【入門編】 IKEv2/IPsecにおけるUDPポート500番と4500番(NATトラバーサル) – サイバーセキュリティとプライバシー保護実践ガイド

カフェの心地よいBGMを聞きながら、お気に入りのラテを片手に公共Wi-Fiへ接続する――。リモートワーカーやノマドワーカーにとって、日常のワンシーンですよね。

でも、ちょっと待ってください。その「鍵の掛かっていない便利なWi-Fi」、実は通りすがりの悪意ある第三者が、あなたの大切な通信をそっと覗き見できる「ガラス張りの部屋」のようなものだとしたら……?

そんな危険から身を守るために活躍するのが「個人向けVPN」です。なかでも、スマホなどのモバイルデバイスで驚くほど素早く再接続をこなす実力派、「IKEv2/IPsec(アイケーブーツー・アイピーセック)」という技術をご存知でしょうか?

今回は、このIKEv2の裏側でいぶし銀の働きを見せる「UDPポート500番」と「UDPポート4500番(NATトラバーサル)」にスポットを当て、パケットたちがネットワークの荒波をどうやって乗り越えているのか、現実世界の郵便配達に例えて優しく紐解いていきましょう!

一歩ずつ理解していきましょう!

—

1. カフェのWi-Fiと「ガラス張りの郵便配達」

私たちがスマホやノートPCからインターネットの海へ飛び出すとき、データはバラバラの小包(パケット)に分解されて送信されます。

もし、暗号化されていない公共Wi-Fiを使っていると、途中のルーター(Wi-Fiのアクセスポイント)まで運ぶ道のりで、誰でも中身をペロッと見られてしまいます。パスワードやクレジットカード情報、会社の機密チャットなどが丸見えになってしまうのは、想像するだけで冷や汗ものですよね。

そこで登場するのがVPN(Virtual Private Network)です。
VPNを使うと、あなたのデバイスとVPNサーバーの間に「頑丈なカギのかかった鉄のトンネル(暗号化回線)」がトンカチで作られます。このトンネルの中を通る荷物は、たとえ途中の経路で覗き見られても、暗号化されているため意味不明な文字列にしか見えません。

この鉄のトンネルを安全に開通させるための「合い言葉の取り決め」と「実際の交通整理」を担当するのが、今回主役となる IKEv2/IPsec なのです。

—

2. IKEv2の「合言葉」とUDPポート500番の役割

トンネルを作るには、まず「お互いに安全な暗号のルール(鍵)」を決めなければなりません。これをセキュリティの世界では「SA(Security Association:セキュリティ・アソシエーション)」の確立と呼びます。

この最初の交渉(ハンドシェイク)を取り仕切るのが、IKE(Internet Key Exchange)というプロトコルであり、その通信で使われる専用の窓口が 「UDPポート500番」 です。

郵便配達の例えでイメージしよう

想像してみてください。あなたが海外の友人(VPNサーバー)に秘密の荷物を送りたいとします。
1. あなたはまず、専用の合言葉(暗号アルゴリズムや事前共有鍵)を決めるための「最初の連絡窓口」に手紙を出します。
2. この連絡窓口の住所が、世界共通で 「UDPポート500番」 と決まっています。
3. お互いに「この合言葉で行こう!」とガッチリ握手を交わすと、いよいよ安全なトンネルの建設工事がスタートします。

これが、IKEv2が最初にUDPポート500番をノックする理由です。

—

3. 立ちはだかる壁!NATと「UDPポート4500番」の救世主劇

「よし、これでバッチリ安全なトンネルができるぞ!」と思った矢先、現代のネットワークには大きな障害が立ちはだかります。それが 「NAT(Network Address Translation:ナット)」 です。

家庭のWi-Fiルーターや会社のルーター、あるいはスマホのテザリング機能は、一つのグローバルIPアドレスを複数のデバイスで共有するために、内側のデバイスに「プライベートIPアドレス(192.168.x.x など)」を割り振っています。

ここで大きな問題が発生します。
伝統的なIPsecの通信では、「パケットの送信元・宛先のIPアドレス」が途中で書き換わると、セキュリティが担保できなくなっていると判断され、ルーターのNAT機能によってパケットが問答無用でブロック(あるいは破壊)されてしまうのです。

カフェのWi-Fiルーターを通るたびに、スマホのIPアドレスがガッツリ書き換わっていたら、せっかく作ったVPNのトンネルは崩壊してしまいますよね。「これじゃあモバイルでVPNなんて使えないじゃないか!」……そこで登場するのが、NATトラバーサル(NAT-T) と 「UDPポート4500番」 です。

救世主・NAT-Tの鮮やかなトリック

NATトラバーサルの仕組みは、例えるなら「特殊な二重封筒」です。

1. UDP 500番での挨拶: 最初は通常のUDP 500番を使って、「ねぇ、今からNAT越えの通信を始めるよ!」とお互いに合意を形成します。
2. UDP 4500番へのシフト: 合意ができたら、実際のIPsecパケットを、さらもう一枚の「UDPヘッダー(宛先ポート4500番)」というカプセルで包み込みます。
3. ルーターをすり抜ける: ルーターから見ると、これはただの「普通のUDP通信(宛先4500番)」に見えるため、IPアドレスの書き換え(NAT)を行っても、中身のIPsecパケットは傷つかずに無事通過できるのです!

この「NATの壁を華麗にすり抜けるための専用ルート」として用意されたのが、UDPポート4500番 なのです。スマホがWi-Fiから4G/5G回線へ切り替わったり、移動しながらWi-Fiのアクセスポイントを乗り換えたりするときも、このUDP 4500番のおかげで、瞬時にVPNの再接続(MOBIKEという技術が使われます)が可能になっています。

—

4. 実務・インフラ構築における設定と確認のポイント

ネットワークエンジニアやインフラ初学者の皆さんが、実務でVPNサーバー(StrongSwanやLibreswanなど)を構築したり、ファイアウォールのルール(ACL)を記述したりする際、この500番と4500番の開放は必須のミッションとなります。

実際のLinux環境(UFWやiptables)や、クラウドのセキュリティグループ(AWS Security Groupなど)で設定する際のサンプルコードを見てみましょう。

設定例:ファイアウォールでのポート開放(UFWの場合)

LinuxベースのVPNサーバーを構築する際、外部からのIKEv2通信を受け付けるために、以下のようにUDPの500番と4500番を許可します。

# ==========================================
# IKEv2/IPsecに必要なUDPポートの開放設定 (UFW)
# ==========================================

# IKE(鍵交換)の初期ネゴシエーション用ポート
sudo ufw allow 500/udp comment 'IKEv2: ISAKMP / Key Exchange'

# NATトラバーサル(NAT-T)用ポート(モバイル環境の必須ポート)
sudo ufw allow 4500/udp comment 'IKEv2: NAT-Traversal (NAT-T)'

# 設定の反映確認
sudo ufw status verbose

設定例:クラウドインフラ(AWS Security Group / Terraform)の記述

AWSなどのクラウド上にVPNサーバーを立てる場合、インフラストラクチャー・アズ・コード(IaC)でセキュリティグループを定義します。ここでもUDP 500と4500の指定が欠かせません。

# ==========================================
# AWS Security Group for IKEv2 VPN Server
# ==========================================

resource "aws_security_group" "vpn_ikev2" {
  name        ="vpn-ikev2-sg"
  description ="Security group for IKEv2 IPsec VPN server"

  # UDP 500番の開放(IKEv2初期接続)
  ingress {
    description = "IKEv2 Key Exchange"
    from_port   = 500
    to_port     = 500
    protocol    = "udp"
    cidr_blocks = ["0.0.0.0/0"] # 世界中からの接続を許可する場合
  }

  # UDP 4500番の開放(NAT-T・モバイル端末用)
  ingress {
    description = "IPsec NAT-Traversal"
    from_port   = 4500
    to_port     = 4500
    protocol    = "udp"
    cidr_blocks = ["0.0.0.0/0"]
  }

  # アウトバウンドは全許可
  egress {
    from_port   = 0
    to_port     = 0
    protocol    = "-1"
    cidr_blocks = ["0.0.0.0/0"]
  }
}

トラブルシューティングの現場から

もし現場で「VPNがつながらない!」というトラブルに遭遇したときは、以下のポイントを真っ先に疑ってみてください。

1. 社内ルーターやプロバイダのブロック:
企業やホテルのネットワークによっては、セキュリティポリシーでUDP 500番や4500番が厳しくブロックされている場合があります。その場合はTCPベースのVPN(OpenVPNのTCP 443番など)への切り替えを検討する必要があります。
2. クラウド側の設定ミス:
AWSやGCPのインフラで、セキュリティグループには追加したものの、「ネットワークACL(NACL)」側でUDPの返りパケット(エフェメラルポートなど)の往来がブロックされていて涙を飲む……というのは、現場でよくある定番のミスです。必ず両方の設定を確認しましょう!

—

5. まとめ

今回は、IKEv2/IPsecを支える縁の下の力持ち、UDPポート500番とUDPポート4500番(NAT-T)について解説しました。

  • UDPポート500番: 安全なトンネルを作るための「最初の合言葉の窓口(ISAKMP)」
  • UDPポート4500番: ルーターのNAT(アドレス変換)という障害物を華麗にすり抜け、モバイルの移動中も接続を維持する「NAT-Tの専用カプセル」

普段私たちがカフェで何気なくスマホをWi-Fiにつなぎ、安全にネットサーフィンを楽しめている背景には、こうしたポートたちが裏側でパケットを巧みに誘導しているドラマがあったのです。

ネットワークの世界は、一見すると難解な用語の羅列に見えますが、こうして現実世界の仕組みに置き換えてみると、ぐっと身近で面白いものに感じられますよね。
皆さんのインフラ構築やセキュリティ学習の現場で、この記事が少しでもお役に立てれば幸いです。それではまた、次の技術の旅でお会いしましょう!

コメント

タイトルとURLをコピーしました