IPv6 の設定

トピック:

IPv6 インターフェースの設定

IPv6 インターフェースは、「ネットワーク > インターフェース」ページの右上隅にある「表示する IP バージョン」ラジオ ボタンで IPv6 オプションを選択してから設定します。

既定では、すべての IPv6 インターフェースは IP アドレスなしでルートされるように現れます。1 つのインターフェースに複数の IPv6 アドレスを追加することができます。自動 IP 割り当ては WAN インターフェースに対してのみ設定できます。

それぞれのインターフェースはルータ広告を受信する、または、受信しないように設定できます。それぞれのインターフェース上で IPv6 を有効または無効に設定できます。

トピック:
IPv6 インターフェース設定の制約
インターフェースを IPv6 静的モードで設定する

静的モードは、自動割当アドレスとは対照的に、静的 IPv6 アドレスを割り当てる方法を提供します。静的モードを使用してもなお、IPv6 インターフェースはルータ広告を受け取り、自律アドレスを適切な接頭辞オプションから習得することが可能です。静的モードは IPv6 インターフェース上のステートレス アドレス自動設定の動作を、ユーザが手動で無効にしない限り妨害しません。

下図は静的モードで設定された IPv6 のサンプル トポロジを示します。

図 87. IPv6 静的モードの設定

このモード下では、3 種類の IPv6 アドレスを割り当てることが可能です。

インターフェースを IPv6 アドレス用に設定するには、以下の手順に従います。
1
ネットワーク > インターフェース」ページに移動します。
2
ページの右上隅にある「IPv6」ボタンを選択します。装置の IPv6 アドレスが表示されます。
3
IPv6 アドレスを設定したいインターフェースの「設定」アイコンを選択します。「インターフェースの編集」ウィンドウが表示されます。
補足:インターフェースへのゾーン割り当ては IPv4 アドレス設定ページで設定する必要があります。IPv6 インターフェースに対するゾーン割り当てを編集するには、ページ右上にある「IPv4」ボタンを選択して、インターフェースのゾーンを編集してから、IPv6 インターフェースのページに戻ります。

4
ネットワーク モード」ドロップダウン メニューで「静的」を選択します。
5
インターフェースの IPv6 アドレスを入力します。
6
アドレスの接頭辞長を入力します。
7
プライマリ WAN インターフェースの場合、「デフォルト ゲートウェイ」の IPv6 アドレスを入力します。プライマリ WAN インターフェースでない場合は、デフォルト ゲートウェイの登録はすべて無視されるので、「::」のままにしておいて構いません(ダブル コロンは空のアドレス 0:0:0:0:0:0:0:0 の省略形です)。
8
プライマリ WAN インターフェースの場合は、DNS サーバの IPv6 アドレスを最大 3 つ入力します。この場合もまた、プライマリ WAN インターフェースではない場合は、すべての DNS サーバの登録が無視されます。
9
10
インターフェース通知接頭辞リスト内に既定の接頭辞を追加するには、「IPv6 プライマリ静的アドレスのサブネット接頭辞を広告する」を選択します。この接頭辞はインターフェースの IPv6 プライマリ静的アドレスのサブネット接頭辞です。このオプションは同じサブネット内につながっている、すべてのホストの役に立ちます。
IPv6 詳細オプションと複数 IPv6 アドレスを設定する

IPv6 インターフェースの詳細オプションを編集する、または複数の静的 IPv6 アドレスを設定するには、以下の手順に従います。

1
インターフェースの編集」ダイアログで、「詳細」タブを選択します。

2

補足:複数の IPv6 アドレスは、静的 IPv6 アドレス モードで設定されているインターフェースに対してのみ追加可能です。自動または DHCPv6 モードに対しては、複数の IPv6 アドレスを設定できません。
3
インターフェースの追加アドレスとなる IPv6 アドレスを入力します。
4
アドレスの接頭辞長を入力します。
5
インターフェース通知接頭辞リスト内に既定の接頭辞を追加するには、「IPv6 プライマリ静的アドレスのサブネット接頭辞を広告する」を選択します。この接頭辞はインターフェースの IPv6 プライマリ静的アドレスのサブネット接頭辞です。このオプションは同じサブネット内につながっている、すべてのホストの役に立ちます。
6
OK」を選択します。
7
詳細」タブの「詳細設定」という見出しの下で、以下の追加オプションを設定できます。
インターフェースにすべての IPv6 トラフィックの処理を停止させるには、「インターフェース上のすべての IPv6 トラフィックを無効にする」を選択します。IPv6 トラフィックを無効にすると、非 IPv6 トラフィックに対するファイアウォール パフォーマンスを向上させることが可能です。ファイアウォールが純粋な IPv4 環境に配備されている場合、Dell SonicWALL ではこのオプションを有効にすることを推奨しています。
ファイアウォールがルータ広告を受信するようにするには、「ルータ広告を受信する」を選択します。無効にした場合、インターフェースはすべての着信ルータ広告メッセージを遮断するので、悪意のあるネットワーク パラメータ (例えば接頭辞情報やデフォルト ゲートウェイ) 受信の可能性を排除することによるセキュリティ向上が可能です。このオプションは自動モードでは表示されません。自動モードでは常に有効です。
このインターフェースに自律的 IPv6 アドレスを割り当てることを許可するには、「ステートレス アドレス自動設定を有効にする」を選択します。非選択にした場合は、このインターフェースからすべての割り当てられた自律的 IPv6 アドレスが削除されます。このオプションは自動モードでは表示されません。自動モードでは常に有効です。
インターフェースに仮アドレスが割り当てられる前の重複アドレス検知 (DAD) 実行時に送信される、連続した近隣者要請メッセージの数を指定するには、「重複アドレス検知の送信」にその数を入力します。0 を指定すると、このインターフェースでは DAD は実行されません。
ルータ広告の設定

ルータ広告により、IPv6 ルータが DNS リカーシブ サーバ アドレスを IPv6 ホストに通知可能になります。IPv6 ホストのアドレスが IPv6 ステートレス アドレス自動設定を通して自動設定され、かつサーバ アドレスを取得してそのサーバと通信する際の遅延が大きな問題になる環境のネットワーク内でルータ広告ベースの DNS 設定は有用で任意の代替になります。ルータ広告により、ホストはそれぞれのリンク上で最も近いサーバのアドレスを入手できます。加えて、リンクに対する設定情報を提供する同一の RA メッセージからこれらのアドレスを学習し、それにより追加のプロトコルの実行を回避します。これは Mobile IPv6 のような、いくつかのモバイル環境で有益になり得ます。Dell SonicWALL の IPv6 実装は、RFC 4861 の ルータおよび接頭辞発見に完全に適合しています。

IPv6 インターフェースに対してルータ広告を設定するには、以下の手順に従います。
1
インターフェースの編集」ウィンドウで、「ルータ広告」タブを選択します。

2
ルータ広告を有効にする」チェックボックスを選択して、これをネットワークと接頭辞情報を配信する通知側インターフェースにします。
3
ルータ広告間隔範囲 - インターフェースから、要請されていないマルチキャスト ルータ広告の送信を許可する間隔の秒数です。
リンク MTU - インターフェース リンクに対する推奨 MTU です。値 0 は、ファイアウォールがこのリンクに対してリンク MTU を通知しないことを意味します。
到達可能時間 - ノードが到達可能の確認を受信した後で、近隣者が到達可能であるとみなす時間です。値 0 は、このファイアウォールによってパラメータが指定されないことを意味します。
再送信時間 - 近隣者要請メッセージを再送出する間隔です。値 0 は、このファイアウォールによってパラメータが指定されないことを意味します。
現在のホップ制限 - 送信 IP パケットに対する IP ヘッダのホップ カウント フィールドに設定される既定値です。値 0 は、このファイアウォールによってパラメータが指定されないことを意味します。
ルータ存続期間 - ファイアウォールを既定のルータとして受け入れるライフタイムです。値 0 は、このファイアウォールが既定のルータではないことを意味します。
4
ルータ広告メッセージ内に管理アドレス設定フラグを設定するには、「管理」チェックボックスを選択します。設定すると、IPv6 アドレスが DHCP を通して利用可能であることを示します。
5
ルータ広告メッセージ内に他の設定フラグを設定するには、「その他設定」チェックボックスを選択します。設定すると、他の設定情報が DHCP を通して利用可能であることを示します。
ルータ広告接頭辞の設定
1
通知する接頭辞を設定するには、「接頭辞の追加」ボタンを選択します。通知する接頭辞は、ホストにオンリンク決定とアドレス自動設定のための接頭辞を提供するために使用されます。

2
3
接頭辞がオンリンク決定の目的に対して有効な期間 (分単位) を設定する「有効存続期間」を入力します。値 "71582789" は、存続期間が無期限であることを意味します。
4
ステートレス アドレス自動設定を通して接頭辞から生成されるアドレスを残存させる期間を設定する「優先存続期間」を入力します。値 "71582789" は、存続期間が無期限であることを意味します。
5
6
7
OK」を選択します。
インターフェースを DHCPv6 モードに設定する

DHCPv6 (IPv6 用 DHCP) は、IPv6 ホストに対してステートフル アドレス設定またはステートレス アドレス設定を提供する、クライアント/サーバ プロトコルです。DHCPv6 クライアントは、インターフェースが DHCPv6 モードで設定されている場合に、IPv6 アドレスおよびネットワーク パラメータを学習することが可能です。

DHCPv6 は、2 つの異なる設定モードを定義します。

DHCPv6 ステートフル モード:DHCPv6 クライアントは IPv6 アドレスと共にその他のネットワーク パラメータ (例えば DNS サーバ、ドメイン名) を要求します。
DHCPv6 ステートレス モード:DHCPv6 クライアントは IPv6 アドレス以外のネットワーク パラメータのみを要求します。通知されるルータ広告メッセージ内の管理 (M) アドレス設定、または、その他 (O) アドレス設定フラグに応じて、以下のモードを選択します。

下図は、DHCPv6 トポロジの例を示します。

図 88. DHCPv6 トポロジ

以下の 3 種類の IPv6 アドレスが、DHCPv6 で割り当て可能です。

インターフェースを DHCPv6 アドレス用に設定するには、以下の手順に従います。
1
ネットワーク > インターフェース」ページに移動します。
2
3
設定するインターフェースの「編集」アイコンを選択します。「インターフェースの編集」ダイアログが表示されます。
4
ゾーン」ドロップダウン メニューから「WAN」を選択します。その他のオプションが表示されます。
5
ネットワーク モード」ドロップダウン メニューから「DHCP」を選択します。
6
OK」を選択します。
7
ページの右上隅にある「IPv6」ボタンを選択します。装置の IPv6 アドレスが表示されます。
8
IPv6 アドレスを設定したいインターフェースの「設定」アイコンを選択します。「インターフェースの編集」ダイアログが表示されます。
9
ネットワーク モード」ドロップダウン メニューから「DHCPv6」を選択します。オプションが次のように変化します。

10
DHCPv6 接頭辞委任を有効にする - 有効にすると、次のオプションが使用できるようになります。
委任された優先接頭辞を送信する - DHCAPv6 クライアントに対して、委任された優先接頭辞 (2 つのフィールドで指定) の送信を要求する場合は、このオプションを有効にします。
起動時に以前の委任された接頭辞の更新指示を送信する - DHCPv6 クライアントに対して、ファイアウォールの起動時に以前割り当てられた、委任された接頭辞の更新を要求する場合は、このオプションを有効にします。
急速コミット オプションを使用する - 有効にすると、DHCPv6 クライアントはアドレス割り当てのための 2 つのメッセージ交換で「急速コミット オプション」を使用します。
起動時に以前の IP の更新指示を送信する - 有効にすると、DHCPv6 クライアントはファイアウォールの起動時に、以前に割り当てられたアドレスの更新を試みます。
11
インターフェースの「DHCPv6 モード」を設定します。RFC 要求により、DHCPv6 クライアントはルータ広告メッセージに応じて、選択する必要があるモード (ステートフルかステートレス) を決定します。この定義により、DHCPv6 モードのみを決定する場合にユーザの選択肢が制限されます。Dell SonicWALL による DHCPv6 の実装では、次の 2 種類のモードを定義して適合性と柔軟性のバランスを取っています。
自動 - このモードでは、IPv6 インターフェースはステートフル/ステートレス自動設定を使い、受信した最新のルータ広告メッセージ内の M および O 設定に従って、IPv6 アドレスを設定します。
手動 - 手動モードでは、DHCPv6 モードは受信したルータ広告に関係なく手動で設定されます。「ステートレス情報のみ要求する」オプションは、どちらの DHCPv6 モードを使うか決定します。このオプションが非選択の場合は、DHCPv6 クライアントはステートフル モードで動作し、選択されている場合は、DHCPv6 クライアントはステートレス モードでネットワーク パラメータのみ取得します。
12
オプションで、「ステートレス情報のみ要求する」チェックボックスを選択して、DHCPv6 クライアントが DHCPv6 サーバに対してネットワーク パラメータ設定のみ要求するようにします。IPv6 アドレスは、ステートレス自動設定を通して割り当てられます。
13
オプションで、「管理」ログインまたは「ユーザ ログイン」を設定できます。
14
または、「詳細」タブを選択して詳細オプションを設定するか、「プロトコル」タブを選択して DHCPv6 ステートフルおよびステートレス設定情報を参照します。
15
OK」を選択して、設定を完了します。
IPv6 インターフェースに対する詳細設定

IPv6「インターフェースの編集」ダイアログ ボックスの「詳細」タブで、以下のオプションが設定可能です。

インターフェースにすべての IPv6 トラフィックの処理を停止させるには、「インターフェース上のすべての IPv6 トラフィックを無効にする」を選択します。IPv6 トラフィックを無効にすると、非 IPv6 トラフィックに対するファイアウォール パフォーマンスを向上させることが可能です。ファイアウォールが純粋な IPv4 環境に配備されている場合、Dell SonicWALL ではこのオプションを有効にすることを推奨しています。
ファイアウォールがルータ広告を受信するようにするには、「ルータ広告を受信する」を選択します。無効にした場合、インターフェースはすべての着信ルータ広告メッセージを遮断するので、悪意のあるネットワーク パラメータ (例えば接頭辞情報やデフォルト ゲートウェイ) 受信の可能性を排除することによるセキュリティ向上が可能です。このオプションは自動モードでは表示されません。自動モードでは常に有効です。
このインターフェースに自律的 IPv6 アドレスを割り当てることを許可するには、「ステートレス アドレス自動設定を有効にする」を選択します。非選択にした場合は、このインターフェースからすべての割り当てられた自律的 IPv6 アドレスが削除されます。このオプションは自動モードでは表示されません。自動モードでは常に有効です。
インターフェースに仮アドレスが割り当てられる前の重複アドレス検知 (DAD) 実行時に送信される、連続した近隣者要請メッセージの数を指定するには、「重複アドレス検知の送信」にその数を入力します。0 を指定すると、このインターフェースでは DAD は実行されません。

IPv6 ノードは、同一リンク上の重複 IPv6 アドレスを検出するために、IPv4 の重複回避用 ARP
(Gratuitous ARP) に似た近隣者要請メッセージを使います。DAD はどのユニキャスト アドレス (エニーキャスト アドレスを除く) 上でも、IPv6 インターフェースに仮アドレスを割り当てる前に実行される必要があります。

「DHCPv6 プロトコル」タブ

IPv6 インターフェースを DHCPv6 モードで設定する場合、「プロトコル」タブに追加の DHCPv6 情報が表示されます。

「プロトコル」タブには以下の情報が表示されます。

DHCPv6 状況:インターフェースがステートレス モードで設定されている場合、「DHCPv6 状況」はステートレスになります。インターフェースがステートフル モードで設定されている場合、「DHCPv6 状況」は「有効」か「無効」のどちらかになります。インターフェースがステートフル DHCPv6 モード の場合、「DHCPv6 状況」の左側にあるアイコンにマウス カーソルを合わせると、インターフェースに対する現在のルータ広告情報が表示されます。
DHCPv6 サーバ:DHCPv6 サーバの IPv6 アドレスです。
DHCPv6 で取得したステートフル アドレス:取得したステートフル IPv6 アドレスの情報を表示します。
DNS サーバ:DNS サーバの IPv6 アドレスです。
インターフェースを自動モードに設定する

自動モードは IPv6 アドレスの割り当てに IPv6 のステートレス アドレス自動設定を使います。このモードには、ネットワーク管理者による手動のアドレス設定は不要です。ファイアウォールはネットワークをリッスンし、近隣ルータからの接頭辞情報を受信します。IPv6 ステートレス アドレス自動設定機能は、IPv6 アドレス割り当て、アドレス競合や期限切れに対するアドレス削除、およびオンリンク ルータから収集した情報に基づくデフォルト ゲートウェイ選択といった、すべての詳細設定を実行します。

次の図に、自動モードで設定された IPv6 トポロジの例を示します。

図 89. IPv6 自動モードの設定

このモードでは、以下の 2 種類の IPv6 アドレスが割り当て可能です。

IPv6 インターフェースを自動モードに設定するには、以下の手順に従います。
1
ネットワーク > インターフェース」ページに移動します。
2
ページの右上隅にある「IPv6」ボタンを選択して IPv6 アドレスを表示します。
3
IPv6 アドレスを設定したいインターフェースの「設定」アイコンを選択します。「インターフェースの編集」ダイアログ ボックスが表示されます。
4
ネットワーク モード」ドロップダウン メニューから「自動」を選択します。

5
オプションで、インターフェースに仮アドレスを割り当てる前の重複アドレス検出 (DAD) 実行中に送信される連続した近隣者要請メッセージの数を指定するには、「詳細」タブの「重複アドレス検知の送信」にその数を入力します。0 を指定すると、このインターフェースでは DAD は実行されません。
6
OK」を選択します。
PPPoE

PPPoE は IPv6 ではサポートされません。

VLAN サブインターフェースを設定する

IPv6 での VLAN サブインターフェースの設定手順は、IPv4 での設定と同じです。詳細については、VLAN サブインターフェースの設定 (269 ページ) を参照してください。

すべての VLAN サブインターフェースは、IPv6 での設定前に IPv4 で設定する必要があります。

ワイヤ モードでのインターフェースの設定

IPv6 でのワイヤ モード インターフェースの設定手順は、IPv4 での設定と同じです。詳細については、ワイヤ モードでのインターフェースの設定 (276 ページ) を参照してください。

ワイヤ モード インターフェースはすべて IPv4 で設定する必要があります。IPv6 でワイヤ モード設定を編集することはできません。IPv4 で有効にした機能 (「リンク状況伝達」など) はすべて IPv6 に適用されます。

IPv6 トンネル インターフェースの設定

このセクションでは、IPv6 ネットワークを通して IPv4 パケットをトンネルする、また IPv4 ネットワークを通して IPv6 パケットをトンネルする方法について説明します。例えば、IPv4 ネットワーク上で IPv6 パケットを通過させるために、IPv6 パケットはトンネルの入り口側で IPv4 パケット内にカプセル化されます。カプセル化されたパケットがトンネルの出口に到着すると、IPv4 パケットはカプセル化解除されます。

トンネルは自動または手動設定どちらでも可能です。設定されたトンネルは、カプセル化するノード上の設定情報から、エンドポイント アドレスを決定します。自動トンネルは、付加された IPv6 データグラムのアドレスから IPv4 エンドポイントを決定します。IPv4 マルチキャスト トンネルは近隣者発見を通してエンドポイントを決定します。

Figure 90 に IPv6-to-IPv4 トンネルを示します。

図 90. IPv6-to-IPv4 トンネル インターフェース

以下のセクションで、IPv6 トンネル インターフェースの設定について説明します。

6to4 自動トンネルを設定する

6to4 自動トンネルは、トンネル エンドポイントをカプセル化された IPv6 データグラムから抽出する自動トンネルです。手動設定は不要です。

6to4 トンネルは "2002:トンネル IPv4 アドレス::/48" という形式の接頭辞を使用して、IPv4 上で IPv6 トラフィックをトンネルします (例えばトンネルの IPv4 終点がアドレス "a01:203" を持つ場合、6to4 トンネル接頭辞は "2002:a01:203::1" です)。ルータは IPv6 クライアントに "2002:[IPv4]:xxxx/64" という形式の接頭辞を通知します。完全な情報については、RFC 3056 を参照してください。

Figure 91 に、6to4 自動トンネル トポロジの例を示します。

図 91. 6to4 自動トンネル トポロジ

この例では、顧客がトンネル エンドポイントを指定する必要はなく、6to4 自動トンネルを有効にする必要があるだけです。2002 の接頭辞を持つすべてのパケットはトンネルにルーティングされ、トンネルの IPv4 宛先は、IPv6 の宛先アドレスから抽出されます。

6to4 トンネルは容易に設定して使用できます。ユーザはグローバル IPv4 アドレスと、接頭辞が 2002 の IPv6 アドレスを持つ必要があります。そのため一般的には、ユーザは接頭辞 が 2002 のネットワーク リソースにしかアクセスできません。

ファイアウォールに 6to4 トンネルを設定するには、以下の手順を実行します。
1
ネットワーク > インターフェース」ページに移動します。
2
インターフェースの追加」ボタンを選択します。
インターフェースの追加」ドロップダウン メニューから「トンネル インターフェース」を選択します。

インターフェースの編集」ダイアログが表示されます。

3
6to4 トンネル インターフェースの「ゾーン」を選択します。通常は WAN インターフェースです。
4
トンネル種別」ドロップダウン メニューから「6to4 自動トンネル インターフェース」を選択します。
5
名前」フィールドで名前を指定します。インターフェースの「名前」は既定で「6to4AutoTun」に設定されます。
6
IPv6 6to4 トンネルを有効にする」チェックボックスを選択します。既定では、このオプションは無効になっています。
7
必要に応じて、1 つ以上の管理ログイン プロトコルを設定できます。HTTPSPing、または SNMP が選択できます。
補足:HTTPS」を選択すると、「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションが自動的に有効になります。その他のプロトコルでは「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションは選択できません。
8
必要に応じて、次のユーザ ログイン プロトコルの一方または両方を設定できます: HTTP または HTTPS
補足:HTTPS」のみを選択すると、「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションが自動的に有効になります。「HTTP」も選択した場合は、「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションは選択解除され、選択できなくなります。
9
OK」を選択します。
非 2002 接頭辞へのアクセスのための 6to4 リレーの設定

6to4 自動トンネルは既定では、接頭辞が 2002 の宛先にしかアクセスできません。6to4 リレー機能を使うと、非 2002 接頭辞の宛先にアクセスできます。

6to4 リレーを有効にするには、「ネットワーク > ルーティング」に移動します。次に、「追加」ボタンを選択して、接頭辞が 2003 の宛先へのすべてのトラフィックを 6to4 自動トンネル インターフェース経由でルーティングするルート ポリシーを作成します (下記の例を参照)。

この静的ルートは、6to4 トンネルを通して非 2002 接頭辞の IPv6 宛先にアクセス可能にするリレー機能を有効にするために 6to4 自動トンネル インターフェース上に追加できます。ゲートウェイは接頭辞 2002 の IPv6 アドレスでなければならないことに注意してください。

手動 IPv6 トンネルを設定する
ファイアウォールで 6to4 トンネルを設定するには、以下の手順を実行します。
1
ネットワーク > インターフェース」ページに移動します。
2
インターフェースの追加」ボタンを選択します。「インターフェースの編集」ウィンドウが表示されます。

3
トンネル インターフェースの「ゾーン」を選択します。
4
トンネル種別」ドロップダウン メニューから「IPv6 手動トンネル インターフェース」を選択します。このオプションは既定の設定です。
5
トンネル インターフェースの「名前」を入力します。
6
トンネル インターフェース IPv6 アドレス」フィールドにアドレスを入力します。このフィールドは既に :: で始まっています。
7
トンネルに関連付けるインターフェースを「関連付け先」ドロップダウン メニューから選択します。既定は「X1」です。
8
リモート IPv4 アドレス」ドロップダウン メニューからトンネル エンドポイントの IPv4 アドレス オブジェクトを選択します。
9
リモート IPv6 ネットワーク」ドロップダウン メニューから IPv6 アドレス オブジェクトを選択します。グループ、範囲、ネットワーク、またはホストを選択できます。
10
必要に応じて、1 つ以上の管理ログイン プロトコルを設定できます。HTTPSPing、または SNMP が選択できます。
補足:HTTPS」を選択すると、「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションが自動的に有効になります。その他のプロトコルでは「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションは選択できません。
11
必要に応じて、次のユーザ ログイン プロトコルの一方または両方を設定できます:HTTP または HTTPS
補足:HTTPS」のみを選択すると、「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションが自動的に有効になります。「HTTP」も選択した場合は、「HTTP から HTTPS へのリダイレクトを有効にするためのルールを追加する」オプションは選択解除され、選択できなくなります。
12
OK」を選択します。
GRE IPv6 トンネルを設定する

GRE は IPv4 または IPv6 上で IPv4 および IPv6 をトンネルするために使用できます。GRE トンネルは、両側のエンドポイントを手動で指定する静的トンネルです。次の図に、GRE IPv6 トンネルの例を示します。

図 92. GRE IPv6 トンネルの設定

GRE トンネルの設定は手動トンネルと似ていますが、「トンネル種別」に「GRE トンネル インターフェース」を選択することが異なります。

IPv6 接頭辞委任

DHCPv6 接頭辞委任 (DHCPv6-PD) とも呼ばれる IPv6 接頭辞委任は、DHCPv6 に対する拡張機能です。DHCPv6 では、アドレスが DHCPv6 サーバによって IPv6 ホストに割り当てられます。DHCPv6-PD では、完全な IPv6 サブネット アドレスと他のパラメータが DHCPv6-PD サーバによって DHCPv6-PD クライアントに割り当てられます。

DHCPv6-PD が有効になっている場合、WAN ゾーンに接続されているすべての DHCPv6 インターフェースに DHCPv6-PD が適用されます。DHCPv6-PD は、DHCPv6 と共存する追加のサブネット設定モードです。

IPv6 アドレスは、DHCPv6-PD サーバによって提供される接頭辞と、DHCPv6-PD クライアントによって提供される接尾辞を組み合わせたものになります。接頭辞長は既定で 64 ですが、この値は編集できません。

ファイアウォールを起動すると、DHCPv6 委任による接頭辞という既定のアドレス オブジェクト グループが自動的に作成されます。アップストリーム インターフェースから委任された接頭辞は、このグループのメンバーです。

IPv6 接頭辞委任の設定は、以下に対して行います。

アップストリーム インターフェースが接頭辞委任を DHCPv6-PD サーバから学習すると、SonicOS は IPv6 アドレスの接頭辞を計算してすべてのウンストリーム インターフェースに適用し、ダウンストリーム インターフェースはこの情報を各自のネットワーク セグメント内のすべてのホストに通知します。

このセクションでは、以下の設定手順について説明します。

アップストリーム インターフェースでの IPv6 接頭辞委任の設定
アップストリーム インターフェースで IPv6 接頭辞委任を設定するには:
1
ネットワーク > インターフェース」ページに移動します。
2
表示する IP バージョンで「IPv6」を選択します。

3
アップストリーム インターフェースとして設定したいインターフェースの「設定」列にある「編集」アイコンを選択します。「インターフェースの編集」ダイアログが表示されます。

補足:ゾーン」は常に「WAN」になります。
4
ネットワーク モード」プルダウン メニューから、「DHCPv6」を選択します。
5
DHCPv6 接頭辞委任を有効にする」オプションを選択します。
6
DHCPv6 モード」メニューから、「手動」を選択します。
7
設定された DHCPv6 情報を確認するには、「プロトコル」タブを選択します。

DHCPv6 一般情報」パネルには、DHCPv6 DUID が表示されます。

DHCPv6 で取得したステートフル アドレス」パネルには、ステートフル IAID が表示されます。

DHCPv6 によって取得した委任された接頭辞」パネルには、委任された IAID が表示されます。

8
再取得」ボタンを選択します。その他の列の情報が表示されます。

ダウンストリーム インターフェースでの IPv6 接頭辞の設定
ダウンストリーム インターフェースで IPv6 接頭辞委任を設定するには:
1
ネットワーク > インターフェース」ページに移動します。
2
IPv6」オプションを選択します。
3
ダウンストリーム インターフェースとして設定したいインターフェースの「設定」列にある「編集」アイコンを選択します。「インターフェースの編集」ダイアログが表示されます。

4
ルータ広告を有効にする」オプションを選択します。
5
詳細」タブを選択します。

アップストリームの接頭辞が取得されている場合は、「IPv6 アドレス」パネルにその接頭辞が表示されます。

6
アップストリームの接頭辞が取得できていない場合は、「IPv6 アドレス」パネルに代替アドレスが表示されます。

7
アドレスの追加」ボタンをクリックして、「IPv6 アドレスの追加」ダイアログ ボックスを表示します。

8
委任されたダウンストリーム IPv6 アドレスを追加する」オプションを選択します。
9
(オプション)「静的 IPv6 アドレスのサブネット接頭辞を広告する」オプションを選択します。
10
ルータ広告」タブを選択します。
11
ルータ広告を有効にする」オプションを選択します。

一般」タブにある「静的 IPv6 アドレスのサブネット接頭辞を広告する」オプションを選択した場合は、接頭辞が「接頭辞リストの設定」パネルに表示されます。

12
新しい IPv6 PD インターフェースを確認するには、「ネットワーク > ルーティング」ページに移動します。
13
IPv6」オプションを選択します。

接頭辞委任による 2 つの新しい IPv6 インターフェース (アップストリームおよびダウンストリーム) が表示されます。

6rd トンネル インターフェース

IPv6 の急速配備 (6rd) では、IPv4 ネットワーク全体に IPv6 を迅速かつ容易に配備できます。6rd では、サービス プロバイダの既存の IPv6 アドレス接頭辞を利用して、6rd の運用ドメインが、サービス プロバイダのネットワークに制限され、サービス プロバイダの直接的な管理下に置かれるようにします。

6rd トンネル インターフェースは、6rd のカプセル化された IPv6 パケットを IPv4 ネットワーク内で転送する仮想インターフェースです。

6rd の配備が行われると、IPv6 サービスはネイティブの IPv6 と等価です。IPv4 アドレスに対する IPv6 アドレスの 6rd 割付は、IPv6 接頭辞からの IPv4 トンネル エンドポイントの自動決定を実現し、6rd のステートレス運用を可能にします。

6rd ドメインは、数台の 6rd カスタマー エッジ (CE) ルータと 1 台以上の 6rd ボーダー リレー (BR) ルータで構成されます。6rd によってカプセル化された IPv6 パケットは、サービス プロバイダ ネットワーク内の IPv4 ルーティング トポロジに従います。

カスタマー エッジ ルータとボーダー リレー ルータを使用した一般的な 6rd 実装に必要な 6rd トンネル インターフェースは、1 つだけです。複数の 6rd ドメインでサービスを提供するボーダー リレー ルータは、複数のトンネル インターフェースを持っている場合があります。ただし、それぞれの 6rd ドメインで持つことができる 6rd トンネル インターフェースは 1 つだけです。

IPv6 パケットは、サービス プロバイダの 6rd ドメインに出入りする際にボーダー リレーを通過します。6rd はステートレスなので、パケットはエニーキャスト方式を使用してボーダー リレーに送信できます。この方式では、1 つの送信元からのパケットが受信者候補のグループ内の最も近いノード、またはすべてが同じ送信先アドレスによって識別される複数のノードにルーティングされます。

サービス プロバイダは、6rd を 1 つのドメイン、または複数のドメインに配備できます。1 つの 6rd ドメインは 6rd 接頭辞を 1 つしか持てません。異なる 6rd ドメインは別々の 6rd 接頭辞を使用する必要があります。

ネットワーク > ルーティング」ページの「ルート ポリシー」パネルには、6rd トンネル インターフェース用の 4 つの既定のルート ポリシーがあります。

次の 2 つの設定モードがあります。

次の 4 つの 6rd パラメータは手動で設定できます。また、設定モードとして DHCP を選択している場合は、DHCPv4 サーバによって自動的に設定することもできます。

DHCP モードでは、6rd パラメータをバインドされたインターフェースから受け取ります。手動モードでは、6rd パラメータを手動で設定する必要があります。

6rd トンネル インターフェースの設定

6rd トンネル インターフェースは、その他の IPv6 トンネル インターフェースと同じように設定できます。6rd トンネル インターフェースを設定するには、バインドされたインターフェースが必要です。

6rd トンネル インターフェースを設定するには:
1
ネットワーク > インターフェース」ページに移動します。
2
表示する IP バージョン」で「IPv6」を選択します。

3
インターフェース設定」パネルの一番下にある「インターフェースの追加」ボタンをクリックします。
補足:プロトコル」タブは、「設定モード」として「DHCP」を選択している場合にのみ表示されます。

4
ゾーン」ドロップダウン メニューから「WAN」を選択します。
5
インターフェース種別」メニューは無効になっています。この選択は既に手順 3で「インターフェースの追加」メニューから選択した「トンネル インターフェース」になっています。
6
トンネル種別」メニューから「6rd トンネル インターフェース」を選択します。
7
8
トンネル インターフェース IPv6 アドレス」ボックスに、トンネル インターフェースの IPv6 アドレスを入力します。例えば、"2001::2" と入力します。
9
接頭辞長」フィールドに、IPv6 接頭辞の長さを入力します。例えば、"64" と入力します。
10
関連付け先」ドロップダウン メニューから適切なインターフェース (X1 など) を選択します。
11
設定モード」ドロップダウン メニューから適切なモードを選択します。「手動」または「DHCP」を選択します。
補足:設定モード」として「手動」を選択した場合は、Step 12Step 15 を実行します。

設定モード」として「DHCP」を選択した場合は、Step 12Step 15 をスキップします。

12
6rd 接頭辞」フィールドに 6rd 接頭辞 (2222:2222:: など) を入力します (「手動」モードのみ)。
13
6rd 接頭辞長」フィールドに 6rd 接頭辞の長さ (32 など) を入力します (「手動」モードのみ)。
14
IPv4 マスク長」フィールドに IPv4 サブネット マスクの長さを入力します (「手動」モードのみ)。
15
BR IPv4 アドレス」フィールドに、6rd ボーダー リレーの IPv4 アドレスを入力します (「手動」モードのみ)。
16
(オプション)「コメント」フィールドにトンネル インターフェースを説明するコメントを入力します。
17
デフォルト ルートに自動的に追加する」オプションを選択します。
18
適切な「管理」オプションまたは「ユーザ ログイン」オプションを選択します。

設定モード」として「手動」を選択した場合は、「一般」タブに 6rd トンネル インターフェースの設定が表示されます。

設定モード」として「DHCP」を選択した場合は、「プロトコル」タブに 6rd トンネル インターフェースの設定が表示されます。

ISATAP トンネルを設定する

ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) を使用すると、IPv4 のみのインフラストラクチャに IPv6 との接続性を持たせることができます。ISATAP は、IPv4 ネットワーク経由でデュアルスタック (IPv6/IPv4) ノード同士を接続したり、IPv6 ノード同士を接続したりするシンプルなトンネリング メカニズムです。IPv4 ネットワークは、ISATAP にとって IPv6 のリンク レイヤとみなされます。

ISATAP は、ISATAP ホスト間、および ISATAP ホストと IPv6 ネットワーク上のホストとの間のユニキャスト接続を提供するなどのシナリオで利用できます。

Figure 93 は、同一の論理 ISATAP サブネット上にある ISATAP ホスト間の ISATAP トラフィックを示しています。

図 93. 同一の論理 ISATAP サブネット上にある ISATAP ホスト間のトラフィック

Figure 94 は、異なる ISATAP サブネット上にあるホスト間の ISATAP トラフィックを示しています。

図 94. 異なる ISATAP サブネット上にある ISATAP ホスト間のトラフィック

Figure 95 は、ISATAP ホストと IPv6 ネットワーク上のホストの間のパケットの送信を示しています。

図 95. ISATAP ホストと IPv6 ネットワーク上のホストの間のパケットの送信

図 1 に示すシナリオでは、ISATAP ホスト同士は ISATAP ルータまたは IPv6 ネットワークを経由することなく直接通信できます。これにより、IPv6 対応のアプリケーションが既存の IPv4 インフラストラクチャの接続環境を活用できます。

その他の 2 つのシナリオでは、ISATAP ルータの IPv6 インターフェースを IPv6 ネットワークに接続する必要があります。これにより、ISATAP インターフェースにつながる IPv4 ネットワークと IPv6 インターフェースの間の転送が可能になります。

ISATAP は、ホストとルータの両方に実装して実行する必要があります。デュアルスタックのサポートは、Windows XP と Windows 7 では既定で有効になっています。

SonicOS が ISATAP に対応しているため、装置は LAN 側インターフェースで ISATAP ルータとして機能し、ISATAP トンネリング インターフェースと IPv6 ネットワークに接続された IPv6 インターフェースの間で IPv6 パケットを転送します。

ISATAP トンネルを設定するには、以下の手順に従います。
1
ネットワーク > インターフェース」ページの「表示する IP バージョン」で「IPv6」を選択します。
2
インターフェースの追加」ボタンをクリックします。

3
4
トンネル種別」ドロップダウン リストから、「ISATAP トンネル インターフェース」を選択します。
5
トンネル インターフェースの「名前」を入力します。
6
関連付け先 IPv4 アドレス - ドロップダウン リストからインターフェースを選択します。ISATAP トンネルは、6over4 トンネルの IPv4 エンド アドレスとして関連付け先インターフェースの IPv4 アドレスを使用します。
7
IPv6 サブネット接頭辞 - ドロップダウン リストからアドレス オブジェクトを選択します (または「アドレス オブジェクトの作成」を選択します)。IPv6 サブネット接頭辞は、64 ビットの接頭辞です。ISATAP ホストは、これを ISATAP アドレスの自動設定に使用します。
8
トンネル インターフェース リンク MTU - インターフェース リンクに対する推奨 MTU です。値 0 は、ファイアウォールがこのリンクに対してリンク MTU を通知しないことを意味します。
9
コメント」フィールドに、必要に応じてコメント テキストを入力します。このテキストは、「インターフェース」テーブルの「コメント」列に表示されます。
10
11
限定的な管理権限を持つ選ばれたユーザがセキュリティ装置にログインすることを許可するには、「ユーザ ログイン」で、「HTTP」と「HTTPS」のいずれかまたは両方を選択します。

さらに、SonicOS が ISATAP ホストの問い合わせを解決する方法を指定することもできます。

1
ファイアウォール設定 > 詳細」ページに移動します。
2
IPv6 の詳細設定」セクションを見つけます。
ISATAP の NetBIOS 名クエリ応答を有効にする - このオプションを選択すると、ファイアウォールが NetBIOS クエリに応答するようになり、ISATAP ホストによる NetBIOS 名から IPv4 アドレスへの名前解決をサポートします。
解決済みの名前 ISATAP の有効期間 (秒) - 時間を秒単位で入力します。

IPv6 を使用した Dell SonicWALL ユーザ インターフェースへのアクセス

ファイアウォールでの IPv6 アドレス指定の設定が完了したら、ブラウザの URL フィールドにファイアウォールの IPv6 を入力することで、Dell SonicWALL ユーザ インターフェースにアクセスできます。

IPv6 ネットワークの設定

IPv6 の DNS

IPv6 用の DNS は IPv4 用と同じ方法で設定されます。「ネットワーク > DNS」ページの左上にある「表示する IP バージョン」ラジオ ボタンで「IPv6」オプションを選択します。

アドレス オブジェクト

IPv6 アドレス オブジェクトとアドレス グループは IPv4 アドレス オブジェクトと同じ方法で追加できます。「ネットワーク > アドレス オブジェクト」ページの「表示する IP バージョン」ラジオ ボタンには 3 つのオプション「IPv4 のみ」、「IPv6 のみ」、「IPv4 と IPv6」があります。

IPv4 インターフェースは各インターフェースに対して既定のアドレス オブジェクト (DAO) とアドレス オブジェクト グループのペアを定義します。IPv4 DAO の基本ルールでは、各 IPv4 アドレスが次の 2 つのアドレス オブジェクトに対応します。インターフェース IP とインターフェース サブネットです。ゾーン インターフェース IP、ゾーン サブネット、すべてのインターフェース IP、すべてのインターフェース管理 IP、その他のペアも存在します。

IPv6 インターフェースは、各インターフェースのために同じ DAO セットを作成します。複数の IPv6 を 1 つのインターフェースに割り当てることが可能なため、それらすべてのアドレスを動的に追加、編集、削除できます。したがって、IPv6 DAO は動的に作成され、削除される必要があります。

これを処理するために、DAO は IPv6 インターフェースに対して動的に生成されません。制限によりインターフェース DAO を参照する必要がある他のモジュールをサポートする、限られたインターフェース DAO だけが作成されます。

ポリシー ベース ルーティング

ポリシー ベースのルーティングは、「ネットワーク > ルーティング」ページ上でルート ポリシーに対して IPv6 アドレス オブジェクトとゲートウェイを選択することで、IPv6 に対して完全にサポートされます。「ネットワーク > ルーティング」ページの「表示する IP バージョン」ラジオ ボタンには 3 つのオプション「IPv4 のみ」、「IPv6 のみ」、「IPv4 と IPv6」があります。OSPF 機能には、バージョン 2 と 3 を切り替える 2 つのラジオ ボタンが表示されます。

次世代 RIP (RIPng) は、IPv6 ベースのネットワークを通して、ルート計算のための情報を交換することを可能にする、IPv6 に対するルーティング情報プロトコルです。

RIP と RIPng を切り替えるラジオ ボタンがあります。

IPv6 NAT ポリシー

IPv6 に対する NAT ポリシーは、「ネットワーク > NAT ポリシー」ページ上で IPv6 アドレス オブジェクトを選択することで設定可能です。「ネットワーク > NAT ポリシー」ページの「表示する IP バージョン」ラジオ ボタンには 3 つのオプション「IPv4 のみ」、「IPv6 のみ」、「IPv4 と IPv6」があります。

IPv6 NAT ポリシーを設定する場合は、送信元と送信先オブジェクトには IPv6 アドレス オブジェクトのみ使用可能です。

近隣者発見プロトコル

近隣者発見プロトコル (NDP) は、IPv4 の ICMP と ARP が実現するいくつかのタスクを実行するために IPv6 の一部として作成された、新しいメッセージング プロトコルです。ARP と同じように、近隣者発見によって動的登録のキャッシュが構築され、管理者は静的な近隣者発見の登録を設定できます。下記の表は従来の IPv4 近隣者メッセージと類似した IPv6 近隣者メッセージおよび機能を示します。

 

表 181. IPv4 と IPv6 の近隣者メッセージ

IPv4 近隣者メッセージ

IPv6 近隣者メッセージ

ARP 要求メッセージ

近隣者要請メッセージ

ARP リレー メッセージ

近隣者広告メッセージ

ARP キャッシュ

近隣者キャッシュ

重複回避用 ARP

重複アドレス検出

ルータ要請メッセージ (オプション)

ルータ要請 (必須)

ルータ広告メッセージ (オプション)

ルータ広告 (必須)

リダイレクト メッセージ

リダイレクト メッセージ

静的 NDP 機能により、レイヤ 3 IPv6 アドレスとレイヤ 2 MAC アドレスとの間に静的割付を作成できます。

静的 NDP 登録を設定するには、以下の手順を実行します。

1
ネットワーク > 近隣者発見」ページに移動し、「追加」ボタンを選択します。

2
IP アドレス」フィールドに、リモート機器の IPv6 アドレスを入力します。
3
インターフェース」ドロップダウン メニューから、この登録で使用するファイアウォール上のインターフェースを選択します。
4
MAC アドレス」フィールドに、リモート機器の MAC アドレスを入力します。
5
OK」を選択します。静的 NDP 登録が追加されます。

NDP キャッシュ テーブルに、現在のすべての IPv6 近隣者が表示されます。以下の種別の近隣者が表示されます。

DHCPv6 の設定

DHCPv6 サーバは、「ネットワーク > DNS」ページの左上にある「表示する IP バージョン」ラジオ ボタンで「IPv6」オプションを選択した後、IPv4 用と同じ方法で設定できます。

IPv6 アクセス ルールの設定

IPv6 ファイアウォール アクセス ルールは、IPv4 アドレス オブジェクトの代わりに IPv6 アドレス オブジェクトを選択することで、IPv4 アクセスと同様の方法で設定できます。「ファイアウォール > アクセス ルール」ページの「表示する IP バージョン」ラジオ ボタンには 3 つのオプション、「IPv4 のみ」、「IPv6 のみ」、「IPv4 と IPv6」があります。

IPv6 アクセス ルールを追加する際、送信元および送信先には IPv6 アドレス オブジェクトのみ使用できます。

IPv6 の詳細なファイアウォール設定

パケット制限やトラフィック制限などの IPv6 の詳細なファイアウォール設定は、「ファイアウォール設定 > 詳細」で設定します。詳細については、IPv6 の詳細設定 を参照してください。

IPv6 IPSec VPN の設定

IPSec VPN は、「VPN > 設定」ページの左上にある「表示する IP バージョン」ラジオ ボタンで「IPv6」オプションを選択した後、IPv4 VPN と同様の方法で設定できます。

現在 IPv6 でサポートされていない特定の VPN 機能があります。

IPv6 VPN ポリシーを設定する際には、「一般」タブで、IPv6 アドレスを使用してゲートウェイを設定する必要があります。FQDN はサポートされていません。IKE 認証の設定時には、ローカルおよびピアの IKE ID に IPv6 アドレスを使用できます。

VPN ポリシーの「ネットワーク」タブで、IPV6 アドレス オブジェクト (または IPv6 アドレス オブジェクトを含むアドレス グループ) を「ローカル ネットワーク」および「リモート ネットワーク」で選択する必要があります。

VPN を越えた DHCP はサポートされていません。そのため、保護されたネットワーク用の DHCP オプションは使用できません。

ローカル ネットワーク」の「すべてのアドレス」オプションと、「リモート ネットワーク」の「強制トンネル」オプションは削除されました。すべて 0 の IPv6 ネットワーク アドレス オブジェクトを同じ機能や動作に対して選択できます。

プロポーザル」タブでの設定は、IPv6 のみが IKEv2 モードをサポートしている点を除き、IPv6 と IPv4 で同じです。

詳細」タブでは、「キープ アライブを有効にする」と「IKEv2 設定」のみを IPv6 VPN ポリシーに対して設定できます。

IPv6 の SSL VPN 設定

SonicOS は IPv6 アドレスによるユーザ向けの NetExtender 接続をサポートしています。「SSL VPN > クライアント設定」ページで、まず従来の IP アドレス プールを設定し、次に IPv6 の IP プールを設定します。クライアントには、IPv4 と IPv6 の 2 つの内部アドレスが割り当てられます。

SSLVPN > クライアント ルート」ページで、事前定義されたすべての IPv6 アドレス オブジェクトを含むすべてのアドレス オブジェクトのドロップダウン リストから、クライアント ルートを選択できます。