジデバイスとCato Cloudの間でIPsecトンネルを簡単に設定できるようにします。 Cato Socketsを使用していないサイトには、IPsecトンネル接続方法を使用できます。 IPsecを使用することで、ピア間で認証とデータの暗号化を伴う安全なVPNトンネル内でトラフィックを送信できます。 Catoは、選択されたPoP(割り当てられたIPアドレスを使用)からサイトまたはデータセンターのエッジデバイス(通常はファイアウォール)に向けてIPsecトンネルを開始し、維持できます。
FTPトラフィック用に、CatoはFTPサーバーを30秒以上の接続タイムアウトで構成することを推奨します。
この記事は、オンプレミスまたはクラウドのリソースをIPsecトンネルでCato Cloudに接続するためのベストプラクティスを提供します。

Cato管理アプリケーションでのIPsecサイトの構成の詳細については、IPsec接続を用いたサイトの設定をご覧ください。
IPsec接続のベストプラクティス
次のセクションでは、Cato CloudへのIPsecトンネルを設定するためのベストプラクティスを紹介します。
両方のピアで同一の設定を使用する
IPsec接続の設定時に最もよくある問題の一つは、IPsec設定の誤設定です。 IPsecトンネルの設定で最も重要なのは、両方の接続ピア用の設定が100%一致していることを確認することです。 設定が接続の両側で一致しない場合、接続性とルーティングの問題が発生する可能性があります。 場合によっては、トンネルは立ち上がるが、ルーティングが適切に設定されていなければ、トンネルを介してトラフィックを送信することはできません。
そのため、Cato IPsec接続設定を構成する前に、エッジデバイス(ルーター、ファイアウォール、VMなど)でのIPsec設定を確認することを強く推奨します。 その後、同じ設定を使用してIPsecサイトを構成します。
適切なDiffie-Hellmanグループを選択する
最も一般的な設定ミスの一つは、互換性のないDiffie-Hellman (DH) グループを使用することです。 DHグループは、接続ピア間の認証およびイニシャルメッセージの鍵の強度レベルを決定します。 DHグループが両側で一致しない場合、トンネルは接続に失敗します。 したがって、IPsec接続の両側で一致するDHグループを選択する必要があります。 Cato管理アプリケーションでエッジデバイスの設定に一致するDHグループパラメータを構成します。
鍵の更新にPFS (Perfect Forward Secrecy) を使用する設定については、もう一つの重要な推奨事項があります。 DHグループパラメータをなしに設定すると、PFSは無効になります。 したがって、PFSを有効にする場合は、DHグループが認証メッセージパラメータセクションに構成されていることを確認してください。
次のスクリーンショットは、AuthメッセージパラメータとDHグループオプションのサンプルを示しています:

可能であれば、弱い暗号化設定を使用せず、より高いDHグループを使用してより高いレベルのセキュリティを提供することをお勧めします。
チャイルドセキュリティアソシエーション(SA)の構成
Cato管理画面でサイトを構成している場合、認証メッセージパラメータにIKEv2用のDHグループが構成されていない場合でも、イニシャルメッセージパラメータにDHグループが表示されることがあります。 これは、最初のチャイルドSAが常にIKE_AUTH交換で作成され、IKE SAと同じ鍵素材を使用するためです。 IKE SAはイニシャルメッセージパラメータセクションで構成されたDHグループを使用します。 IKE_AUTHにはDHグループ交換はありません。
認証メッセージパラメータセクションにDHグループが構成されている場合、それは既存のチャイルドSAを再鍵化したり、追加のチャイルドSAを作成するCREATE_CHILD_SA交換中にのみ使用されます。
Cato管理アプリケーションとIKEv2ピアで構成されたDHグループの不一致が問題となります。 この状況では、トンネルはIKE_AUTH交換に続いて最初は立ち上がりますが、CREATE_CHILD_SA交換を使用した再鍵化には失敗します。 IKE_SA_INITとIKE_AUTH交換がトンネルを復旧させる前に、一時的に途切れることがあります。
特定の暗号化アルゴリズムを選択する
両方の接続ピアで同じ暗号化アルゴリズムを使用することが非常に重要です。 時には、ユーザーが特定のアルゴリズムを選ぶ代わりに、エッジデバイスで複数の暗号化アルゴリズムを有効にすることがあります。 多くのアルゴリズムを有効にすると、デバイスが接続を確立するのに時間がかかります。 したがって、トンネルの両側で使用するアルゴリズムのみを有効にすることをお勧めします。少ない方が良いです。
100Mbps以上の帯域幅を持つIPsecサイトでは、AES 128 GCM-16またはAES 256 GCM-16アルゴリズムのみを使用してください。 AES CBCアルゴリズムは、帯域幅が100Mbps以下のサイトでのみ使用されます。
このガイドラインは、GCM暗号化がより効率的でスケーラブルであり、Cato Cloudでの高スループット暗号化トラフィックのパフォーマンスと信頼性を向上させるためです。
注:
INITフェーズでGCMがサポートされていない場合には、INITフェーズにCBCアルゴリズムを使用し、AUTHにGCMを使用することをお勧めします
プライマリとセカンダリ接続の設定
冗長性のためにプライマリとセカンダリの両方のIPsec接続を設定することをお勧めします。 さらに、接続には異なるソースIPアドレスと異なる宛先PoPを使用すべきです。 一方のソースまたは宛先が接続に失敗し、トンネルがダウンした場合、第2のトンネルが他のPoPにトラフィックを引き継ぎます。 プライマリとセカンダリ接続の両方で同じ送信元IPアドレスを設定し、その送信元IPが故障した場合、トラフィックを渡す他の接続は利用できません。
IKEv1またはIKEv2の使用
Catoは、2つの接続ピア間のネゴシエーションのためにIKEv1とIKEv2の両方をサポートします。 Cato管理アプリケーションでIPsecサイトを作成する際には、エッジデバイスに一致するサポートされているインターネットキー交換バージョン(IKEv1またはIKEv2)を選択してください。 IKEv2がサポートされている場合、一般的にはそれを使用することをお勧めしますが、一部のデバイスは、Cato管理アプリケーションで利用可能なIKEv2のパラメータと互換性がありません。 その場合は、IKEv1を使用します。 例えば、ファイアウォールがAES CBC 256暗号化をサポートしていない場合には、IPsec構成でそれを使用しないでください。 IKEv1とIKEv2の詳細については、Cato IPsecガイド: IKEv1 対 IKEv2をご覧ください
接続開始者としてCatoを利用
IKEv2サイトが有効になっている場合、Catoオプションによる接続開始を選択することを強くお勧めします。 ほとんどの場合、エッジデバイスは再接続試行の間に長いディレイで構成されています。 これらのデバイスが接続を開始すると、VPNネゴシエーションプロセスに長い時間がかかります。 一方、Catoが接続を開始すると、ネゴシエーションははるかに早く完了します。
次のスクリーンショットはIKEv2のイニシエーターオプションを示しています:

クラウドプロバイダのためのデフォルトIPsec接続性設定
さまざまなクラウドベンダーのVPNのIPsec設定は互換性がない場合があります。 各クラウドベンダー(例:Amazon AWS、Microsoft Azure、GCP)は、IPsecトンネル用に異なるデフォルト構成設定を使用します。 クラウドベンダーのIPsec構成を確認し、Cato IPsecサイトと一致する構成を使用してください。
注:デフォルトクラウドのIPsec設定を変更した場合には、Cato管理アプリケーションのIPsecサイト設定でも同じ設定を使用してください。
例えば、Azureは、チャイルドSA(ESP SA)のイニシエーターまたはレスポンダであるかどうかに応じてPFSを異なって処理します。 イニシエーターである場合、AzureはデフォルトではDHグループを送信しません。 レスポンダである場合、AzureはピアからDHグループを受け入れます。 これは、Cato管理アプリケーションの認証メッセージパラメータセクションにDHグループが構成され、AzureがCREATE_CHILD_SA交換を使用してESP SAを作成しようとした場合、Catoは"No proposal chosen"で応答し、SAの確立に失敗することを意味しています。 ただし、CatoがCREATE_CHILD_SA交換を開始する場合、Azureがレスポンダとして受け入れるDHグループが構成されていれば、ESP SAは確立されます。 したがって、Azureとの最大の互換性を確保するためには、DHグループをIKEv2サイト構成の認証メッセージパラメータセクションでなしに設定するか、AzureでCato管理アプリケーションで構成されたDHグループと同じPFSグループを指定したカスタムポリシーを設定します。
次のスクリーンショットはAzureカスタム設定の例を示しています:

Azure VPNパラメータの詳細については、About VPN Devices and IPsec Parametersを参照してください。
正確な構成設定を選択してください
Cato Networksは、IKEv2のイニシャルおよび認証メッセージパラメータなどの自動パラメータとして、暗号化、RPFおよび整合性アルゴリズムを選択することができます。 自動構成を使用して接続性やルーティングの問題が発生した場合、エッジデバイスの設定に一致する正確な構成を選択し、自動を使用しないことをお勧めします。
ただし、暗号化アルゴリズム(AES 128 GCMまたはAES 256 GCM)を使用して構成されたサイトの場合、GCMは整合性を提供するため、整合性アルゴリズムは関連しません。 AES GCM暗号化アルゴリズムを選択すると、整合性アルゴリズムは自動に設定されます。
IPsec接続の確認
Cato管理アプリケーションでサイトのプライマリおよびセカンダリトンネル情報を確認するために、接続ステータスボタンを使用してください。 例:
