NAT-T デバイスの背後に L2TP/IPsec サーバーを構成する
この記事では、NAT-T デバイスの背後で L2TP/IPsec サーバーを構成する方法について説明します。
元の KB 番号: 926179
概要
重要
このセクション、方法、またはタスクには、レジストリの編集方法が記載されています。 レジストリを誤って変更すると、深刻な問題が発生することがあります。 レジストリを変更する際には十分に注意してください。 保護を強化するため、レジストリを変更する前にレジストリをバックアップします。 こうしておけば、問題が発生した場合にレジストリを復元できます。 レジストリをバックアップおよび復元する方法の詳細については、「Windows でレジストリをバックアップおよび復元する方法」を参照してください。
既定では、Windows Vista と Windows Server 2008 では、NAT デバイスの背後にあるサーバーへのインターネット プロトコル セキュリティ (IPsec) ネットワーク アドレス変換 (NAT) トラバーサル (NAT-T) セキュリティ アソシエーションはサポートされていません。 仮想プライベート ネットワーク (VPN) サーバーが NAT デバイスの背後にある場合、Windows Vista または Windows Server 2008 ベースの VPN クライアント コンピューターは、VPN サーバーへのレイヤー 2 トンネリング プロトコル (L2TP)/IPsec 接続を確立できません。 このシナリオには、Windows Server 2008 と Windows Server 2003 を実行している VPN サーバーが含まれます。
NAT デバイスがネットワーク トラフィックを変換する方法により、次のシナリオで予期しない結果が発生する可能性があります。
- NAT デバイスの背後にサーバーを配置します。
- IPsec NAT-T 環境を使用します。
通信に IPsec を使用する必要がある場合は、インターネットから接続できるすべてのサーバーにパブリック IP アドレスを使用します。 NAT デバイスの背後にサーバーを配置し、IPsec NAT-T 環境を使用する必要がある場合は、VPN クライアント コンピューターと VPN サーバーのレジストリ値を変更して通信を有効にすることができます。
AssumeUDPEncapsulationContextOnSendRule レジストリ キーを設定する
AssumeUDPEncapsulationContextOnSendRule レジストリ値を作成して構成するには、次の手順に従います。
管理者グループのメンバーであるユーザーとして、Windows Vista クライアント コンピューターにログオンします。
[すべてのプログラムの>開始>] [アクセサリ>の実行] の順に選択し、「regedit」と入力して、[OK] を選択します。 画面に [ ユーザー アカウント制御 ] ダイアログ ボックスが表示され、管理者トークンの昇格を求めるメッセージが表示されたら、[続行] を選択 します。
次のレジストリ サブキーを見つけてクリックします。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent
注:
また、AssumeUDPEncapsulationContextOnSendRule DWORD 値を Microsoft Windows XP Service Pack 2 (SP2) ベースの VPN クライアント コンピューターに適用することもできます。 これを行うには、レジストリ サブキーを
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IPSec
見つけて選択します。[ 編集 ] メニューの [ 新規] をポイントし、[ DWORD (32 ビット) 値] を選択します。
「AssumeUDPEncapsulationContextOnSendRule」と入力し、Enter キーを押します。
AssumeUDPEncapsulationContextOnSendRule を右クリックし、[変更] を選択します。
[ 値データ ] ボックスに、次のいずれかの値を入力します。
0
既定値です。 0 に設定されている場合、Windows は NAT デバイスの背後にあるサーバーとのセキュリティ 関連付けを確立できません。
1
1 に設定すると、Windows は NAT デバイスの背後にあるサーバーとのセキュリティ アソシエーションを確立できます。
2
2 に設定すると、サーバーと VPN クライアント コンピューター (Windows Vista または Windows Server 2008 ベース) の両方が NAT デバイスの背後にある場合、Windows はセキュリティ アソシエーションを確立できます。
[ OK] を選択し、レジストリ エディターを終了します。
コンピューターを再起動します。
フィードバック
https://aka.ms/ContentUserFeedback」を参照してください。
以下は間もなく提供いたします。2024 年を通じて、コンテンツのフィードバック メカニズムとして GitHub の issue を段階的に廃止し、新しいフィードバック システムに置き換えます。 詳細については、「フィードバックの送信と表示