[index] AT-AR2050V/AT-AR3050S/AT-AR4050S コマンドリファレンス 5.4.6
Note - ファームウェアバージョン5.4.5-0.4までの本製品と5.4.5-1.1以降の本製品との間ではIPsec接続ができません。本製品同士でIPsec接続を行う場合はファームウェアのバージョンを揃えてください。
Note - 暗号化アルゴリズム、認証アルゴリズムなど各種パラメーターの組み合わせや優先度については、「プロファイル」をご覧ください。本製品では、一般的なパラメーターの組み合わせが「デフォルトプロファイル」としてあらかじめ定義されているため、本製品同士の接続では複雑な設定は不要ですが、他機器と接続する場合などには必要に応じて「カスタムプロファイル」を定義して使用することも可能です。
Note - IPsecトンネルインターフェースでは、デリバリー(外側)パケットとペイロード(内側)パケットのプロトコルが一致している必要があります。すなわち、IPsec over IPv4トンネルインターフェース(tunnel mode ipsec ipv4)にはIPv4アドレス(ip address)しか設定できず、IPsec over IPv6トンネルインターフェース(tunnel mode ipsec ipv6)にはIPv6アドレス(ipv6 address)しか設定できません。IPv6 over IPv4のIPsecを実現するには、後述するGRE(over IPv4)トンネルインターフェースにIPsec保護(tunnel protection ipsec)を適用してください。また、IPv4 over IPv6のIPsecを実現するには、GRE(over IPv6)トンネルインターフェースにIPsec保護(tunnel protection ipsec)を適用してください。
awplus(config)# crypto isakmp key ouR4ecret address 10.2.2.2 ↓ |
awplus(config)# interface tunnel0 ↓ |
awplus(config-if)# tunnel mode ipsec ipv4 ↓ |
awplus(config-if)# tunnel source 10.1.1.1 ↓ awplus(config-if)# tunnel destination 10.2.2.2 ↓ |
awplus(config-if)# tunnel protection ipsec ↓ |
awplus(config-if)# ip address 192.168.254.1/30 ↓ |
Note - トンネルインターフェースにIPアドレスを設定する場合のマスク長は30ビット以下を推奨します。トンネルインターフェースのIPアドレスを「ip address 192.168.254.1/32」のように32ビットマスクで設定することも可能ですが、トンネルインターフェース上でOSPFなどの経路制御プロトコルを動作させる場合は、ホストアドレスを複数取れる30ビット以下のサブネットマスクを設定する必要があるためです。
awplus(config-if)# exit ↓ awplus(config)# ip route 192.168.20.0/24 tunnel0 ↓ |
awplus(config)# crypto isakmp key ouR4ecret address 2001:db8:2:2::2 ↓ |
awplus(config)# interface tunnel0 ↓ |
awplus(config-if)# tunnel mode ipsec ipv6 ↓ |
awplus(config-if)# tunnel source 2001:db8:1:1::1 ↓ awplus(config-if)# tunnel destination 2001:db8:2:2::2 ↓ |
awplus(config-if)# tunnel protection ipsec ↓ |
awplus(config-if)# ipv6 enable ↓ |
Note - IPv6パケットをルーティング(転送)するだけであれば、トンネルインターフェースのIPv6アドレスはこの例のようにリンクローカルアドレス(ipv6 enable)だけでかまいませんが、BGPを使用する場合などグローバルアドレスが必要な場合はipv6 addressコマンドで適切なIPv6アドレスを設定してください。
awplus(config-if)# exit ↓ awplus(config)# ipv6 route 2001:db8:10:20::/64 tunnel0 ↓ |
AES256 | AES256 | AES256 | AES256 | AES128 | AES128 | |
SHA256 | SHA256 | SHA1 | SHA1 | SHA256 | SHA256 | |
14 | 16 | 14 | 16 | 14 | 16 | |
AES128 | AES128 | 3DES | 3DES | 3DES | 3DES | |
SHA1 | SHA1 | SHA256 | SHA256 | SHA1 | SHA1 | |
14 | 16 | 14 | 16 | 14 | 16 | |
Note - IKEバージョン、認証方式、SA有効期間、DPDキープアライブ間隔は、同一ISAKMPプロファイル内で共通です。
ESP | ESP | ESP | ESP | ESP | ESP | |
AES256 | AES256 | AES128 | AES128 | 3DES | 3DES | |
SHA256 | SHA1 | SHA256 | SHA1 | SHA256 | SHA1 | |
Note - PFS、SA有効期間は、同一IPsecプロファイル内で共通です。
Note - IPsec動作モード(トンネルモード、トランスポートモード)は、IPsecトンネルインターフェースではトンネルモード、L2TPv3、GREトンネルインターフェースではトランスポートモードとなります。
Note - 認証方式は事前共有鍵のみサポートのため、カスタムISAKMPプロファイルにおける設定項目はありません。
awplus(config)# crypto isakmp profile legacy-main ↓ awplus(config-isakmp-profile)# version 1 mode main ↓ awplus(config-isakmp-profile)# lifetime 3600 ↓ awplus(config-isakmp-profile)# transform 1 integrity sha1 encryption aes128 group 2 ↓ |
awplus(config)# crypto isakmp profile legacy-aggr ↓ awplus(config-isakmp-profile)# version 1 mode aggressive ↓ awplus(config-isakmp-profile)# lifetime 3600 ↓ awplus(config-isakmp-profile)# transform 1 integrity sha1 encryption aes128 group 2 ↓ |
awplus(config)# crypto isakmp peer address 10.2.2.2 profile legacy ↓ |
awplus(config)# crypto isakmp peer dynamic profile legacy-aggr ↓ |
Note - IPsecプロトコルはESPのみサポートのため、カスタムIPsecプロファイルの設定ではつねに「protocol esp」を指定します。
awplus(config)# crypto ipsec profile legacy ↓ awplus(config-ipsec-profile)# lifetime seconds 3600 ↓ awplus(config-ipsec-profile)# transform 1 protocol esp integrity sha1 encryption aes128 ↓ |
awplus(config)# crypto ipsec profile shortlife ↓ awplus(config-ipsec-profile)# lifetime seconds 3600 ↓ awplus(config-ipsec-profile)# transform 1 protocol esp integrity sha256 encryption aes256 ↓ awplus(config-ipsec-profile)# transform 2 protocol esp integrity sha256 encryption aes128 ↓ |
awplus(config)# interface tunnel0 ↓ ... awplus(config-if)# tunnel protection ipsec profile legacy ↓ |
awplus# show isakmp sa ↓ awplus# show ipsec sa ↓ |
awplus# show isakmp counters ↓ awplus# show ipsec counters ↓ |
awplus# show ipsec peer ↓ awplus# show ipsec policy ↓ |
awplus# show isakmp key ↓ |
awplus# show isakmp profile ↓ awplus# show ipsec profile ↓ |
awplus# show isakmp peer ↓ |
(C) 2015 - 2016 アライドテレシスホールディングス株式会社
PN: 613-002107 Rev.K