最初に決めるのは「何を通すか」
「2台のRTX830をVPNでつなぐ」だけでは、設定は決まりません。必要なのは、どの拠点のどのネットワークから、相手側のどの機器・サービスへ通信させるかという設計です。管理画面を開く前に、次を両拠点分そろえます。
- 利用中の回線方式と、ルーターが実際に利用できるグローバルIPの条件
- 相手から到達可能な固定IPまたはホスト名の有無
- 現在のLANネットワークと、拠点間でアドレスが重複していないか
- RTX830のファームウェア、既存VPN、経路、フィルター、NATの設定
- 通したい通信先と、通してはいけない通信先
- 設定変更中に管理画面へ入れなくなった場合の復旧方法
「PPPoEかIPoEか」だけでVPNの方式を決めないでください。公式の固定IP・動的IP設定例は、グローバルIPの割当条件を前提にしています。回線契約と実際のWAN側アドレスを確認し、前提が異なれば設定例をそのまま適用しません。
架空の2拠点で考える
以下は説明専用の架空例です。実在の拠点や利用者の構成ではなく、IPアドレスも実環境へコピーしないでください。
- 拠点A:RTX830、社内LAN
10.10.10.0/24 - 拠点B:RTX830、社内LAN
10.20.10.0/24 - 目的:両拠点の社内PCから、相手拠点の許可した業務サービスを利用する
2つのLANは重複していません。同じ 10.10.10.0/24 を両拠点で使っているなら、通常の経路設定で相手側を区別できません。先にアドレス設計を見直します。片側のアドレスを変えられない場合の例外的な方法は、別設計として検討が必要です。
固定IPか動的IPかで設定例を分ける
ヤマハはRTX830を対象機種に含むWeb GUIのIPsec設定例を、少なくとも次の2条件に分けて公開しています。
- 両拠点が固定グローバルIP:各ルーターに接続先の固定IPまたは利用可能なホスト名を指定する例。
- センターが固定、拠点が動的グローバルIP:動的側を識別するIDを使い、両側で対応する値を合わせる例。
「動的IPでも設定例がある」ことと、「どんな回線でも接続できる」ことは別です。両拠点が動的、上位ルーターがある、共有IPv4環境にいるなど、これらの例と条件が違うときは回線と構成を再確認します。
Web GUIでは何を合わせるか
公式の固定IP設定例では、トップ画面から[かんたん設定]→[VPN]→[拠点間接続]→[新規]へ進み、接続種別で[IPsec]を選びます。インターネット接続の設定が先に必要です。画面が異なる場合はファームウェアと現在のメニューを確認し、推測で別の項目を選ばないでください。
主に合わせるのは、WAN側のネットワーク環境、接続先IPまたはホスト名、双方で一致する事前共有鍵、認証・暗号アルゴリズム、相手側LANのネットワークです。片側動的IPの例では接続先IDと自分側IDの対応も必要です。事前共有鍵を記事、スクリーンショット、チャットに載せないでください。公式例に古い選択肢が併記されていても、実運用で使う方式は両機器の対応と組織のセキュリティ方針に合わせて選びます。
「つながった」の確認を3段階に分ける
- RTX830側でVPNの接続状態を確認する。
- 拠点Aから拠点Bのルーター側アドレスなど、許可した宛先へ到達するか調べる。
- 実際に使う端末・サービス間で通信できるか確認し、意図しない宛先へは通らないことも確かめる。
トンネルが接続中でも、相手LANへの経路、端末のデフォルトゲートウェイ、フィルター、NAT、端末側ファイアウォールのどこかで止まる場合があります。疎通試験もICMPだけで完了にせず、実際の業務通信を確認します。変更前の設定は安全にバックアップし、管理経路を残したうえで作業時間と戻し方を決めてください。
次にVLANを追加するなら
VPNが既存LAN同士で動いた後にVLANを増やすと、新しいネットワークを相手拠点へ通すかどうかの判断が必要です。全VLANを無条件につなぐのではなく、用途ごとに経路と通信許可を見直します。続きは関連記事「RTX830でVPN後にVLANを分ける」で整理しています。
この記事はヤマハの公開設定例を読み比べた設計・確認ガイドです。実機に設定した結果ではなく、個別回線や既存設定へそのまま適用できる保証はありません。