[index] AT-AR3050S/AT-AR4050S コマンドリファレンス 5.4.5
Note - 暗号化アルゴリズム、認証アルゴリズムなど各種パラメーターの組み合わせについては、「デフォルトプロファイル」をご覧ください。
Note - IPsecトンネルインターフェースでは、デリバリー(外側)パケットとペイロード(内側)パケットのプロトコルが一致している必要があります。すなわち、IPsec over IPv4トンネルインターフェース(tunnel mode ipsec ipv4)にはIPv4アドレス(ip address)しか設定できず、IPsec over IPv6トンネルインターフェース(tunnel mode ipsec ipv6)にはIPv6アドレス(ipv6 address)しか設定できません。IPv6 over IPv4のIPsecを実現するには、後述するGREトンネルインターフェースにIPsec保護(tunnel protection ipsec)を適用してください。また、IPv4 over IPv6のIPsecを実現するには、IPv6トンネルインターフェースにIPsec保護(tunnel protection ipsec)を適用してください。
awplus(config)# crypto isakmp key ouR4ecret address 10.2.2.2 ↓ |
awplus(config)# interface tunnel0 ↓ |
awplus(config-if)# tunnel mode ipsec ipv4 ↓ |
awplus(config-if)# tunnel source 10.1.1.1 ↓ awplus(config-if)# tunnel destination 10.2.2.2 ↓ |
awplus(config-if)# tunnel protection ipsec ↓ |
awplus(config-if)# ip address 192.168.254.1/30 ↓ |
Note - トンネルインターフェースにIPアドレスを設定する場合のマスク長は30ビット以下を推奨します。トンネルインターフェースのIPアドレスを「ip address 192.168.254.1/32」のように32ビットマスクで設定することも可能ですが、トンネルインターフェース上でOSPFなどの経路制御プロトコルを動作させる場合は、ホストアドレスを複数取れる30ビット以下のサブネットマスクを設定する必要があるためです。
awplus(config-if)# exit ↓ awplus(config)# ip route 192.168.20.0/24 tunnel0 ↓ |
awplus(config)# crypto isakmp key ouR4ecret address 2001:db8:2:2::2 ↓ |
awplus(config)# interface tunnel0 ↓ |
awplus(config-if)# tunnel mode ipsec ipv6 ↓ |
awplus(config-if)# tunnel source 2001:db8:1:1::1 ↓ awplus(config-if)# tunnel destination 2001:db8:2:2::2 ↓ |
awplus(config-if)# tunnel protection ipsec ↓ |
awplus(config-if)# ipv6 enable ↓ |
Note - IPv6パケットをルーティング(転送)するだけであれば、トンネルインターフェースのIPv6アドレスはこの例のようにリンクローカルアドレス(ipv6 enable)だけでかまいませんが、BGPを使用する場合などグローバルアドレスが必要な場合はipv6 addressコマンドで適切なIPv6アドレスを設定してください。
awplus(config-if)# exit ↓ awplus(config)# ipv6 route 2001:db8:10:20::/64 tunnel0 ↓ |
awplus# show isakmp sa ↓ awplus# show ipsec sa ↓ |
awplus# show isakmp counters ↓ awplus# show ipsec counters ↓ |
awplus# show ipsec peer ↓ awplus# show ipsec policy ↓ |
awplus# show isakmp key ↓ |
awplus# show isakmp profile ↓ awplus# show ipsec profile ↓ |
AES256 | AES256 | AES256 | AES256 | AES256 | AES256 | AES128 | AES128 | AES128 | |
SHA256 | SHA256 | SHA256 | SHA1 | SHA1 | SHA1 | SHA256 | SHA256 | SHA256 | |
14 | 16 | 5 | 14 | 16 | 5 | 14 | 16 | 5 | |
事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | |
24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | |
AES128 | AES128 | AES128 | 3DES | 3DES | 3DES | 3DES | 3DES | 3DES | |
SHA1 | SHA1 | SHA1 | SHA256 | SHA256 | SHA256 | SHA1 | SHA1 | SHA1 | |
14 | 16 | 5 | 14 | 16 | 5 | 14 | 16 | 5 | |
事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | 事前共有鍵 | |
24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 | 24時間 |
ESP | ESP | ESP | ESP | ESP | ESP | |
AES256 | AES256 | AES128 | AES128 | 3DES | 3DES | |
SHA256 | SHA1 | SHA256 | SHA1 | SHA256 | SHA1 | |
トランスポート* | トランスポート* | トランスポート* | トランスポート* | トランスポート* | トランスポート* | |
使用しない | 使用しない | 使用しない | 使用しない | 使用しない | 使用しない | |
8時間 | 8時間 | 8時間 | 8時間 | 8時間 | 8時間 |
Note - * 実際の動作としては、IPsecトンネルインターフェースではトンネルモード、L2TPv3、GRE、IPv6トンネルインターフェースではトランスポートモードで動作します。
(C) 2015 アライドテレシスホールディングス株式会社
PN: 613-002107 Rev.A