レイヤ2 VPN

レイヤ2によるVPN

投稿日:2008年9月1日 更新日:

VPNというと「IPsec」や「PPTP」によるレイヤ3上での技術と考えられていますが、もっと下位のレイヤ2のVPNもあります。レイヤ2 VPNはより下位のレイヤ2のプロトコルでカプセル化したパケットを流す技術を指します。

IPsecやPPTPによるVPNはレイヤ3でカプセル化(トンネリング)を行なうので、IPしか利用できません。レイヤ2 VPNだといったんレイヤ2でカプセル化したパケットを再度IPでカプセル化するので、IP以外(たとえばIPX、NetBIOS、AppleTalk等)のプロトコールが利用可能。

レイヤ3と違い同じセグメントで広域ethertnetが実現できます。IPsecやPPTPではLAN間接続するときプライベートアドレスを変えないといけなかった。たとえばA拠点を192.168.1.0/24にするとB拠点は192.168.2.0/24にします。レイヤ2VPNだとMACアドレスだけを見ているのでA拠点もB拠点も同じ192.168.1.0/24で統一することができます。

 

同じセグメントになるメリットは何か?

ブロードキャストがインターネット上で使える

同じLANになるのでブロードキャストをとばすことができる。どの部屋でもPCの音楽が聴けるとかビデオが見られるのはDLNAという技術を使っています。DLNAの場合ブロードキャストが飛ぶことが前提になっているのでLANでしか使えません。レイヤ2だとインターネット越しにブロードキャストがとぶので利用可能になります。

ネットワーク上のプリンタの取扱が簡単になる。

会社の書類を自宅のネットワークプリンタで印刷できてしまう。

ノートPC移動活用

個人のノートパソコンを持っている場合は場所ごとにネットワークアドレスを変える必要がなくなります。

SoftEtherとは?


レイヤ2 VPNというとあの有名なSoftEther(現PacketiX VPN)があります。SoftEtherはソフトだけでレイヤ2 VPNを構築できます。SoftEtherでは、「仮想ハブ」と「仮想LANカード」をコンピュータ上に作成する。仮想ハブ=VPNゲートウェイ、仮想LANカード=VPNクライアントと考えるとわかりやすいと思います。

仮想LANカードが、SoftEther固有のヘッダを付加してレイヤ2のパケットを作る。次に、実際のLANカードにデータを渡す。ここでもカプセル化が行なわれるが、このLANカードが作成したEthernetパケットの宛先は仮想ハブがインストールされたPCです。仮想ハブは仮想LANカードが付加したSoftEtherヘッダを見て、次の転送先を決める。これにより、IPネットワークを使いながら、仮想ハブに接続されたコンピュータ同士が、より下位層にあたるレイヤ2のやり取りできる。

現在のバージョンでは、仮想ハブ側に既存のLANカードをブリッジする機能が搭載されています。仮想ハブの設定は、さほど難しくはありません。GUI設定により多少のネットワークの知識があれば、設定できるでしょう。

SoftEtherはSSL(Secure Socket Layer)を使った通信にも対応しているので、多くのVPNが苦手としているNATやファイアウォールを簡単にクリアできる。というより簡単に導入できるため企業などではセキュリティの問題が出る可能性もあります。SoftEtherも一番最初にフリーのソフトとして発表しようとしたときセキュリティ上問題があるとされ、ソフトをアップロードするのを中止するように企業から要請が出たほどです。

SSLに似た通信を利用しているので、外出先からのリモートアクセス型のVPNとしても使える。ホテルなどの公共施設では、セキュリティの問題から使えるポートを制限している場合があるが、SSLで使う443番を閉じていることはまずないと考えられる。

レイヤ2VPNのハード機器

SoftEtherの場合はソフト的にVPNを実現するので、速度的な問題が出てきます。また仮想ハブをインストールするPCが必要になり、信頼性という問題もあります。リモートアクセスなら許せるがLAN間接続の場合はやっぱり専用の機器をという人もいます。

現在何社からかレイヤ2専用のVPN装置が出ています。価格的にはマイクロ総合研究所のUnifiedGateシリーズがお手頃です。フレッツグループアクセスを利用している人はフジクラ製作所とNTTが共同開発したFleboも選択肢として挙げられる。もちろんPPPoEも実装しているのでレイヤ2によるインターネットVPNも可能。東西間のフレッツグループアクセスは接続できないのでインターネットVPNによる接続になり、AESによる暗号化を利用します。Fleboの場合VPNのことがわからなくても接続できそうなくらい簡単です。

-レイヤ2 VPN

執筆者:


comment

メールアドレスが公開されることはありません。

関連記事

no image

レイヤ2VPN装置「Flebo」の設定は簡単!

レイヤ2VPN装置のFleboは、ネットワーク設定に詳しくなくても簡単にイーサネットVPNを始められます。PPTPの設定はIPsecよりは簡単ですが、IPsecになるとポート番号、NAT設定、ポートフ …

2024年3月
 123
45678910
11121314151617
18192021222324
25262728293031
Top