自動検知VPN

自動検出VPNと、ファイアウォールでこの機能を設定する方法について説明します。

自動検出VPN(ADVPN)は、トラフィックがハブを経由してルーティングされるのを回避するために、スポーク間にVPNトンネルを動的に確立します。

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

プラットフォームに関連する注意事項については、「 ADVPN動作におけるプラットフォーム固有のマルチキャスト 」セクションを参照してください。

自動検出VPNについて

自動検出VPN(ADVPN)は、中央ハブが2つのスポーク間のトラフィックの最適なパスを動的に通知できるようにするテクノロジーです。両方のスポークがハブからの情報を確認すると、ショートカットトンネルを確立し、ハブを介してトラフィックを送信せずにホストが到達できるようにルーティングトポロジーを変更します。

ADVPN プロトコル

ADVPN は、IKEv2 プロトコルの拡張を使用して 2 つのピア間でメッセージを交換し、スポークが互いにショートカット トンネルを確立できるようにします。ADVPN拡張機能をサポートするデバイスは、最初のIKE交換中に、機能情報とADVPNバージョン番号を含む ADVPN_SUPPORTED 通知を IKEv2通知 ペイロードに送信します。ADVPNをサポートするデバイスは、 ショートカットサジェクター またはショートカットパートナーのいずれかとして機能できますが、両方として機能することはできません。

ショートカットの設定

IPsec VPNゲートウェイは、トラフィックがピアの1つとのトンネルを出て、別のピアとのトンネルに入ることを認識した場合、 ショートカットの提案として 機能します。 図1 は、ハブを通過するスポーク1からスポーク3へのトラフィックを示しています。

図1:ハブHub-and-Spoke network topology showing data flow between a central hub and three spokes via the internet.を通過するスポークツースポークトラフィック

ADVPN がデバイスに設定されている場合、ADVPN ショートカット機能情報がハブとスポーク間で交換されます。スポーク1と3が以前にハブにADVPNショートカットパートナー機能をアドバタイズしている限り、ハブはスポーク1と3が互いにショートカットを確立することを提案できます。

ショートカット サジェスターは、すでに確立されているピアとの IKEv2 SA を使用して、2 つのピアのいずれかとのショートカット交換を開始します。ピアがショートカット交換を受け入れた場合、ショートカット提案者は他のピアとのショートカット交換を開始します。ショートカット交換には、ピア( ショートカットパートナーと呼ばれる)が相互にIKEおよびIPsec SAを確立できるようにするための情報が含まれています。ショートカットパートナー間のショートカットの作成は、両方のピアがショートカット交換を受け入れた後にのみ開始されます。

図2 は、スポーク1とスポーク3の間のショートカットを通過するトラフィックを示しています。スポーク1からスポーク3へのトラフィックは、ハブを通過する必要はありません。

図2:ショートカットHub-and-Spoke network topology diagram showing a central hub connected to three spokes and the internet, indicating data flow.を通過するスポークツースポークトラフィック

ショートカット開始側と応答側のロール

ショートカット サジェスターは、ショートカット パートナーの 1 つを選択して、ショートカットのイニシエーターとして機能します。もう一方のパートナーがレスポンダーとして機能します。パートナーの1人がNATデバイスの背後にある場合、NATデバイスの背後にあるパートナーがイニシエーターとして選択されます。どのパートナーも NAT デバイスの背後にいない場合、提案者はパートナーの 1 人をイニシエーターとしてランダムに選択します。もう一方のパートナーがレスポンダーとして機能します。両方のパートナーが NAT デバイスの背後にある場合、パートナー間にショートカットを作成できません。メジェスターは、どのピアにもショートカット交換を送信しません。

ショートカット サジェスターは、まずレスポンダとのショートカット交換を開始します。レスポンダがショートカットの提案を受け入れると、サジェスターはイニシエーターに通知します。

ショートカット開始側は、ショートカット提案者の通知に含まれる情報を使用して、応答側とのIKEv2交換を確立し、2つのパートナー間で新しいIPsec SAが確立されます。各パートナーにおいて、パートナーの後ろのネットワークへのルートは、パートナーと提案者の間のトンネルではなく、ショートカットを指すようになりました。一方のパートナーの背後から発信され、他のショートカットパートナーの背後にあるネットワークに宛てたトラフィックは、ショートカット上を流れます。

パートナーがショートカットの提案を拒否した場合、パートナーは拒否の理由を提案者に通知します。この場合、パートナー間のトラフィックはショートカット サジェクターを通過し続けます。

ショートカット属性

ショートカットの属性の一部はショートカットのサジェスターから受け取りますが、その他の属性はサジェクターパートナーのVPNトンネル設定から継承されます。 表1に 、ショートカットのパラメーターを示します。

表1:ショートカットパラメーター

属性

受信/継承元

ADVPN

設定

アンチリプレイ

設定

認証アルゴリズム

設定

デッドピアの検出

設定

DFビット

設定

暗号化アルゴリズム

設定

トンネルを確立する

提案

外部インターフェース

設定

ゲートウェイポリシー

設定

一般的な IKE ID

設定

IKEバージョン

設定

インストール間隔

設定

ローカルアドレス

設定

ローカルアイデンティティ

提案

NATトラバーサル

設定

完全なフォワード秘匿性

設定

プロトコル

設定

プロキシーID

適用外

リモートアドレス

提案

リモートID

提案

不良SPIへの対応

設定

トラフィックセレクター

適用外

ショートカット終端

デフォルトでは、ショートカットは無期限に続きます。ショートカットパートナーは、トラフィックが指定された時間にわたって指定されたレートを下回ると、ショートカットを終了します。デフォルトでは、トラフィックが300秒間、毎秒5パケットを下回ると、ショートカットは終了します。アイドル時間とアイドルしきい値は、パートナー向けに設定可能です。 clear security ike security-association または clear security ipsec security-association コマンドを使用して、いずれかのショートカットパートナーのショートカットを手動で削除し、対応するIKEまたはIPsec SAをクリアできます。ショートカットパートナーのどちらかが、IKEv2削除ペイロードをもう一方のショートカットパートナーに送信することで、いつでもショートカットを終了できます。

ショートカットが終了すると、対応するIKE SAとすべての子IPsecSAが削除されます。ショートカットが終了すると、対応するルートが両方のショートカットパートナーで削除され、2つのピア間のトラフィックは再びサジェスターを通過します。ショートカット終了情報は、パートナーから提案者に送信されます。

ショートカットの有効期間は、ショートカット プロジェクターとショートカット パートナーの間のトンネルとは無関係です。ショートカットは、提案者とパートナー間のトンネルが終了したからといって終了することはありません。

PIM を使用したマルチキャスト サポート

ファイアウォールは、ADVPNインフラストラクチャのポイントツーマルチポイント(P2MP)モードでPIM(プロトコル独立マルチキャスト)をサポートします。P2MPモードで、ファイアウォールのセキュアトンネルインターフェイスst0でPIMを有効にできます。ADVPNでのPIMを使用したマルチキャストトラフィックのサポートは、AutoVPNで提供されるサポートと似ています。ADVPNは、マルチキャストサポートを設定する場合、AutoVPNと同じ考慮事項に従います。P2MP インフラストラクチャでの PIM を使用したマルチキャスト サポートについて詳しくは、 AutoVPN についてを参照してください。st0 P2MPインターフェイスでPIMを有効にするには:

  • マルチノード高可用性環境では、ノードローカルトンネルを使用してP2MPマルチキャストを実現します。st0インターフェイス上のルーティングプロトコルは、同期状態トンネルをサポートしていません。 マルチノード高可用性におけるIPsec VPNサポートを参照してください。

ファイアウォールの 1 つはショートカット サジェクターで、残りのファイアウォールはショートカット パートナーです。通常、マルチキャスト送信者はショートカット サジェスターの背後に配置され、マルチキャスト受信者はショートカット パートナーの背後にあります。マルチキャストサポートでは、提案器とパートナーデバイス上のセキュアトンネル インターフェイスst0は、PIM P2MPモードで設定されます。これらの各デバイスで、st0 P2MPインターフェイスは ネイバーごとのすべてのPIM参加を追跡し、参加状態にあるネイバーに対してのみマルチキャスト転送またはレプリケーションが行われるようにします。

ファイアウォールは、st0 P2MPインターフェイスを介した PIMスパースモードでのIPマルチキャストトラフィックをサポートします。メジェスターは、ファーストホップルーター(FHR)またはランデブーポイント(RP)として機能します。パートナーは、P2MP ネットワークでラストホップルーター(LHR)として機能できます。ネットワーク内のデバイスは、マルチキャスト グループに参加しているネイバーにマルチキャスト データ パケットを複製します。

P2MP インフラストラクチャで PIM を設定する方法の詳細については、「 P2MP インフラストラクチャでマルチキャスト サポートを設定する」を参照してください。

ADVPN 設定の制限事項

ADVPNを設定する場合は、以下の制限に注意してください。

  • ADVPNは、サイト間通信でのみサポートされています。ADVPNサジェスタの設定は、AutoVPNハブでのみ許可されています。

  • 提案者とパートナーの両方のロールを設定することはできません。ゲートウェイでADVPNが有効になっている場合、ゲートウェイで提案者ロールとパートナーロールの両方を無効にすることはできません。

  • 両方の NAT デバイスの背後にあるパートナー間でショートカットを作成することはできません。提案者は、パートナーの 1 人が NAT デバイスの背後にある場合、または NAT デバイスの背後にパートナーがいない場合のみ、ショートカット交換を開始できます。

  • ADVPNにIPv6アドレスを使用するには:
    • すべてのハブアンドスポークデバイスでP2MPをサポートするst0インターフェイスを設定する必要があります。

    • ルーティング設定を静的トンネル上のショートカットトンネルに更新するには、OSPFv3などの動的ルーティングプロトコル(DRP)を実行するトンネルが必要です。

    • IPv6 P2MP st0インターフェイスベースのADVPNでVPN監視機能を設定することはできません。

  • IPv6アドレスまたはIPv4アドレスのいずれかをサポートするDRPでADVPNサービスを実行できますが、両方を同時にサポートすることはできません。

  • 有効化、無効化、ロールの変更など、パートナーの設定変更の場合、iked:

    1. 静的IKE SAとIPsec SAを破棄して再ネゴシエートし、新しい機能を交換します。

    2. ショートカットのIKE SAとIPsec SA、および存在する提案情報をクリーンアップします。

  • 以下のような非ADVPN設定変更の場合:

    1. 静的トンネル設定の変更により、静的 IKE SA と IPsec SA の両方がクリアされ、iked はショートカットの IKE SA と IPsec SA を破棄します。iked は提案情報をクリーンアップします。ショートカットトンネルは、提案者からショートカットの提案を受け取るまで、再度再ネゴシエートすることはありません。

    2. 静的トンネルIPsec SAのみのクリアにつながる静的トンネル設定の変更により、ショートカットのIKE SAとIPsec SAが破棄されます。iked は提案情報をクリーンアップします。ショートカットトンネルは、提案者からショートカットの提案を受け取るまで、再度再ネゴシエートすることはありません。

kmdプロセスとikedプロセスの両方でADVPNを使用した以下の設定はサポートしていません。

  • IKEv1

  • ポリシーベースのVPN

  • IKEv2構成ペイロード

  • トラフィックセレクター

  • ポイントツーポイントのセキュアなトンネルインターフェイス

  • シードされた事前共有キー

  • 共有事前共有キー—kmdプロセスではサポートされていません

ショートカットトンネルを使用したトラフィックルーティングについて

トンネルのフラップや致命的な変更により、静的トンネルとショートカットトンネルの両方がダウンする可能性があります。この場合、特定の宛先へのトラフィックが、予想される静的トンネルではなく、予期しないショートカットトンネルを介してルーティングされる可能性があります。

図3では、ハブと各スポークの間に静的トンネルが存在します。ハブとスポークの間にOSPF隣接関係が確立されます。スポークAには、スポークBとのショートカットトンネルもあり、スポーク間にOSPF隣接関係が確立されています。ハブ(ショートカット サジェスター)は、ハブとスポーク A 間の接続がダウンした場合、スポーク B とスポーク A の間のショートカット トンネルを介してスポーク A のネットワークに到達できることを認識します。

図3:ハブアンドスポーク方式ネットワークNetwork diagram with Juniper SRX devices in hub-and-spoke topology; Hub connected to Spokes A, B, C; Shortcut tunnel links Spokes A and B.で確立された静的トンネルとショートカットトンネル

図4では、ハブとスポークAの間の静的トンネルがダウンしています。スポークCからスポークAへの新しいトラフィックが発生した場合、スポークCにはスポークAとのショートカットトンネルがないため、トラフィックをハブに転送します。ハブには、スポークAとのアクティブな静的トンネルはありませんが、スポークAとスポークBの間にショートカットトンネルがあることを認識し、スポークCからスポークBにトラフィックを転送します。

図4:スポークCからスポークAへのトラフィックパスNetwork topology with Juniper SRX devices in a hub-and-spoke setup. Hub suggests shortcut tunnels; Spoke A and B have a direct tunnel.

スポークBとスポークCの両方が自動検出VPN(ADVPN)パートナー機能をサポートしている限り、ハブはスポーク同士が互いに直接ショートカットを確立することを提案できます。これは、2つのスポーク間に直接トラフィックがない場合でも発生します。スポークCからスポークAへのトラフィックは、スポークCとスポークBの間のショートカットトンネルを通過し、次にスポークBとスポークAの間のショートカットトンネルを通過します( 図5を参照)。

図5:ショートカットトンネルを通るスポークCからスポークAへのトラフィックパス Juniper SRX Series hub-and-spoke network topology with shortcut tunnels for optimized data transfer between spokes.

ハブとスポーク A の間の静的トンネルが再確立されると、トンネルがすべてのスポークにアドバタイズされます。スポークCは、スポークAに到達するためのより良いルートがあることを学習します。トラフィックをスポーク B 経由で通過させるのではなく、スポーク A へのトラフィックをハブに転送します。ハブは、スポークCとスポークAの間にショートカットトンネルを確立することを提案しています。ショートカットトンネルがスポークCとスポークAの間に確立されると、トラフィックはショートカットトンネルを通過します( 図6を参照)。スポーク C とスポーク A 間のトラフィックはスポーク B を経由しなくなり、スポーク B とスポーク C の間のショートカット トンネルは最終的に消えます。

図6:ショートカットトンネルを通るスポークCからスポークAへのトラフィックパスNetwork topology with Juniper SRX Series in hub-and-spoke architecture. Hub suggests shortcut tunnels. Direct tunnel between Spoke A and Spoke C for optimized data transfer.

[edit security ike gateway gateway-name advpn partner]階層レベルでconnection-limitオプションを使用して、特定のゲートウェイを使用して異なるショートカットパートナーと作成できるショートカットトンネルの最大数を設定できます。最大数はデフォルトでもありますが、プラットフォームによって異なります。

例:自動検出VPNダイナミックトンネルによるネットワークリソース使用率の向上

AutoVPNネットワークを展開している場合、自動検出VPN(ADVPN)を設定することで、ネットワークリソースの使用率を上げることができる場合があります。AutoVPN ネットワークでは、トラフィックがあるスポークから別のスポークに移動している場合でも、VPN トラフィックはハブを通過します。ADVPN を使用すると、スポーク間で VPN トンネルを動的に確立できるため、ネットワーク リソースの使用率が向上します。この例を使用して、AutoVPNネットワークで動的なスポークツースポークVPNトンネルを有効にするようにADVPNを設定します。

要件

この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。

  • AutoVPN ハブアンドスポークとしてサポートされている 3 つのファイアウォール。

  • ADVPNをサポートするJunos OSリリース。

  • デバイスが相互に認証できるようにするハブとスポークに登録されたデジタル証明書。

始める前に:

  1. ローカル証明書のリクエストを送信する際には、認証機関(CA)のアドレスと必要な情報(チャレンジパスワードなど)を取得します。

  2. 各デバイスにデジタル証明書を登録します。

  3. 証明書の登録を参照してください。

この例では、OSPF動的ルーティングプロトコルと静的ルート設定を使用して、VPNトンネルを介してパケットを転送します。VPN トンネルを介してパケットを転送するために使用される OSPF ダイナミック ルーティング プロトコルについて知識がある必要があります。

概要

この例では、ADVPN 用の AutoVPN ハブと 2 つのスポークの設定を示しています。スポークはハブへのIPsec VPN接続を確立し、相互に通信したり、ハブ上のリソースにアクセスすることができます。トラフィックは最初はハブを介して一方のスポークからもう一方のスポークに渡されますが、ADVPN を使用すると、スポーク同士で直接セキュリティ アソシエーションを確立できます。ハブは、ショートカット サジェスターとして機能します。ハブでは、ADVPN設定によって partner ロールが無効になっています。スポークでは、ADVPN設定により suggester ロールが無効になります。

AutoVPNハブアンドスポークで設定された特定のフェーズ1とフェーズ2 IKEトンネルオプションは、同じ値である必要があります。 表2は 、この例で使用されている値を示しています。

表2: ADVPN用AutoVPNハブとスポークのフェーズ1およびフェーズ2のオプション例

オプション

値

IKEの提案:

認証方法

RSA シグネチャ

Diffie-Hellman(DH)グループ

グループ5

認証アルゴリズム

SHA1

暗号化アルゴリズム

AES-256-CBC

IKEポリシー:

証明書

ローカル証明書

IKEゲートウェイ:

バージョン

v2のみ

IPsecプロポーザル:

プロトコル

特に

認証アルゴリズム

HMAC-SHA1-96

暗号化アルゴリズム

AES-256-CBC

IPsecポリシー:

完全転送機密保持(PFS)グループ

グループ5

ハブとスポークの IKE ゲートウェイ設定には、VPN ピアを識別するリモート値とローカル値が含まれています。 表3 は、この例におけるハブとスポークのIKEゲートウェイ構成を示しています。

表3: ADVPNのIKEゲートウェイ構成例

オプション

ハブ

スポーク

リモートIPアドレス

動的

スポーク1:11.1.1.1

スポーク2:11.1.1.1

ローカルIPアドレス

11.1.1.1

スポーク1:21.1.1.2

スポーク2:31.1.1.2

リモート IKE ID

スポークの証明書の組織(O)フィールドに文字列「XYZ」、組織ユニット(OU)フィールドに「Sales」が記載された識別名(DN)

ハブの証明書のOUフィールドに文字列「Sales」が含まれるDN

ローカル IKE ID

ハブの証明書上のDN

スポークの証明書上のDN

スポークの証明書の件名フィールドに、Oフィールドに「XYZ」という文字列が、OUフィールドに「Sales」が含まれている場合、ハブはスポークのIKE IDを認証します。

この例では、すべてのトラフィックを許可するデフォルトのセキュリティポリシーがすべてのデバイスで使用されています。実稼働環境では、より制限の厳しいセキュリティポリシーを設定する必要があります。

トポロジー

図7 は、この例で設定するファイアウォールを示しています。

図7: ADVPNを使用したAutoVPNの導入Network topology with Juniper SRX Series in hub-and-spoke architecture. Hub at top connects via Internet to Spoke 1 and Spoke 2. Hub links to subnets 10.1.1.0/24 and 11.1.1.0/24. Spoke 1 links to subnets 21.1.1.0/24 and 25.1.1.0/24. Spoke 2 links to subnets 31.1.1.0/24 and 36.1.1.0/24. Hub facilitates secure communication between spokes.

設定

Suggesterの設定(ハブ)

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

サジェスターを設定するには:

  1. インターフェイスを設定します。

  2. ルーティングプロトコルと静的ルートを設定します。

  3. フェーズ1のオプションを設定します。

  4. フェーズ2のオプションを設定します。

  5. 証明書情報を設定します。

  6. ゾーンを設定します。

  7. デフォルトのセキュリティポリシーを設定します。

結果

設定モードから、 show interfaces、 show protocols、 show routing-options、 show security ike、 show security ipsec、 show security pki、 show security zones、および show security policies コマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

パートナーの設定(スポーク1)

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

スポーク1を設定するには:

  1. インターフェイスを設定します。

  2. ルーティングプロトコルと静的ルートを設定します。

  3. フェーズ1のオプションを設定します。

  4. フェーズ2のオプションを設定します。

  5. 証明書情報を設定します。

  6. ゾーンを設定します。

  7. デフォルトのセキュリティポリシーを設定します。

結果

設定モードから、 show interfaces、 show protocols、 show routing-options、 show security ike、 show security ipsec、 show security pki、 show security zones、および show security policies コマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

パートナーの設定(スポーク2)

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

スポーク2を設定するには:

  1. インターフェイスを設定します。

  2. ルーティングプロトコルと静的ルートを設定します。

  3. フェーズ1のオプションを設定します。

  4. フェーズ2のオプションを設定します。

  5. 証明書情報を設定します。

  6. ゾーンを設定します。

  7. デフォルトのセキュリティポリシーを設定します。

結果

設定モードから、 show interfaces、 show protocols、 show routing-options、 show security ike、 show security ipsec、 show security pki、 show security zones、および show security policies コマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。まず、AutoVPNハブとスポークの間にトンネルが確立されていることを確認します。トラフィックがハブを介してあるスポークから別のスポークに渡されるときに、スポーク間にショートカットを確立できます。ショートカットパートナーがショートカットパートナー間にトンネルを確立していること、およびピアへのルートがパートナーにインストールされていることを確認します。

ハブとスポーク間のトンネルの検証

目的

AutoVPNハブとスポーク間にトンネルが確立されていることを確認します。あるスポークから別のスポークへの初期トラフィックは、ハブを通過する必要があります。

アクション

動作モードから、ハブとスポークに show security ike security-associations コマンドと show security ipsec security-associations コマンドを入力します。

ハブには、以下のコマンドが入力されます。

スポーク 1 に以下のコマンドが入力されます。

スポーク 2 には以下のコマンドが入力されます。

意味

show security ike security-associationsコマンドは、すべてのアクティブなIKEフェーズ1のSAを一覧表示します。show security ipsec security-associationsコマンドは、すべてのアクティブなIKEフェーズ2のSAを一覧表示します。ハブには、各スポークに 1 つずつ、2 つのアクティブなトンネルが表示されます。各スポークは、ハブへのアクティブなトンネルを示しています。

IKEフェーズ1のSAがリストされていない場合は、フェーズ1の確立に問題が発生しています。設定でIKEポリシーパラメータと外部インターフェイスの設定を確認してください。フェーズ1のプロポーザルパラメータは、ハブとスポークで一致する必要があります。

IKEフェーズ2のSAがリストされていない場合は、フェーズ2の確立に問題があったことを示しています。設定でIKEポリシーパラメータと外部インターフェイスの設定を確認してください。フェーズ2のプロポーザルパラメータは、ハブとスポークで一致する必要があります。

show route protocol ospfコマンドは、OSPFプロトコルから学習したルーティングテーブル内のエントリーを表示します。show ospf neighborコマンドは、OSPFネイバーに関する情報を表示します。

パートナー間のショートカットトンネルの検証

目的

AutoVPN ハブは、トラフィックがそのスポークの 1 つでトンネルを出て、別のスポークでトンネルに入ることを認識した場合、ショートカットの提案として機能します。2 つのショートカット パートナー間で新しい IPsec SA(ショートカット)が確立されます。各パートナーで、パートナーの後ろのネットワークへのルートは、パートナーとトンネル(ハブ)間のトンネルではなく、ショートカットトンネルを指すようになりました。

アクション

動作モードから、スポークに show security ike security-associations、 show security ipsec security-associations、 show route protocol ospf、および show ospf neighbor コマンドを入力します。

ハブには、以下のコマンドが入力されます。

スポーク 1 に以下のコマンドが入力されます。

スポーク 2 には以下のコマンドが入力されます。

意味

show security ike security-associationsコマンドは、すべてのアクティブなIKEフェーズ1のSAを一覧表示します。show security ipsec security-associationsコマンドは、すべてのアクティブなIKEフェーズ2のSAを一覧表示します。ハブには、各スポークに 1 つずつ、2 つのアクティブなトンネルが表示されています。各スポークには、ハブへのトンネルとショートカットパートナーへのトンネルの2つのアクティブなトンネルが表示されます。

show route protocol ospfコマンドは、パートナーとハブへのルートの追加を示しています。

例:IPv6トラフィック用のOSPFv3を使用したADVPNの設定

この例では、ADVPN ハブと 2 本のスポークを設定してショートカット トンネルを作成し、ハブを介してトラフィックを送信せずにホストが到達できるようにルーティング トポロジーを変更する方法を示します。この例では、OSPFv3を使用して、VPNトンネルを介してパケットを転送するように、IPv6環境向けADVPNを設定します。

要件

この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。

  • ADVPNハブアンドスポークとしてサポートされている3つのファイアウォール

  • kmdプロセスを実行するファイアウォールでサポートされているJunos OSリリース。

  • ikedプロセスを実行するファイアウォールでサポートされているJunos OSリリース。

始める前に:

  • ローカル証明書のリクエストを送信する際には、認証機関(CA)のアドレスと必要な情報(チャレンジパスワードなど)を取得します。

VPNトンネルを介してパケットを転送するために使用される動的ルーティングプロトコルに精通している必要があります。

概要

この例では、ADVPN ハブの構成と、その後の 2 本のスポークの構成を示します。

この例では、最初のステップは、SCEP(簡易証明書登録プロトコル)を使用して各デバイスにデジタル証明書を登録することです。スポークの証明書には、件名フィールドに組織単位(OU)値「SLT」が含まれています。ハブは、OUフィールドの値「SLT」と一致するグループIKE IDで設定されています。

スポークはハブへのIPsec VPN接続を確立し、相互に通信したり、ハブ上のリソースにアクセスすることができます。ADVPNハブとすべてのスポークで設定されたフェーズ1とフェーズ2のIKEトンネルオプションは、同じ値である必要があります。 表4に 、この例で使用されているオプションを示します。

表4: ADPNハブアンドスポークのフェーズ1およびフェーズ2のオプション OSPFv3の基本構成

オプション

値

IKEの提案:

認証方法

RSA デジタル証明書

Diffie-Hellman(DH)グループ

19

認証アルゴリズム

SHA-384

暗号化アルゴリズム

AES 256 CBC

IKEポリシー:

モード

メイン

IPsecプロポーザル:

プロトコル

ESP

存続期間の秒数

3000

暗号化アルゴリズム

AES 256 GCM

IPsecポリシー:

完全転送機密保持(PFS)グループ

19

すべてのデバイスで同じ認証機関(CA)が設定されます。

表5は 、ハブとすべてのスポークで設定されたオプションを示しています。

表5:ハブおよびすべてのスポークのADVPN OSPFv3設定

オプション

ハブ

すべてのスポーク

IKEゲートウェイ:

リモートIPアドレス

動的

2001:db8:2000::1

リモート IKE ID

組織単位(OU)フィールドに文字列 SLT を付けたスポークの証明書上の識別名(DN)

ハブの証明書上のDN

ローカル IKE ID

ハブの証明書上のDN

スポークの証明書上のDN

外部インターフェース

reth1

スポーク1:ge-0/0/0.0

スポーク2:ge-0/0/0.0

VPN:

バインドインターフェイス

st0.1

st0.1

トンネルを確立する

(未設定)

すぐにトンネルを確立

表6は 、各スポークで異なる設定オプションを示しています。

表6:OSPFv3スポーク構成の比較

オプション

スポーク1

スポーク2

st0.1インターフェイス

2001:db8:9000::2/64

2001:db8:9000::3/64

内部ネットワークへのインターフェイス

(ge-0/0/1.0)2001:db8:4000::1/64

(ge-0/0/1.0)2001:db8:6000::1/64

インターネットへのインターフェイス

(ge-0/0/0.0)2001:db8:3000::2/64

(ge-0/0/0.0) 2001:db8:5000::2/64

すべてのデバイスのルーティング情報は、VPNトンネルを介して交換されます。

この例では、すべてのトラフィックを許可するデフォルトのセキュリティポリシーがすべてのデバイスで使用されています。実稼働環境では、より制限の厳しいセキュリティポリシーを設定する必要があります。.

トポロジー

図8 は、この例でADVPN用に設定するファイアウォールを示しています。

図8: OSPFv3Network topology diagram showing trust zones as blue clouds with IPv6 ranges and an untrust zone as a green cloud labeled INTERNET. A hub connects the zones with interfaces reth0, reth1, and st0.1. Two spoke devices connect to the hub and untrust zone, each with specific interfaces and IPv6 addresses.を使用したADVPNの導入

設定

ADVPNを設定するには、以下のタスクを実行します。

最初のセクションでは、ハブアンドスポークデバイスでSCEP(簡易証明書登録プロトコル)を使用して、CAおよびローカル証明書をオンラインで取得する方法について説明します。

SCEPでデバイス証明書を登録する

ステップバイステップの手順

ハブ上のSCEPでデジタル証明書を登録するには:

  1. CAを設定します。

  2. CA証明書を登録します。

    プロンプトで yes と入力して、CA証明書を読み込みます。

  3. キーペアを生成します。

  4. ローカル証明書を登録します。

  5. ローカル証明書を確認します。

ステップバイステップの手順

スポーク1のSCEPでデジタル証明書を登録するには:

  1. CAを設定します。

  2. CA証明書を登録します。

    プロンプトで yes と入力して、CA証明書を読み込みます。

  3. キーペアを生成します。

  4. ローカル証明書を登録します。

  5. ローカル証明書を確認します。

    件名フィールドに表示される組織単位(OU)は SLTです。ハブのIKE設定には、スポークを識別するための ou=SLT が含まれています。

ステップバイステップの手順

スポーク2のSCEPでデジタル証明書を登録するには:

  1. CAを設定します。

  2. CA証明書を登録します。

    プロンプトで yes と入力して、CA証明書を読み込みます。

  3. キーペアを生成します。

  4. ローカル証明書を登録します。

  5. ローカル証明書を確認します。

    件名フィールドに表示される組織単位(OU)は SLTです。ハブのIKE設定には、スポークを識別するための ou=SLT が含まれています。

ハブの設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。

ハブを設定するには:

  1. インターフェイスを設定します。

  2. ルーティングプロトコルを設定します。

  3. フェーズ1のオプションを設定します。

  4. フェーズ2のオプションを設定します。

  5. ゾーンを設定します。

  6. デフォルトのセキュリティポリシーを設定します。

  7. CAプロファイルを設定します。

  8. シャーシクラスターの設定

結果

設定モードから、 show interfaces、 show protocols、 show routing-options、 show security ike、 show security ipsec、 show security zones、 show security policies、および show security pki show chassis cluster コマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

スポーク1の設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。

スポーク1を設定するには:

  1. インターフェイスを設定します。

  2. ルーティングプロトコルを設定します。

  3. フェーズ1のオプションを設定します。

  4. フェーズ2のオプションを設定します。

  5. ゾーンを設定します。

  6. デフォルトのセキュリティポリシーを設定します。

  7. CAプロファイルを設定します。

結果

設定モードから、 show interfaces、 show protocols、 show routing-options、 show security ike、 show security ipsec、 show security zones、 show security policies、および show security pki コマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

スポーク 2 の設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。

スポーク2を設定するには:

  1. インターフェイスを設定します。

  2. ルーティングプロトコルを設定します。

  3. フェーズ1のオプションを設定します。

  4. フェーズ2のオプションを設定します。

  5. ゾーンを設定します。

  6. デフォルトのセキュリティポリシーを設定します。

  7. CAプロファイルを設定します。

結果

設定モードから、 show interfaces、 show protocols、 show routing-options、 show security ike、 show security ipsec、 show security zones、 show security policies、および show security pki コマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。

IKEステータスの検証

目的

IKEステータスを確認します。

アクション

動作モードから、 show security ike sa コマンドを入力します。

意味

show security ike saコマンドは、すべてのアクティブなIKEフェーズ1のSAを一覧表示します。SAが表示されない場合は、フェーズ1の確立に問題があったことを示しています。設定でIKEポリシーパラメータと外部インターフェイスの設定を確認してください。フェーズ1のプロポーザルパラメータは、ハブとスポークで一致する必要があります。

IPsecステータスの検証

目的

IPsecステータスを確認します。

アクション

動作モードから、 show security ipsec sa コマンドを入力します。

意味

show security ipsec saコマンドは、すべてのアクティブなIKEフェーズ2のSAを一覧表示します。SAが表示されない場合は、フェーズ2の確立に問題があったことになります。設定でIKEポリシーパラメータと外部インターフェイスの設定を確認してください。フェーズ2のプロポーザルパラメータは、ハブとスポークで一致する必要があります。

IPsecネクストホップトンネルの検証

目的

IPsecネクストホップトンネルを検証します。

アクション

動作モードから、 show security ipsec next-hop-tunnels コマンドを入力します。

意味

ネクストホップゲートウェイは、スポークの st0 インターフェイスのIPアドレスです。ネクストホップは、正しいIPsec VPN名に関連付けられている必要があります。

OSPFv3の検証

目的

OSPFv3がスポークの st0 インターフェイスのIPアドレスを参照していることを確認します。

アクション

動作モードから、 show ospf3 neighbor interface コマンドを入力します。

ADVPN ショートカット トンネルの確立後に OSPF がルートを迅速に更新できるようにする

問題点

説明

OSPFがルーティングテーブル内のショートカットルートを更新するのに最大9秒かかることがあります。トラフィックがショートカットトンネルに転送されるまでに最大で10秒かかることがあります。

症状

2 つのショートカット パートナー間にショートカット トンネルが確立されると、OSPF は OSPF hello パケットを開始します。ショートカットトンネルの確立とOSPFネイバーインストールのタイミングにより、トンネル内の最初のパケットがドロップされる場合があります。これにより、OSPFがOSPF隣接関係の確立を再試行する可能性があります。

デフォルトでは、OSPF が隣接関係の確立を再試行する間隔は 10 秒です。ショートカットトンネルが確立された後、OSPFがパートナー間の隣接関係を確立するのに10秒以上かかることがあります。

ソリューション

1秒または2秒など、より短い再試行間隔を設定すると、OSPFがショートカットトンネルを介して隣接関係をより速く確立できます。例えば、以下の設定を使用します。

ADVPN動作におけるプラットフォーム固有のマルチキャスト

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

お使いのプラットフォームに固有の動作を確認するには、以下の表を使用してください。

表7:プラットフォーム固有の動作

プラットフォーム

違い

SRXシリーズ

  • マルチキャストをサポートするSRX300、SRX320、SRX340、SRX345、SRX1500、およびvSRX 3.0デバイスで、st0 p2mp インターフェイスでPIMを有効にするには、kmdプロセスでIPsec VPNサービスを実行する必要があります。

  • マルチキャストをサポートするSRX1500、SRX1600、SRX2300、SRX4100、SRX4120、SRX4200、SRX4300、SRX4600、SRX4700、およびvSRX 3.0デバイスでは、IPsec VPNサービスがikedプロセスで実行されている場合、st0 p2mp インターフェイスでPIMを有効にできます。

  • SRX400、SRX440、SRX440-2ACは、マルチキャストをサポートしていません。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
24.2R1
ikedプロセスを実行するファイアウォールに対するADVPNを使用したIPv6アドレスのサポートが、Junos OSリリース24.2R1に追加されました。
24.2R1
ikedプロセスを実行するファイアウォールに対するADVPNによるマルチキャストトラフィック(IPv4アドレス)のサポートが、Junos OSリリース24.2R1に追加されました。
23.4R1
ikedプロセスを実行するファイアウォールによるADVPNのサポートが、Junos OSリリース23.4R1に追加されました。
19.2R1
Junos OSリリース19.2R1以降、P2MPモードを使用するPIMは、kmdプロセスを備えたIPsec VPNのPIMに新しい p2mp インターフェイスタイプが導入されたADVPNをサポートします。
18.1R1
Junos OSリリース18.1R1以降、ADVPNはkmdプロセスでIPv6をサポートします。