Chuyển đến nội dung chính

第12課:VPN - IPsec Site-to-Site

VyOS での IPsec site-to-site 設定、policy-based と route-based の違い、Cisco/Palo Alto 連携、BGP overlay ラボ、検証とトラブルシューティングを解説します。

VPN - IPsec Site-to-Site

VyOS における IPsec VPN の概要

IPsec は、拠点間 VPN を安全に構築するための業界標準です。VyOS は IKEv2、ESP、NAT-T、VTI を含む IPsec 機能を幅広くサポートしています。本レッスンでは site-to-site 構成、policy-based と route-based の違い、他ベンダー機器連携、BGP overlay ラボを扱います。

IPsec の基礎

  • IKEv2: 鍵交換を行うプロトコルで、IKEv1 より安全性が高いです。
  • ESP: Encapsulating Security Payload。データを暗号化します。
  • SA: Security Association。接続ごとのセキュリティパラメータです。
  • Proposal: 暗号化方式と認証方式の組み合わせです。
  • DH Group: Diffie-Hellman グループ。鍵交換強度を決定します。

Policy-based と Route-based(VTI)VPN

  • Policy-based: ポリシーで指定したトラフィックのみを暗号化します。
  • Route-based (VTI): 仮想インターフェース(vti)を使って柔軟にルーティングでき、BGP などの動的ルーティングにも対応しやすい方式です。

2 台の VyOS 間での IPsec Site-to-Site 設定

# Tạo proposal
set vpn ipsec esp-group ESP-GROUP proposal 1 encryption aes256
set vpn ipsec esp-group ESP-GROUP proposal 1 hash sha256
set vpn ipsec ike-group IKE-GROUP proposal 1 encryption aes256
set vpn ipsec ike-group IKE-GROUP proposal 1 dh-group 14
set vpn ipsec ike-group IKE-GROUP proposal 1 hash sha256

Peer

set vpn ipsec site-to-site peer <peer-wan-ip> authentication mode pre-shared-secret set vpn ipsec site-to-site peer <peer-wan-ip> authentication pre-shared-secret '<secret>' set vpn ipsec site-to-site peer <peer-wan-ip> ike-group IKE-GROUP set vpn ipsec site-to-site peer <peer-wan-ip> esp-group ESP-GROUP set vpn ipsec site-to-site peer <peer-wan-ip> local-address '<local-wan-ip>' set vpn ipsec site-to-site peer <peer-wan-ip> tunnel 1 local prefix '192.168.1.0/24' set vpn ipsec site-to-site peer <peer-wan-ip> tunnel 1 remote prefix '192.168.2.0/24'

VTI を使った Route-based VPN

set interfaces vti vti0 address '10.100.100.1/30'
set vpn ipsec site-to-site peer <peer-wan-ip> vti bind vti0
set vpn ipsec site-to-site peer <peer-wan-ip> vti esp-group ESP-GROUP
set vpn ipsec site-to-site peer <peer-wan-ip> vti ike-group IKE-GROUP

Cisco/Palo Alto との IPsec 連携

proposal、pre-shared key、local/remote subnet を一致させます。経路上に NAT がある場合は NAT-T を有効化してください。

Azure への Route-based VPN + BGP

set interfaces vti vti1 address '169.254.21.2/30'
set protocols bgp 65001 neighbor 169.254.21.1 remote-as 65515
set protocols bgp 65001 neighbor 169.254.21.1 update-source vti1

DMVPN Dual Hub の考え方

VyOS は複数ハブによる DMVPN 構成に対応でき、可用性を高められます。基本は route-based 構成で peer を追加していく形です。

IPsec の確認とトラブルシューティング

show vpn ipsec sa
show vpn ipsec status
run monitor vpn ipsec

トンネルが確立しない場合は、対象 peer のログを確認します。

run monitor vpn ipsec log peer <peer-wan-ip>

ハンズオンラボ: Route-based IPsec VPN と BGP overlay

  1. 両方の VyOS に VTI インターフェースを設定します。
  2. IPsec peer、proposal、pre-shared key を設定します。
  3. VTI 上で BGP を設定し、ルートを交換します。
  4. トンネル状態とルーティング状態を確認します。
# Kiểm tra trạng thái IPsec
show vpn ipsec sa
# Kiểm tra VTI interface
show interfaces vti
# Kiểm tra BGP
show ip bgp summary

まとめ

このレッスンで、VyOS における IPsec の実装、policy-based と route-based の使い分け、他機器連携、BGP overlay 検証、実践的なトラブルシューティングを理解できます。