IPsec VPN構成の概要
Junos OSのVPN設定については、このトピックをお読みください。
VPN接続は、2つのLAN(サイト間VPN)またはリモートのダイヤルアップユーザーとLANをリンクできます。これら2つのポイント間を流れるトラフィックは、パブリックWANを構成するルーター、スイッチ、その他のネットワーク機器などの共有リソースを通過します。IPsecトンネルは、VPN通信を保護するために、2台の参加デバイス間に作成されます。
自動キーによる IPsec IKE 設定の概要
IPsec VPNのネゴシエーションには2つのフェーズが存在します。フェーズ1では、参加者はIPsecセキュリティアソシエーション(SA)をネゴシエートするためのセキュアなチャネルを確立します。フェーズ2では、参加者はトンネルを通過するトラフィックを認証するためにIPsec SAとネゴシエートします。
この概要では、自動キー IKE(事前共有鍵または証明書)を使用してルートベース VPN を構成する基本的な手順について説明します。
自動キー IKE を使用してルートベースの IPsec VPN を設定するには:
関連項目
静的 IP アドレスを持つサイト間 VPN の推奨構成オプション
表1 は、静的IPアドレスを持つ2台のセキュリティデバイス間の汎用サイト間VPNの設定オプションを示しています。
|
構成オプション |
コメント |
|---|---|
|
IKE構成オプション: |
|
|
メイン モード |
ピアが静的IPアドレスを持っている場合に使用します。 |
|
RSA または DSA 認定書 |
RSA または DSA 証明書は、ローカル デバイスで使用できます。ピアの証明書の種類(PKCS7 または X.509)を指定します。 |
|
Diffie-Hellman(DH)グループ 14 |
DH グループ 14 は、DH グループ 1、2、5 よりも高いセキュリティを提供します。 |
|
高度暗号化標準(AES)暗号化 |
AES は、鍵長が同じであれば、DES(Data Encryption Standard)や3DES(Triple DES)よりも高い暗号強度を有します。連邦情報処理標準(FIPS)およびコモンクライテリア EAL4 標準で承認された暗号化アルゴリズム。 |
|
セキュアハッシュアルゴリズム256(SHA-256)認証 |
SHA-256 は、SHA-1 やメッセージ ダイジェスト 5(MD5)よりも高い暗号化セキュリティを提供します。 |
|
IPsec 構成オプション: |
|
|
完全転送機密保持(PFS)DH グループ 14 |
PFS DH グループ 14 では、ピアが 2 回目の DH 交換を行い、IPsec の暗号化と復号化に使用する鍵を生成するため、セキュリティが向上します。 |
|
カプセル化セキュリティペイロード(ESP)プロトコル |
ESP は、元の IP パケットを暗号化してカプセル化することで機密性を確保し、認証によって完全性を確保します。 |
|
AES 暗号化 |
AES は、鍵長が同じであれば、DES や 3DES よりも高い暗号強度を有します。FIPS およびコモン クライテリア EAL4 標準で承認された暗号化アルゴリズム。 |
|
SHA-256 認証 |
SHA-256 は、SHA-1 や MD5 よりも高い暗号化セキュリティを提供します。 |
|
アンチリプレイ保護 |
デフォルトでは有効になっています。この機能を無効にすると、サードパーティ製のピアとの互換性の問題が解決する場合があります。 |
関連項目
動的 IP アドレスを持つサイト間 VPN またはダイヤルアップ VPN の推奨設定オプション
表2 は、一般的なサイト間VPNまたはダイヤルアップVPNで、ピアデバイスが動的IPアドレスを持つ場合の設定オプションを示しています。
|
構成オプション |
コメント |
|---|---|
|
IKE構成オプション: |
|
|
メイン モード |
証明書で使用されます。 |
|
2048 ビットの証明書 |
RSA または DSA の認定書を使用できます。ローカルデバイスで使用する証明書を指定します。ピアの証明書の種類(PKCS7 または X.509)を指定します。 |
|
Diffie-Hellman(DH)グループ 14 |
DH グループ 14 は、DH グループ 1、2、5 よりも高いセキュリティを提供します。 |
|
高度暗号化標準(AES)暗号化 |
AES は、鍵長が同じであれば、DES(Data Encryption Standard)や3DES(Triple DES)よりも高い暗号強度を有します。連邦情報処理標準(FIPS)およびコモンクライテリア EAL4 標準で承認された暗号化アルゴリズム。 |
|
セキュアハッシュアルゴリズム256(SHA-256)認証 |
SHA-256 は、SHA-1 やメッセージ ダイジェスト 5(MD5)よりも高い暗号化セキュリティを提供します。 |
|
IPsec 構成オプション: |
|
|
完全転送機密保持(PFS)DH グループ 14 |
PFS DH グループ 14 では、ピアが 2 回目の DH 交換を行い、IPsec の暗号化と復号化に使用する鍵を生成するため、セキュリティが向上します。 |
|
カプセル化セキュリティペイロード(ESP)プロトコル |
ESP は、元の IP パケットを暗号化してカプセル化することで機密性を確保し、認証によって完全性を確保します。 |
|
AES 暗号化 |
AES は、鍵長が同じであれば、DES や 3DES よりも高い暗号強度を有します。FIPS およびコモン クライテリア EAL4 標準で承認された暗号化アルゴリズム。 |
|
SHA-256 認証 |
SHA-256 は、SHA-1 や MD5 よりも高い暗号化セキュリティを提供します。 |
|
アンチリプレイ保護 |
デフォルトでは有効になっています。これを無効にすると、サードパーティ製のピアとの互換性の問題が解決する場合があります。 |
関連項目
動的なエンドポイントを持つIPsec VPNについて
概要
IPsec VPNピアは、VPN接続を確立するピアに認知されないIPアドレスを持つことができます。例えば、ピアには、ダイナミックホスト構成プロトコル(DHCP)を使用してIPアドレスを動的に割り当てることができます。これは、支社やホームオフィスのリモートアクセスクライアントや、物理的に異なる場所間を移動するモバイルデバイスに当てはまるかもしれません。または、ピアをNATデバイスの背後に配置して、ピアの元の送信元IPアドレスを別のアドレスに変換することもできます。不明なIPアドレスを持つVPNピアは 動的エンドポイント と呼ばれ、動的エンドポイントで確立されたVPNは 動的エンドポイントVPNと呼ばれます。
SRXシリーズファイアウォールでは、IKEv1またはIKEv2は動的エンドポイントVPNでサポートされます。SRXシリーズファイアウォール上の動的エンドポイントVPNは、セキュアトンネル上のIPv4トラフィックをサポートします。SRXシリーズファイアウォール上の動的エンドポイントVPNは、セキュアトンネル上のIPv6トラフィックをサポートします。
IPv6トラフィックは、AutoVPNネットワークではサポートされていません。
次のセクションでは、動的エンドポイントでVPNを設定する際に注意すべき項目について説明します。
IKE ID
動的エンドポイントでは、デバイスがピアに対して自身を識別するために、デバイスに IKE ID を設定する必要があります。動的エンドポイントのローカルIDは、ピアで検証されます。デフォルトでは、SRXシリーズファイアウォールは、IKE IDが次のいずれかになると予測します。
-
証明書を使用する場合、識別名(DN)を使用してユーザーまたは組織を識別できます。
-
エンドポイントを識別するホスト名または完全修飾ドメイン名(FQDN)。
-
ユーザー完全修飾ドメイン名(UFQDN)( ホスト名にあるユーザーとも呼ばれます)。これは、電子メールアドレス形式に続く文字列です。
IKEv1ポリシーのアグレッシブモード
IKEv1を動的エンドポイントVPNと共に使用する場合は、IKEポリシーをアグレッシブモード向けに設定する必要があります。
IKEポリシーと外部インターフェイス
同じ外部インターフェイスを使用するSRXシリーズファイアウォールで設定された動的エンドポイントゲートウェイはすべて、異なるIKEポリシーを使用できますが、IKEポリシーは同じIKEプロポーザルを使用する必要があります。これは、IKEv1およびIKEv2に適用されます。
NAT
動的エンドポイントがNATデバイスの背後にある場合、SRXシリーズファイアウォールでNAT-Tを設定する必要があります。VPNピア間の接続中にNAT変換を維持するために、NATキープアライブが必要になる場合があります。デフォルトでは、NAT-TはSRXシリーズファイアウォールで有効になっており、NATキープアライブは20秒間隔で送信されます。
グループおよび共有 IKE ID
動的エンドポイントごとに個々のVPNトンネルを設定できます。IPv4動的エンドポイントVPNでは、グループIKE IDまたは共有IKE ID機能を使用して、多数の動的エンドポイントでIKEゲートウェイ設定を共有することができます。
グループIKE ID を使用すると、「example.net」など、すべての動的エンドポイントの完全なIKE ID の共通部分を定義できます。ユーザー名「Bob」などのユーザー固有の部分を共通部分と連結させることで、各ユーザー接続を一意に識別するフルIKE ID(Bob.example.net)を形成します。
共有 IKE ID により、動的エンドポイントは単一の IKE ID と事前共有キーを共有できます。
関連項目
IKE IDの設定について
IKE識別子(IKE ID)は、IKEネゴシエーション中にVPNピアデバイスの検証に使用されます。SRXシリーズファイアウォールがリモートピアから受信したIKE IDは、IPv4またはIPv6アドレス、ホスト名、完全修飾ドメイン名(FQDN)、ユーザーFQDN(UFQDN)、または識別名(DN)にすることができます。リモートピアから送信されたIKE IDは、SRXシリーズファイアウォールが期待するものと一致する必要があります。そうでない場合、IKE ID検証は失敗し、VPNは確立されません。
IKE IDタイプ
SRXシリーズファイアウォールは、リモートピアに対して以下のタイプのIKE IDをサポートしています。
-
IPv4またはIPv6アドレスは、一般的にサイト間のVPNで使用され、リモートピアは静的IPアドレスを持っています。
-
ホスト名は、リモートピアシステムを識別する文字列です。これは、IPアドレスを解決するFQDNになることがあります。また、特定のリモートユーザーを識別するために IKE ユーザータイプと組み合わせて使用される部分的な FQDN にすることもできます。
IPアドレスの代わりにホスト名を設定した場合、コミットされた設定とその後のトンネル確立は、現在解決されているIPアドレスに基づきます。リモートピアのIPアドレスを変更すると、設定が有効ではなくなります。
-
UFQDNは、
user@example.comなどの電子メールアドレスと同じ形式の文字列です。 -
DNは、ユーザーを一意的に識別するためにデジタル証明書に使用される名前です。たとえば、DNは「CN=user、DC=example、DC=com」となる可能性があります。オプションとして、
containerキーワードを使用して、DNのフィールドの順序とその値が設定されたDNと完全に一致するように指定するか、wildcardキーワードを使用して、DNのフィールドの値は一致する必要があるが、フィールドの順序は関係ないように指定できます。これで、
container-stringと階層のwildcard-stringの間で動的DN属性を1つだけ設定できます[edit security ike gateway gateway_name dynamic distinguished-name]。最初の属性を設定した後に2番目の属性を設定しようとすると、最初の属性が2番目の属性に置き換えられます。デバイスをアップグレードする前に、両方の属性を設定している場合は、属性の1つを削除する必要があります。 -
IKEユーザータイプは、SRXシリーズファイアウォール上の同じVPNゲートウェイに複数のリモートピアが接続している場合に、AutoVPNとリモートアクセスVPNで使用できます。
ike-user-type group-ike-idを設定してグループIKE IDを指定するか、ike-user-type shared-ike-idを設定して共有IKE IDを指定します。
リモート IKE ID とサイト間 VPN
サイト間VPNの場合、リモートピアのIKE IDは、ピアデバイスの構成に応じて、エグレスネットワークインターフェイスカードのIPアドレス、ループバックアドレス、ホスト名、または手動で構成したIKE IDにすることができます。
デフォルトでは、SRXシリーズファイアウォールは、リモートピアのIKE IDがset security ike gateway gateway-name address設定で設定されたIPアドレスであることを予測します。リモートピアのIKE IDが異なる値である場合は、[edit security ike gateway gateway-name]階層レベルでremote-identityステートメントを設定する必要があります。
たとえば、SRXシリーズファイアウォール上のIKEゲートウェイは、 set security ike gateway remote-gateway address 203.0.113.1 コマンドで設定されます。ただし、リモートピアから送信されるIKE IDは host.example.netです。SRXシリーズファイアウォールがリモートピアのIKE ID(203.0.113.1)に期待するものと、ピアから送信された実際のIKE ID(host.example.net)の間に不一致があります。この場合、IKE IDの検証は失敗します。リモートピアから受信したIKE IDと一致するように set security ike gateway remote-gateway remote-identity hostname host.example.net を使用します。
リモート IKE ID と動的エンドポイント VPN
動的エンドポイントVPNの場合、リモートピアに予想されるIKE IDは[edit security ike gateway gateway-name dynamic]階層レベルのオプションで設定されます。AutoVPNの場合、 hostname を ike-user-type group-ike-id と組み合わせることで、共通のドメイン名を持つ複数のピアに使用できます。ピアの検証に証明書を使用する場合は、DNを設定できます。
SRXシリーズファイアウォールのローカルIKE ID
デフォルトでは、SRXシリーズファイアウォールは、リモートピアへの外部インターフェイスのIPアドレスをIKE IDとして使用します。このIKE IDは、[edit security ike gateway gateway-name]階層レベルでlocal-identityステートメントを設定することで上書きできます。SRXシリーズファイアウォールでlocal-identityステートメントを設定する必要がある場合は、設定されているIKE IDがリモートピアが予測するIKE IDと一致するようにしてください。
関連項目
サイト間VPN用のリモートIKE IDの設定
デフォルトでは、SRXシリーズファイアウォールは、IKEゲートウェイに設定されたIPアドレスでピアから受信したIKE IDを検証します。特定のネットワーク設定では、ピアから受信したIKE ID(IPv4またはIPv6アドレス、完全修飾ドメイン名[FQDN]、識別名、または電子メールアドレス)が、SRXシリーズファイアウォールに設定されているIKEゲートウェイと一致しません。これにより、フェーズ 1 検証が失敗する可能性があります。
使用されたIKE IDのSRXシリーズファイアウォールまたはピアデバイスの設定を変更するには:
-
SRXシリーズファイアウォールで、[
edit security ike gateway gateway-name]階層レベルでremote-identityステートメントを設定し、ピアから受信したIKE IDと一致するようにします。値は、IPv4またはIPv6アドレス、FQDN、識別名、または電子メールアドレスのいずれかです。remote-identityを設定しない場合、デバイスはデフォルトでリモートピアに対応するIPv4またはIPv6アドレスを使用します。 -
ピアデバイスで、IKE IDがSRXシリーズファイアウォールで設定された
remote-identityと同じであることを確認します。ピアデバイスがSRXシリーズファイアウォールである場合、[edit security ike gateway gateway-name]階層レベルでlocal-identityステートメントを設定します。値は、IPv4またはIPv6アドレス、FQDN、識別名、または電子メールアドレスのいずれかです。
関連項目
SRXシリーズファイアウォールでのOSPFおよびOSPFv3認証について
OSPFv3には認証方法が組み込まれていないため、IPsec(IPセキュリティ)スイートに依存してこの機能を提供できます。IPsecは、送信元認証、データ整合性、機密性、リプレイ保護、送信元否認防止を提供します。IPsec を使用して、特定の OSPFv3 インターフェイスと仮想リンクを確保し、OSPF パケットの暗号化を提供できます。
OSPFv3 は、IPsec プロトコルの IP 認証ヘッダー(AH)と IP カプセル化セキュリティ ペイロード(ESP)部分を使用して、ピア間のルーティング情報を認証します。AH は、コネクションレスの整合性とデータ送信元の認証を提供できます。リプレイに対する保護も提供します。AH は、IP ヘッダーと上位プロトコル データをできる限り認証します。ただし、一部のIPヘッダーフィールドはトランジットで変更される場合があります。これらのフィールドの値は送信者によって予測可能ではないため、AH によって保護できません。ESP は、暗号化と制限されたトラフィック フローの機密性またはコネクションレスの整合性、データ送信元の認証、アンチリプレイ サービスを提供できます。
IPsecはSA(セキュリティアソシエーション)に基づいています。SA は、IPsec 関係を確立するデバイス間でネゴシエートされる一連の IPsec 仕様です。このシンプレックス接続は、SA が伝送するパケットにセキュリティ サービスを提供します。これらの仕様には、IPsec接続を確立する際に使用される認証、暗号化、およびIPsecプロトコルのタイプの設定が含まれています。SA は、一方向に特定のフローを暗号化して認証するために使用されます。そのため、通常の双方向トラフィックでは、フローは一対の SA によって保護されます。OSPFv3 と併せて使用する SA は、手動で設定し、トランスポート モードを使用する必要があります。SA の両端で静的値を設定する必要があります。
OSPFまたはOSPFv3にIPsecを設定するには、まず[edit security ipsec]階層レベルでsecurity-association sa-nameオプションを使用して手動SAを定義します。この機能は、トランスポート モードでの双方向手動鍵 SA のみをサポートします。手動 SA では、ピア間のネゴシエーションは必要ありません。キーを含むすべての値は静的であり、設定で指定されます。手動 SA は、使用する SPI(セキュリティ パラメーター インデックス)の値、アルゴリズム、および鍵を静的に定義し、両方のエンドポイント(OSPF または OSPFv3 ピア)で一致する設定が必要です。その結果、各ピアには、通信を行うために同じ設定されたオプションが必要です。
暗号化および認証アルゴリズムの実際の選択は、IPsec 管理者に任されます。ただし、以下の推奨事項があります。
-
Null 暗号化と合わせて ESP を使用して、プロトコル ヘッダーに認証を提供しますが、IPv6 ヘッダー、拡張ヘッダー、およびオプションには提供しません。Null 暗号化では、プロトコル ヘッダーに暗号化を提供しないことを選択します。これは、トラブルシューティングとデバッグに役立ちます。Null 暗号化の詳細については、RFC 2410, The NULL Encryption Algorithm and Its Use with IPsecを参照してください。
-
完全な機密性のために DES または 3DES を持つ ESP を使用します。
-
AH を使用して、プロトコルヘッダー、IPv6 ヘッダーの不変フィールド、および拡張ヘッダーとオプションに認証を提供します。
設定された SA は、以下のように OSPF または OSPFv3 設定に適用されます。
-
OSPFまたはOSPFv3インターフェイスの場合は、[
edit protocols ospf area area-id interface interface-name]または[edit protocols ospf3 area area-id interface interface-name]階層レベルにipsec-sa nameステートメントを含めます。IPsec SA名は、OSPFまたはOSPFv3インターフェイスに1つだけ指定できます。ただし、異なる OSPF/OSPFv3 インターフェイスに同じ IPsec SA を指定できます。 -
OSPFまたはOSPFv3仮想リンクについては、[
edit protocols ospf area area-id virtual-link neighbor-id router-id transit-area area-id]または[edit protocols ospf3 area area-id virtual-link neighbor-id router-id transit-area area-id]階層レベルにipsec-sa nameステートメントを含めます。同じリモートエンドポイントアドレスを持つすべての仮想リンクに、同じIPsec SAを設定する必要があります。
SRXシリーズファイアウォール上のOSPFまたはOSPFv3のIPsec認証には、以下の制限が適用されます。
-
[
edit security ipsec vpn vpn-name manual] 階層レベルで設定された手動 VPN 設定は、IPsec 認証と機密性を提供するために、OSPFまたは OSPFv3 インターフェイスまたは仮想リンクには適用できません。 -
同じローカルアドレスとリモートアドレスを持つ既存のIPsec VPNがデバイスに設定されている場合、OSPFまたはOSPFv3認証にIPsecを設定できません。
-
OSPFまたはOSPFv3認証のIPsecは、セキュアトンネルst0インターフェイスではサポートされていません。
-
手動鍵の鍵更新はサポートされていません。
-
動的Internet Key Exchange(IKE)SAはサポートされていません。
-
IPsec トランスポート モードのみサポートされます。トランスポート モードでは、IP パケットのペイロード(転送するデータ)のみが暗号化または認証されるか、その両方が行われます。トンネル モードはサポートされていません。
-
双方向手動 SA のみがサポートされているため、すべての OSPFv3 ピアを同じ IPsec SA で設定する必要があります。手動双方向SAは、[
edit security ipsec]階層レベルで設定します。 -
同じリモートエンドポイントアドレスを持つすべての仮想リンクに、同じIPsec SAを設定する必要があります。
関連項目
例:SRXシリーズファイアウォール上のOSPFインターフェイスのIPsec認証の設定
この例では、手動セキュリティアソシエーション(SA)を設定し、OSPFインターフェイスに適用する方法を示します。
要件
始める前に:
-
デバイスインターフェイスを設定します。
-
OSPFネットワーク内のデバイスのルーター識別子を設定します。
-
OSPF 指定ルーター選出を制御します。
-
単一エリア OSPF ネットワークを設定します。
-
マルチエリア OSPF ネットワークを設定します。
概要
OSPFとOSPFv3の両方でIPsec認証を使用できます。手動SAを別途設定し、該当するOSPF設定に適用します。 表3 は、この例で手動SA用に設定されたパラメーターと値を示しています。
|
パラメータ |
値 |
|---|---|
|
SA名 |
sa1 |
|
モード |
トランスポート |
|
方向 |
双方向 |
|
プロトコル |
AH |
|
SPI |
256 |
|
認証アルゴリズム カギ |
HMAC-MD5-96 (ASCII)123456789012abc |
|
暗号化アルゴリズム カギ |
DES (ASCII)cba210987654321 |
設定
手動SAの設定
CLIクイックコンフィグレーション
OSPFインターフェイスでIPsec認証に使用する手動SAをすばやく設定するには、次のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、[edit]階層レベルでコマンドをCLIにコピーアンドペーストして、設定モードから commit を入力します。
[edit] set security ipsec security-association sa1 set security ipsec security-association sa1 mode transport set security ipsec security-association sa1 manual direction bidirectional set security ipsec security-association sa1 manual direction bidirectional protocol ah set security ipsec security-association sa1 manual direction bidirectional spi 256 set security ipsec security-association sa1 manual direction bidirectional authentication algorithm hmac-md5-96 key ascii-text 123456789012abc set security ipsec security-association sa1 manual direction bidirectional encryption algorithm des key ascii-text cba210987654321
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『CLIユーザーガイド』の「構成モードでのCLIエディターの使用」を参照してください。
手動SAを設定するには:
-
SAの名前を指定します。
[edit] user@host# edit security ipsec security-association sa1
-
手動SAのモードを指定します。
[edit security ipsec security-association sa1] user@host# set mode transport
-
手動SAの向きを設定します。
[edit security ipsec security-association sa1] user@host# set manual direction bidirectional
-
使用するIPsecプロトコルを設定します。
[edit security ipsec security-association sa1] user@host# set manual direction bidirectional protocol ah
-
SPIの値を設定します。
[edit security ipsec security-association sa1] user@host# set manual direction bidirectional spi 256
-
認証アルゴリズムとキーを設定します。
[edit security ipsec security-association sa1] user@host# set manual direction bidirectional authentication algorithm hmac-md5-96 key ascii-text 123456789012abc
-
暗号化アルゴリズムとキーを設定します。
[edit security ipsec security-association sa1] user@host# set manual direction bidirectional encryption algorithm des key ascii-text cba210987654321
結果
show security ipsecコマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。
パスワードを設定した後、パスワード自体は表示されません。出力には、設定したパスワードの暗号化された形式が表示されます。
[edit]
user@host# show security ipsec
security-association sa1 {
mode transport;
manual {
direction bidirectional {
protocol ah;
spi 256;
authentication {
algorithm hmac-md5-96;
key ascii-text "$9$AP5Hp1RcylMLxSygoZUHk1REhKMVwY2oJx7jHq.zF69A0OR"; ## SECRET-DATA
}
encryption {
algorithm des;
key ascii-text "$9$AP5Hp1RcylMLxSygoZUHk1REhKMVwY2oJx7jHq.zF69A0OR"; ## SECRET-DATA
}
}
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
OSPFインターフェイスのIPsec認証の有効化
CLIクイックコンフィグレーション
IPsec認証に使用する手動SAをOSPFインターフェイスに素早く適用するには、以下のコマンドをコピーしてテキストファイルに貼り付け、ネットワーク構成に合わせて必要な詳細を変更し、コマンドを[edit]階層レベルのCLIにコピー&ペーストして、構成モードから commit を入力してください。
[edit] set protocols ospf area 0.0.0.0 interface so-0/2/0 ipsec-sa sa1
ステップバイステップの手順
OSPFインターフェイスのIPsec認証を有効にするには:
-
OSPFエリアを作成します。
OSPFv3を指定するには、
[edit protocols]階層レベルでospf3ステートメントを含めます。[edit] user@host# edit protocols ospf area 0.0.0.0
-
インターフェイスを指定します。
[edit protocols ospf area 0.0.0.0] user@host# edit interface so-0/2/0
-
IPsecの手動SAを適用します。
[edit protocols ospf area 0.0.0.0 interface so-0/2/0.0] user@host# set ipsec-sa sa1
結果
show ospf interface detailコマンドを入力して、設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。
OSPFv3の設定を確認するために、 show protocols ospf3 コマンドを入力します。
[edit]
user@host# show protocols ospf
area 0.0.0.0 {
interface so-0/2/0.0 {
ipsec-sa sa1;
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
検証
設定が正常に機能していることを確認します。
IPsecセキュリティアソシエーション設定の検証
目的
構成されたIPsecセキュリティアソシエーション設定を確認します。次の情報を確認します。
-
セキュリティアソシエーションフィールドには、設定されているセキュリティアソシエーションの名前が表示されます。
-
SPIフィールドには、設定した値が表示されます。
-
モードフィールドには、トランスポートモードが表示されます。
-
タイプフィールドには、セキュリティアソシエーションのタイプとしてマニュアルが表示されます。
アクション
動作モードから、 show ospf interface detail コマンドを入力します。
VPN ウィザードを使用した IPsec VPN の設定
VPN ウィザードでは、フェーズ 1 とフェーズ 2 の両方を含む、IPsec VPN の基本的な設定を実行できます。より高度な設定を行うには、J-Web インターフェイスまたは CLI を使用します。この機能は、SRX300、SRX320、SRX340、SRX345、およびSRX550HMデバイスでサポートされています。
VPN ウィザードを使用して IPsec VPN を設定するには:
- J-Webインターフェイスで
Configure>Device Setup>VPNを選択します。 - [Launch VPN Wizard](VPN ウィザードの起動)ボタンをクリックします。
- ウィザードのプロンプトに従います。
ウィザードページの左上のエリアは、構成プロセスの進捗を示しています。ページの左下のエリアは、フィールドに対応するヘルプを示しています。リソース見出しの下のリンクをクリックすると、ブラウザーでドキュメントが開きます。ドキュメントが新しいタブで開いた場合は、ドキュメントを閉じる際、(ブラウザー ウィンドウではなく)タブのみを閉じるようにしてください。
関連項目
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。
container-string と階層の wildcard-string の間で動的DN属性は1つだけ設定できるようになりました [edit security ike gateway gateway_name dynamic distinguished-name] 。最初の属性を設定した後に2番目の属性を設定しようとすると、最初の属性が2番目の属性に置き換えられます。デバイスをアップグレードする前に、両方の属性を設定している場合は、属性の1つを削除する必要があります。