手当たり次第に書くんだ

飽きっぽいのは本能

VyOS OpenVPN Site-to-Site TLS 設定と MTU の考え方

VyOS の OpenVPN site-to-site TLS 構成を整理します。site-to-site では、拠点間のトンネルアドレス、証明書、暗号方式、MTU をまとめて考える必要があります。

OpenVPN 設定例

configure
set interfaces openvpn vtun1 mode 'site-to-site'
set interfaces openvpn vtun1 protocol 'udp'
set interfaces openvpn vtun1 local-address '192.168.101.1'
set interfaces openvpn vtun1 remote-address '192.168.101.2'
set interfaces openvpn vtun1 local-port '30000'
set interfaces openvpn vtun1 encryption cipher 'aes256gcm'
set interfaces openvpn vtun1 hash 'sha512'
set interfaces openvpn vtun1 persistent-tunnel
set interfaces openvpn vtun1 openvpn-option 'auth-nocache'
commit
save

MTU の考え方

OpenVPN は UDP/IP の上にトンネルを作るため、物理インターフェイス上の MTU より実効 MTU が小さくなります。断片化や MSS の問題が出る場合は、トンネル MTU と TCP MSS を合わせて確認します。

show interfaces openvpn vtun1
ping <remote-tunnel-ip> size 1400 do-not-fragment
show log openvpn

まとめ

site-to-site OpenVPN は、疎通するだけなら簡単ですが、安定運用には MTU、MSS、証明書、ルート、firewall を合わせて見る必要があります。

VyOS OpenVPN Site-to-Site TLS 設定と MTU の考え方

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)

トップへ戻る