メインコンテンツまでスキップ

VPN Connectionの作成

VPN Connectionを作成するには、以下の手順に従ってください。

ステップ1: メニューから Network を選択し、VPN Site-to-Site タブを選択します。 ここでVPN Connectionを管理できます。Create VPN connection を選択してください。

ステップ2: VPN Gatewayを作成し、Nextをクリックします。

ステップ3: VPN Connectionを作成するための設定情報を入力します。 VPN Connectionのパラメーターには3つの主要セクションがあります:

  • General Information(VPN接続の基本情報)
  • Remote VPN Information(暗号化情報およびお客様情報)
  • Dead Peer Detection(問題発生時に自動リトライする回数)

セクション1: General information

フィールド説明
VPN nameVPN Connectionの名前
DescriptionVPN Connectionの説明
Pre-shared key両デバイス間のセキュリティキー。Refresh Key をクリックして新しいキーを生成し、Copy をクリックしてコピーできます。
Local IP publicFPT Cloudシステムから割り当てられたパブリックIP
Local private networksFPT Cloud上のリソースネットワーク範囲

セクション2: Remote VPN Information

Customer gateway

フィールド説明
Customer gateway
Customer gateway接続先のCustomer Gatewayを選択します。Customer Gatewayがない場合はこちら/を参照してください。
ProvidersFCIへのVPN接続プロバイダーのリスト
IKE Policy
Authorization algorithmVPN接続確立時にデータを認証するアルゴリズム。値: sha1, sha256, sha384, sha512, aes-xcbc。セキュリティとパフォーマンスのバランスには「sha256」を推奨します。
Encryption algorithmセキュリティキー交渉プロセスの暗号化。値: aes-128, aes-192, aes-256, aes-128-gcm-8, aes-128-gcm-12, aes-128-gcm-16, aes-192-gcm-8, aes-192-gcm-12, aes-192-gcm-16, aes-256-gcm-8, aes-256-gcm-12, aes-256-gcm-16。FCIはセキュリティとパフォーマンスのバランスに aes-256 を推奨します。ikev1 を使用する場合、gcmアルゴリズムは選択しないでください。
IKE versionサポートするIKEバージョン。値: ikev1, ikev2。FCIはほとんどのファイアウォール機器に ikev2 を推奨します。古いCisco機器でikev1のみサポートの場合はikev1を選択してください。
Lifetime unitsIKE接続の存続期間の単位。デフォルト: second
Lifetime valuePhase 1の具体的なライフタイム値
DH Group初期鍵交換に使用するDiffie-Hellmanグループ。値: group_1, group_2, group_5, group_14〜group_21
Phase 1 negotiation modeIKEのPhase 1でセキュア接続を確立する方式。値: main, aggressive(デフォルト: main)
IPSec Policy
Authorization algorithmデータ認証アルゴリズム。値: sha1, sha256, sha384, sha512, aes-xcbc。「sha256」を推奨します。
Encapsulation modeデータの暗号化とカプセル化のモード。デフォルト: tunnel
Encryption algorithmVPN経由で転送される実際のデータの暗号化。値: aes-128, aes-192, aes-256。aes-256 を推奨します。
Lifetime unitsデフォルト: second
Lifetime valueIPSecセッションが再確立前に存続できる時間
Perfect forward secrecyセッションキーのセキュリティオプション(PFS)。値: off, group_1, group_2, group_5, group_14〜group_21。「group_14」を推奨します。
Transform protocolIPSecの暗号化・認証方式を定義するプロトコル。値: esp, ah

Providersについて

  • 現在FCIはAWS、Fortigate、Palo Altoなどのプロバイダーのプリセット設定をサポートしています。最適な接続のためにこれらのパラメーターを使用することを推奨します。
  • 上記リスト以外のプロバイダーの場合は、Providers名、IKE、IPsecの情報を手動で入力してください。

各プロバイダーのプリセット設定:

設定パラメーターAWSFortigatePalo Alto
IKE Info
IKE versionikev2ikev2ikev2
Encryption algorithmaes-256aes-256aes-256
Authorization algorithmsha256sha256sha256
DH Groupgroup14group 19group 20
Lifetime value28800s28800s28800s
Phase 1 negotiation modemainmainmain
IPSec Info
Encryption algorithmaes-256aes-256aes-256
Authorization algorithmsha256sha256sha256
Perfect forward secrecygroup14group14(またはgroup19)group 19
Lifetime value3600s3600s3600s
Encapsulation modetunneltunneltunnel
Transform protocolespespesp

セクション3: Dead Peer Detection

フィールド説明
Delay(s)接続確認のDPDプローブを送信する間隔(秒)。デフォルト: 30s
Max failures接続失敗と判定するまでの最大失敗回数。デフォルト: 10

すべての情報を入力したら、Create VPN Connection を選択してください。