【サイト内検索】

更新日:2026.9.6


このページの内容


今回の目的



さて前回、Cisco Secure AccessとEntra ID間でユーザデータベースを同期するSCIMの設定を行った。
ここからは色々なシナリオを試していこうと思う。
詳しくはまた次回取り上げようと思うけど、シナリオ1のゴールとしては、上図のようにリモートワーカーのPC1からSecure AccessにリモートアクセスVPNで接続し、AWS内のサーバにアクセスするまでにしようと思っている。
さらっと言っているけど、めちゃめちゃ難しそうじゃないですか?でもなんか最先端の技術って感じでいいですね。
そうだね。で、それにあたってはまず、Secure Access~AWS間をIPsecで接続しておく必要がある。それを今回は見ていくよ。


Secure Access側のIPsec接続設定



既にAWS内のFGVMやサーバ群は構築できているので、赤枠のIPsec接続からスタートします。
まずはSecure Access側のIPsec接続設定から。
えーと、IPsecトンネルを2本張るようになっているけど、これは冗長化のためかな?
Yesです。それではSecure Accessのダッシュボードを操作していきます。



①Connect → Network Connections → Network Tunnel Groups → +Add の順に進む。





②任意のTunnel Group Nameを入力します。今回はTunnelGroup1にしました。(私、なるべくそのままの名前を付ける派です。)

Regionは近いところを普通は選ぶ。今回はAsia Pacific(Tokyo)を選択。
Device Typeは今回はFortigateVMと接続するのでOtherを選択。そしたらNext。






③任意のTunnel IDとPassphraseを入力しNext。TunnelIDはTunnelID1にしました。





④Routing option、今回はBGPを使うためDynamic routingにチェックを入れFortiVMのAS番号(今回は65000)を入力。

Advanced Settingsの中のBlock default route advertisementにチェックを入れてSave。
尚、デフォルトだとsecure accessからFortiVMに対してBGPでデフォルトルートが広告されるが、チェックを入れると広告されなくなる。
※広告したい場合はチェックを入れない。






⑤ここまでの操作でsecure access側のIPsec接続待受けIPアドレスが2つ払出される。1つはprimaryトンネル用。もう1つはsecondaryトンネル用。

Primary Tunnel IDとSecondary Tunnel IDは、FortiVM側でIPsec設定を行うときに必要。
頑張ってメモしなくても、画面右上にCSVファイルのダウンロードボタンがあるので、それを押せばこれらの情報が記載されたCSVファイルを取得可能。
そしたら画面右下にあるDoneを押す。






⑥元の画面に戻ると今回作成したトンネル情報が表示されている。現在はまだIPsec接続をしていないためDisconnectedになっている。

赤枠の中のTunnelGroup1に進む。






⑦赤枠の2行目のように、Secure Access側のAS番号は32644になっている。この番号は固定。

Secure Access側のIPsecトンネルインターフェースのIPアドレスは、Primaryが169.254.0.9、Secondaryが169.254.0.5。これも固定。
必然的にFortiVM側のIPsecトンネルインターフェースのIPアドレスは、169.254.0.10/30169.254.0.6/30となります。






FortiVM側の設定



続いてFortiVM側にIPsec、BGP、firewall policyを設定します。


IPsec設定
※localidはsecure access側で払出されたPrimary Tunnel IDとSecondary Tunnel IDを入力。
config vpn ipsec phase1-interface
edit To_CSA_primary
set interface port1
set ike-version 2
set peertype any
set net-device disable
set proposal aes256-sha256
set remote-gw 35.xx.xx.82
set psksecret xxxxxx
set localid TunnelID1@839xxxx-xxxx73703-sse.cisco.com
next
edit To_CSA_secondary
set interface port1
set ike-version 2
set peertype any
set net-device disable
set proposal aes256-sha256
set remote-gw 43.xx.xx.248
set psksecret xxxxxx
set localid TunnelID1@839xxxx-xxxx73705-sse.cisco.com
next
end

config vpn ipsec phase2-interface
edit To_CSA_primary_ph2
set phase1name To_CSA_primary
set proposal aes256-sha256
set auto-negotiate enable
next
edit To_CSA_secondary_ph2
set phase1name To_CSA_secondary
set proposal aes256-sha256
set auto-negotiate enable
next
end

config system int
edit To_CSA_primary
set ip 169.254.0.10/32
set remote-ip 169.254.0.9/30
next
edit To_CSA_secondary
set ip 169.254.0.6/32
set remote-ip 169.254.0.5/30
next
end

BGP設定
config router bgp
set as 65000
set router-id 172.17.1.78
config neighbor
edit 169.254.0.9
set remote-as 32644
next
edit 169.254.0.5
set remote-as 32644
next
end
config network
edit 1
set prefix 172.17.1.0/24
next
edit 2
set prefix 172.17.2.0/24
next
end
end

FWポリシー設定
config firewall policy
edit 110
set name CSA_>_AWS
set srcintf To_CSA_primary To_CSA_secondary
set dstintf port1 port2
set action accept
set srcaddr all
set dstaddr 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16
set schedule always
set service ALL
set logtraffic all
next
end

太字は任意の名前でOKです。





動作確認 > FortiVM側で確認




IPsecトンネル状態確認
FGVM1 # get vpn ipsec tunnel summary
'To_CSA_primary' 35.x.x.82:4500 selectors(total,up): 1/1 rx(pkt,err): 17/0 tx(pkt,err): 18/3 transit-gateway: disable
'To_CSA_secondary' 43.x.x.248:4500 selectors(total,up): 1/1 rx(pkt,err): 17/0 tx(pkt,err): 19/3 transit-gateway: disable

1/1はIPsecが張れていることを示す。
secure access側のIPsecトンネルインターフェースへPing
FGVM1 # execute ping 169.254.0.9
PING 169.254.0.9 (169.254.0.9): 56 data bytes
64 bytes from 169.254.0.9: icmp_seq=0 ttl=64 time=1.1 ms
64 bytes from 169.254.0.9: icmp_seq=1 ttl=64 time=1.1 ms

FGVM1 # execute ping 169.254.0.5
PING 169.254.0.5 (169.254.0.5): 56 data bytes
64 bytes from 169.254.0.5: icmp_seq=0 ttl=64 time=1.5 ms
64 bytes from 169.254.0.5: icmp_seq=1 ttl=64 time=1.5 ms


おお、トンネルも張れているし、PingもOKですね!
そうだね。続いてBGP関連の確認を。


BGPネイバー確認
FGVM1 # get router info bgp nei 169.254.0.9
VRF 0 neighbor table:
BGP neighbor is 169.254.0.9, remote AS 32644, local AS 65000, external link
BGP version 4, remote router ID 169.254.0.1
BGP state = Established, up for 00:02:19
(以下省略)

FGVM1 # get router info bgp nei 169.254.0.5
VRF 0 neighbor table:
BGP neighbor is 169.254.0.5, remote AS 32644, local AS 65000, external link
BGP version 4, remote router ID 169.254.0.1
BGP state = Established, up for 00:02:21


establishedになっているので、問題なくBGPが張れているってことですね。
そうだね。続いてSecure Access側の確認を。



動作確認 > Secure Access側で確認


①Connect → Network Connections → Network Tunnel Groupsに進むと、Connectedが1になっています。

その下のTunnelGroup1を押します。





②Primary、SecondaryともにTunnel HubがUpになっています。





③上記②の画面を下にスクロールすると下図が表示。Primary 1をクリック。




④下記の詳細画面が表示される。IKEのStateはESTABLISHED。

BGPのClient subnetsというところに、FortiVMがsecure accessへ向かって広報している2つのNWアドレス
(172.17.1.0/24と172.17.2.0/24)が掲載あり。
その下のDownload routing tableを押すとルーティングテーブルをダウンロードできた。(今回は詳細割愛)






ちゃんとFortiVMが広報した経路情報を受け取れているということですね。
そうだね。次回はリモートアクセスの設定を見ていきます。
▲このページのTOPへ  ↑サイトトップへ↑

直近の更新履歴

2026年
9/7
Cisco Secure AccessとAWSをIPsecで接続