IPsec VPN構成の概要

Junos OSのVPN設定については、このトピックをお読みください。

VPN接続は、2つのLAN(サイト間VPN)またはリモートのダイヤルアップユーザーとLANをリンクできます。これら2つのポイント間を流れるトラフィックは、パブリックWANを構成するルーター、スイッチ、その他のネットワーク機器などの共有リソースを通過します。IPsecトンネルは、VPN通信を保護するために、2台の参加デバイス間に作成されます。

自動キーによる IPsec IKE 設定の概要

IPsec VPNのネゴシエーションには2つのフェーズが存在します。フェーズ1では、参加者はIPsecセキュリティアソシエーション(SA)をネゴシエートするためのセキュアなチャネルを確立します。フェーズ2では、参加者はトンネルを通過するトラフィックを認証するためにIPsec SAとネゴシエートします。

この概要では、自動キー IKE(事前共有鍵または証明書)を使用してルートベース VPN を構成する基本的な手順について説明します。

自動キー IKE を使用してルートベースの IPsec VPN を設定するには:

  1. インターフェイス、セキュリティゾーン、アドレス帳情報を構成します。

    (ルートベースVPNの場合)セキュアなトンネルst0.xインターフェイスを設定します。デバイスにルーティングを設定します。

  2. IPsec VPNトンネルのフェーズ1を設定します。
    1. (オプション)カスタム IKE フェーズ 1 プロポーザルを設定します。定義済みの IKE フェーズ 1 プロポーザル セット(標準、互換、基本)を使用することから、この手順は任意です。
    2. カスタムIKEフェーズ1プロポーザルまたは定義済みIKEフェーズ1プロポーザルセットのいずれかを参照するIKEポリシーを設定します。自動キー IKE 事前共有鍵または証明書情報を指定します。フェーズ1交換のモード(メインまたはアグレッシブ)を指定します。
    3. IKEポリシーを参照するIKEゲートウェイを設定します。ローカルデバイスとリモートデバイスのIKE IDを指定します。リモートゲートウェイのIPアドレスが不明な場合は、リモートゲートウェイを識別する方法を指定します。
  3. IPsec VPNトンネルのフェーズ2を設定します。
    1. (オプション)カスタムIPsecフェーズ2プロポーザルを設定します。定義済みのIPsecフェーズ2プロポーザルセット(標準、互換、基本)を使用することから、この手順は任意です。
    2. カスタムIPsecフェーズ2プロポーザルまたは定義済みIPsecフェーズ2プロポーザルセットのいずれかを参照して、IPsecポリシーを設定します。前方秘匿性(PFS)キーを指定します。
    3. IKEゲートウェイとIPsecポリシーの両方を参照するIPsec VPNトンネルを設定します。フェーズ2のネゴシエーションで使用するプロキシIDを指定します。

      (ルートベースVPNの場合)セキュアトンネルインターフェイスst0.xをIPsec VPNトンネルにバインドします。

  4. グローバルVPN設定を更新します。

動的なエンドポイントを持つIPsec VPNについて

概要

IPsec VPNピアは、VPN接続を確立するピアに認知されないIPアドレスを持つことができます。例えば、ピアには、ダイナミックホスト構成プロトコル(DHCP)を使用してIPアドレスを動的に割り当てることができます。これは、支社やホームオフィスのリモートアクセスクライアントや、物理的に異なる場所間を移動するモバイルデバイスに当てはまるかもしれません。または、ピアをNATデバイスの背後に配置して、ピアの元の送信元IPアドレスを別のアドレスに変換することもできます。不明なIPアドレスを持つVPNピアは 動的エンドポイント と呼ばれ、動的エンドポイントで確立されたVPNは 動的エンドポイントVPNと呼ばれます。

SRXシリーズファイアウォールでは、IKEv1またはIKEv2は動的エンドポイントVPNでサポートされます。SRXシリーズファイアウォール上の動的エンドポイントVPNは、セキュアトンネル上のIPv4トラフィックをサポートします。SRXシリーズファイアウォール上の動的エンドポイントVPNは、セキュアトンネル上のIPv6トラフィックをサポートします。

IPv6トラフィックは、AutoVPNネットワークではサポートされていません。

次のセクションでは、動的エンドポイントでVPNを設定する際に注意すべき項目について説明します。

IKE ID

動的エンドポイントでは、デバイスがピアに対して自身を識別するために、デバイスに IKE ID を設定する必要があります。動的エンドポイントのローカルIDは、ピアで検証されます。デフォルトでは、SRXシリーズファイアウォールは、IKE IDが次のいずれかになると予測します。

  • 証明書を使用する場合、識別名(DN)を使用してユーザーまたは組織を識別できます。

  • エンドポイントを識別するホスト名または完全修飾ドメイン名(FQDN)。

  • ユーザー完全修飾ドメイン名(UFQDN)( ホスト名にあるユーザーとも呼ばれます)。これは、電子メールアドレス形式に続く文字列です。

IKEv1ポリシーのアグレッシブモード

IKEv1を動的エンドポイントVPNと共に使用する場合は、IKEポリシーをアグレッシブモード向けに設定する必要があります。

IKEポリシーと外部インターフェイス

同じ外部インターフェイスを使用するSRXシリーズファイアウォールで設定された動的エンドポイントゲートウェイはすべて、異なるIKEポリシーを使用できますが、IKEポリシーは同じIKEプロポーザルを使用する必要があります。これは、IKEv1およびIKEv2に適用されます。

NAT

動的エンドポイントがNATデバイスの背後にある場合、SRXシリーズファイアウォールでNAT-Tを設定する必要があります。VPNピア間の接続中にNAT変換を維持するために、NATキープアライブが必要になる場合があります。デフォルトでは、NAT-TはSRXシリーズファイアウォールで有効になっており、NATキープアライブは20秒間隔で送信されます。

グループおよび共有 IKE ID

動的エンドポイントごとに個々のVPNトンネルを設定できます。IPv4動的エンドポイントVPNでは、グループIKE IDまたは共有IKE ID機能を使用して、多数の動的エンドポイントでIKEゲートウェイ設定を共有することができます。

グループIKE ID を使用すると、「example.net」など、すべての動的エンドポイントの完全なIKE ID の共通部分を定義できます。ユーザー名「Bob」などのユーザー固有の部分を共通部分と連結させることで、各ユーザー接続を一意に識別するフルIKE ID(Bob.example.net)を形成します。

共有 IKE ID により、動的エンドポイントは単一の IKE ID と事前共有キーを共有できます。

IKE IDの設定について

IKE識別子(IKE ID)は、IKEネゴシエーション中にVPNピアデバイスの検証に使用されます。SRXシリーズファイアウォールがリモートピアから受信したIKE IDは、IPv4またはIPv6アドレス、ホスト名、完全修飾ドメイン名(FQDN)、ユーザーFQDN(UFQDN)、または識別名(DN)にすることができます。リモートピアから送信されたIKE IDは、SRXシリーズファイアウォールが期待するものと一致する必要があります。そうでない場合、IKE ID検証は失敗し、VPNは確立されません。

IKE IDタイプ

SRXシリーズファイアウォールは、リモートピアに対して以下のタイプのIKE IDをサポートしています。

  • IPv4またはIPv6アドレスは、一般的にサイト間のVPNで使用され、リモートピアは静的IPアドレスを持っています。

  • ホスト名は、リモートピアシステムを識別する文字列です。これは、IPアドレスを解決するFQDNになることがあります。また、特定のリモートユーザーを識別するために IKE ユーザータイプと組み合わせて使用される部分的な FQDN にすることもできます。

    IPアドレスの代わりにホスト名を設定した場合、コミットされた設定とその後のトンネル確立は、現在解決されているIPアドレスに基づきます。リモートピアのIPアドレスを変更すると、設定が有効ではなくなります。

  • UFQDNは、 user@example.comなどの電子メールアドレスと同じ形式の文字列です。

  • DNは、ユーザーを一意的に識別するためにデジタル証明書に使用される名前です。たとえば、DNは「CN=user、DC=example、DC=com」となる可能性があります。オプションとして、 container キーワードを使用して、DNのフィールドの順序とその値が設定されたDNと完全に一致するように指定するか、 wildcard キーワードを使用して、DNのフィールドの値は一致する必要があるが、フィールドの順序は関係ないように指定できます。

    これで、 container-string と階層の wildcard-string の間で動的DN属性を1つだけ設定できます [edit security ike gateway gateway_name dynamic distinguished-name] 。最初の属性を設定した後に2番目の属性を設定しようとすると、最初の属性が2番目の属性に置き換えられます。デバイスをアップグレードする前に、両方の属性を設定している場合は、属性の1つを削除する必要があります。

  • IKEユーザータイプは、SRXシリーズファイアウォール上の同じVPNゲートウェイに複数のリモートピアが接続している場合に、AutoVPNとリモートアクセスVPNで使用できます。 ike-user-type group-ike-id を設定してグループIKE IDを指定するか、 ike-user-type shared-ike-id を設定して共有IKE IDを指定します。

リモート IKE ID とサイト間 VPN

サイト間VPNの場合、リモートピアのIKE IDは、ピアデバイスの構成に応じて、エグレスネットワークインターフェイスカードのIPアドレス、ループバックアドレス、ホスト名、または手動で構成したIKE IDにすることができます。

デフォルトでは、SRXシリーズファイアウォールは、リモートピアのIKE IDがset security ike gateway gateway-name address設定で設定されたIPアドレスであることを予測します。リモートピアのIKE IDが異なる値である場合は、[edit security ike gateway gateway-name]階層レベルでremote-identityステートメントを設定する必要があります。

たとえば、SRXシリーズファイアウォール上のIKEゲートウェイは、 set security ike gateway remote-gateway address 203.0.113.1 コマンドで設定されます。ただし、リモートピアから送信されるIKE IDは host.example.netです。SRXシリーズファイアウォールがリモートピアのIKE ID(203.0.113.1)に期待するものと、ピアから送信された実際のIKE ID(host.example.net)の間に不一致があります。この場合、IKE IDの検証は失敗します。リモートピアから受信したIKE IDと一致するように set security ike gateway remote-gateway remote-identity hostname host.example.net を使用します。

リモート IKE ID と動的エンドポイント VPN

動的エンドポイントVPNの場合、リモートピアに予想されるIKE IDは[edit security ike gateway gateway-name dynamic]階層レベルのオプションで設定されます。AutoVPNの場合、 hostname を ike-user-type group-ike-id と組み合わせることで、共通のドメイン名を持つ複数のピアに使用できます。ピアの検証に証明書を使用する場合は、DNを設定できます。

SRXシリーズファイアウォールのローカルIKE ID

デフォルトでは、SRXシリーズファイアウォールは、リモートピアへの外部インターフェイスのIPアドレスをIKE IDとして使用します。このIKE IDは、[edit security ike gateway gateway-name]階層レベルでlocal-identityステートメントを設定することで上書きできます。SRXシリーズファイアウォールでlocal-identityステートメントを設定する必要がある場合は、設定されているIKE IDがリモートピアが予測するIKE IDと一致するようにしてください。

サイト間VPN用のリモートIKE IDの設定

デフォルトでは、SRXシリーズファイアウォールは、IKEゲートウェイに設定されたIPアドレスでピアから受信したIKE IDを検証します。特定のネットワーク設定では、ピアから受信したIKE ID(IPv4またはIPv6アドレス、完全修飾ドメイン名[FQDN]、識別名、または電子メールアドレス)が、SRXシリーズファイアウォールに設定されているIKEゲートウェイと一致しません。これにより、フェーズ 1 検証が失敗する可能性があります。

使用されたIKE IDのSRXシリーズファイアウォールまたはピアデバイスの設定を変更するには:

  • SRXシリーズファイアウォールで、[edit security ike gateway gateway-name]階層レベルでremote-identityステートメントを設定し、ピアから受信したIKE IDと一致するようにします。値は、IPv4またはIPv6アドレス、FQDN、識別名、または電子メールアドレスのいずれかです。

    remote-identityを設定しない場合、デバイスはデフォルトでリモートピアに対応するIPv4またはIPv6アドレスを使用します。

  • ピアデバイスで、IKE IDがSRXシリーズファイアウォールで設定されたremote-identityと同じであることを確認します。ピアデバイスがSRXシリーズファイアウォールである場合、[edit security ike gateway gateway-name]階層レベルでlocal-identityステートメントを設定します。値は、IPv4またはIPv6アドレス、FQDN、識別名、または電子メールアドレスのいずれかです。

SRXシリーズファイアウォールでのOSPFおよびOSPFv3認証について

OSPFv3には認証方法が組み込まれていないため、IPsec(IPセキュリティ)スイートに依存してこの機能を提供できます。IPsecは、送信元認証、データ整合性、機密性、リプレイ保護、送信元否認防止を提供します。IPsec を使用して、特定の OSPFv3 インターフェイスと仮想リンクを確保し、OSPF パケットの暗号化を提供できます。

OSPFv3 は、IPsec プロトコルの IP 認証ヘッダー(AH)と IP カプセル化セキュリティ ペイロード(ESP)部分を使用して、ピア間のルーティング情報を認証します。AH は、コネクションレスの整合性とデータ送信元の認証を提供できます。リプレイに対する保護も提供します。AH は、IP ヘッダーと上位プロトコル データをできる限り認証します。ただし、一部のIPヘッダーフィールドはトランジットで変更される場合があります。これらのフィールドの値は送信者によって予測可能ではないため、AH によって保護できません。ESP は、暗号化と制限されたトラフィック フローの機密性またはコネクションレスの整合性、データ送信元の認証、アンチリプレイ サービスを提供できます。

IPsecはSA(セキュリティアソシエーション)に基づいています。SA は、IPsec 関係を確立するデバイス間でネゴシエートされる一連の IPsec 仕様です。このシンプレックス接続は、SA が伝送するパケットにセキュリティ サービスを提供します。これらの仕様には、IPsec接続を確立する際に使用される認証、暗号化、およびIPsecプロトコルのタイプの設定が含まれています。SA は、一方向に特定のフローを暗号化して認証するために使用されます。そのため、通常の双方向トラフィックでは、フローは一対の SA によって保護されます。OSPFv3 と併せて使用する SA は、手動で設定し、トランスポート モードを使用する必要があります。SA の両端で静的値を設定する必要があります。

OSPFまたはOSPFv3にIPsecを設定するには、まず[edit security ipsec]階層レベルでsecurity-association sa-nameオプションを使用して手動SAを定義します。この機能は、トランスポート モードでの双方向手動鍵 SA のみをサポートします。手動 SA では、ピア間のネゴシエーションは必要ありません。キーを含むすべての値は静的であり、設定で指定されます。手動 SA は、使用する SPI(セキュリティ パラメーター インデックス)の値、アルゴリズム、および鍵を静的に定義し、両方のエンドポイント(OSPF または OSPFv3 ピア)で一致する設定が必要です。その結果、各ピアには、通信を行うために同じ設定されたオプションが必要です。

暗号化および認証アルゴリズムの実際の選択は、IPsec 管理者に任されます。ただし、以下の推奨事項があります。

  • Null 暗号化と合わせて ESP を使用して、プロトコル ヘッダーに認証を提供しますが、IPv6 ヘッダー、拡張ヘッダー、およびオプションには提供しません。Null 暗号化では、プロトコル ヘッダーに暗号化を提供しないことを選択します。これは、トラブルシューティングとデバッグに役立ちます。Null 暗号化の詳細については、RFC 2410, The NULL Encryption Algorithm and Its Use with IPsecを参照してください。

  • 完全な機密性のために DES または 3DES を持つ ESP を使用します。

  • AH を使用して、プロトコルヘッダー、IPv6 ヘッダーの不変フィールド、および拡張ヘッダーとオプションに認証を提供します。

設定された SA は、以下のように OSPF または OSPFv3 設定に適用されます。

  • OSPFまたはOSPFv3インターフェイスの場合は、[edit protocols ospf area area-id interface interface-name]または[edit protocols ospf3 area area-id interface interface-name]階層レベルにipsec-sa nameステートメントを含めます。IPsec SA名は、OSPFまたはOSPFv3インターフェイスに1つだけ指定できます。ただし、異なる OSPF/OSPFv3 インターフェイスに同じ IPsec SA を指定できます。

  • OSPFまたはOSPFv3仮想リンクについては、[edit protocols ospf area area-id virtual-link neighbor-id router-id transit-area area-id]または[edit protocols ospf3 area area-id virtual-link neighbor-id router-id transit-area area-id]階層レベルにipsec-sa nameステートメントを含めます。同じリモートエンドポイントアドレスを持つすべての仮想リンクに、同じIPsec SAを設定する必要があります。

SRXシリーズファイアウォール上のOSPFまたはOSPFv3のIPsec認証には、以下の制限が適用されます。

  • [edit security ipsec vpn vpn-name manual] 階層レベルで設定された手動 VPN 設定は、IPsec 認証と機密性を提供するために、OSPFまたは OSPFv3 インターフェイスまたは仮想リンクには適用できません。

  • 同じローカルアドレスとリモートアドレスを持つ既存のIPsec VPNがデバイスに設定されている場合、OSPFまたはOSPFv3認証にIPsecを設定できません。

  • OSPFまたはOSPFv3認証のIPsecは、セキュアトンネルst0インターフェイスではサポートされていません。

  • 手動鍵の鍵更新はサポートされていません。

  • 動的Internet Key Exchange(IKE)SAはサポートされていません。

  • IPsec トランスポート モードのみサポートされます。トランスポート モードでは、IP パケットのペイロード(転送するデータ)のみが暗号化または認証されるか、その両方が行われます。トンネル モードはサポートされていません。

  • 双方向手動 SA のみがサポートされているため、すべての OSPFv3 ピアを同じ IPsec SA で設定する必要があります。手動双方向SAは、[edit security ipsec]階層レベルで設定します。

  • 同じリモートエンドポイントアドレスを持つすべての仮想リンクに、同じIPsec SAを設定する必要があります。

例:SRXシリーズファイアウォール上のOSPFインターフェイスのIPsec認証の設定

この例では、手動セキュリティアソシエーション(SA)を設定し、OSPFインターフェイスに適用する方法を示します。

要件

始める前に:

  • デバイスインターフェイスを設定します。

  • OSPFネットワーク内のデバイスのルーター識別子を設定します。

  • OSPF 指定ルーター選出を制御します。

  • 単一エリア OSPF ネットワークを設定します。

  • マルチエリア OSPF ネットワークを設定します。

概要

OSPFとOSPFv3の両方でIPsec認証を使用できます。手動SAを別途設定し、該当するOSPF設定に適用します。 表3 は、この例で手動SA用に設定されたパラメーターと値を示しています。

表3: IPsec OSPFインターフェイス認証の手動SA

パラメータ

値

SA名

sa1

モード

トランスポート

方向

双方向

プロトコル

AH

SPI

256

認証アルゴリズム

カギ

HMAC-MD5-96

(ASCII)123456789012abc

暗号化アルゴリズム

カギ

DES

(ASCII)cba210987654321

設定

手動SAの設定

CLIクイックコンフィグレーション

OSPFインターフェイスでIPsec認証に使用する手動SAをすばやく設定するには、次のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、[edit]階層レベルでコマンドをCLIにコピーアンドペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『CLIユーザーガイド』の「構成モードでのCLIエディターの使用」を参照してください。

手動SAを設定するには:

  1. SAの名前を指定します。

  2. 手動SAのモードを指定します。

  3. 手動SAの向きを設定します。

  4. 使用するIPsecプロトコルを設定します。

  5. SPIの値を設定します。

  6. 認証アルゴリズムとキーを設定します。

  7. 暗号化アルゴリズムとキーを設定します。

結果

show security ipsecコマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

パスワードを設定した後、パスワード自体は表示されません。出力には、設定したパスワードの暗号化された形式が表示されます。

デバイスの設定が完了したら、設定モードから commit を入力します。

OSPFインターフェイスのIPsec認証の有効化

CLIクイックコンフィグレーション

IPsec認証に使用する手動SAをOSPFインターフェイスに素早く適用するには、以下のコマンドをコピーしてテキストファイルに貼り付け、ネットワーク構成に合わせて必要な詳細を変更し、コマンドを[edit]階層レベルのCLIにコピー&ペーストして、構成モードから commit を入力してください。

ステップバイステップの手順

OSPFインターフェイスのIPsec認証を有効にするには:

  1. OSPFエリアを作成します。

    OSPFv3を指定するには、[edit protocols]階層レベルでospf3ステートメントを含めます。

  2. インターフェイスを指定します。

  3. IPsecの手動SAを適用します。

結果

show ospf interface detailコマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

OSPFv3の設定を確認するために、 show protocols ospf3 コマンドを入力します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。

IPsecセキュリティアソシエーション設定の検証

目的

構成されたIPsecセキュリティアソシエーション設定を確認します。次の情報を確認します。

  • セキュリティアソシエーションフィールドには、設定されているセキュリティアソシエーションの名前が表示されます。

  • SPIフィールドには、設定した値が表示されます。

  • モードフィールドには、トランスポートモードが表示されます。

  • タイプフィールドには、セキュリティアソシエーションのタイプとしてマニュアルが表示されます。

アクション

動作モードから、 show ospf interface detail コマンドを入力します。

OSPFインターフェイスでのIPsecセキュリティアソシエーションの検証

目的

設定したIPsecセキュリティアソシエーションがOSPFインターフェイスに適用されていることを確認します。IPsec SA名フィールドに、設定されたIPsecセキュリティアソシエーションの名前が表示されていることを確認します。

アクション

動作モードから、OSPFには show ospf interface detail コマンドを入力し、OSPFv3には show ospf3 interface detail コマンドを入力します。

VPN ウィザードを使用した IPsec VPN の設定

VPN ウィザードでは、フェーズ 1 とフェーズ 2 の両方を含む、IPsec VPN の基本的な設定を実行できます。より高度な設定を行うには、J-Web インターフェイスまたは CLI を使用します。この機能は、SRX300、SRX320、SRX340、SRX345、およびSRX550HMデバイスでサポートされています。

VPN ウィザードを使用して IPsec VPN を設定するには:

  1. J-Webインターフェイスで Configure>Device Setup>VPN を選択します。
  2. [Launch VPN Wizard](VPN ウィザードの起動)ボタンをクリックします。
  3. ウィザードのプロンプトに従います。

ウィザードページの左上のエリアは、構成プロセスの進捗を示しています。ページの左下のエリアは、フィールドに対応するヘルプを示しています。リソース見出しの下のリンクをクリックすると、ブラウザーでドキュメントが開きます。ドキュメントが新しいタブで開いた場合は、ドキュメントを閉じる際、(ブラウザー ウィンドウではなく)タブのみを閉じるようにしてください。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
19.4R1
Junos OSリリース19.4R1以降、 container-string と階層の wildcard-string の間で動的DN属性は1つだけ設定できるようになりました [edit security ike gateway gateway_name dynamic distinguished-name] 。最初の属性を設定した後に2番目の属性を設定しようとすると、最初の属性が2番目の属性に置き換えられます。デバイスをアップグレードする前に、両方の属性を設定している場合は、属性の1つを削除する必要があります。
15.1X49-D80
Junos OSリリース15.1X49-D80以降、SRXシリーズファイアウォール上の動的エンドポイントVPNは、セキュアトンネル上のIPv6トラフィックをサポートするようになりました。
12.3X48-D40
Junos OSリリース12.3X48-D40、Junos OSリリース15.1X49-D70、Junos OSリリース17.3R1以降、同じ外部インターフェイスを使用するSRXシリーズファイアウォール上で設定されたすべての動的エンドポイントゲートウェイは、異なるIKEポリシーを使用できるようになりましたが、IKEポリシーは同じIKEプロポーザルを使用する必要があります。