IPSecプロトコル用のアプリケーションレイヤーゲートウェイ
IPsec ALG の仕組み
IPsec ALG タイムアウト
-
ESP ゲートタイムアウト。クライアントとサーバー間で双方向のESPトラフィックが交換されない場合に、NetScalerアプライアンスが特定のサーバーの特定のNAT IPアドレス上の特定のクライアントのIPsec ALGゲートをブロックする最大時間。
-
**IKE セッションタイムアウト。**そのセッションにIKEトラフィックがない場合に、NetScalerアプライアンスがIKEセッション情報を削除する前に保持する最大時間。
-
ESP セッションタイムアウト。そのセッションにESPトラフィックがない場合に、NetScalerアプライアンスがESPセッション情報を削除する前に保持する最大時間。
IPsec ALG を設定する前に考慮すべきポイント
-
IPsec プロトコルのさまざまなコンポーネントを理解する必要があります。
-
IPsec ALG は DS-Lite 構成および大規模な NAT64 構成ではサポートされていません。
-
IPsec ALG はヘアピン LSN フローではサポートされていません。
-
IPsec ALG は RNAT 構成では機能しません。
-
IPsec ALGはNetScalerクラスターではサポートされていません。
構成の手順
-
**LSN アプリケーションプロファイルを作成し、LSN 設定にバインドします。**アプリケーションプロファイルを設定する際に、次のパラメータを設定します。
-
Protocol=UDP
-
IP Pooling = PAIRED
-
Port=500
-
-
IPSec ALG プロファイルを作成します。IPsec プロファイルには、IKE セッションタイムアウト、ESP セッションタイムアウト、ESP ゲートタイムアウトなど、さまざまな IPsec タイムアウトが含まれます。IPSec ALG プロファイルを LSN グループにバインドします。IPSec ALG プロファイルには、次のデフォルト設定があります。
-
IKE セッションタイムアウト = 60 分
-
ESP セッションタイムアウト = 60 分
-
ESP ゲートタイムアウト = 30 秒
-
-
**IPsec ALG プロファイルを LSN 設定にバインドします。**IPsec ALG プロファイルを LSN 設定にバインドすると、IPsec ALG が LSN 設定に対して有効になります。IPSec ALG プロファイルパラメータを LSN グループで作成されたプロファイルの名前に設定して、IPSec ALG プロファイルを LSN 構成にバインドします。 IPsec ALG プロファイルは複数の LSN グループにバインドできますが、LSN グループには 1 つの IPsec ALG プロファイルしか割り当てることができません。
コマンドラインインターフェイスを使用して LSN アプリケーションプロファイルを作成するには
add lsn appsprofile <appsprofilename> UDP -ippooling PAIRED
show lsn appsprofile
コマンドラインインターフェイスを使用して宛先ポートを LSN アプリケーションプロファイルにバインドするには
bind lsn appsprofile <appsprofilename> <lsnport>
show lsn appsprofile
コマンドラインインターフェイスを使用して LSN アプリケーションプロファイルを LSN グループにバインドするには
bind lsn group <groupname> -appsprofilename <string>
show lsn group
CLI を使用して IPSec ALG プロファイルを作成するには
add ipsecalg profile <name> [-ikeSessionTimeout <positive_integer>] [-espSessionTimeout <positive_integer>] [-espGateTimeout <positive_integer>] [-connfailover ( ENABLED | DISABLED)
show ipsecalg profile <name>
CLI を使用して IPSec ALG プロファイルを LSN 設定にバインドするには
bind lsn group <groupname> -poolname <string> - ipsecAlgProfile <string>
show lsn group <name>
GUI を使用して LSN アプリケーションプロファイルを作成し、それを LSN 設定にバインドするには
GUI を使用して IPSec ALG プロファイルを作成するには**
GUI を使用して IPSec ALG プロファイルを LSN 設定にバインドするには**
構成例
add lsn client LSN-CLIENT-1
Done
bind lsn client LSN-CLIENT-1 -network 192.0.2.0 -netmask 255.255.255.0
Done
add lsn pool LSN-POOL-1
Done
bind lsn pool LSN-POOL-1 203.0.113.3-203.0.113.9
Done
add lsn appsprofile LSN-APPSPROFILE-1 UDP -ippooling PAIRED
Done
bind lsn appsprofile LSN-APPSPROFILE-1 500
Done
add ipsecalg profile IPSECALGPROFILE-1 -ikeSessionTimeout 45 –espSessionTimeout 40 –espGateTimeout 20 -connfailover ENABLED
Done
bind lsn group LSN-GROUP-1 -appsprofilename LSN-APPSPROFILE-1
Done
bind lsn group LSN-GROUP-1 -poolname LSN-POOL-1
Done
bind lsn group LSN-GROUP-1 - ipsecAlgProfile IPSECALGPROFILE-1
Done