IPsecの定義と狙い
IPsec(Internet Protocol Security)は、IP通信を保護するための技術の総称です。主な目的は、通信内容の漏えいを抑えるための暗号化、第三者による改ざんを見つけるための整合性保護、必要に応じた相手の認証などを組み合わせて、通信の安全性を高めることにあります。
ポイントは「VPNだから全部同じ」というより、IPsecはIPレベルで“守るための枠組み”を提供し、実装や設定により使い方が変わることです。なお、具体的な方式や既定動作は環境により異なり得るため、詳細は利用している実装の仕様と設定項目を確認してください。
仕組みの全体像(暗号化・認証・合意)
IPsecは大きく「どの通信を守るか」「どんな保護方法で守るか」「実際に通信に適用する」ことを分けて考えると理解しやすくなります。
まず、保護の対象や要件はポリシーとして整理します。次に、暗号化や整合性に使うパラメータ(たとえば暗号スイートのような“組み合わせ”)は、相手と合意する流れを経て決まります。その合意した内容は、セキュリティ・アソシエーション(SA)として扱われ、以後の通信で参照されます。
通信の段階では、必要に応じてトラフィックに暗号化と整合性保護を適用します。暗号化だけでは「改ざんされていないこと」を保証しにくいため、整合性保護(改ざん検知)の要素が重要になります。認証をどう組み合わせるかも、構成によって変わります。
主要な構成要素:保護の適用方法と種類
IPsecでよく話題になるのは、保護をどう“パケットに載せるか”という観点です。代表的にはトンスポートモードとトンネルモードの考え方があります。
- トランスポートモード:端点間の通信を中心に保護し、パケットの見え方が比較的シンプルになりやすいです。
