IPsec VPN
IPsec VPN は、IPsec を使って離れたネットワークや端末との通信を保護する構成。
IPsec は VPN そのものではないが、VPN を構築する代表的な技術として使われる。
拠点間VPN
Section titled “拠点間VPN”拠点間 VPN では、社内 LAN 同士の通信をインターネット越しに運びたい。
拠点A LAN: 192.168.1.0/24 ↓IPsecゲートウェイA ↓ インターネットIPsecゲートウェイB ↓拠点B LAN: 192.168.2.0/24このときトンネルモードを使うと、拠点内で使われている元の IP パケットを丸ごと包み、外側にはゲートウェイ間通信用の IP ヘッダを付けられる。
そのため、内側では 192.168.1.0/24 と 192.168.2.0/24 の通信として扱いながら、外側ではグローバル IP アドレスを持つ IPsec ゲートウェイ同士の通信として運べる。
トンネルモードが使われる理由
Section titled “トンネルモードが使われる理由”拠点間 VPN では、端末同士ではなくネットワーク同士を接続する。
トンネルモードでは、元の IP パケット全体を内側に入れられる。そのため、拠点内のプライベートアドレス同士の通信を保ったまま、インターネット上では IPsec ゲートウェイ同士の通信として配送できる。
トランスポートモード単体では、元の IP ヘッダを包み込まないため、拠点間 VPN のようにネットワーク同士を接続する用途には向きにくい。
ただし GRE など別のトンネル技術で仮想的な経路を作り、その GRE パケットを IPsec のトランスポートモードで保護する構成はある。
リモートアクセスVPN
Section titled “リモートアクセスVPN”リモートアクセス VPN では、外部の端末から社内ネットワークへ安全に接続する。
リモート端末 ↓ インターネットVPNゲートウェイ ↓社内ネットワークこの場合も、外部ネットワークを通る通信を IPsec で保護する。構成によっては、認証方式、アドレス払い出し、経路制御、NAT-T なども考える必要がある。