Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

VyOS

最終更新 Markdown で表示Agent セットアップ

このチュートリアルでは、VyOS デバイスを IPsec 構成で使うための設定情報とサンプルテンプレートを紹介します。

注意事項

  • vti <NAME_OF_VTI_INTERFACE> - IPsec トンネルの仮想トンネルインターフェイスを指定します。
  • esp-group <NAME_OF_ESP_GROUP> - 特定の ESP ポリシーまたはプロファイルで、トンネル経由のトラフィックを暗号化します。
  • ike-group <NAME_OF_IKE_GROUP> - 特定の IKE ポリシーまたはプロファイルで鍵を交換します。
  • IPsec トンネルの両端のトンネルインターフェイス IP アドレスは、同じ /31 または /30 サブネット上のプライベート IP アドレス(RFC 1918)のペアにし、ポイントツーポイントリンクを指定します。
  • この VyOS ルーター上の IPsec トンネルエンドポイントは、<IP_ADDR_OF_UPLINK_INTF_TO_INTERNET/WAN> です。
  • Cloudflare 側の IPsec トンネルエンドポイントの IP アドレスは、アカウントに割り当てられたエニーキャスト IP アドレスの 1 つです。Leased IPs で確認できます。
  • このルーターは、IPsec トンネル接続を開始するように設定します。

設定パラメーター

Phase 1

  • 暗号化

    • AES-GCM(128 ビットまたは 256 ビットの鍵長)
  • 完全性

    • SHA512

Phase 2

  • 暗号化

    • AES-GCM(128 ビットまたは 256 ビットの鍵長)
  • 完全性

    • SHA512
  • PFS グループ

    • DH グループ 20(348 ビットのランダム ECP グループ)

設定テンプレート

set interfaces vti <name of the vti interface> address
'<PRIVATE_IP_ADDRESS_OF_IPSEC_TUNNEL_INTERFACE>'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> compression 'disable'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> lifetime '86400'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> mode 'tunnel'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> pfs 'enable'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> proposal 1 encryption 'aes256gcm128'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> proposal 1 hash 'sha512'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> close-action 'none'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection action 'restart'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection interval '30'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection timeout '120'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> ikev2-reauth 'no'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> key-exchange 'ikev2'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> lifetime '28800'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> mobike 'disable'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 dh-group '20'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 encryption 'aes256gcm128'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 hash 'sha512'
set vpn ipsec ipsec-interfaces interface '<UPLINK_INTF_TO_INTERNET/WAN>'
set vpn ipsec logging log-level '2'
set vpn ipsec options disable-route-autoinstall
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication id '<IPSEC_ID_STRING_IN_RESULT_OF_PSK_KEY-GEN_VIA_CF_API>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication pre-shared-secret '<PSK_KEY_STRING_GENERATED_VIA_CF_API>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication remote-id '<CF_ANYCAST_IP>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> connection-type 'initiate'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> ike-group '<NAME_OF_IKE_GROUP>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> ikev2-reauth 'no'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> local-address '<IP_ADDR_OF_UPLINK_INTF_TO_INTERNET/WAN>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> vti bind '<NAME_OF_VTI_INTERFACE>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> vti esp-group '<NAME_OF_ESP_GROUP>'

役に立ちましたか?