メインコンテンツまでスキップ

1.1.3. エンドポイントとセキュリティゲートウェイ間のトンネルモード

1.1.3. エンドポイントとセキュリティゲートウェイ間のトンネルモード​

+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec | | Protected |Protected| tunnel |Tunnel | Subnet |Endpoint |<------------------------>|Endpoint |<--- and/or | | | | Internet +-+-+-+-+-+ +-+-+-+-+-+

       Figure 3:  Endpoint to Security Gateway Tunnel

このシナリオでは、保護されたエンドポイント(通常は可搬型のローミングコンピュータ)が、IPsec で保護されたトンネルを介して自社ネットワークに接続します。このトンネルを企業ネットワーク上の情報にアクセスするためだけに使用する場合もあれば、企業のファイアウォールがインターネットベースの攻撃に対して提供する保護を利用するために、すべてのトラフィックを企業ネットワーク経由でトンネル化する場合もあります。いずれの場合も、保護されたエンドポイントはセキュリティゲートウェイに関連付けられた IP アドレスを必要とし、それに返されるパケットがセキュリティゲートウェイに送られてトンネル化され返されるようにします。この IP アドレスは静的である場合もあれば、セキュリティゲートウェイによって動的に割り当てられる場合もあります。後者の場合をサポートするため、IKEv2 にはイニシエータがセキュリティゲートウェイが所有する IP アドレスをその SA の存続期間中使用するために要求するメカニズム(すなわち、Configuration ペイロード)が含まれています。

このシナリオでは、パケットはトンネルモードを使用します。保護されたエンドポイントからの各パケットでは、外側の IP ヘッダに現在の位置に関連付けられた送信元 IP アドレス(すなわち、トラフィックをエンドポイントに直接ルーティングするアドレス)が含まれ、内側の IP ヘッダにはセキュリティゲートウェイによって割り当てられた送信元 IP アドレス(すなわち、トラフィックをエンドポイントへ転送するためにセキュリティゲートウェイにルーティングするアドレス)が含まれます。外側の宛先アドレスは常にセキュリティゲートウェイのものになり、内側の宛先アドレスはパケットの最終的な宛先になります。

このシナリオでは、保護されたエンドポイントが NAT の背後にある可能性があります。その場合、セキュリティゲートウェイが見る IP アドレスは、保護されたエンドポイントが送信する IP アドレスと同じではなくなり、パケットを適切にルーティングするために UDP カプセル化する必要があります。NAT との相互作用については、セクション 2.23 で詳しく説明します。

1.1.3. サブネットが IPsec トンネルを使用してリモートのセキュリティゲートウェイ経由ですべての外部アクセスを行い、サブネット上のアドレスはインターネットの残りの部分によってセキュリティゲートウェイにルーティングされる場合があります。例として、誰かの家庭ネットワークが静的 IP アドレスで仮想的にインターネット上にある一方、接続はユーザーのセキュリティゲートウェイに単一の動的に割り当てられる IP アドレスを割り当てる ISP によって提供される場合があります(静的 IP アドレスと IPsec リレーは、別の場所にある第三者が提供します)。​