【入門編】 SD-WANとSASEポータル間の制御プレーンプロトコル:IPsec IKEv2のセッション確立とKeepalive – ゼロトラスト&エンタープライズセキュリティ実践ガイド

こんにちは!ネットワークやインフラストラクチャの世界へようこそ。
日々の業務や学習で、ルーターの設定画面とにらめっこしたり、「拠点からクラウドへの通信がなぜか途切れる…」なんていうトラブルに頭を悩ませたりしていませんか?

私たちが普段何気なく使っているインターネットやクラウドサービスですが、その裏側では、目に見えないデータたちが安全に届くよう、実にドラマチックなやり取りが行われています。

今回は、現代の企業ネットワークの主役である「SASE(サセ)」と「SD-WAN」の結びつきにスポットライトを当てます。特に、拠点とクラウドの入り口を繋ぐ「命綱」である暗号化トンネル、その舞台裏で行われているIPsec IKEv2のセッション確立とKeepaliveについて、身近な例えを交えながら優しく紐解いていきましょう!

難しい用語が出てきても「一歩ずつ理解していきましょう!」、大丈夫です。あなたのペースで読み進めてくださいね。

—

1. 拠点とSASE PoPの関係を「秘密の宅配便」に例えてみよう

まずイメージしてみてください。あなたの会社の本社や支店(拠点)から、世界中に散らばるクラウド上のアプリへデータを送るシーンを。

これまでの古いネットワーク(従来の境界防御)では、すべてのデータをいったん本社に集めてから外へ送り出していました。これだと、リモートワークが増えた現代では会社の中継地点がパンクしてしまいますよね。

そこで登場するのが SASE です。SASEは、クラウドの至るところに「PoP(Point of Presence:中継拠点)」という小さな関所(ゲートウェイ)をたくさん用意してくれて、ユーザーは一番近いPoPへ直接アクセスできるようにします。

そして、その拠点からSASE PoPまでの「安全な専用道路」を引っ張るのが SD-WAN ルーターです。
この専用道路は、普通のインターネットという「ジャングル(公衆網)」の上を通るため、中身を誰にも覗かれないようにガチガチに暗号化する必要があります。この暗号化されたトンネルを維持する仕組みこそが、今回学ぶ IPsec(アイプセック) なんです。

—

2. 秘密の通信を始める合図:IKEv2のセッション確立

暗号化されたトンネルを作るには、拠点ルーターとSASE PoPの間で「これから二人だけの暗号通信を始めよう!」という厳密な合図(握手)をかわす必要があります。この合図のプロトコルを IKE(Internet Key Exchange:アイキー) と呼び、その最新バージョンが IKEv2 です。

郵便配達に例えるなら、こんなやり取りをしています。

1. お見合い(IKE_SA_INIT)
「はじめまして、我が社は〇〇支店です。通信を暗号化するための『共通の合言葉の作り方』を決めましょう!」と拠点ルーターがUDPポート 500 めがけて手紙を出します。SASE PoP側も「わかりました、この暗号アルゴリズムと鍵の作り方でいきましょう」と返事をします。これで、お互いの身元と安全なルールを確認する第一段階がクリアです。
2. 自己紹介と鍵の交換(IKE_SA_AUTH)
「私たちは本当にその会社ですよ」という証明書やパスワードを渡し合い、さらに「二人だけの秘密の暗号鍵」を安全に生成します。
3. トンネル開通(CHILD_SA)
いよいよ実際のデータを流すためのトンネル(IPsec SA)が完成します。おめでとうございます!これで安全な高速道路の開通です。

—

3. 「つながっているか?」を確認する心臓の鼓動:Keepalive

トンネルが無事に開通しても、安心はできません。
インターネットの世界は気まぐれです。途中のルーターが調子悪くなったり、長い間通信がないと、通信キャリアのルーターが「おや、この道はもう使われていないな」と勝手に気を利かせてセッションを消してしまうことがあります(これを「セッションタイムアウト」と言います)。

それを防ぐために行われるのが Keepalive(キープアライブ) です。

人間で言えば「生きている証拠の心音」ですね。
拠点ルーターとSASE PoPは、トンネルが開通したあとも、一定の短い間隔(例えば10秒や20秒ごと)で「おーい、生きてるかー?」「生きてるよー!」という小さな空っぽのパケットをキャッチボールし合います。

このKeepaliveには、主にUDPポート 4500(NATトラバーサル用ポート)などが使われます。パケットが途切れることなく往復することで、「私たちはまだちゃんと繋がっているぞ!」とネットワーク機器同士が確認し合えるわけです。

—

4. 実務で役立つ設定サンプルとパラメータの読み方

それでは、現場のエンジニアが実際にSD-WANルーター(あるいはCiscoなどの一般的なルーター)で設定する、IPsecトンネルとKeepaliveの設定イメージを見てみましょう。
難しそうに見えますが、先ほどお話した「合図のルール」と「心音の間隔」を設定しているだけです。

! ========================================================
! IPsec IKEv2 および Keepalive の設定サンプル(概念設定)
! ========================================================

! 1. 暗号化や認証のルール(IKEv2 Proposal)を定義する
crypto ikev2 proposal SASE-PROPOSAL-01
 encryption aes-gcm-256          ! 強固な暗号化アルゴリズムを指定
 integrity sha256              ! 改ざん検知のためのハッシュ関数
 group 19                      ! 鍵交換のためのDHグループ(楕円曲線暗号)

! 2. ピア(SASE PoP)との接続ポリシーを定義
crypto ikev2 profile SASE-PROFILE-01
 match identity remote fqdn pop.sase-cloud.example.com
 authentication remote pre-share secret-key "SuperSecretPassword123!"
 authentication local pre-share secret-key "SuperSecretPassword123!"
 sa lifetime 28800             ! セキュリティアソシエーションの有効期限(8時間)

! 3. IPsecのトランスポート層(ESP)とKeepaliveの設定
crypto ipsec transform-set SASE-TRANS-SET esp-aes-gcm-256
 mode tunnel

! 4. キープアライブ(Dead Peer Detection: DPD)の設定
! ※通信が途絶えた際、何秒おきに生死確認(Keepalive)し、何回失敗したら切断とみなすか
crypto ipsec df-bit clear
crypto ikev2 dpd 10 3 on-demand
! ↑ 「10秒おきにプローブを送信し、3回応答がなければピアがダウンしたと判断する」

設定のポイント

  • crypto ikev2 dpd の部分が、まさに先ほど解説した Keepalive(死活監視)に相当する機能です(ベンダーによっては DPD:Dead Peer Detection と呼ばれます)。
  • ここを適切に設定しておかないと、万が一SASE PoPとの回線が一時的に切れたとき、ルーターが「まだ繋がっているはずだ」と思い込んでしまい、復旧後も通信が戻らない「ゾンビセッション」という厄介なトラブルを引き起こす原因になります。

—

5. トラブルシューティングの現場から

もしあなたが構築現場で「あれ、拠点からクラウドのアプリにつながらないぞ…?」と直面したら、どこを疑うべきでしょうか?
インフラエンジニアの勘所を少しだけシェアしますね。

1. UDPポート 500 と 4500 がファイアウォールでブロックされていないか?
企業拠点の入り口にある古いファイアウォールが、これらのUDPパケットを「怪しい通信だ」と勘違いしてドロップ(破棄)しているケースが本当によくあります。
2. NAT環境でのポート変換(NAT-T)はうまく動いているか?
家庭や小さなオフィスのルーター(PRN等)でプライベートIPアドレスからグローバルIPアドレスに変換される際、UDPポート 500 が 4500 にカプセル化されて書き換わります。この仕組みが途中で邪魔されていないか確認が必要です。
3. Keepaliveのタイマーが厳しすぎないか?
Wi-Fi環境などで一時的なパケットロスが多い拠点なのに、DPDのインターバルを「2秒おき」などと短くしすぎると、ちょっとした電波の揺らぎで「あ、死んだ!」と判定されてしまい、トンネルが何度もパタパタと切断を繰り返すフラッピング現象が起きてしまいます。現場の回線品質に合わせた適切な秒数(通常は10秒〜30秒程度)を選定するのがプロの技です。

—

まとめ

いかがでしたでしょうか?
一見すると難解な「SD-WANとSASEポータル間のIPsec IKEv2セッション確立とKeepalive」も、こうして紐解いてみると、

  • IKEv2 = 拠点とクラウドが安全に握手をして、合言葉(暗号鍵)を決める最初の大切な手続き
  • Keepalive (DPD) = トンネルがちゃんと生きているかを確かめるための、お互いの心音のキャッチボール

という、とてもシンプルで人間味のある仕組みの上に成り立っていることが分かりますよね。

ネットワークのパケットは、私たちが送る大切なデータを乗せて、今日もこの瞬間に世界中の回線を駆け巡っています。その挙動が頭の中でスッとイメージできるようになれば、あなたも立派なセキュリティ&インフラエンジニアです!

それではまた、次の技術の旅でお会いしましょう。安全で快適なネットワークライフを!

コメント

タイトルとURLをコピーしました