はじめに
Cisco Catalyst SD-WAN(以下、SD-WAN)でCisco Umbrella(以下、Umbrella)とSIGトンネルを構築するには手動で構築する方法と自動で構築する方法の2種類があります。
本記事では両方の構築方法を試します。
SIG (Secure Internet Gateway)とは
インターネットトラフィックを検査し、ポリシーに基づいて脅威を排除することで安全なインターネット通信を提供するクラウドセキュリティです。
前提
SD-WAN Managerバージョン:20.15.4.1
cEdgeバージョン:17.15.03a
検証機器:C1111X-8P(ホスト名:cEdge1)
Configuration GroupとPolicy Groupで実装
手動でSIGトンネルを構築する方法
手動でSIGトンネルを構築する方法は下記の流れになります。
- ネットワークトンネルの作成(Umbrellaで操作)
- NATの有効化(以降、SD-WAN Managerで操作)
- SIGトンネル設定
- SIGトンネル宛のルーティング設定
1.ネットワークトンネルの作成
Umbrellaの導入 > ネットワークトンネルでネットワークトンネルを作成します。
設定値は下記の通りとします。
設定値
| 設定項目 | 設定値 |
|---|---|
| トンネル名 | Manual SIG Tunnel |
| デバイスタイプ | Viptela cEdge |
| トンネルID | cEdge1_Manual |
| パスフレーズ | (任意の値) |
トンネルIDとパスフレーズはSD-WANで使用するため控えておきます。

2.NATの有効化
SD-WAN ManagerでSIGトンネルを構築するcEdgeのWAN IFでNATを有効化します。

3.SIGトンネルの設定
トランスポートVPNにIPsec Featureを作成します。
設定値は下記の通りとします。※設定値についてはこちらを参考にしています。
設定値
| 設定項目 | 設定値 | 補足 |
|---|---|---|
| Interface Name | ipsec1 | |
| Description | (デフォルト) | |
| Tunnel Mode | (デフォルト)ipv4 | |
| Mutiplexing | 有効 | |
| Interface Address | 10.100.90.1 | トンネルIFのIPアドレス |
| Mask | 255.255.255.252 | トンネルIFのサブネットマスク |
| Preshared Key for IKE | (Umbrellaで設定したパスフレーズ) | |
| Tunnel Source | Interface | |
| IPsec Source Interface | GigabitEthernet0/0/0 | NATを有効化したIF |
| Tunnel Destination Address | 146.112.112.8 | Umbrellaの東京DC |
| Application | sig | |
| IKE Version | 2 | |
| IKE integrity protocol | (デフォルト)main | |
| IKE Rekey Interval (seconds) | 28800 | |
| IKE Cipher Suite | (デフォルト)aes256-cbc-sha1 | |
| IKE Diffie-Helman Group | 14 | |
| IKE ID for Local End point | (Umbrellaで設定したトンネルID) | |
| IKE ID for Remote End point | 146.112.112.8 | |
| IPsec Rekey Interval (seconds) | (デフォルト)3600 | |
| IPsec Replay Window | (デフォルト)512 | |
| IPsec Cipher Suite | (デフォルト)aes256-gcm | |
| Perfect Forward Security | none | |
| Tunnel Route Via | (デフォルト) | |
| DPD Interval | (デフォルト)10 | |
| DPD Retries | (デフォルト)3 | |
| TCP MSS | 1350※ | 推奨値は1360以下 |
| Clear-Dont-Fragment | (デフォルト)false | |
| IP MTU | 1400 | |
| Shutdown | 無効 |





※MSSの推奨値は1360以下ですが、検証環境では1350以下に設定しないとWeb通信が正常に行われなかったため1350としています。
4.SIGトンネル宛のルーティング設定
サービスサイドVPNのIPsec RouteにてSIGトンネル宛のルーティングを設定します。

全ての設定が完了したらConfiguration GroupをDeployします。
動作確認
設定が完了したので動作確認をします。
cEdgeに下記のようなログが出た場合、SIGトンネルが正常に構築されています。
%LINEPROTO-5-UPDOWN: Line protocol on Interface Tunnel15000001, changed state to up
show ip interface briefで確認するとup/upになっています。
cEdge1#show ip interface brief
Interface IP-Address OK? Method Status Protocol
// ... 中略 ...
Tunnel15000001 10.100.90.1 YES other up up
Umbrella上でもトンネルステータスがアクティブになっています。

先ほど設定したルーティングを確認し、ネクストホップがSIG トンネル(Tunnel15000001)になっていることを確認します。
cEdge1#show ip route vrf 1 0.0.0.0
Routing Table: 1
Routing entry for 0.0.0.0/0, supernet
Known via "static", distance 2, metric 0, candidate default path
Redistributing via omp
Routing Descriptor Blocks:
* directly connected, via Tunnel15000001 //ネクストホップがSIGトンネル
Route metric is 0, traffic share count is 1
インターネット(8.8.8.8)向けにtraceを実施すると、Umbrellaの東京DC(146.112.112.254)を経由していることが確認できます。
cEdge1#traceroute vrf 1 8.8.8.8 probe 1
Type escape sequence to abort.
Tracing the route to 8.8.8.8
VRF info: (vrf in name/id, vrf out name/id)
1 169.254.0.1 4 msec
2 169.254.1.3 8 msec
3 146.112.112.254 4 msec //東京DCのネットワーク
4 * * * //以降のホップは省略
5 * * *
6 * * *
7 8.8.8.8 8 msec
自動でSIGトンネルを構築する方法
自動でSIGトンネルを構築する方法は下記の流れになります。
- APIキーの作成(Umbrellaで操作)
- クレデンシャル情報の登録(以降、SD-WAN Managerで操作)
- NATの有効化
- SIGトンネル設定
- SIGトンネル宛のルーティング・ポリシー設定
1.APIキーの作成
Umbrellaの管理 > APIキーでAPIキーを作成します。
キーの範囲としてDeploymentsのTunnelsとNetwork Devicesの2つの読み取り/書き込みを許可します。

APIキーの作成と同時にキーシークレットも作成されるので2つとも控えておきます。

2.クレデンシャル情報の登録
SD-WAN ManagerのAdministration > Settings > Cloud CredentialsでUmbrellaを有効にし、Organization IdとScope CredentialsのApi KeyとSecretを登録します。
※Organization Id (数字)はUmbrellaのURLから確認ができます。
URL例:https://dashboard.umbrella.com/o/<OrgID>/#/<page>
3.NATの有効化
SIGトンネルを構築するcEdgeのWAN IFでNATを有効化します。
※Configuration GroupのDeployまでします。

4.SIGトンネル設定
Policy GroupsのSecure Internet Gatewayを作成します。
TrackerセクションでSource IP addressを設定します。
このIPアドレスが設定されたLoopback IFが作成され、SIGトンネルの死活監視に使用されます。
Trackerはデフォルトでservice.sig.umbrella.com宛てのものが作成されているので今回は作成しません。

ConfigurationセクションでAdd Tunnelをクリックし、SIG Tunnelの設定をします。

設定値は下記の通りとします。※設定値についてはこちらを参考にしています。
設定値
| 設定項目 | 設定値 | 補足 |
|---|---|---|
| Interface Name | ipsec1 | |
| Description | (デフォルト) | |
| Tracker | (デフォルト) | |
| Tunnel Source Interface | GigabitEthernet0/0/0 | NATを有効化したIF |
| Data Center | Primary | |
| Shutdown | (デフォルト)無効 | |
| Track this interface | (デフォルト)有効 | |
| TCP MSS | 1350※ | 推奨値は1360以下 |
| IP MTU | 1400 | |
| DPD Interval | (デフォルト)10 | |
| DPD Retries | (デフォルト)3 | |
| IKE Rekey Interval (seconds) | 28800 | |
| IKE Cipher Suite | (デフォルト)aes256-cbc-sha1 | |
| IKE Diffie-Helman Group | (デフォルト)14 | |
| IPsec Rekey Interval (seconds) | (デフォルト)3600 | |
| IPsec Replay Window | (デフォルト)512 | |
| IPsec Cipher Suite | (デフォルト)aes256-gcm | |
| Perfect Forward Security | (デフォルト)none |


※MSSの推奨値は1360以下ですが、検証環境では1350以下に設定しないとWeb通信が正常に行われなかったため1350としています。
High AvailabilityセクションでAdd Interface Pairをクリックし、先ほど作成したSIGトンネルを割り当てます。


Advanced SettingsでDCの場所を選択します。
UmbrellaのDCはデフォルトでcEdgeから一番近い所が割り当てられますが、明示的に東京DCを選択します。

5.SIGトンネル宛のルーティング・ポリシー設定
SIGトンネルを自動で構築した場合、ルーティングによるSIGトンネルへの転送だけでなく、ポリシーによるSIGトンネルへの転送も可能になります。よって、より柔軟に通信の制御が可能になります。
今回はOffice365をローカルブレイクアウトし、他のWeb通信はSIGトンネルへ転送するポリシーをApplication Priority & SLAで作成します。

全ての設定が完了したらPolicy Groupsに作成したSecure Internet GatewayとApplication Priority & SLAを含めてDeployします。
動作確認
設定が完了したので動作確認をします。
cEdgeでshow sdwan secure-internet-gateway tunnelsを実行してDEVICE STATEとSIG STATEがup/upになっていることが確認できればSIGトンネルが正常に構築できています。
cEdge1#show sdwan secure-internet-gateway tunnels
TUNNEL IF HA DEVICE SIG TRACKER SITE DESTINATION TUNNEL
NAME TUNNEL ID TUNNEL NAME PAIR STATE STATE STATE ID DATA CENTER PROVIDER TYPE TIMESTAMP
------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Tunnel15000001 ********* SITE90SYS10x255x90x1IFTunnel15000001 Active Up UP Enabled 90 Equinix Tokyo Umbrella IPsec 2026-03-10T07:22:08.950406624Z
Umbrella上でトンネルが自動作成され、ステータスがアクティブになっています。

今回はNWPIで通信経路を確認します。
NWPI (Network Wide Path Insight)とは、cEdgeの通信内容を詳細に分析することができるSD-WAN Managerのツールの1つです。
NWPIを開始した後にcEdge配下の端末でOffice365宛の通信とGoogle宛の通信を発生させます。


NWPIで確認すると、Office365宛の通信はLocal ColorがCUSTOM1 (NAT_DIA)となっていることからローカルブレイクアウトされたことが確認できます。
※SIGトンネルを構築しているTLOCのColorはcustom1

Google宛の通信はLocal ColorがCUSTOM1 (SIG)となっていることからSIGトンネルに転送されていることが確認できます。

冗長構成について
自動でSIGトンネルを構築する際の冗長構成も簡単に試します。
SIGトンネルを2つ構築し、Active/Standby構成とActive/Active構成にします。
※SIGトンネルを2つ以上構築する場合、WAN IFが2つ以上必要です。
Active/Standby構成
Policy GroupsのSecure Internet Gatewayにて、先ほどの設定に加えてConfigurationセクションでトンネルIFを新たに追加します。
DCはPrimary DCの障害を想定してSecondaryとします。
※アクセス回線、ISP障害のみを想定して2つ目もPrimaryを選択することも可能です。
詳細な設定は1つ目と変わらないため割愛します。

High AvailabilityセクションのInterface Pairにて、Backup Interfaceに新たに追加したトンネルIFを選択します。

Advanced Settingsにて、Secondary DCはシンガポールを選択します。

Policy Groupsを適用後、show sdwan secure-internet-gateway tunnelsを実行して、Backupが作成されていれば正常に構築できています。
cEdge1#show sdwan secure-internet-gateway tunnels
TUNNEL IF HA DEVICE SIG TRACKER SITE DESTINATION DATA TUNNEL
NAME TUNNEL ID TUNNEL NAME PAIR STATE STATE STATE ID CENTER PROVIDER TYPE TIMESTAMP
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Tunnel15000001 ********* SITE90SYS10x255x90x1IFTunnel15000001 Active Up UP Enabled 90 Equinix Tokyo Umbrella IPsec 2026-03-10T09:13:08.802161325Z
Tunnel15000002 ********* SITE90SYS10x255x90x1IFTunnel15000002 Backup Up UP Enabled 90 Equinix Singapore Umbrella IPsec 2026-03-10T09:12:25.436958443Z
Umbrellaでは2つ目のSIGトンネルもアクティブになっています。

Active/Active構成
トンネルIFの作成まではActive/Standby構成と同じです。
High Availabilityセクションにて、Interface Pairを追加して、2つのトンネルIFを両方Active Interfaceとします。
Backup Interfaceは何も指定する必要はありません。

Policy Groupsを適用後、show sdwan secure-internet-gateway tunnelsを実行して、HA PAIRが2つともActiveとなり、DEVICE STATEとSIG STATEがup/upになっていることが確認できれば2つ目のActiveのSIGトンネルが正常に構築できています。
cEdge1#show sdwan secure-internet-gateway tunnels
TUNNEL IF HA DEVICE SIG TRACKER SITE DESTINATION DATA TUNNEL
NAME TUNNEL ID TUNNEL NAME PAIR STATE STATE STATE ID CENTER PROVIDER TYPE TIMESTAMP
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Tunnel15000001 ********* SITE90SYS10x255x90x1IFTunnel15000001 Active Up UP Enabled 90 Equinix Tokyo Umbrella IPsec 2026-03-10T09:13:08.802161325Z
Tunnel15000002 ********* SITE90SYS10x255x90x1IFTunnel15000002 Active Up UP Enabled 90 Equinix Singapore Umbrella IPsec 2026-03-10T09:12:25.436958443Z
まとめ
今回はSD-WANでUmbrellaとのSIGトンネルを手動で構築する方法と自動で構築する方法の2パターンを試しました。どちらの方法も構築の煩雑さに差はあまりない印象でした。
自動で構築する方がルーティングだけでなくポリシーによる制御も可能になるため、採用するケースが多くなると思います。
参考資料
Cisco Umbrella SIG User Guide - Network Tunnel Configuration
Cisco Umbrella SIG User Guide - Configure Tunnels with Catalyst SD-WAN cEdge and vEdge
Cisco Umbrella SIG User Guide - Configure Tunnels Automatically with Catalyst SD-WAN cEdge and vEdge
Policy Groups Configuration Guide - Configure a Secure Internet Gateway
We Are Hiring!



