IPsec VPN の Pre-fragmentation の制約事項
この機能の設定前に次の情報を考慮してください。
-
IPsec VPN の Pre-fragmentation は IPsec トンネル モードおよび GRE を使用する IPsec トンネル モードで動作し、IPsec トランスポート モードでは動作しません。
-
トラフィックが単一方向のネットワーク上で復号ルータに IPsec VPN の Pre-fragmentation を設定しても、パフォーマンスは向上せず、それぞれのピアの動作は変わりません。
-
発信パケットの圧縮がオンになっている場合は、IPsec VPN の Pre-fragmentation は変換前に実行されます。
-
IPsec VPN の Pre-fragmentation は、出力インターフェイス crypto ipsec df-bit の設定と着信パケットの「do not fragment」(DF)ビットの状態によって機能が異なります。次の表を参照してください。
IPsec VPN の Pre-fragmentation 機能の状態(イネーブル/ディセーブル) |
出力インターフェイス「crypto ipsec df-bit」の設定 |
着信パケット DF ビットの状態 |
結果 |
---|---|---|---|
イネーブル |
crypto ipsec df-bit クリア |
0 |
暗号化前にフラグメンテーションが実行されます。 |
イネーブル |
crypto ipsec df-bit クリア |
1 |
暗号化前にフラグメンテーションが実行されます。 |
ディセーブル |
crypto ipsec df-bit クリア |
0 |
暗号化後にフラグメンテーションが実行され、復号前にパケットが再編成されます。 |
ディセーブル |
crypto ipsec df-bit クリア |
1 |
暗号化後にフラグメンテーションが実行され、復号前にパケットが再編成されます。 |
イネーブル |
crypto ipsec df-bit セット |
0 |
暗号化前にフラグメンテーションが実行されます。 |
イネーブル |
crypto ipsec df-bit セット |
1 |
パケットがドロップされます。 |
ディセーブル |
crypto ipsec df-bit セット |
0 |
暗号化後にフラグメンテーションが実行され、復号前にパケットが再編成されます。 |
ディセーブル |
crypto ipsec df-bit セット |
1 |
パケットがドロップされます。 |
イネーブル |
crypto ipsec df-bit コピー |
0 |
暗号化前にフラグメンテーションが実行されます。 |
イネーブル |
crypto ipsec df-bit コピー |
1 |
パケットがドロップされます。 |
ディセーブル |
crypto ipsec df-bit コピー |
0 |
暗号化の後にフラグメンテーションが発生し、復号化の前にパケットがリアセンブルされます。 |
ディセーブル |
crypto ipsec df-bit コピー |
1 |
パケットがドロップされます。 |