1.1.3. エンドポイントとセキュリティゲートウェイ間のトンネルモード
1.1.3. エンドポイントとセキュリティゲートウェイ間のトンネルモード
+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec | | Protected |Protected| tunnel |Tunnel | Subnet |Endpoint |<------------------------>|Endpoint |<--- and/or | | | | Internet +-+-+-+-+-+ +-+-+-+-+-+
Figure 3: Endpoint to Security Gateway Tunnel
このシナリオでは、保護されたエンドポイント(通常は可搬型のローミングコンピュータ)が、IPsec で保護されたトンネルを介して自社ネットワークに接続します。このトンネルを企業ネットワーク上の情報にアクセスするためだけに使用する場合もあれば、企業のファイアウォールがインターネットベースの攻撃に対して提供する保護を利用するために、すべてのトラフィックを企業ネットワーク経由でトンネル化する場合もあります。いずれの場合も、保護されたエンドポイントはセキュリティゲートウェイに関連付けられた IP アドレスを必要とし、それに返されるパケットがセキュリティゲートウェイに送られてトンネル化され返されるようにします。この IP アドレスは静的である場合もあれば、セキュリティゲートウェイによって動的に割り当てられる場合もあります。後者の場合をサポートするため、IKEv2 にはイニシエータがセキュリティゲートウェイが所有する IP アドレスをその SA の存続期間中使用するために要求するメカニズム(すなわち、Configuration ペイロード)が含まれています。
このシナリオでは、パケットはトンネルモードを使用します。保護されたエンドポイントからの各パケットでは、外側の IP ヘッダに現在の位置に関連付けられた送信元 IP アドレス(すなわち、トラフィックをエンドポイントに直接ルーティングするアドレス)が含まれ、内側の IP ヘッダにはセキュリティゲートウェイによって割り当てられた送信元 IP アドレス(すなわち、トラフィックをエンドポイントへ転送するためにセキュリティゲートウェイにルーティングするアドレス)が含まれます。外側の宛先アドレスは常にセキュリティゲートウェイのものになり、内側の宛先アドレスはパケットの最終的な宛先になります。
このシナリオでは、保護されたエンドポイントが NAT の背後にある可能性があります。その場合、セキュリティゲートウェイが見る IP アドレスは、保護されたエンドポイントが送信する IP アドレスと同じではなくなり、パケットを適切にルーティングするために UDP カプセル化する必要があります。NAT との相互作用については、セクション 2.23 で詳しく説明します。