Azure ExpressRoute の暗号化について
ExpressRoute では、お使いのネットワークと Microsoft のネットワークの間のデータの機密性と整合性を確保するために、暗号化テクノロジがサポートされています。 既定では、ExpressRoute 接続経由のトラフィックは暗号化されません。
MACsec は、メディア アクセス制御 (MAC) レベル (ネットワーク層 2) でデータを暗号化する IEEE 標準 です。 ExpressRoute Direct 経由で接続するときに、MACsec を利用し、お使いのネットワーク デバイスと Microsoft のネットワーク デバイスの間の物理リンクを暗号化できます。 既定では、MACsec は ExpressRoute Direct ポートで無効になっています。 暗号化用に自分の MACsec キーを持ち込み、それを Azure Key Vault に格納する必要があります。 キーを回すタイミングを決定します。
はい。ExpressRoute は信頼された Microsoft サービスです。 Azure Key Vault ファイアウォール ポリシーを構成し、信頼されたサービスがファイアウォールをバイパスできるようにすることができます。 詳細については、「Azure Key Vault のファイアウォールと仮想ネットワークを構成する」を参照してください。
いいえ。 MACsec では、あるエンティティ (たとえば、顧客など) が所有するキーによって物理リンク上のあらゆるトラフィックが暗号化されます。 そのため、ExpressRoute Direct 上でのみ利用できます。
いいえ。 MACsec を有効にすると、すべてのネットワーク制御トラフィック (BGP データ トラフィックなど) と顧客データ トラフィックが暗号化されます。
はい。 事前共有キー モードは MACsec 構成でのみサポートされています。つまり、デバイスと Microsoft の両方でキーを (API 経由で) 更新する必要があります。 この変更はアトミックではないため、キーが一致しない場合、接続が失われます。 構成変更のためにメンテナンス期間をスケジュールすることを強くお勧めします。 ダウンタイムを最小限に抑えるために、その他のリンクにネットワーク トラフィックを切り替えたら、ExpressRoute Direct の 1 つのリンクで構成を更新してください。
いいえ。 MACsec が構成されているとき、キーの不一致が発生した場合、Microsoft への接続が失われます。 トラフィックは暗号化されていない接続にフォールバックされず、データが保護されたままになるよう徹底されます。
MACsec の暗号化と解読は、使用しているルーターのハードウェアで行われるため、Microsoft 側ではパフォーマンスの低下がありません。 ただし、ネットワーク ベンダーに問い合わせて、MACsec がデバイスのパフォーマンスに影響を与えているかどうかを確認してください。
以下の標準の暗号がサポートされています。
- GCM-AES-128
- GCM-AES-256
- GCM-AES-XPN-128
- GCM-AES-XPN-256
はい。ExpressRoute Direct ポートで Secure Channel Identifier (SCI) を設定できます。 詳細については、「MACsec を構成する」を参照してください。
IPsec は、インターネット プロトコル (IP) レベル (ネットワーク層 3) でデータを暗号化する IETF 標準です。 お使いのオンプレミス ネットワークと Azure でお使いの仮想ネットワークの間でエンドツーエンドの接続を暗号化する目的で IPsec を利用できます。
はい。 MACsec は、お客様と Microsoft の間の物理的な接続をセキュリティで保護します。一方、IPsec は、お客様と Azure 上の仮想ネットワークの間のエンド ツー エンド接続をセキュリティで保護します。 いずれも個別に有効にすることができます。
はい。 Azure Virtual WAN を使用する場合は、Virtual WAN 向けの ExpressRoute 経由の VPN の手順に従って、エンド ツー エンド接続を暗号化します。 通常の Azure 仮想ネットワークを使用している場合は、プライベート ピアリング経由のサイト間 VPN 接続に従って、Azure VPN ゲートウェイとオンプレミスの VPN ゲートウェイの間に IPsec トンネルを確立します。
Azure VPN ゲートウェイを使用している場合は、これらのパフォーマンス数値を確認して、予想されるスループットと一致するかどうかを確認します。 サードパーティ製の VPN ゲートウェイを使用している場合、パフォーマンス数値についてはベンダーにお問い合わせください。
IPsec 構成に関する詳細については、IPsec の構成に関するページを参照してください。
MACsec 構成に関する詳細については、MACsec の構成に関するページを参照してください。