VGW

VGW(Virtual Private Gateway)の特徴は以下のとおり。

  • AWSが管理するVPNのエンドポイント
  • VPCにアタッチ

CGW

  • AWSのVPNエンドポイントVGWに接続するオンプレミス側の機器をCustom Gateway
    • BGPを利用する動的ルーティン1グとスタティックなルーティングを選択できる
    • IPはCGWが保有しているグローバルIPアドレスを指定

条件(暗号化アルゴリズムの例)

AWSサイト間VPNのデフォルトのIKE/IPsec提案では、以下を含む複数の暗号化・ハッシュアルゴリズムが選択可能。以下は一例であり網羅的なリストではない。最新の対応アルゴリズムは公式ドキュメント(サイト間 VPN の IKE/IPsec パラメータ)で確認すること。

  • AES(共通鍵暗号化アルゴリズム。AES128/AES256などが選択可能) ref. https://github.com/s-hiroshi/note/blob/master/ssl/ssl-basic.md
  • SHA(改竄防止のハッシュアルゴリズム。SHA-1、SHA-256、SHA-384、SHA-512などが選択可能で、特定バージョンに固定されるわけではない) ref. https://github.com/s-hiroshi/note/blob/master/ssl/ssl-basic.md

使用可能機器

CGWとして利用可能な機器の一覧は以下を参照。
https://docs.aws.amazon.com/ja_jp/vpn/latest/s2svpn/your-cgw.html

VGWとCGWとの通信の暗号化プロトコルとポート

  • IPプロトコル番号50(ESP)
  • UDPポート番号500(ISAKMP/IKE)
  • UDPポート番号4500(NAT-T。CGW側がNAT配下にある場合に必要)

上記を用いて通信できるようにファイアーウォールを設定する。

用語

BGP IKE IPSec security assosiation AES GCM SHA Diffie-Hellman(DH)

Ref.

https://aws-community.com/aws-services-vpn-direct-connect/

IPsec

https://ja.wikipedia.org/wiki/IPsec#cite_note-1

IPsec(Security Architecture for Internet Protocol、アイピーセック)は、データストリームの各IPパケットを認証/暗号化することにより、ネットワーク層でIP通信を保護するためのプロトコル群である

ref. https://ja.wikipedia.org/wiki/IPsec#cite_note-1

ネットワーク層のプロトコルであることが重要。ネットワーク層より上のトランスポート層、アプリケーション層が暗号化されていなくても安全な改ざん検知や秘匿機能を提供できる。

  • https://www.cloudflare.com/ja-jp/learning/network-layer/what-is-ipsec/
  1. 「ダイナミックルーティングとは、ルータなどが経路情報を互いに交換しあい、自動的に生成・更新し続ける経路表(ルーティングテーブル)に基づいて経路選択を行なうこと。」(ref. https://e-words.jp/w/%E3%83%80%E3%82%A4%E3%83%8A%E3%83%9F%E3%83%83%E3%82%AF%E3%83%AB%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0.html#:~:text=%E3%83%80%E3%82%A4%E3%83%8A%E3%83%9F%E3%83%83%E3%82%AF%E3%83%AB%E3%83%BC%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0%20%E3%80%90dynamic%20routing%E3%80%91%20%E5%8B%95,%E7%B5%8C%E8%B7%AF%E9%81%B8%E6%8A%9E%E3%82%92%E8%A1%8C%E3%81%AA%E3%81%86%E3%81%93%E3%81%A8%E3%80%82)