IPsec VPNとSSL-VPNの
違い
富士通株式会社
EPN事)ネット企画(IPCOM担当)
金高 一 (かねたか はじめ)
© 2023 Fujitsu Limited
1
VPN(Virtual Private Network)とは
⚫ インターネット上に仮想的な専用線=プライベートネットワークを構築して通信する仕組み
© 2023 Fujitsu Limited
VPNなし VPNあり
自宅などの社外から、イントラネット(社内の業務リソース)へ
セキュア(安全)にアクセスができない。
自宅などの社外から、イントラネット(社内の業務リソース)へ
セキュア(安全)にアクセスできる。
イントラネット
業務リソース
イントラネット
業務リソース
自宅・社外PC 自宅・社外PC
インターネット インターネット
悪意のある
ユーザ
盗聴
2
どんな種類があるの?
⚫ VPNの接続方式は大きく2種類
⚫ リモート接続方式
✓ モバイルPCと拠点のVPN装置(ルータなど)間で通信を行う。VPN装置に接続したモバイルPCは、
本社サーバLANに接続している状態のように、LAN上のクライアントとして通信を行うことが可能。
⚫ サイト間接続方式
✓ 拠点のVPN装置(ルータなど)間で通信を行う。多対多のホスト同士が通信する
LAN間接続をセキュアに実現。
© 2023 Fujitsu Limited
本社
支社
社内NW
VPN
自宅・社外
リモート接続方式 サイト間接続方式
上記の接続方式を実現する手段として、2つのVPN技術が利用されている
・IPSec-VPN:Internet Protocol Security-VPN
・SSL-VPN:Secure Sockets Layer-VPN
VPN
3
IPSec-VPNについて
⚫ リモート接続:トランスポートモード
⚫ オリジナルのIPヘッダをパケット転送用のヘッダとして使う通信モード。
⚫ 代表的な方式として、L2TP/IPSecとIKEv2を使ったIPSecの2種類がある。
⚫
サイト間接続:トンネルモード
⚫ オリジナルのIPヘッダを含むパケット全体をカプセル化する通信モード。
⚫ よく使われるので、IPSecというとこっちの方を思い浮かべる人も多いかも。
© 2023 Fujitsu Limited
参考:ネットワークエンジニアとして
“https://www.infraexpert.com/study/ipsec6.html”
IPSec実装PC ルータ ルータ IPSec実装PC
インターネット
IPSec-VPN トランスポートモード
PC IPSecルータ IPSecルータ PC
インターネット
IPSec-VPN トンネルモード
エンドツーエンドの通信でVPNを確立し
暗号化を行う。
ゲートウェイ間(IPsecルータなど)でVPNを
確立し、異なるネットワーク間の通信の
暗号化を行う。
4
SSL-VPNについて
⚫ リバースプロキシ方式
⚫ WebブラウザだけでSSL-VPNの通信が行えるが、Webブラウザ上で動作するアプリケーションしか
使用できない。
⚫ ポートフォワーディング方式
⚫ PCにSSL-VPNクライアントソフトがインストールされる。
⚫ 通信中に動的にポート番号が変更するアプリケーションは使用することができない。
⚫ L2フォワーディング方式
⚫ PCにSSL-VPNクライアントソフトがインストールされる。
⚫ 全てのアプリケーションをSSL-VPN通信で使用することができる。
© 2023 Fujitsu Limited
いずれの方式もリモート接続がメイン
参考:ネットワークエンジニアとして
“https://www.infraexpert.com/study/security8.html”
5
リモート接続における違い
Copyright 2009-2014 FUJITSU LIMITED
方式
IPsec-VPN SSL-VPN
IKEv2方式 L2TP/IPsec方式 リバースプロキシ方式 ポートフォワーディング方式 L2フォワーディング方式
リモートアクセス
端末機器
Windows、iOS、Android
Windows、iOS、
Android(12未満)
WEBブラウザが動く端末
クライアントソフトの
仕様によって制限
※管理者権限が必要な場合有り
クライアントソフトの
仕様によって制限
※管理者権限が必要な場合有り
リモートアクセス
端末側構成要素
OS標準 OS標準 WEBブラウザ
WEBブラウザ
+SSLクライアントソフト
WEBブラウザ
+SSLクライアントソフト
インストール作業 不要 不要 不要
必要
(自動インストール機能をもつ
ソフトもあり)
必要
(自動インストール機能をもつ
ソフトもあり)
設定作業 要 要 ほぼ不要 ほぼ不要 ほぼ不要
既存ネットワーク
への適用性
NAT(アドレス変換)、FW越えなどへの考慮が必要 シームレスに導入可能
使用可能
アプリケーション
◎ ◎ △ ○ ◎
ほとんどのアプリケーションで使
用可能
ほとんどのアプリケーションで使
用可能
WEBアプリケーション
通信中ポート番号が
変わるものは
使用できない場合あり
ほとんどのアプリケーションで使
用可能
費用※1 SSL-VPNより安価 IPSec-VPNより高価
性能(処理速度、
アクセス速度) ※2 SSL-VPNより高速 IPSec-VPNより低速
※1:当社IPCOM EX INシリーズ費用より
“https://www.fujitsu.com/jp/documents/products/network/material/old/network-v31/network-v31-price2.pdf”
※2:富士通 SSL-VPN入門より
“https://fenics.fujitsu.com/products/ipcom/catalog/data/ipcom_wp_sslvpn_01.pdf”
6
最後に
⚫ニフクラもVPNサービスを提供しているのでよろしくお願いします!
© 2023 Fujitsu Limited
7
© 2023 Fujitsu Limited
Thank you

IPsec VPNとSSL-VPNの違い

  • 1.
  • 2.
    VPN(Virtual Private Network)とは ⚫インターネット上に仮想的な専用線=プライベートネットワークを構築して通信する仕組み © 2023 Fujitsu Limited VPNなし VPNあり 自宅などの社外から、イントラネット(社内の業務リソース)へ セキュア(安全)にアクセスができない。 自宅などの社外から、イントラネット(社内の業務リソース)へ セキュア(安全)にアクセスできる。 イントラネット 業務リソース イントラネット 業務リソース 自宅・社外PC 自宅・社外PC インターネット インターネット 悪意のある ユーザ 盗聴 2
  • 3.
    どんな種類があるの? ⚫ VPNの接続方式は大きく2種類 ⚫ リモート接続方式 ✓モバイルPCと拠点のVPN装置(ルータなど)間で通信を行う。VPN装置に接続したモバイルPCは、 本社サーバLANに接続している状態のように、LAN上のクライアントとして通信を行うことが可能。 ⚫ サイト間接続方式 ✓ 拠点のVPN装置(ルータなど)間で通信を行う。多対多のホスト同士が通信する LAN間接続をセキュアに実現。 © 2023 Fujitsu Limited 本社 支社 社内NW VPN 自宅・社外 リモート接続方式 サイト間接続方式 上記の接続方式を実現する手段として、2つのVPN技術が利用されている ・IPSec-VPN:Internet Protocol Security-VPN ・SSL-VPN:Secure Sockets Layer-VPN VPN 3
  • 4.
    IPSec-VPNについて ⚫ リモート接続:トランスポートモード ⚫ オリジナルのIPヘッダをパケット転送用のヘッダとして使う通信モード。 ⚫代表的な方式として、L2TP/IPSecとIKEv2を使ったIPSecの2種類がある。 ⚫ サイト間接続:トンネルモード ⚫ オリジナルのIPヘッダを含むパケット全体をカプセル化する通信モード。 ⚫ よく使われるので、IPSecというとこっちの方を思い浮かべる人も多いかも。 © 2023 Fujitsu Limited 参考:ネットワークエンジニアとして “https://www.infraexpert.com/study/ipsec6.html” IPSec実装PC ルータ ルータ IPSec実装PC インターネット IPSec-VPN トランスポートモード PC IPSecルータ IPSecルータ PC インターネット IPSec-VPN トンネルモード エンドツーエンドの通信でVPNを確立し 暗号化を行う。 ゲートウェイ間(IPsecルータなど)でVPNを 確立し、異なるネットワーク間の通信の 暗号化を行う。 4
  • 5.
    SSL-VPNについて ⚫ リバースプロキシ方式 ⚫ WebブラウザだけでSSL-VPNの通信が行えるが、Webブラウザ上で動作するアプリケーションしか 使用できない。 ⚫ポートフォワーディング方式 ⚫ PCにSSL-VPNクライアントソフトがインストールされる。 ⚫ 通信中に動的にポート番号が変更するアプリケーションは使用することができない。 ⚫ L2フォワーディング方式 ⚫ PCにSSL-VPNクライアントソフトがインストールされる。 ⚫ 全てのアプリケーションをSSL-VPN通信で使用することができる。 © 2023 Fujitsu Limited いずれの方式もリモート接続がメイン 参考:ネットワークエンジニアとして “https://www.infraexpert.com/study/security8.html” 5
  • 6.
    リモート接続における違い Copyright 2009-2014 FUJITSULIMITED 方式 IPsec-VPN SSL-VPN IKEv2方式 L2TP/IPsec方式 リバースプロキシ方式 ポートフォワーディング方式 L2フォワーディング方式 リモートアクセス 端末機器 Windows、iOS、Android Windows、iOS、 Android(12未満) WEBブラウザが動く端末 クライアントソフトの 仕様によって制限 ※管理者権限が必要な場合有り クライアントソフトの 仕様によって制限 ※管理者権限が必要な場合有り リモートアクセス 端末側構成要素 OS標準 OS標準 WEBブラウザ WEBブラウザ +SSLクライアントソフト WEBブラウザ +SSLクライアントソフト インストール作業 不要 不要 不要 必要 (自動インストール機能をもつ ソフトもあり) 必要 (自動インストール機能をもつ ソフトもあり) 設定作業 要 要 ほぼ不要 ほぼ不要 ほぼ不要 既存ネットワーク への適用性 NAT(アドレス変換)、FW越えなどへの考慮が必要 シームレスに導入可能 使用可能 アプリケーション ◎ ◎ △ ○ ◎ ほとんどのアプリケーションで使 用可能 ほとんどのアプリケーションで使 用可能 WEBアプリケーション 通信中ポート番号が 変わるものは 使用できない場合あり ほとんどのアプリケーションで使 用可能 費用※1 SSL-VPNより安価 IPSec-VPNより高価 性能(処理速度、 アクセス速度) ※2 SSL-VPNより高速 IPSec-VPNより低速 ※1:当社IPCOM EX INシリーズ費用より “https://www.fujitsu.com/jp/documents/products/network/material/old/network-v31/network-v31-price2.pdf” ※2:富士通 SSL-VPN入門より “https://fenics.fujitsu.com/products/ipcom/catalog/data/ipcom_wp_sslvpn_01.pdf” 6
  • 7.
  • 8.
    © 2023 FujitsuLimited Thank you