VPN

VGW

VGW(Virtual Private Gateway)の特徴は以下のとおり。

  • AWSが管理するVPNのエンドポイント
  • VPCにアタッチ

CGW

  • AWSのVPNエンドポイントVGWに接続するオンプレミス側の機器をCustom Gateway
    • BGPを利用する動的ルーティン1グとスタティックなルーティングを選択できる
    • IPはCGWが保有しているグローバルIPアドレスを指定

条件

  • AES(共通鍵暗号化アルゴリズム) ref. https://github.com/s-hiroshi/note/blob/master/ssl/ssl-basic.md
  • SHA-256 HMAC(改竄防止アルゴリズム)のハッシュアルゴリズム ref. https://github.com/s-hiroshi/note/blob/master/ssl/ssl-basic.md

使用可能機器

CGWとして利用可能な機器の一覧は以下を参照。
https://docs.aws.amazon.com/ja_jp/vpn/latest/s2svpn/your-cgw.html

VGWとCGMとの通信の暗号化プロトコルとポート

  • IPプロトコル番号50(ESP)
  • UDPポート番号500(ISAKMP)

上記を用いて通信できるようにファイアーウォールを設定する。

用語

BGP IKE IPSec security assosiation AES GCM SHA Diffie-Hellman(DH)

Ref.

https://aws-community.com/aws-services-vpn-direct-connect/

IPsec

https://ja.wikipedia.org/wiki/IPsec#cite_note-1

IPsec(Security Architecture for Internet Protocol、アイピーセック)は、データストリームの各IPパケットを認証/暗号化することにより、ネットワーク層でIP通信を保護するためのプロトコル群である

ref. https://ja.wikipedia.org/wiki/IPsec#cite_note-1

ネットワーク層のプロトコルであることが重要。ネットワーク層より上のトランスポート層、アプリケーション層が暗号化されていなくても安全な改ざん検知や秘匿機能を提供できる。

  • https://www.cloudflare.com/ja-jp/learning/network-layer/what-is-ipsec/
  1. 「ダイナミックルーティングとは、ルータなどが経路情報を互いに交換しあい、自動的に生成・更新し続ける経路表(ルーティングテーブル)に基づいて経路選択を行なうこと。」(ref. https://e-words.jp/w/%E3%83%80%E3%82%A4%E3%83%8A%E3%83%9F%E3%83%83%E3%82%AF%E3%83%AB%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0.html#:~:text=%E3%83%80%E3%82%A4%E3%83%8A%E3%83%9F%E3%83%83%E3%82%AF%E3%83%AB%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0%20%E3%80%90dynamic%20routing%E3%80%91%20%E5%8B%95,%E7%B5%8C%E8%B7%AF%E9%81%B8%E6%8A%9E%E3%82%92%E8%A1%8C%E3%81%AA%E3%81%86%E3%81%93%E3%81%A8%E3%80%82)