【入門編】 IPsecプロトコルスイートにおけるトランスポートモードとトンネルモード – サイバーセキュリティとプライバシー保護実践ガイド

VPNの裏側を覗こう:IPsecの「トランスポートモード」と「トンネルモード」を郵便配達で理解する

こんにちは!ネットワークセキュリティの世界へようこそ。

カフェで仕事をする時、あるいは海外旅行先でホテルのWi-Fiを使う時、私たちは何気なくVPNのスイッチをオンにしますよね。でも、そのVPNが裏側で「どうやってデータを守っているか」まで考えたことはありますか?

今回は、VPNの心臓部の一つである「IPsec(アイピーセック)」という技術に焦点を当てます。特に、その配送スタイルである「トランスポートモード」と「トンネルモード」の違いを、郵便配達に例えて紐解いていきましょう。

—

そもそもIPsecって何をしているの?

IPsecは、インターネットという「誰でも覗き見できる公道」を、自分たち専用の「頑丈な装甲車」で駆け抜けるためのプロトコルセットです。

データ(パケット)をまるごと暗号化して、中身を誰にも読ませないようにします。そして、その配送方法には大きく分けて2つの流儀があるんです。

—

1. トランスポートモード:中身だけを厳重に封印する

トランスポートモードは、いわば「手紙の中身だけを頑丈な金庫に入れて、封筒はそのまま」というスタイルです。

  • どんな仕組み?
  • IPパケットの中にある「データ(ペイロード)」だけを暗号化します。
  • 宛先や送信元の情報が書かれた「ヘッダー(封筒の宛名書き)」はそのまま露出しています。
  • メリットとデメリット
  • オーバーヘッド(付加情報)が少ないので、効率が良いです。
  • しかし、どこからどこへ送っているか(通信の相手)は丸見えになってしまいます。
  • 主な用途
  • サーバー同士が直接通信する時など、通信経路の端から端まで暗号化したい場合に使われます。

—

2. トンネルモード:封筒ごと箱に詰めて隠す

一方でトンネルモードは、「手紙を丸ごと箱に入れ、その箱に新しい宛先を書いて送る」スタイルです。これがVPNで一般的に使われる方式です。

  • どんな仕組み?
  • 元のIPパケット全体を暗号化し、その上から「新しいIPヘッダー」を被せます(カプセル化)。
  • 外側からは「どのルーターから、どのルーターへ送っているか」しか分かりません。中身の通信相手は完全に隠されます。
  • メリットとデメリット
  • 通信経路の秘匿性が非常に高いです。
  • 外側に新しい封筒を被せる分、少しだけデータが大きくなります。
  • 主な用途
  • 拠点間VPN(サイト間VPN)や、個人がVPNサーバーに接続する際に使われます。

—

設定はどうなっているの?(Linux/strongSwanの例)

現場でよく使われるオープンソースのVPNソフトウェア「strongSwan」で、トンネルモードを設定する際のイメージを見てみましょう。

# /etc/ipsec.conf の設定例
conn my-vpn-connection
    authby=secret            # 事前共有鍵で認証
    left=%defaultroute       # 自分のIPアドレス
    right=203.0.113.1        # 接続先のVPNサーバーIP
    type=tunnel              # ここで「トンネルモード」を指定します
    auto=start               # 接続を自動開始
    esp=aes128-sha256        # 暗号化アルゴリズムの指定

この type=tunnel の部分を type=transport に書き換えるだけで、配送の仕組みが変わる……というわけです。ただし、現場では「何のために暗号化するのか」を考えないと、トンネルモードを選んでおくのが無難なケースがほとんどです。

—

まとめ:結局どちらを使えばいいの?

  • トンネルモード:VPNルーターや個人のPCからVPNサーバーへ繋ぐ時。迷ったらこれです。 通信の「入口から出口まで」を完全に隠してくれます。
  • トランスポートモード:すでに管理されたネットワーク内で、特定のサーバー間の通信だけを暗号化したい時。

「パケットがどこを通り、どこで暗号化され、どこで剥がされるのか」。このイメージさえ持っておけば、ネットワークトラブルの際も「どこでパケットが迷子になっているか」を突き止めるヒントになります。

最初は複雑に見えるIPsecも、こうして「郵便配達」に例えてみると、少し身近に感じられませんか?これからも、この「箱の中身」を想像しながら、安全なネットワークライフを楽しんでいきましょう!

それでは、また次回の記事でお会いしましょう。ハッピー・ネットワーキング!

コメント

タイトルとURLをコピーしました