CoSベースIPsec VPN
このトピックでは、CoSベースのIPsec VPNと、Junos OSデバイスでこの機能を設定する方法について理解することができます。
VPNに複数のサービスクラスを提供できるJunosサービスクラス(CoS)機能をサポートしています。デバイスでは、パケット送信用の複数の転送クラスを設定し、各出力キューに入れるパケットを定義し、各キューの送信サービスレベルをスケジュールし、輻輳を管理することができます。IKEは、すべての転送クラス(FC)に対してIPsecトンネルをネゴシエートし、各FCは一連の差別化されたサービスコードポイント(DSCP)値にマップされます。
機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。
プラットフォームに関連する注意事項については、「 プラットフォーム固有のCoSベースのIPsec VPNの動作 」のセクションを参照してください。
複数のIPsec SAを持つCoSベースのIPsec VPNを理解する
このトピックでは、サービスクラス(CoS)ベースのIPsec VPNに関連する概念について学習します。
概要
Junos OSデバイスで設定されたCoSフォワーディングクラス(FC)は、IPsecセキュリティアソシエーション(SA)にマッピングできます。各FCのパケットは異なるIPsec SAにマッピングされるため、ローカルデバイスと中間ルーターでCoS処理が提供されます。この機能はジュニパーネットワークス独自の機能であり、サポートされているJunos OSデバイスおよびJunos OSリリースで動作します。VPN ピアデバイスは、この機能をサポートする Junos OS デバイス、または Junos OS デバイスと同じ方法で同じ機能をサポートする他の製品である必要があります。
利点
-
各トンネルが個別のセキュリティ アソシエーションのセットを使用して、異なるデータ ストリームを確保するのに役立ちます。
-
Voice-over-IPなど、差別化されたトラフィックが必要な場合のIPsec VPNの導入を促進します。
FCをIPsec SAにマッピング
[edit security ipsec vpn vpn-name] 階層レベルで multi-sa forwarding-classes 設定ステートメントを使用して VPN に最大 8 つの転送クラス(FC)を設定できます。ピアゲートウェイとネゴシエートされたIPsec SAの数は、VPNに設定されたFCの数に基づきます。FCのIPsec SAへのマッピングは、VPN用に設定されているすべてのトラフィックセレクターに適用されます。
特定のVPNのFC用に作成されたすべてのIPsec SAは、同じトンネルIDで表されます。トンネル関連のイベントでは、すべてのIPsec SAの状態と統計が考慮されます。トンネルに関連するすべてのIPsec SAは、Junos OSデバイス上の同じSPUまたは同じスレッドIDに固定されます。
FC設定の順序は、両方のピアで同じである必要はありません。そのため、Junos OSは、VPNトンネルの両端で同じFCに対して同じIPsec SAペアを保証するものではありません。
IPsec SAネゴシエーション
VPNに複数のFCを設定すると、一意のIPsec SAが各FCのピアとネゴシエートされます。さらに、デフォルトのIPsecSAは、設定されたFCに一致しないパケットを送信するようにネゴシエートされます。VPNピアデバイスがFC用に設定されていない場合や、FCからIPsec SAへのマッピングをサポートしていない場合でも、デフォルトのFCsecはネゴシエートされます。デフォルトのIPsecSAは、ネゴシエートされる最初のIPsec SAであり、破棄される最後のSAです。
設定されているFCの数によっては、IPsec SAがネゴシエート中のときに、IPsec SAがまだネゴシエートされていないFCでパケットが到着する場合があります。特定の FC の IPsec SA がネゴシエートされるまで、トラフィックはデフォルトの IPsec SA に送信されます。どのIPsec SAにも一致しないFCを含むパケットは、デフォルトのIPsecSAで送信されます。
FCからIPsec SAへのマッピングは、ローカルVPNゲートウェイで行われます。ローカルゲートウェイとピアゲートウェイには、異なる順序でFCが設定されている場合があります。各ピアゲートウェイは、IPsec SAネゴシエーションが完了した順番でFCをマッピングします。したがって、ローカル ゲートウェイとピア ゲートウェイでは、FC から IPsec SA へのマッピングが異なる場合があります。設定されたFC数に達すると、ゲートウェイは新しいIPsec SAのネゴシエーションを停止します。ピアゲートウェイは、ローカルゲートウェイで設定されたFCの数よりも多くのIPsec SAを開始する場合があります。この場合、ローカルゲートウェイは追加のIPsec SAリクエスト(最大18個のIPsec SA)を受け入れます。ローカルゲートウェイは、受信IPsecトラフィックの復号化にのみ他のIPsec SAを使用します。設定されたどの FC にも一致しない FC でパケットを受信した場合、パケットはデフォルトの FC IPsec SA で送信されます。
ピアデバイスからデフォルトのIPsecSAの削除通知を受信した場合、デフォルトのIPsecSAのみが削除され、デフォルトのIPsecSAが新たにネゴシエートされます。この間、デフォルトのIPsecSAになる可能性のあるトラフィックは破棄されます。VPNトンネルは、デフォルトのIPsecSAが最後のSAである場合にのみ停止します。
VPNに establish-tunnels immediately オプションが設定され、コミットされている場合、Junos OSデバイスはトラフィックの到着を待たずにIPsec SAをネゴシエートします。設定された FC の IPsec SA のネゴシエーションが完了しない場合、ネゴシエーションは 60 秒ごとに再試行されます。
VPNに establish-tunnels on-traffic オプションが設定されている場合、Junos OSデバイスは、最初のデータパケットが到着したときにIPsec SAをネゴシエートします。最初のパケットのFCは重要ではありません。どちらのオプションでも、デフォルトのIPsecSAが最初にネゴシエートされ、次に各IPsecSAがデバイス上でFCが設定された順序で1つずつネゴシエートされます。
キー更新
トラフィックセレクターとともに、差別化されたサービスコードポイント(DSCP)トラフィックステアリングで複数のSAを使用する場合、キー更新時に以下の動作が発生します。トラフィックセレクターがキー更新を実行するときに、1つ以上のトラフィックセレクターが何らかの理由でキー更新できない場合、ライフタイムが終了したときに特定のSAがダウンします。この場合、特定のSAに一致するために使用されるトラフィックは、代わりにデフォルトのトラフィックセレクターを介して送信されます。
VPNからFCを追加または削除する
FCがVPNに追加または削除されると、VPNのIKEおよびIPsec SAが起動または停止し、ネゴシエーションが再開されます。 clear security ipsec security-associations コマンドは、すべてのIPsec SAをクリアします。
デッドピア検出(DPD)
DPDにこの機能が設定されている場合、 optimized モードは、IPsec SAのどのにも発信トラフィックがあり、受信トラフィックがない場合にのみプローブを送信します。一方、 probe-idle モードは、どのIPsec SAにも発信トラフィックと受信トラフィックがない場合にのみプローブを送信します。DPD機能ではVPN監視には対応していません。
コマンド
show security ipsec sa details index tunnel-idコマンドは、FC名を含むすべてのIPsec SAの詳細を表示します。
show security ipsec stats index tunnel-idコマンドは、各FCの統計情報を表示します。
サポートされているVPN機能
CoSベースのIPsec VPNでは、以下のVPN機能がサポートされています。
-
ルートベースのサイト間VPN。
-
トラフィックセレクター。
-
AutoVPN
-
自動検出VPN(ADVPN)。
-
IKEv2です。IKEv1はサポートされていません。
-
デッドピア検出(DPD)VPN監視はサポートされていません。
-
PMIはサポートされていません。
トラフィックセレクターとCoSベースのIPsec VPNを理解する
トラフィックセレクターとは、トラフィックが指定されたローカルアドレスとリモートアドレスのペアに一致する場合に、VPNトンネルを介したトラフィックを許可するためのIKEピア間の合意です。トラフィックセレクターに適合したトラフィックのみが、関連するセキュリティアソシエーション(SA)を介して許可されます。
CoSベースのIPsec VPN機能は、以下のシナリオをサポートします
-
同じFCを持つルートベースのサイト間VPN内の1つまたは複数のトラフィックセレクター。
-
複数のトラフィックセレクター、トラフィックセレクターごとに異なるFC。このシナリオでは、個別のVPN設定が必要です。
このトピックでは、各シナリオでネゴシエートされるVPN設定とIPsec SAについて説明します。
以下のシナリオでは、Junos OSデバイスに3つのFCが設定されています。
forwarding-classes {
queue 7 voip-data;
queue 6 web-data;
queue 5 control-data;
}
最初のシナリオでは、VPN vpn1は単一のトラフィックセレクターts1と3つのFCで構成されています。この設定では、トラフィックセレクターts1用に4つのIPsecSAがネゴシエートされます。1つはデフォルトのIPsec SA用、3つはFCにマッピングされたIPsecSA用です。
ipsec {
vpn vpn1 {
ts1 {
local-ip 192.168.3.0/24;
remote-ip 192.168.4.0/24;
}multi-sa {
forwarding-class web-data;
forwarding-class voip-data
forwarding-class control-data;
}
}
}
2つ目のシナリオでは、VPN vpn1に2つのトラフィックセレクターts1とts2、および3つのFCが設定されています。この設定では、4 つの IPsec SA がトラフィックセレクター ts1 にネゴシエートされ、4 つの IPsec SA がトラフィックセレクター ts2 にネゴシエートされます。トラフィックセレクターごとに、デフォルトのIPsec SA用にネゴシエートされたIPsec SAが1つ、FCにマッピングされたIPsec SA用にネゴシエートされたIPsec SAが3つあります。
ipsec {
vpn vpn1 {
ts1 {
local-ip 192.168.3.0/24;
remote-ip 192.168.4.0/24;
}
ts2 {
local-ip 192.168.6.0/24;
remote-ip 192.168.7.0/24;
}
multi-sa {
forwarding-class web-data;
forwarding-class voip-data
forwarding-class control-data;
}
}
}
3つ目のシナリオでは、トラフィックセレクターts1とts2は、異なるFCセットをサポートしています。トラフィックセレクターは、異なるVPN用に設定する必要があります。この設定では、VPN vpn1のトラフィックセレクターts1用に4つのIPsecSAがネゴシエートされます。1つはデフォルトのIPsec SA用、3つはFCにマッピングされたIPsecSA用です。
ipsec {
vpn vpn1 {
bind-interface st0.0;
ts1 {
local-ip 192.168.3.0/24;
remote-ip 192.168.4.0/24;
}
multi-sa {
forwarding-class web-data;
forwarding-class voip-data;
forwarding-class control-data;
}
vpn vpn2 {
bind-interface st0.0;
ts2 {
local-ip 192.168.6.0/24;
remote-ip 192.168.7.0/24;
}
multi-sa {
forwarding-class web-data;
forwarding-class voip-data;
}
}
関連項目
例:CoSベースのIPsec VPNを設定する
この例では、複数のIPsec SAを持つCoSベースのIPsec VPNを設定し、各転送クラスのパケットを異なるIPsec SAにマッピングできるようにして、ローカルデバイスと中間ルーターでCoS処理を提供する方法を示します。
この機能はジュニパーネットワークス独自の機能であり、サポートされているJunos OSデバイスとJunos OSリリースでのみ動作します。VPNピアデバイスは、この機能をサポートするJunos OSデバイスである必要があります。
要件
この例では、次のハードウェアを使用しています。
-
サポートされているJunos OSを搭載したファイアウォール
始める前に:
-
ファイアウォールで設定されたサービスクラス(CoS)フォワーディングクラス(FC)をIPsecセキュリティアソシエーション(SA)にマッピングする方法を理解します。
-
トラフィックセレクターとCoSベースのIPsec VPNについて理解する。
概要
この例では、シカゴにある支店にIPsecルートベースVPNを設定します。トンネルリソースを節約したり、トンネルを通過するトラフィックをフィルタリングするために多くのセキュリティポリシーを設定したりする必要がないため、トンネルリソースを節約したり、トンネルを通過するトラフィックをフィルタリングしたりする必要はありません。シカゴ支店のユーザーは、VPNを使用してサニーベールの本社に接続します。
図1 は、IPsecルートベースVPNトポロジーの例を示しています。このトポロジーでは、1 つのファイアウォールがサニーベールにあり、1 つのファイアウォールがシカゴにあります。
この例では、インターフェイス、IPv4デフォルトルート、セキュリティゾーンを設定します。次に、IKE、IPsec、セキュリティポリシー、CoSパラメータを設定します。 表1 から 表4をご覧ください。
|
機能 |
名前 |
設定パラメータ |
|---|---|---|
|
インターフェイス |
ge-0/0/0.0 |
192.0.2.1/24 |
|
ge-0/0/3.0 |
10.1.1.2/30 |
|
|
st0.0(トンネルインターフェイス) |
10.10.11.10/24 |
|
|
スタティックルート |
0.0.0.0/0(デフォルトルート) |
ネクストホップはst0.0です。 |
|
セキュリティゾーン |
信頼 |
|
|
信頼できない |
|
|
|
VPN |
st0.0インターフェイスは、このゾーンにバインドされています。 |
|
機能 |
名前 |
設定パラメータ |
|---|---|---|
|
プロポーザル |
IKEプロポーザル |
|
|
ポリシー |
IKEポリシー |
|
|
ゲートウェイ |
GW-サニーベール |
|
|
機能 |
名前 |
設定パラメータ |
|---|---|---|
|
プロポーザル |
ipsec_prop |
|
|
ポリシー |
ipsec_pol |
|
|
VPN |
ipsec_vpn1 |
|
|
目的 |
名前 |
設定パラメータ |
|---|---|---|
|
セキュリティ ポリシーは、trustゾーンからvpnゾーンへのトラフィックを許可します。 |
VPN |
|
|
セキュリティ ポリシーは、vpnゾーンからtrustゾーンへのトラフィックを許可します。 |
VPN |
|
設定
基本的なネットワークおよびセキュリティゾーン情報の設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
set interfaces ge-0/0/0 unit 0 family inet address 192.0.2.1/24 set interfaces ge-0/0/3 unit 0 family inet address 10.1.1.2/30 set interfaces st0 unit 0 family inet address 10.10.11.10/24 set routing-options static route 0.0.0.0/0 next-hop st0.0 set security zones security-zone untrust interfaces ge-0/0/3.0 set security zones security-zone untrust host-inbound-traffic system-services ike set security zones security-zone trust interfaces ge-0/0/0.0 set security zones security-zone trust host-inbound-traffic system-services all set security zones security-zone vpn-chicago interfaces st0.0 set security zones security-zone vpn-chicago host-inbound-traffic protocols all set security zones security-zone vpn-chicago host-inbound-traffic system-services all set security zones security-zone trust host-inbound-traffic protocols all set security zones security-zone untrust host-inbound-traffic protocols all
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。
インターフェイス、静的ルート、セキュリティゾーンの情報を設定するには:
-
イーサネット インターフェイス情報を設定します。
[edit] user@host# set interfaces ge-0/0/0 unit 0 family inet address 192.0.2.1/24 user@host# set interfaces ge-0/0/3 unit 0 family inet address 10.1.1.2/30 user@host# set interfaces st0 unit 0 family inet address 10.10.11.10/24
-
静的ルート情報を設定します。
[edit] user@host# set routing-options static route 0.0.0.0/0 next-hop st0.0
-
untrustセキュリティゾーンを設定します。
[edit ] user@host# edit security zones security-zone untrust
-
untrustセキュリティゾーンで許可されたシステムサービスを指定します。
[edit security zones security-zone untrust] user@host# set host-inbound-traffic protocols all
-
セキュリティゾーンにインターフェイスを割り当てます。
[edit security zones security-zone untrust] user@host# set interfaces ge-0/0/3.0
-
セキュリティゾーンで許可されたシステムサービスを指定します。
[edit security zones security-zone untrust] user@host# set host-inbound-traffic system-services ike
-
trustセキュリティ ゾーンを設定します。
[edit] user@host# edit security zones security-zone trust
-
trustセキュリティゾーンにインターフェイスを割り当てます。
[edit security zones security-zone trust] user@host# set interfaces ge-0/0/0.0
-
trust セキュリティ ゾーンで許可されたシステム サービスを指定します。
[edit security zones security-zone trust] user@host# set host-inbound-traffic system-services all user@host# set host-inbound-traffic protocols all
-
vpnセキュリティゾーンを設定します。
[edit] user@host# edit security zones security-zone vpn
-
セキュリティゾーンにインターフェイスを割り当てます。
[edit security zones security-zone vpn-chicago] user@host# set interfaces st0.0 user@host# set host-inbound-traffic protocols all user@host# set host-inbound-traffic system-services all
結果
設定モードから、 show interfaces、 show routing-options、 show security zones コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
[edit]
user@host# show interfaces
ge-0/0/0 {
unit 0 {
family inet {
address 192.0.2.1/24;
}
}
}
ge-0/0/3 {
unit 0 {
family inet {
address 10.1.1.2/30;
}
}
}
st0 {
unit 0 {
family inet {
address 10.10.11.10/24;
}
}
}
[edit]
user@host# show routing-options
static {
route 0.0.0.0/0 next-hop st0.0;
}
[edit]
user@host# show security zones
security-zone untrust {
host-inbound-traffic {
system-services {
ike;
}
protocols {
all;
}
}
interfaces {
ge-0/0/3.0;
}
}
security-zone trust {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
interfaces {
ge-0/0/0.0;
}
}
security-zone vpn-chicago {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
interfaces {
st0.0;
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
CoSの設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
set class-of-service classifiers dscp ba-classifier import default set class-of-service classifiers dscp ba-classifier forwarding-class best-effort loss-priority high code-points 000000 set class-of-service classifiers dscp ba-classifier forwarding-class ef-class loss-priority high code-points 000001 set class-of-service classifiers dscp ba-classifier forwarding-class af-class loss-priority high code-points 001010 set class-of-service classifiers dscp ba-classifier forwarding-class network-control loss-priority high code-points 000011 set class-of-service classifiers dscp ba-classifier forwarding-class res-class loss-priority high code-points 000100 set class-of-service classifiers dscp ba-classifier forwarding-class web-data loss-priority high code-points 000101 set class-of-service classifiers dscp ba-classifier forwarding-class control-data loss-priority high code-points 000111 set class-of-service classifiers dscp ba-classifier forwarding-class voip-data loss-priority high code-points 000110 set class-of-service forwarding-classes queue 7 voip-data set class-of-service forwarding-classes queue 6 control-data set class-of-service forwarding-classes queue 5 web-data set class-of-service forwarding-classes queue 4 res-class set class-of-service forwarding-classes queue 2 af-class set class-of-service forwarding-classes queue 1 ef-class set class-of-service forwarding-classes queue 0 best-effort set class-of-service forwarding-classes queue 3 network-control set class-of-service interfaces ge-0/0/3 unit 0 classifiers dscp ba-classifier set class-of-service interfaces ge-0/0/3 unit 0 scheduler-map sched_1 set class-of-service scheduler-maps sched_1 forwarding-class voip-data scheduler Q7 set class-of-service scheduler-maps sched_1 forwarding-class control-data scheduler Q6 set class-of-service scheduler-maps sched_1 forwarding-class web-data scheduler Q5 set class-of-service scheduler-maps sched_1 forwarding-class res-class scheduler Q4 set class-of-service scheduler-maps sched_1 forwarding-class af-class scheduler Q2 set class-of-service scheduler-maps sched_1 forwarding-class ef-class scheduler Q1 set class-of-service scheduler-maps sched_1 forwarding-class best-effort scheduler Q0 set class-of-service scheduler-maps sched_1 forwarding-class network-control scheduler Q3 set class-of-service schedulers Q7 transmit-rate percent 5 set class-of-service schedulers Q7 priority strict-high set class-of-service schedulers Q6 transmit-rate percent 25 set class-of-service schedulers Q6 priority high set class-of-service schedulers Q5 transmit-rate remainder set class-of-service schedulers Q5 priority high set class-of-service schedulers Q4 transmit-rate percent 25 set class-of-service schedulers Q4 priority medium-high set class-of-service schedulers Q3 transmit-rate remainder set class-of-service schedulers Q3 priority medium-high set class-of-service schedulers Q2 transmit-rate percent 10 set class-of-service schedulers Q2 priority medium-low set class-of-service schedulers Q1 transmit-rate percent 10 set class-of-service schedulers Q1 priority medium-low set class-of-service schedulers Q0 transmit-rate remainder set class-of-service schedulers Q0 priority low
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。
CoSを設定するには:
-
DiffServ CoSの動作集約分類子を設定します。
[edit class-of-service] user@host# edit classifiers dscp ba-classifier user@host# set import default
-
ベストエフォート転送クラスの分類子を設定します。
[edit class-of-service classifiers dscp ba-classifier] user@host# set forwarding-class best-effort loss-priority high code-points 000000
-
転送クラスに割り当てるDSCP値を定義します。
[edit class-of-service classifiers dscp ba-classifier] user@host# set forwarding-class ef-class loss-priority high code-points 000001 user@host# set forwarding-class af-class loss-priority high code-points 001010 user@host# set forwarding-class network-control loss-priority high code-points 000011 user@host# set forwarding-class res-class loss-priority high code-points 000100 user@host# set forwarding-class web-data loss-priority high code-points 000101 user@host# set forwarding-class control-data loss-priority high code-points 000111 user@host# set forwarding-class voip-data loss-priority high code-points 000110
-
8つのキューに対して8つの転送クラス(キュー名)を定義します。
[edit class-of-service forwarding-classes] user@host# set queue 7 voip-data user@host# set queue 6 control-data user@host# set queue 5 web-data user@host# set queue 4 res-class user@host# set queue 2 af-class user@host# set queue 1 ef-class user@host# set queue 0 best-effort user@host# set queue 3 network-control
-
ingress(ge)インターフェイスで分類子を設定します。
[edit class-of-service] user@host# set interfaces ge-0/0/3 unit 0 classifiers dscp ba-classifier
-
geインターフェイスにスケジューラマップを適用します。
[edit class-of-service] user@host# set interfaces ge-0/0/3 unit 0 scheduler-map sched_1
-
スケジューラマップを設定して、スケジューラを定義済みの転送クラスに関連付けます。
[edit class-of-service] user@host# set scheduler-maps sched_1 forwarding-class voip-data scheduler Q7 user@host# set scheduler-maps sched_1 forwarding-class control-data scheduler Q6 user@host# set scheduler-maps sched_1 forwarding-class web-data scheduler Q5 user@host# set scheduler-maps sched_1 forwarding-class res-class scheduler Q4 user@host# set scheduler-maps sched_1 forwarding-class af-class scheduler Q2 user@host# set scheduler-maps sched_1 forwarding-class ef-class scheduler Q1 user@host# set scheduler-maps sched_1 forwarding-class best-effort scheduler Q0 user@host# set scheduler-maps sched_1 forwarding-class network-control scheduler Q3
-
スケジューラを優先度と送信レートで定義します。
[edit set class-of-service] user@host# set schedulers Q7 transmit-rate percent 5 user@host# set schedulers Q7 priority strict-high user@host# set schedulers Q6 transmit-rate percent 25 user@host# set schedulers Q6 priority high user@host# set schedulers Q5 transmit-rate remainder user@host# set schedulers Q5 priority high user@host# set schedulers Q4 transmit-rate percent 25 user@host# set schedulers Q4 priority medium-high user@host# set schedulers Q3 transmit-rate remainder user@host# set schedulers Q3 priority medium-high user@host# set schedulers Q2 transmit-rate percent 10 user@host# set schedulers Q2 priority medium-low user@host# set schedulers Q1 transmit-rate percent 10 user@host# set schedulers Q1 priority medium-low user@host# set schedulers Q0 transmit-rate remainder user@host# set schedulers Q0 priority low
結果
設定モードから、 show class-of-service コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
[edit]
user@host# show class-of-service
classifiers {
dscp ba-classifier {
import default;
forwarding-class best-effort {
loss-priority high code-points 000000;
}
forwarding-class ef-class {
loss-priority high code-points 000001;
}
forwarding-class af-class {
loss-priority high code-points 001010;
}
forwarding-class network-control {
loss-priority high code-points 000011;
}
forwarding-class res-class {
loss-priority high code-points 000100;
}
forwarding-class web-data {
loss-priority high code-points 000101;
}
forwarding-class control-data {
loss-priority high code-points 000111;
}
forwarding-class voip-data {
loss-priority high code-points 000110;
}
}
}
forwarding-classes {
queue 7 voip-data;
queue 6 control-data;
queue 5 web-data;
queue 4 res-class;
queue 2 af-class;
queue 1 ef-class;
queue 0 best-effort;
queue 3 network-control;
}
interfaces {
ge-0/0/3 {
unit 0 {
classifiers {
dscp ba-classifier;
}
}
}
ge-0/0/3 {
unit 0 {
scheduler-map sched_1;
}
}
}
scheduler-maps {
sched_1 {
forwarding-class voip-data scheduler Q7;
forwarding-class control-data scheduler Q6;
forwarding-class web-data scheduler Q5;
forwarding-class res-class scheduler Q4;
forwarding-class af-class scheduler Q2;
forwarding-class ef-class scheduler Q1;
forwarding-class best-effort scheduler Q0;
forwarding-class network-control scheduler Q3;
}
}
schedulers {
Q7 {
transmit-rate percent 5;
priority strict-high;
}
Q6 {
transmit-rate percent 25;
priority high;
}
Q5 {
transmit-rate {
remainder;
}
priority high;
}
Q4 {
transmit-rate percent 25;
priority medium-high;
}
Q3 {
transmit-rate {
remainder;
}
priority medium-high;
}
Q2 {
transmit-rate percent 10;
priority medium-low;
}
Q1 {
transmit-rate percent 10;
priority medium-low;
}
Q0 {
transmit-rate {
remainder;
}
priority low;
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
IKEの設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
set security ike proposal ike-proposal authentication-method pre-shared-keys set security ike proposal ike-proposal dh-group group14 set security ike proposal ike-proposal authentication-algorithm sha-256 set security ike proposal ike-proposal encryption-algorithm aes-256-cbc set security ike policy ike-policy mode main set security ike policy ike-policy proposals ike-proposal set security ike policy ike-policy pre-shared-key ascii-text $ABC123 set security ike gateway gw-sunnyvale external-interface ge-0/0/3.0 set security ike gateway gw-sunnyvale ike policy ike-policy set security ike gateway gw-sunnyvale address 10.2.2.2 set security ike gateway gw-sunnyvale version v2-only
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。
IKEを設定するには:
-
IKEプロポーザルを作成します。
[edit security ike] user@host# set proposal ike-proposal
-
IKEプロポーザルの認証方法を定義します。
[edit security ike proposal ike-proposal] user@host# set authentication-method pre-shared-keys
-
IKEプロポーザルのDiffie-Hellmanグループを定義します。
[edit security ike proposal ike-proposal] user@host# set dh-group group14
-
IKEプロポーザルの認証アルゴリズムを定義します。
[edit security ike proposal ike-proposal] user@host# set authentication-algorithm sha-256
-
IKEプロポーザルの暗号化アルゴリズムを定義します。
[edit security ike proposal ike-proposal] user@host# set encryption-algorithm aes-256-cbc
-
IKEポリシーを作成します。
[edit security ike] user@host# set policy ike-policy
-
IKEポリシーモードを設定します。
[edit security ike policy ike-policy] user@host# set mode main
-
IKEプロポーザルへのリファレンスを指定します。
[edit security ike policy ike-policy] user@host# set proposals ike-proposal
-
IKEポリシーの認証方法を定義します。
[edit security ike policy ike-policy] user@host# set pre-shared-key ascii-text $ABC123
-
IKEゲートウェイを作成し、その外部インターフェイスを定義します。
[edit security ike] user@host# set gateway gw-sunnyvale external-interface ge-0/0/3.0
-
IKEポリシーリファレンスを定義します。
[edit security ike gateway gw-sunnyvale] user@host# set ike policy ike-policy
-
IKEゲートウェイアドレスを定義します。
[edit security ike gateway gw-sunnyvale] user@host# set address 10.2.2.2
-
IKEゲートウェイバージョンを定義します。
[edit security ike gateway gw-sunnyvale] user@host# set version v2-only
結果
設定モードから、 show security ike コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
[edit]
user@host# show security ike
proposal ike-proposal {
authentication-method pre-shared-keys;
dh-group group14;
authentication-algorithm sha-256;
encryption-algorithm aes-256-cbc;
}
policy ike-policy {
mode main;
proposals ike-proposal;
pre-shared-key ascii-text "$ABC123";
}
gateway gw-sunnyvale {
ike policy ike-policy;
address 10.2.2.2;
external-interface ge-0/0/3.0;
version v2-only;
}
デバイスの設定が完了したら、設定モードから commit を入力します。
IPsecの設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
set security ipsec traceoptions flag all set security ipsec proposal ipsec_prop protocol esp set security ipsec proposal ipsec_prop authentication-algorithm hmac-sha-256 set security ipsec proposal ipsec_prop encryption-algorithm aes256-cbc set security ipsec proposal ipsec_prop lifetime-seconds 3600 set security ipsec policy ipsec_pol proposals ipsec_prop set security ipsec vpn ipsec_vpn1 bind-interface st0.0 set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class ef-class set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class af-class set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class res-class set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class web-data set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class control-data set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class voip-data set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class network-control set security ipsec vpn ipsec_vpn1 multi-sa forwarding-class best-effort set security ipsec vpn ipsec_vpn1 ike gateway gw_sunnyvale set security ipsec vpn ipsec_vpn1 ike ipsec-policy ipsec_pol set security ipsec vpn ipsec_vpn1 establish-tunnels immediately set security ipsec vpn ipsec_vpn1 traffic-selector ipsec_vpn1_TS1 local-ip 203.0.113.2/25 set security ipsec vpn ipsec_vpn1 traffic-selector ipsec_vpn1_TS1 remote-ip 192.0.2.30/24
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。
IPsecを設定するには:
-
IPsecトレースオプションを有効にします。
[edit] user@host# set security ipsec traceoptions flag all
-
IPsecプロポーザルを作成します。
[edit] user@host# set security ipsec proposal ipsec_prop
-
IPsecプロポーザルプロトコルを指定します。
[edit security ipsec proposal ipsec_prop] user@host# set protocol esp
-
IPsecプロポーザル認証アルゴリズムを指定します。
[edit security ipsec proposal ipsec_prop] user@host# set authentication-algorithm hmac-sha-256
-
IPsecプロポーザルの暗号化アルゴリズムを指定します。
[edit security ipsec proposal ipsec_prop] user@host# set encryption-algorithm aes256-cbc
-
IPsecセキュリティアソシエーション(SA)の有効期間(秒単位)を指定します。
[set security ipsec proposal ipsec_prop] user@host# set lifetime-seconds 3600
-
IPsecポリシーを作成します。
[edit security ipsec] user@host# set policy ipsec_pol
-
IPsecプロポーザルのリファレンスを指定します。
[edit security ipsec policy ipsec_pol] user@host# set proposals ipsec_prop
-
バインドするインターフェイスを指定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 bind-interface st0.0
-
複数のIPsec SAへの転送クラスを設定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 multi-sa forwarding-class ef-class user@host# set vpn ipsec_vpn1 multi-sa forwarding-class af-class user@host# set vpn ipsec_vpn1 multi-sa forwarding-class res-class user@host# set vpn ipsec_vpn1 multi-sa forwarding-class web-data user@host# set vpn ipsec_vpn1 multi-sa forwarding-class control-data user@host# set vpn ipsec_vpn1 multi-sa forwarding-class voip-data user@host# set vpn ipsec_vpn1 multi-sa forwarding-class network-control user@host# set vpn ipsec_vpn1 multi-sa forwarding-class best-effort
-
IKEゲートウェイを指定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 ike gateway gw_sunnyvale
-
IPsecポリシーを指定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 ike ipsec-policy ipsec_pol
-
最初のデータパケットが到着して送信されると、IPsec SAをネゴシエートするためにすぐにトンネルを立ち上げることを指定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 establish-tunnels immediately
-
トラフィックセレクターのローカルIPアドレスを設定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 traffic-selector ipsec_vpn1_TS1 local-ip 203.0.113.2/25
-
トラフィックセレクターのリモートIPアドレスを設定します。
[edit security ipsec] user@host# set vpn ipsec_vpn1 traffic-selector ipsec_vpn1_TS1 remote-ip 192.0.2.30/24
結果
設定モードから、 show security ipsec コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
[edit]
user@host# show security ipsec
traceoptions {
flag all;
}
proposal ipsec_prop {
protocol esp;
authentication-algorithm hmac-sha-256;
encryption-algorithm aes256-cbc;
}
proposal ipsec_prop {
lifetime-seconds 3600;
}
policy ipsec_pol {
proposals ipsec_prop;
}
vpn ipsec_vpn1 {
bind-interface st0.0;
multi-sa {
forwarding-class ef-class;
forwarding-class af-class;
forwarding-class res-class;
forwarding-class web-data;
forwarding-class control-data;
forwarding-class voip-data;
forwarding-class network-control;
forwarding-class best-effort;
}
ike {
gateway gw_sunnyvale;
ipsec-policy ipsec_pol;
}
traffic-selector ipsec_vpn1_TS1 {
local-ip 203.0.113.2/25;
remote-ip 192.0.2.30/24;
}
establish-tunnels immediately;
}
デバイスの設定が完了したら、設定モードから commit を入力します。
セキュリティポリシーの設定
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
set security policies from-zone trust to-zone vpn policy vpn match source-address sunnyvale set security policies from-zone trust to-zone vpn policy vpn match destination-address chicago set security policies from-zone trust to-zone vpn policy vpn match application any set security policies from-zone trust to-zone vpn policy vpn then permit set security policies from-zone vpn to-zone trust policy vpn match source-address chicago set security policies from-zone vpn to-zone trust policy vpn match destination-address sunnyvale set security policies from-zone vpn to-zone trust policy vpn match application any set security policies from-zone vpn to-zone trust policy vpn then permit
ポリシー関連の問題をトラブルシューティングするためのセキュリティポリシートレースオプションを有効にします。
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。
セキュリティポリシーを設定するには:
-
trustゾーンからvpnゾーンへのトラフィックを許可するセキュリティポリシーを作成します。
[edit security policies from-zone trust to-zone vpn] user@host# set policy vpn match source-address sunnyvale user@host# set policy vpn match destination-address chicago user@host# set policy vpn match application any user@host# set policy vpn then permit
-
vpnゾーンからtrustゾーンへのトラフィックを許可するセキュリティポリシーを作成します。
[edit security policies from-zone vpn to-zone trust] user@host# set policy vpn match source-address chicago user@host# set policy vpn match destination-address sunnyvale user@host# set policy vpn match application any user@host# set policy vpn then permit
結果
設定モードから、 show security policies コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
[edit]
user@host# show security policies
from-zone trust to-zone vpn {
policy vpn {
match {
source-address sunnyvale;
destination-address chicago;
application any;
}
then {
permit;
}
}
}
from-zone vpn to-zone trust {
policy vpn {
match {
source-address chicago;
destination-address sunnyvale;
application any;
}
then {
permit;
}
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
検証
設定が正常に機能していることを確認します。
IPsec セキュリティ アソシエーションの検証
目的
IPsecステータスを確認します。
アクション
動作モードから、 show security ipsec security-associations コマンドを入力します。コマンドからインデックス番号を取得した後、 show security ipsec security-associations index 131073 detail および show security ipsec statistics index 131073 コマンドを使用します。
簡潔にするために、showコマンドの出力には設定のすべての値が表示されているわけではありません。設定のサブセットのみが表示されます。システム上の残りの設定は省略記号(...)に置き換えられています。
user@host> show security ipsec security-associations Total active tunnels: 2 Total Ipsec sas: 18 ID Algorithm SPI Life:sec/kb Mon lsys Port Gateway <131073 ESP:aes256/sha256 2d8e710b 1949/ unlim - root 500 5.0.0.1 >131073 ESP:aes256/sha256 5f3a3239 1949/ unlim - root 500 5.0.0.1 <131073 ESP:aes256/sha256 5d227e19 1949/ unlim - root 500 5.0.0.1 >131073 ESP:aes256/sha256 5490da 1949/ unlim - root 500 5.0.0.1 <131073 ESP:aes256/sha256 211fb8bc 1949/ unlim - root 500 5.0.0.1 >131073 ESP:aes256/sha256 dde29cd0 1949/ unlim - root 500 5.0.0.1 <131073 ESP:aes256/sha256 49b64080 1949/ unlim - root 500 5.0.0.1 >131073 ESP:aes256/sha256 314afea0 1949/ unlim - root 500 5.0.0.1 <131073 ESP:aes256/sha256 fec6f6ea 1949/ unlim - root 500 5.0.0.1 >131073 ESP:aes256/sha256 428a3a0d 1949/ unlim - root 500 5.0.0.1 ...
user@host> show security ipsec security-associations index 131073 detail
ID: 131073 Virtual-system: root, VPN Name: IPSEC_VPN1
Local Gateway: 4.0.0.1, Remote Gateway: 5.0.0.1
Local Identity: ipv4_subnet(any:0,[0..7]=0.0.0.0/0)
Remote Identity: ipv4_subnet(any:0,[0..7]=0.0.0.0/0)
Version: IKEv2
DF-bit: clear, Copy-Outer-DSCP Disabled, Bind-interface: st0.0
Port: 500, Nego#: 18, Fail#: 0, Def-Del#: 0 Flag: 0x600a39
Multi-sa, Configured SAs# 9, Negotiated SAs#: 9
Tunnel events:
Mon Apr 23 2018 22:20:54 -0700: IPSec SA negotiation successfully completed (1 times)
Mon Apr 23 2018 22:20:54 -0700: IKE SA negotiation successfully completed (2 times)
Mon Apr 23 2018 22:20:18 -0700: User cleared IKE SA from CLI, corresponding IPSec SAs cleared (1 times)
Mon Apr 23 2018 22:19:55 -0700: IPSec SA negotiation successfully completed (2 times)
Mon Apr 23 2018 22:19:23 -0700: Tunnel is ready. Waiting for trigger event or peer to trigger negotiation (1 times)
Mon Apr 23 2018 22:19:23 -0700: Bind-interface's zone received. Information updated (1 times)
Mon Apr 23 2018 22:19:23 -0700: External interface's zone received. Information updated (1 times)
Direction: inbound, SPI: 2d8e710b, AUX-SPI: 0
, VPN Monitoring: -
Hard lifetime: Expires in 1930 seconds
Lifesize Remaining: Unlimited
Soft lifetime: Expires in 1563 seconds
Mode: Tunnel(0 0), Type: dynamic, State: installed
Protocol: ESP, Authentication: hmac-sha-256, Encryption: aes-256-cbc
Anti-replay service: counter-based enabled, Replay window size: 64
Multi-sa FC Name: default
Direction: outbound, SPI: 5f3a3239, AUX-SPI: 0
, VPN Monitoring: -
Hard lifetime: Expires in 1930 seconds
Lifesize Remaining: Unlimited
Soft lifetime: Expires in 1563 seconds
Mode: Tunnel(0 0), Type: dynamic, State: installed
Protocol: ESP, Authentication: hmac-sha-256, Encryption: aes-256-cbc
Anti-replay service: counter-based enabled, Replay window size: 64
Multi-sa FC Name: default
Direction: inbound, SPI: 5d227e19, AUX-SPI: 0
, VPN Monitoring: -
Hard lifetime: Expires in 1930 seconds
Lifesize Remaining: Unlimited
Soft lifetime: Expires in 1551 seconds
Mode: Tunnel(0 0), Type: dynamic, State: installed
Protocol: ESP, Authentication: hmac-sha-256, Encryption: aes-256-cbc
Anti-replay service: counter-based enabled, Replay window size: 64
Multi-sa FC Name: best-effort
Direction: outbound, SPI: 5490da, AUX-SPI: 0
, VPN Monitoring: -
Hard lifetime: Expires in 1930 seconds
Lifesize Remaining: Unlimited
Soft lifetime: Expires in 1551 seconds
Mode: Tunnel(0 0), Type: dynamic, State: installed
Protocol: ESP, Authentication: hmac-sha-256, Encryption: aes-256-cbc
Anti-replay service: counter-based enabled, Replay window size: 64
...
user@host> show security ipsec statistics index 131073 ESP Statistics: Encrypted bytes: 952 Decrypted bytes: 588 Encrypted packets: 7 Decrypted packets: 7 AH Statistics: Input bytes: 0 Output bytes: 0 Input packets: 0 Output packets: 0 Errors: AH authentication failures: 0, Replay errors: 0 ESP authentication failures: 0, ESP decryption failures: 0 Bad headers: 0, Bad trailers: 0 FC Name Encrypted Pkts Decrypted Pkts Encrypted bytes Decrypted bytes best-effort 7 7 952 588 custom_q1 0 0 0 0 custom_q2 0 0 0 0 network-control 0 0 0 0 custom_q4 0 0 0 0 custom_q5 0 0 0 0 custom_q6 0 0 0 0 custom_q7 0 0 0 0 default 0 0 0 0
意味
show security ipsec security-associationsコマンドからの出力には、以下の情報が表示されます。
-
ID番号は131073です。この値をshow security ipsec security-associations indexコマンドと併用して、この特定のSAに関する詳細情報を取得します。
-
ポート500を使用するIPsec SAペアが1つ存在します。
-
両方向のSPI、ライフタイム(秒)、使用制限(またはKBで示したライフサイズ)が表示されます。1949/unlim値は、フェーズライフタイムの期限が1949秒であり、ライフサイズが指定されていないことを示し、無制限であることを示しています。
-
月曜の列にあるハイフンで示されているように、このSAではVPN監視が有効になっていません。VPN監視が有効な場合、Uは監視が稼働していることを示し、Dは監視が停止していることを示します。
show security ike security-associations index 131073 detailコマンドは、インデックス番号131073でSAに関する追加情報を一覧表示します。
-
ローカル ID とリモート ID により、SA のプロキシ ID が構成されます。プロキシIDの不一致は、フェーズ障害の最も一般的な原因の1つです。IPsec SAが表示されない場合は、プロキシID設定を含むフェーズプロポーザルが両方のピアで正しいことを確認します。
-
転送クラス名を含むすべての子SAの詳細を表示します。
show security ipsec statistics index 131073コマンドは、各転送クラス名の統計情報を一覧表示します。
-
出力のエラー値がゼロの場合は、正常な状態を示します。
-
このコマンドを複数回実行して、VPN全体のパケット損失の問題を観察することをお勧めします。このコマンドからの出力には、暗号化および復号化されたパケット カウンター、エラー カウンターなどの統計情報も表示されます。
-
エラーが発生しているESPパケットとその理由を調査するには、セキュリティフロートレースオプションを有効にする必要があります。
st0インターフェイスでのCoSサポートを理解する
ポイントツーポイントVPN用に、分類子、ポリサー、キューイング、スケジューリング、シェーピング、書き換えマーカー、仮想チャネルなどのサービスクラス(CoS)機能をSecure トンネル Interface(st0)上で設定できます。
st0トンネルインターフェイスは、ルートベースVPNでクリアテキスト トラフィックをIPsec VPNトンネルにルーティングするために使用できる内部トンネルです。ファイアウォールのst0インターフェイスでは、以下のCoS機能がサポートされています。
-
分類子
-
ポリサー
-
キューイング、スケジューリング、シェーピング
-
書き換えマーカー
-
仮想チャネル
VPN st0インターフェイスにおけるCoSサポートの制限
VPN st0インターフェイスでのCoSサポートには、以下の制限が適用されます。
-
ソフトウェア キューの最大数は 2048 です。st0インターフェイスの数が2048を超えると、すべてのst0インターフェイスに対して十分なソフトウェアキューを作成できません。
-
st0インターフェイスにCoS機能を適用できるのはルートベースVPNだけです。 表5は 、異なるタイプのVPNにおけるst0 CoS機能のサポートを示しています。
表5:VPNにおけるCoS機能のサポート 分類子機能 サイトツーサイトVPN(P2P) AutoVPN(P2P) サイトツーサイト/AutoVPN/AD-VPN(P2MP) 分類子、ポリサー、書き換えマーカー
対応
対応
対応
st0論理インターフェイスをベースにしたキューイング、スケジューリング、シェーピング
対応
未対応
未対応
仮想チャネルをベースにしたキューイング、スケジューリング、シェーピング
対応
対応
対応
-
st0 トンネル インターフェイスで CoS シェーピング レートを定義する場合は、次の制限を考慮してください。
-
トンネル インターフェイス上のシェーピング レートは、物理エグレス インターフェイスのシェーピング レートより小さくなければなりません。
-
シェーピング レートは、ESP/AH ヘッダーと外部 IP ヘッダー カプセル化を備えた、内側レイヤー 3 クリアテキスト パケットを含むパケット サイズのみ測定します。物理インターフェイスによって追加された外側レイヤー2カプセル化は、シェーピングレート測定で考慮されません。
-
物理インターフェイスがシェーピングされたGREまたはIP-IPトンネルトラフィックのみ伝送する場合、CoS動作は期待どおりに機能します。物理インターフェイスが他のトラフィックを伝送することで、トンネル インターフェイスのトラフィックに使用できる帯域幅が減少すると、CoS 機能は期待どおり機能しません。
-
関連項目
プラットフォーム固有のCoSベースのIPsec VPNの動作
機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。
お使いのプラットフォームに固有の動作を確認するには、以下の表を使用して下さい。
| プラットフォーム | 違い |
|---|---|
| SRXシリーズ |
|
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。