サポートされている暗号化ドメインまたはプロキシID
ルートベースおよびポリシーベースのサイト間VPNトンネルのサポートされている暗号化ドメイン、プロキシIDおよびトラフィック・セレクタを理解します。
IPSecプロトコルは、セキュリティ・アソシエーション(SA)を使用してパケットの暗号化方法を決定します。各SA内で、パケットのソースIPアドレスと宛先IPアドレスおよびプロトコル・タイプをSAデータベースのエントリにマップする暗号化ドメインを定義して、パケットを暗号化または復号化する方法を定義します。
他のベンダーまたは業界のドキュメントでは、SAまたは暗号化ドメインを参照するときに、プロキシID、セキュリティ・パラメータ・インデックス(SPI)またはトラフィック・セレクタという用語が使用される場合があります。アクセス・リストは、暗号化ドメインの一般的なCisco用語でもあります。
IPSecトンネルには、次の3つの一般的なルーティング戦略があります。
- 静的ルート・トンネル:
ANY/ANY暗号化ドメインを使用します。顧客は、OracleがDRGに伝播する静的ルートのリストを提供します。BGPは使用されません。 - BGPルーティング・トンネル:
ANY/ANY暗号化ドメインを使用し、顧客のCPEとDRG間の動的ルート交換用のBGPセッションを確立します。 - ポリシーベースのトンネル:顧客は、IPSecフェーズ2で使用される特定の暗号化ドメインCIDRブロック(ソース・サブネットと宛先サブネットを含む)を定義します。Oracleは、宛先IP接頭辞をDRGに伝播します。
Oracleサイト間VPNヘッドエンドではルートベース・トンネルが使用されますが、次の各項に示す注意事項に従って、ポリシーベース・トンネルと連携できます。
一部のCPEベンダーは、独自のトンネル・タイプを参照するために異なる用語も使用します。Oracleコンテキストでは、静的ルーティングはルートベースの戦略です。
CPEがルートベース・トンネルをサポートしている場合は、この方法を使用してトンネルを構成します。これは最も単純な構成で、Oracle VPNヘッドエンドとの相互運用性が最も高くなっています。
静的ルートおよびBGPルーティング・トンネルを含むルートベースのIPSecでは、次の値を持つANY/ANY暗号化ドメインが使用されます:
- ソースIPアドレス:
ANY(0.0.0.0/0) - 宛先IPアドレス:
ANY(0.0.0.0/0) - プロトコル: IPv4
より特定的にする必要がある場合は、デフォルト・ルートではなく、暗号化ドメイン値に単一のサマリー・ルートを使用できます。
ポリシーベースのトンネルを使用する場合、定義するすべてのポリシー・エントリ(IPSec接続の片側にあるCIDRブロック)によって、トンネルのもう一方の端にあるすべての適格なエントリでIPSecセキュリティ・アソシエーション(SA)が生成されます。このペアは暗号化ドメインと呼ばれます。
この図では、IPSecトンネルのOracle DRG側に、3つのIPv4 CIDRブロックと1つのIPv6 CIDRブロックのポリシー・エントリがあります。トンネルのオンプレミスCPE側には、2つのIPv4 CIDRブロックと2つのIPv6 CIDRブロックのポリシー・エントリがあります。各エントリによって、トンネルのもう一方の端にあるすべての使用可能なエントリで暗号化ドメインが生成されます。SAペアの両側では、同じバージョンのIPを使用する必要があります。その結果、合計8つの暗号化ドメインが生成されます。
CPEでポリシーベース・トンネルのみがサポートされている場合、次の制限に注意してください。
- Site-to-Site VPNは、複数の暗号化ドメインをサポートしていますが、暗号化ドメインの制限は50です。
- 前の例に似た状況で、CPE側で使用可能な6つのIPv4暗号化ドメインのうち3つのみを構成した場合、使用可能なすべての暗号化ドメインは常にDRG側に作成されるため、リンクは「一部稼働中」状態でリストされます。
- トンネルが作成された時期によっては、ポリシーベースのルーティングを使用するために既存のトンネルを編集できず、トンネルを新しいIPSecトンネルに置き換える必要がある場合があります。
- トンネルのOracle DRG側で使用されるCIDRブロックは、トンネルのオンプレミスCPE側で使用されるCIDRブロックと重複できません。
- 暗号化ドメインは常に、同じIPバージョンの2つのCIDRブロック間に存在する必要があります。