IPSec プロトコルのアプリケーション層ゲートウェイ
IPSec ALG のしくみ
IPSec ALG タイムアウト
-
ESP ゲートタイムアウト。クライアントとサーバー間で双方向ESPトラフィックが交換されない場合、Citrix ADCアプライアンスが、特定のサーバーの特定のNAT IPアドレス上の特定のクライアントのIPSec ALGゲートをブロックする最大時間。
-
IKE セッションタイムアウト。Citrix ADCアプライアンスがIKEセッション情報を保持する最大時間。そのセッションにIKEトラフィックがない場合、IKEセッション情報を削除します。
-
ESP セッションタイムアウト。そのセッションにESPトラフィックがない場合、Citrix ADCアプライアンスがESPセッション情報を削除する前に保持する最大時間。
IPSec ALG を設定する前に考慮すべきポイント
-
IPSec プロトコルのさまざまなコンポーネントを理解する必要があります。
-
IPSec ALG は、DS-Lite および大規模な NAT64 構成ではサポートされません。
-
IPSec ALG は、ヘアピン LSN フローではサポートされません。
-
IPSec ALG は、RNAT 設定では機能しません。
-
IPsec ALGは、Citrix ADCクラスタではサポートされていません。
構成の手順
-
**LSN アプリケーションプロファイルを作成し、LSN 構成にバインドします。**アプリケーションプロファイルの設定時に、次のパラメータを設定します。
-
Protocol=UDP
-
IP プーリング = PAIRED
-
Port=500
-
-
IPSec ALG プロファイルを作成します。IPSec プロファイルには、IKE セッションタイムアウト、ESP セッションタイムアウト、ESP ゲートタイムアウトなど、さまざまな IPSec タイムアウトが含まれます。IPSec ALG プロファイルを LSN グループにバインドするとします。IPSec ALG プロファイルには、次のデフォルト設定があります。
-
IKE セッションタイムアウト = 60 分
-
ESP セッションタイムアウト = 60 分
-
ESP ゲートタイムアウト = 30 秒
-
-
IPSec ALG プロファイルを LSN 設定にバインドします。IPSec ALG プロファイルを LSN 設定にバインドすると、LSN 設定に対して IPSec ALG が有効になります。IPSec ALG プロファイルパラメータを LSN グループに作成したプロファイルの名前に設定して、IPSec ALG プロファイルを LSN 構成にバインドします。 IPSec ALG プロファイルは、複数の LSN グループにバインドできますが、1 つの LSN グループに設定できる IPSec ALG プロファイルは 1 つだけです。
コマンドラインインターフェイスを使用して LSN アプリケーションプロファイルを作成するには
add lsn appsprofile <appsprofilename> UDP -ippooling PAIRED
show lsn appsprofile
コマンドラインインターフェイスを使用して宛先ポートを LSN アプリケーションプロファイルにバインドするには
bind lsn appsprofile <appsprofilename> <lsnport>
show lsn appsprofile
コマンドラインインターフェイスを使用して LSN アプリケーションプロファイルを LSN グループにバインドするには
bind lsn group <groupname> -appsprofilename <string>
show lsn group
CLI を使用して IPSec ALG プロファイルを作成するには
add ipsecalg profile <name> [-ikeSessionTimeout <positive_integer>] [-espSessionTimeout <positive_integer>] [-espGateTimeout <positive_integer>] [-connfailover ( ENABLED | DISABLED)
show ipsecalg profile <name>
CLI を使用して IPSec ALG プロファイルを LSN 設定にバインドするには
bind lsn group <groupname> -poolname <string> - ipsecAlgProfile <string>
show lsn group <name>
GUI を使用して LSN アプリケーションプロファイルを作成し、LSN 構成にバインドするには
GUI**を使用して IPSec ALG プロファイルを作成するには
GUI**を使用して IPSec ALG プロファイルを LSN 構成にバインドするには
-
システムに移動 > 大規模NAT > LSNグループ、 LSNグループを開きます。
-
\[詳細設定\] で、\[+ IPSEC ALG プロファイル\] をクリックして、作成された IPSec ALG プロファイルを LSN グループにバインドします。
構成例
add lsn client LSN-CLIENT-1
Done
bind lsn client LSN-CLIENT-1 -network 192.0.2.0 -netmask 255.255.255.0
Done
add lsn pool LSN-POOL-1
Done
bind lsn pool LSN-POOL-1 203.0.113.3-203.0.113.9
Done
add lsn appsprofile LSN-APPSPROFILE-1 UDP -ippooling PAIRED
Done
bind lsn appsprofile LSN-APPSPROFILE-1 500
Done
add ipsecalg profile IPSECALGPROFILE-1 -ikeSessionTimeout 45 –espSessionTimeout 40 –espGateTimeout 20 -connfailover ENABLED
Done
bind lsn group LSN-GROUP-1 -appsprofilename LSN-APPSPROFILE-1
Done
bind lsn group LSN-GROUP-1 -poolname LSN-POOL-1
Done
bind lsn group LSN-GROUP-1 - ipsecAlgProfile IPSECALGPROFILE-1
Done