コンテンツにスキップ

IPsec VPN

IPsec VPN は、IPsec を使って離れたネットワークや端末との通信を保護する構成。

IPsec は VPN そのものではないが、VPN を構築する代表的な技術として使われる。


拠点間 VPN では、社内 LAN 同士の通信をインターネット越しに運びたい。

拠点A LAN: 192.168.1.0/24
↓
IPsecゲートウェイA
↓ インターネット
IPsecゲートウェイB
↓
拠点B LAN: 192.168.2.0/24

このときトンネルモードを使うと、拠点内で使われている元の IP パケットを丸ごと包み、外側にはゲートウェイ間通信用の IP ヘッダを付けられる。

そのため、内側では 192.168.1.0/24 と 192.168.2.0/24 の通信として扱いながら、外側ではグローバル IP アドレスを持つ IPsec ゲートウェイ同士の通信として運べる。


トンネルモードが使われる理由

Section titled “トンネルモードが使われる理由”

拠点間 VPN では、端末同士ではなくネットワーク同士を接続する。

トンネルモードでは、元の IP パケット全体を内側に入れられる。そのため、拠点内のプライベートアドレス同士の通信を保ったまま、インターネット上では IPsec ゲートウェイ同士の通信として配送できる。

トランスポートモード単体では、元の IP ヘッダを包み込まないため、拠点間 VPN のようにネットワーク同士を接続する用途には向きにくい。

ただし GRE など別のトンネル技術で仮想的な経路を作り、その GRE パケットを IPsec のトランスポートモードで保護する構成はある。


リモートアクセス VPN では、外部の端末から社内ネットワークへ安全に接続する。

リモート端末
↓ インターネット
VPNゲートウェイ
↓
社内ネットワーク

この場合も、外部ネットワークを通る通信を IPsec で保護する。構成によっては、認証方式、アドレス払い出し、経路制御、NAT-T なども考える必要がある。