通信モードについて本機がサポートしているIPSecの通信モードはトランスポートモードのみです。そのため、IPパケットのデータ部分だけしか認証と暗号化が適用されません。 鍵交換プロトコルについてISAKMP(Internet Security Association and Key Management Protocol)に基づいて鍵の交換を行うIKEv1(Internet Key Exchange version 1)を本機はサポートしています。認証方式は、事前共有鍵方式または電子署名方式のどちらかを設定します。 事前共有鍵方式を設定する場合は、IPSec通信を行う相手との間で使用するパスフレーズ(事前共有鍵)を事前に決めておく必要があります。 電子署名方式を設定する場合は、IPSec通信を行う相手とお互いの認証を行うため、CA証明書とPKCS#12形式の鍵と証明書を使用します。CA証明書や鍵と証明書を新たに登録する場合は、ネットワーク通信用の鍵と証明書を登録するを参照してください。なお、あらかじめSNTPを使用できるように設定しておく必要があります。SNTPの設定をする |
IPSec通信では[暗号方式をFIPS 140-2準拠にする]の設定にかかわらず、常にFIPS140-2認証を取得した暗号モジュールが使用されます。 IPSec通信をFIPS 140-2に準拠させるには、デバイスが存在するネットワーク環境において、IPSec通信でDHとRSAのそれぞれで、鍵長が2048bit以上に設定されている必要があります。 デバイスで鍵長の設定ができるのはDHのみです。 RSAについての設定はデバイスには無いので、環境構築時に注意が必要です。 セキュリティーポリシーは、10個まで登録できます。 |
1 | [セレクター設定]をクリックする | ||||||||||||||
2 | IPSecのポリシーを適用するIPアドレスを指定する 本機側のIPアドレスは[ローカルアドレス設定]で、通信相手側のIPアドレスは[リモートアドレス設定]で指定してください。
| ||||||||||||||
3 | IPSecを適用するポートを設定する IPSecを適用するポートをポート番号で指定する場合は、[ポート番号で指定]を選びます。すべてのポート番号にIPSecを適用する場合は[全ポート]を選びます。特定のポート番号にIPSecを適用する場合は、[単一指定]を選んでポート番号を入力します。なお、本機側のポートは[ローカルポート]で、通信相手側のポートは[リモートポート]で指定してください。 IPSecを適用するポートをサービス名で指定する場合は[サービス名で指定]を選び、使用するサービスにチェックマークを付けます。 | ||||||||||||||
4 | [OK]をクリックする |
1 | [IKE設定]をクリックする | ||||||||||
2 | 必要な設定をする [IKEモード] 鍵交換プロトコルの動作モードを選びます。[メイン]にするとIKEセッション自体を暗号化するためセキュリティーが強化されますが、暗号化しない[アグレッシブ]よりも通信に負荷がかかります。 [有効期間] 生成されるIKE SAの有効期間を設定します。 [認証方式] 本機の認証方法を次の中から選んで設定します。
[認証/暗号化アルゴリズム] IKEフェーズ1の認証と暗号化のアルゴリズムの設定方法を[自動]または[手動指定]から選びます。[自動]を選んだ場合は、本機と通信相手の両方が使用可能なアルゴリズムが自動的に設定されます。特定のアルゴリズムを指定したいときは[手動指定]を選び、次の設定をします。
| ||||||||||
3 | [OK]をクリックする |
[IKE]画面で[IKEモード]の[メイン]を選択し、[認証方式]を[事前共有鍵方式]に設定した場合に、複数のセキュリティーポリシーを登録するときには、次の制限を受けます。 事前共有鍵方式の共有鍵:セキュリティーポリシーを適用するリモートIPアドレスを単一指定以外で複数指定した場合は、セキュリティーポリシーの共有鍵はすべて同一になります。 優先順位:セキュリティーポリシーを適用するリモートIPアドレスを複数指定した場合は、単一指定した場合よりも、セキュリティーポリシーの優先順位が下になります。 |
1 | [IPSec通信設定]をクリックする | ||||||
2 | 必要な設定をする [有効期間] 生成されるIPSec SAの有効期間を設定します。[時間]または[サイズ]のどちらかを必ず設定してください。両方を設定すると、先に有効期限に達したものが適用されます。 [PFS] [PFSを使用する]にチェックマークを付けると暗号鍵の機密性が上がりますが、通信に負荷がかかります。なお、通信相手の機器でもPFS(Perfect Forward Secrecy)を有効にしておく必要があります。 [認証/暗号化アルゴリズム] IKEフェーズ2の認証と暗号化のアルゴリズムの設定方法を[自動]または[手動指定]から選びます。[自動]を選んだ場合は、ESP認証と暗号化のアルゴリズムが自動的に設定されます。特定の認証方式を選びたいときは[手動指定]を選び、次のいずれかの認証方式を選びます。
| ||||||
3 | [OK]クリックする |
IPSecポリシーを管理する手順4の画面から、ポリシーを編集することができます。 ポリシーの内容を編集したい場合は、一覧からポリシー名をクリックします。 ポリシーを無効にしたい場合は、一覧からポリシー名をクリック [ポリシーのON/OFF]の[OFF]を選択 [OK]をクリックします。 ポリシーを削除したい場合は、一覧からポリシーを選んで[削除] [OK]をクリックします。 操作パネルで設定するとき<ホーム>画面の<設定>からIPSec通信を有効/無効に切り替えることもできます。<IPSec設定> 一括インポート/エクスポートについて本設定は、一括インポートに対応した本設定が利用できる機種にインポート/エクスポートできます。 設定データをインポート/エクスポートする 一括エクスポート時、本設定は[設定/登録の基本情報]に含まれます。 設定内容を一括してインポート/エクスポートする |