更新日:2026.9.6
| このページの内容 |
今回の目的

![]() |
さて前回、Cisco Secure AccessとEntra ID間でユーザデータベースを同期するSCIMの設定を行った。 ここからは色々なシナリオを試していこうと思う。 詳しくはまた次回取り上げようと思うけど、シナリオ1のゴールとしては、上図のようにリモートワーカーのPC1からSecure AccessにリモートアクセスVPNで接続し、AWS内のサーバにアクセスするまでにしようと思っている。 |
![]() |
さらっと言っているけど、めちゃめちゃ難しそうじゃないですか?でもなんか最先端の技術って感じでいいですね。 |
![]() |
そうだね。で、それにあたってはまず、Secure Access~AWS間をIPsecで接続しておく必要がある。それを今回は見ていくよ。 |
Secure Access側のIPsec接続設定

![]() |
既にAWS内のFGVMやサーバ群は構築できているので、赤枠のIPsec接続からスタートします。 まずはSecure Access側のIPsec接続設定から。 |
![]() |
えーと、IPsecトンネルを2本張るようになっているけど、これは冗長化のためかな? |
![]() |
Yesです。それではSecure Accessのダッシュボードを操作していきます。 |
①Connect → Network Connections → Network Tunnel Groups → +Add の順に進む。

②任意のTunnel Group Nameを入力します。今回はTunnelGroup1にしました。(私、なるべくそのままの名前を付ける派です。)
Regionは近いところを普通は選ぶ。今回はAsia Pacific(Tokyo)を選択。
Device Typeは今回はFortigateVMと接続するのでOtherを選択。そしたらNext。

③任意のTunnel IDとPassphraseを入力しNext。TunnelIDはTunnelID1にしました。

④Routing option、今回はBGPを使うためDynamic routingにチェックを入れFortiVMのAS番号(今回は65000)を入力。
Advanced Settingsの中のBlock default route advertisementにチェックを入れてSave。
尚、デフォルトだとsecure accessからFortiVMに対してBGPでデフォルトルートが広告されるが、チェックを入れると広告されなくなる。
※広告したい場合はチェックを入れない。

⑤ここまでの操作でsecure access側のIPsec接続待受けIPアドレスが2つ払出される。1つはprimaryトンネル用。もう1つはsecondaryトンネル用。
Primary Tunnel IDとSecondary Tunnel IDは、FortiVM側でIPsec設定を行うときに必要。
頑張ってメモしなくても、画面右上にCSVファイルのダウンロードボタンがあるので、それを押せばこれらの情報が記載されたCSVファイルを取得可能。
そしたら画面右下にあるDoneを押す。

⑥元の画面に戻ると今回作成したトンネル情報が表示されている。現在はまだIPsec接続をしていないためDisconnectedになっている。
赤枠の中のTunnelGroup1に進む。

⑦赤枠の2行目のように、Secure Access側のAS番号は32644になっている。この番号は固定。
Secure Access側のIPsecトンネルインターフェースのIPアドレスは、Primaryが169.254.0.9、Secondaryが169.254.0.5。これも固定。
必然的にFortiVM側のIPsecトンネルインターフェースのIPアドレスは、169.254.0.10/30と169.254.0.6/30となります。

FortiVM側の設定

![]() |
続いてFortiVM側にIPsec、BGP、firewall policyを設定します。 |
| IPsec設定 ※localidはsecure access側で払出されたPrimary Tunnel IDとSecondary Tunnel IDを入力。 |
| config vpn ipsec phase1-interface edit To_CSA_primary set interface port1 set ike-version 2 set peertype any set net-device disable set proposal aes256-sha256 set remote-gw 35.xx.xx.82 set psksecret xxxxxx set localid TunnelID1@839xxxx-xxxx73703-sse.cisco.com next edit To_CSA_secondary set interface port1 set ike-version 2 set peertype any set net-device disable set proposal aes256-sha256 set remote-gw 43.xx.xx.248 set psksecret xxxxxx set localid TunnelID1@839xxxx-xxxx73705-sse.cisco.com next end config vpn ipsec phase2-interface edit To_CSA_primary_ph2 set phase1name To_CSA_primary set proposal aes256-sha256 set auto-negotiate enable next edit To_CSA_secondary_ph2 set phase1name To_CSA_secondary set proposal aes256-sha256 set auto-negotiate enable next end config system int edit To_CSA_primary set ip 169.254.0.10/32 set remote-ip 169.254.0.9/30 next edit To_CSA_secondary set ip 169.254.0.6/32 set remote-ip 169.254.0.5/30 next end |
| BGP設定 |
| config router bgp set as 65000 set router-id 172.17.1.78 config neighbor edit 169.254.0.9 set remote-as 32644 next edit 169.254.0.5 set remote-as 32644 next end config network edit 1 set prefix 172.17.1.0/24 next edit 2 set prefix 172.17.2.0/24 next end end |
| FWポリシー設定 |
| config firewall policy edit 110 set name CSA_>_AWS set srcintf To_CSA_primary To_CSA_secondary set dstintf port1 port2 set action accept set srcaddr all set dstaddr 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 set schedule always set service ALL set logtraffic all next end |
※太字は任意の名前でOKです。
動作確認 > FortiVM側で確認

| IPsecトンネル状態確認 |
| FGVM1 # get vpn ipsec tunnel summary 'To_CSA_primary' 35.x.x.82:4500 selectors(total,up): 1/1 rx(pkt,err): 17/0 tx(pkt,err): 18/3 transit-gateway: disable 'To_CSA_secondary' 43.x.x.248:4500 selectors(total,up): 1/1 rx(pkt,err): 17/0 tx(pkt,err): 19/3 transit-gateway: disable ※1/1はIPsecが張れていることを示す。 |
| secure access側のIPsecトンネルインターフェースへPing |
| FGVM1 # execute ping 169.254.0.9 PING 169.254.0.9 (169.254.0.9): 56 data bytes 64 bytes from 169.254.0.9: icmp_seq=0 ttl=64 time=1.1 ms 64 bytes from 169.254.0.9: icmp_seq=1 ttl=64 time=1.1 ms FGVM1 # execute ping 169.254.0.5 PING 169.254.0.5 (169.254.0.5): 56 data bytes 64 bytes from 169.254.0.5: icmp_seq=0 ttl=64 time=1.5 ms 64 bytes from 169.254.0.5: icmp_seq=1 ttl=64 time=1.5 ms |
![]() |
おお、トンネルも張れているし、PingもOKですね! |
![]() |
そうだね。続いてBGP関連の確認を。 |
| BGPネイバー確認 |
| FGVM1 # get router info bgp nei 169.254.0.9 VRF 0 neighbor table: BGP neighbor is 169.254.0.9, remote AS 32644, local AS 65000, external link BGP version 4, remote router ID 169.254.0.1 BGP state = Established, up for 00:02:19 (以下省略) FGVM1 # get router info bgp nei 169.254.0.5 VRF 0 neighbor table: BGP neighbor is 169.254.0.5, remote AS 32644, local AS 65000, external link BGP version 4, remote router ID 169.254.0.1 BGP state = Established, up for 00:02:21 |
![]() |
establishedになっているので、問題なくBGPが張れているってことですね。 |
![]() |
そうだね。続いてSecure Access側の確認を。 |
動作確認 > Secure Access側で確認
①Connect → Network Connections → Network Tunnel Groupsに進むと、Connectedが1になっています。
その下のTunnelGroup1を押します。

②Primary、SecondaryともにTunnel HubがUpになっています。

③上記②の画面を下にスクロールすると下図が表示。Primary 1をクリック。

④下記の詳細画面が表示される。IKEのStateはESTABLISHED。
BGPのClient subnetsというところに、FortiVMがsecure accessへ向かって広報している2つのNWアドレス
(172.17.1.0/24と172.17.2.0/24)が掲載あり。
その下のDownload routing tableを押すとルーティングテーブルをダウンロードできた。(今回は詳細割愛)

![]() |
ちゃんとFortiVMが広報した経路情報を受け取れているということですね。 |
![]() |
そうだね。次回はリモートアクセスの設定を見ていきます。 |

