次の方法で共有


サイト間 IPsec ポリシー

この記事では、サポートされている IPsec ポリシーの組み合わせを示します。

既定の IPsec ポリシー

既定のポリシーを使用する場合、Azure は IPsec トンネルのセットアップ中にイニシエーターとレスポンダーの両方として機能できます。 Virtual WAN VPN は多くのアルゴリズムの組み合わせをサポートしていますが、最適なパフォーマンスを得るための IPSEC 暗号化と整合性の両方にGCMAES256することをお勧めします。 AES256 と SHA256 はパフォーマンスが低いと見なされるため、同様のアルゴリズムの種類では、待ち時間やパケット ドロップなどのパフォーマンスの低下が予想されます。 Virtual WAN の詳細については、 Azure Virtual WAN に関する FAQ を参照してください。

開始元

次のセクションでは、Azure がトンネルのイニシエーターである場合にサポートされるポリシーの組み合わせを示します。

フェーズ 1

  • AES_256、SHA1、DH_GROUP_2
  • AES_256、SHA_256、DH_GROUP_2
  • AES_128、SHA1、DH_GROUP_2
  • AES_128、SHA_256、DH_GROUP_2

フェーズ 2

  • GCM_AES_256、GCM_AES_256、PFS_NONE
  • AES_256、SHA_1、PFS_NONE
  • AES_256、SHA_256、PFS_NONE
  • AES_128、SHA_1、PFS_NONE

レスポンダー

次のセクションでは、Azure がトンネルのレスポンダーである場合にサポートされるポリシーの組み合わせを示します。

フェーズ 1

  • AES_256、SHA1、DH_GROUP_2
  • AES_256、SHA_256、DH_GROUP_2
  • AES_128、SHA1、DH_GROUP_2
  • AES_128、SHA_256、DH_GROUP_2

フェーズ 2

  • GCM_AES_256、GCM_AES_256、PFS_NONE
  • AES_256、SHA_1、PFS_NONE
  • AES_256、SHA_256、PFS_NONE
  • AES_128、SHA_1、PFS_NONE
  • AES_256、SHA_1、PFS_1
  • AES_256、SHA_1、PFS_2
  • AES_256、SHA_1、PFS_14
  • AES_128、SHA_1、PFS_1
  • AES_128、SHA_1、PFS_2
  • AES_128、SHA_1、PFS_14
  • AES_256、SHA_256、PFS_1
  • AES_256、SHA_256、PFS_2
  • AES_256、SHA_256、PFS_14
  • AES_256、SHA_1、PFS_24
  • AES_256、SHA_256、PFS_24
  • AES_128、SHA_256、PFS_NONE
  • AES_128、SHA_256、PFS_1
  • AES_128、SHA_256、PFS_2
  • AES_128、SHA_256、PFS_14

SA 有効期間の値

これらの有効期間の値は、イニシエーターとレスポンダーの両方に適用されます

  • SA の有効期間 (秒): 3600 秒
  • SA の有効期間 (バイト単位): 102,400,000 KB

カスタム IPsec ポリシー

カスタム IPsec ポリシーを使用する場合は、次の要件に注意してください。

  • IKE - IKE の場合は、IKE 暗号化から任意のパラメーターと IKE 整合性の任意のパラメーターに加えて、DH グループの任意のパラメーターを選択できます。
  • IPsec - IPsec の場合は、IPsec 暗号化から任意のパラメーターに加えて、IPsec 整合性のパラメーターと PFS を選択できます。 IPsec 暗号化または IPsec 整合性のいずれかのパラメーターが GCM の場合、両方の設定のパラメーターは GCM である必要があります。

既定のカスタム ポリシーには、下位互換性のために SHA1、DHGroup2、3DES が含まれています。 これらは、カスタム ポリシーを作成するときにサポートされない弱いアルゴリズムです。 次のアルゴリズムのみを使用することをお勧めします。

使用可能な設定とパラメーター

Setting パラメーター
IKE 暗号化 GCMAES256、GCMAES128、AES256、AES128
IKE 整合性 SHA384、SHA256
DH グループ ECP384、ECP256、DHGroup24、DHGroup14
IPsec 暗号化 GCMAES256、GCMAES128、AES256、AES128、None
IPsec インテグリティ GCMAES256、GCMAES128、SHA256
PFS グループ ECP384、ECP256、PFS24、PFS14、None
SA の有効期間 整数;min. 300/ default 3600 seconds

次のステップ

カスタム IPsec ポリシーを構成する手順については、「 Virtual WAN 用のカスタム IPsec ポリシーを構成する」を参照してください。

Virtual WAN の詳細については、「 Azure Virtual WAN について 」と 「Azure Virtual WAN に関する FAQ」を参照してください。