IPsec徹底解剖:ゼロトラスト時代に求められるネットワークセキュリティの真髄

IPsecの基本概念からESP・IKEv2・トンネルモード、VPNやクラウド、SD-WANでの活用方法までを解説。ゼロトラストとの関係やポスト量子暗号への対応など、2026年時点の最新動向も踏まえて、IPsecを現代のネットワークセキュリティという視点から理解します。

目次

なぜ今、IPsecを理解するべきなのか?

クラウド、リモートワーク、マルチクラウド、IoTの普及によって、企業ネットワークの境界は以前より曖昧になっています。そこで注目されているのが、ネットワークの内外を単純に信頼するのではなく、ユーザーや端末、リソース単位で認証・認可を行う「ゼロトラスト」です。

NISTのSP 800-207でも、ゼロトラストはネットワーク上の場所だけを根拠に暗黙の信頼を与えず、保護対象をネットワークセグメントではなくリソースとして捉える考え方とされています。2025年に公開されたNIST SP 1800-35では、オンプレミスと複数クラウドをまたぐ環境での具体的なゼロトラスト実装も整理されています。

この流れから「IPsecは古いVPN技術なのでは?」と考えるかもしれません。しかし実際には、IPsecはクラウド間接続、拠点間VPN、SD-WANなどの通信基盤として現在も利用されています。重要なのは、IPsecをゼロトラストの代替と考えるのではなく、ゼロトラストを構成するネットワーク保護技術の一つとして位置付けることです。

IPsecとは何か?

IPsec(IP Security)は、IP通信をネットワーク層で保護するためのプロトコル群です。暗号化による機密性、改ざん検知、送信元認証、リプレイ攻撃への対策などを提供できます。

IPsecの大きな特徴は、アプリケーション側を大きく変更することなくIP通信そのものを保護できる点です。Web、データベース、ファイル共有など、IP上で動作するさまざまな通信をまとめて保護できます。

IPsecの基本アーキテクチャはRFC 4301で定義されており、セキュリティポリシー、Security Association(SA)、暗号アルゴリズム、鍵管理などが組み合わさって動作します。

代表的な用途は、企業拠点同士を接続するSite-to-Site VPN、クラウドとオンプレミスを接続するハイブリッドネットワーク、クラウド間通信、リモートアクセスVPNなどです。

IPsecを構成するESP・AH・IKEv2

IPsecを理解するうえで重要なのが、ESP、AH、IKEという3つの要素です。

  • *ESP(Encapsulating Security Payload)**は、IPsecで現在中心的に利用されるセキュリティプロトコルです。通信内容の暗号化に加えて、完全性や認証、リプレイ対策などを提供できます。RFC 4301でもESPは必須実装対象とされ、AHは限定的な用途を除き利用機会が少ない位置付けになっています。
  • *AH(Authentication Header)**は、データの完全性や送信元認証を提供します。ただし、通信内容そのものを暗号化する機能はありません。また、IPヘッダーの一部を保護する仕組みがNATと相性が悪いため、現在のVPNではESPが中心です。NAT環境でESPをUDPにカプセル化するNAT Traversal(NAT-T)についてはRFC 3948で定義されています。
  • *IKEv2(Internet Key Exchange version 2)**は、通信相手の認証や暗号方式のネゴシエーション、鍵交換、Security Associationの確立・更新などを担います。つまり、ESPが「実際のデータを守る仕組み」だとすれば、IKEv2は「安全な通信路を準備・管理する仕組み」と考えると分かりやすいでしょう。

トンネルモードとトランスポートモード

IPsecには大きくトンネルモードとトランスポートモードがあります。

トンネルモードでは、元のIPパケット全体を保護し、その外側に新しいIPヘッダーを付けます。拠点間VPNやクラウドVPNのように、ネットワークとネットワークを接続する用途で広く使われます。

一方、トランスポートモードでは元のIPヘッダーを基本的に維持し、上位層のデータを保護します。ホスト間通信など、より限定された用途で利用されます。

企業ネットワークで「本社とクラウドをIPsecで接続する」といった場合は、まずトンネルモードを想定すると理解しやすいでしょう。

実務でIPsecを導入するときのポイント

IPsec VPNは「暗号化方式を設定すれば終わり」というものではありません。両端の設定を正確に一致させ、経路、認証、暗号、SAのライフタイムなどを総合的に設計する必要があります。

一般的には、まず保護対象となるネットワークや通信範囲を定義し、そのうえでIKEv2の認証方式、暗号アルゴリズム、Diffie-Hellmanなどの鍵交換パラメータを決定します。その後、ESPによるデータ通信、ルーティング、必要に応じたNAT-T、自動再接続や監視を構成します。

特にクラウドVPNでは、クラウド側とオンプレミス側で暗号スイートやトンネル設定が一致していないと接続できません。また、VPNトンネルが確立していても、ルート設定やファイアウォールルールが原因で通信できないケースがあります。

さらに暗号処理によるCPU負荷、MTU低下、パケット断片化、フェイルオーバー時の再接続時間なども事前に検証する必要があります。

IPsecとゼロトラストは競合するのか?

ここは現代のIPsecを理解するうえで特に重要です。

IPsec VPNは、通信経路を暗号化して保護する技術です。しかし、VPN接続が成立したことだけで「そのユーザーはすべての社内リソースを信頼してよい」と判断すれば、ゼロトラストの考え方とは一致しません。

ゼロトラストでは、ユーザー、端末、アプリケーション、アクセス対象、状況などを考慮して認証・認可を行い、必要に応じて継続的に監視します。NISTも、ゼロトラストの中心をネットワーク境界ではなくリソースへのアクセス制御に置いています。

そのため現代のネットワークでは、IPsecによる通信経路の保護と、IAM、端末認証、マイクロセグメンテーション、アクセス制御などによるアクセスそのものの制御を組み合わせることが重要です。

実際、NISTのゼロトラスト実装例でも、サイト間IPsec VPNとアイデンティティ・コンテキストを利用したアクセス制御が組み合わせられています。

SD-WAN・SASE・クラウドでのIPsec

IPsecは従来型VPNだけに閉じた技術ではありません。

SD-WANでは、複数の回線や拠点をソフトウェアで制御しながら、安全なオーバーレイネットワークを構築するためにIPsecが利用されることがあります。クラウドでも、オンプレミスとVPC/VNetなどを接続するVPN基盤としてIPsecが利用されています。

一方、SASEでは、ゼロトラスト、SWG、CASB、ZTNA、SD-WANなど複数のセキュリティ・ネットワーク機能をクラウドサービスとして組み合わせます。この場合、IPsecだけですべてのアクセス制御を実現するのではなく、IPsecをネットワーク接続部分のセキュリティとして位置付けることが重要です。

つまり、IPsecが「古い技術から新しい技術へ置き換えられる」というより、新しいネットワークアーキテクチャの中に組み込まれる基盤技術と考えるほうが実態に近いでしょう。

最大の新テーマ「ポスト量子暗号」

2026年時点でIPsecを考える際、無視できないのが量子コンピュータへの備えです。

現在利用されている公開鍵暗号の一部は、十分に強力な量子コンピュータが実現した場合、従来の安全性を維持できない可能性があります。さらに、現在暗号化された通信を保存しておき、将来復号する「Harvest Now, Decrypt Later」への備えも重要になります。

NISTは2024年に、ポスト量子暗号としてFIPS 203(ML-KEM)、FIPS 204(ML-DSA)、FIPS 205(SLH-DSA)を正式化しました。

IPsec/IKEv2でも対応が進んでいます。IETFのRFC 9370では、従来の鍵交換とポスト量子方式を組み合わせる「Multiple Key Exchanges」が定義され、ハイブリッド方式によって量子耐性を高める考え方が示されています。

さらに2025年にはRFC 9867が公開され、IKEv2においてポスト量子プリシェアードキー(PPK)を利用し、初期IKE SAや追加SA、再鍵交換まで保護する仕組みが標準化されました。

今後のIPsecでは、「現在の通信を暗号化できるか」だけでなく、長期間保存される通信データを将来の量子攻撃から守れるかという視点が重要になります。

IPsecの未来は「VPNの次」へ

IPsecは20年以上にわたって利用されてきた技術ですが、古いから価値がなくなったわけではありません。むしろ、クラウド、SD-WAN、マルチクラウド、IoTなど、ネットワーク構成が複雑になるほど「IP通信を安全に運ぶ」という基本機能が重要になります。

ただし、IPsecだけで現代のセキュリティを完成させることはできません。ゼロトラストでは、IPsecによる通信保護に加えて、ユーザー・端末・アプリケーション単位の認証・認可、最小権限、監視、ログ分析などを組み合わせる必要があります。

さらにポスト量子暗号への移行も始まっており、IKEv2ではすでに量子耐性を意識した標準化が進んでいます。

まとめ:IPsecは「古いVPN」ではなく、変化するネットワークを支える基盤

IPsecの本質は、IP通信そのものに暗号学的な保護を与えることです。ESP、IKEv2、Security Association、トンネルモードなどの仕組みを理解すれば、企業VPNやクラウド接続がどのように安全性を確保しているのかが見えてきます。

そして現代のIPsecを理解するポイントは、「IPsecかゼロトラストか」という二者択一ではありません。IPsecで通信経路を保護しながら、ゼロトラストによってアクセス対象への信頼を細かく制御するという組み合わせが重要です。

これからはさらに、SD-WANやクラウドネットワークとの統合、運用自動化、そしてポスト量子暗号への移行が進んでいくでしょう。IPsecは表舞台で注目される技術ではないかもしれません。しかし、安全な通信を成立させるネットワーク基盤として、その役割は今後も変化しながら残り続けると考えられます。

CTA
  • URLをコピーしました!
  • URLをコピーしました!
この記事を書いた人
目次