IPsecを理解する
IPsec を使い、IP パケットの保護、ESP / AH、トンネルモード、IKE、SA、NAT-T、VPN での使われ方を理解するための解説。
初めて IPsec を読む場合は、次の順番で進める。
- IPsecの全体像
- ESPとAH
- IPsecのパケット構造
- トランスポートモードとトンネルモード
- IKEとSA
- NAT-T
- IPsec VPN
- Cisco IOSのIPsec設定要素
- Cisco機器でIKEv2 IPsec VPNを設定する
- Cisco機器でGRE over IPsecを設定する
- Cisco機器でIKEv1 IPsec VPNを設定する
保護したいIP通信 ↓ESP / AH ↓SAに基づいて暗号化・完全性確認・送信元認証 ↓IPsec通信
IKE └─ 相手認証、鍵交換、暗号方式の合意、SAの作成IPsec は VPN そのものではない。IP パケットを保護する仕組みであり、その代表的な用途として拠点間 VPN やリモートアクセス VPN がある。
実際のパケット保護は ESP や AH が行う。IKE は通信データを直接保護するのではなく、ESP / AH が使う鍵や SA を準備する。