この記事では、サポートされている IPsec ポリシーの組み合わせを示します。
既定の IPsec ポリシー
注
既定のポリシーを使用する場合、Azure は IPsec トンネルのセットアップ中にイニシエーターとレスポンダーの両方として機能できます。 Virtual WAN VPN は多くのアルゴリズムの組み合わせをサポートしていますが、最適なパフォーマンスを得るための IPSEC 暗号化と整合性の両方にGCMAES256することをお勧めします。 AES256 と SHA256 はパフォーマンスが低いと見なされるため、同様のアルゴリズムの種類では、待ち時間やパケット ドロップなどのパフォーマンスの低下が予想されます。 Virtual WAN の詳細については、 Azure Virtual WAN に関する FAQ を参照してください。
開始元
次のセクションでは、Azure がトンネルのイニシエーターである場合にサポートされるポリシーの組み合わせを示します。
フェーズ 1
- AES_256、SHA1、DH_GROUP_2
- AES_256、SHA_256、DH_GROUP_2
- AES_128、SHA1、DH_GROUP_2
- AES_128、SHA_256、DH_GROUP_2
フェーズ 2
- GCM_AES_256、GCM_AES_256、PFS_NONE
- AES_256、SHA_1、PFS_NONE
- AES_256、SHA_256、PFS_NONE
- AES_128、SHA_1、PFS_NONE
レスポンダー
次のセクションでは、Azure がトンネルのレスポンダーである場合にサポートされるポリシーの組み合わせを示します。
フェーズ 1
- AES_256、SHA1、DH_GROUP_2
- AES_256、SHA_256、DH_GROUP_2
- AES_128、SHA1、DH_GROUP_2
- AES_128、SHA_256、DH_GROUP_2
フェーズ 2
- GCM_AES_256、GCM_AES_256、PFS_NONE
- AES_256、SHA_1、PFS_NONE
- AES_256、SHA_256、PFS_NONE
- AES_128、SHA_1、PFS_NONE
- AES_256、SHA_1、PFS_1
- AES_256、SHA_1、PFS_2
- AES_256、SHA_1、PFS_14
- AES_128、SHA_1、PFS_1
- AES_128、SHA_1、PFS_2
- AES_128、SHA_1、PFS_14
- AES_256、SHA_256、PFS_1
- AES_256、SHA_256、PFS_2
- AES_256、SHA_256、PFS_14
- AES_256、SHA_1、PFS_24
- AES_256、SHA_256、PFS_24
- AES_128、SHA_256、PFS_NONE
- AES_128、SHA_256、PFS_1
- AES_128、SHA_256、PFS_2
- AES_128、SHA_256、PFS_14
SA 有効期間の値
これらの有効期間の値は、イニシエーターとレスポンダーの両方に適用されます
- SA の有効期間 (秒): 3600 秒
- SA の有効期間 (バイト単位): 102,400,000 KB
カスタム IPsec ポリシー
カスタム IPsec ポリシーを使用する場合は、次の要件に注意してください。
- IKE - IKE の場合は、IKE 暗号化から任意のパラメーターと IKE 整合性の任意のパラメーターに加えて、DH グループの任意のパラメーターを選択できます。
- IPsec - IPsec の場合は、IPsec 暗号化から任意のパラメーターに加えて、IPsec 整合性のパラメーターと PFS を選択できます。 IPsec 暗号化または IPsec 整合性のいずれかのパラメーターが GCM の場合、両方の設定のパラメーターは GCM である必要があります。
既定のカスタム ポリシーには、下位互換性のために SHA1、DHGroup2、3DES が含まれています。 これらは、カスタム ポリシーを作成するときにサポートされない弱いアルゴリズムです。 次のアルゴリズムのみを使用することをお勧めします。
使用可能な設定とパラメーター
| Setting | パラメーター |
|---|---|
| IKE 暗号化 | GCMAES256、GCMAES128、AES256、AES128 |
| IKE 整合性 | SHA384、SHA256 |
| DH グループ | ECP384、ECP256、DHGroup24、DHGroup14 |
| IPsec 暗号化 | GCMAES256、GCMAES128、AES256、AES128、None |
| IPsec インテグリティ | GCMAES256、GCMAES128、SHA256 |
| PFS グループ | ECP384、ECP256、PFS24、PFS14、None |
| SA の有効期間 | 整数;min. 300/ default 3600 seconds |
次のステップ
カスタム IPsec ポリシーを構成する手順については、「 Virtual WAN 用のカスタム IPsec ポリシーを構成する」を参照してください。
Virtual WAN の詳細については、「 Azure Virtual WAN について 」と 「Azure Virtual WAN に関する FAQ」を参照してください。