1
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

【Cisco Catalyst SD-WAN】Cisco UmbrellaとのSIGトンネルを2つのパターンで構築してみた。

1
Last updated at Posted at 2026-03-30

はじめに

Cisco Catalyst SD-WAN(以下、SD-WAN)でCisco Umbrella(以下、Umbrella)とSIGトンネルを構築するには手動で構築する方法と自動で構築する方法の2種類があります。
本記事では両方の構築方法を試します。

SIG (Secure Internet Gateway)とは

インターネットトラフィックを検査し、ポリシーに基づいて脅威を排除することで安全なインターネット通信を提供するクラウドセキュリティです。

前提

SD-WAN Managerバージョン:20.15.4.1
cEdgeバージョン:17.15.03a
検証機器:C1111X-8P(ホスト名:cEdge1)
Configuration GroupとPolicy Groupで実装

手動でSIGトンネルを構築する方法

手動でSIGトンネルを構築する方法は下記の流れになります。

  1. ネットワークトンネルの作成(Umbrellaで操作)
  2. NATの有効化(以降、SD-WAN Managerで操作)
  3. SIGトンネル設定
  4. SIGトンネル宛のルーティング設定

1.ネットワークトンネルの作成

Umbrellaの導入 > ネットワークトンネルでネットワークトンネルを作成します。

設定値は下記の通りとします。

設定値
設定項目 設定値
トンネル名 Manual SIG Tunnel
デバイスタイプ Viptela cEdge
トンネルID cEdge1_Manual
パスフレーズ (任意の値)

image.png
image.png

トンネルIDとパスフレーズはSD-WANで使用するため控えておきます。
image.png

この段階ではトンネルステータスは未確立です。
image.png

2.NATの有効化

SD-WAN ManagerでSIGトンネルを構築するcEdgeのWAN IFでNATを有効化します。
image.png

3.SIGトンネルの設定

トランスポートVPNにIPsec Featureを作成します。
設定値は下記の通りとします。※設定値についてはこちらを参考にしています。

設定値
設定項目 設定値 補足
Interface Name ipsec1
Description (デフォルト)
Tunnel Mode (デフォルト)ipv4
Mutiplexing 有効
Interface Address 10.100.90.1 トンネルIFのIPアドレス
Mask 255.255.255.252 トンネルIFのサブネットマスク
Preshared Key for IKE (Umbrellaで設定したパスフレーズ)
Tunnel Source Interface
IPsec Source Interface GigabitEthernet0/0/0 NATを有効化したIF
Tunnel Destination Address 146.112.112.8 Umbrellaの東京DC
Application sig
IKE Version 2
IKE integrity protocol (デフォルト)main
IKE Rekey Interval (seconds) 28800
IKE Cipher Suite (デフォルト)aes256-cbc-sha1
IKE Diffie-Helman Group 14
IKE ID for Local End point (Umbrellaで設定したトンネルID)
IKE ID for Remote End point 146.112.112.8
IPsec Rekey Interval (seconds) (デフォルト)3600
IPsec Replay Window (デフォルト)512
IPsec Cipher Suite (デフォルト)aes256-gcm
Perfect Forward Security none
Tunnel Route Via (デフォルト)
DPD Interval (デフォルト)10
DPD Retries (デフォルト)3
TCP MSS 1350※ 推奨値は1360以下
Clear-Dont-Fragment (デフォルト)false
IP MTU 1400
Shutdown 無効

image.png
image.png
image.png
image.png
image.png
※MSSの推奨値は1360以下ですが、検証環境では1350以下に設定しないとWeb通信が正常に行われなかったため1350としています。

4.SIGトンネル宛のルーティング設定

サービスサイドVPNのIPsec RouteにてSIGトンネル宛のルーティングを設定します。
image.png

全ての設定が完了したらConfiguration GroupをDeployします。

動作確認

設定が完了したので動作確認をします。
cEdgeに下記のようなログが出た場合、SIGトンネルが正常に構築されています。

cEdge
%LINEPROTO-5-UPDOWN: Line protocol on Interface Tunnel15000001, changed state to up

show ip interface briefで確認するとup/upになっています。

cEdge
cEdge1#show ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
// ... 中略 ...
Tunnel15000001         10.100.90.1     YES other  up                    up

Umbrella上でもトンネルステータスがアクティブになっています。
image.png

先ほど設定したルーティングを確認し、ネクストホップがSIG トンネル(Tunnel15000001)になっていることを確認します。

cEdge
cEdge1#show ip route vrf 1 0.0.0.0

Routing Table: 1
Routing entry for 0.0.0.0/0, supernet
  Known via "static", distance 2, metric 0, candidate default path
  Redistributing via omp
  Routing Descriptor Blocks:
  * directly connected, via Tunnel15000001 //ネクストホップがSIGトンネル
      Route metric is 0, traffic share count is 1

インターネット(8.8.8.8)向けにtraceを実施すると、Umbrellaの東京DC(146.112.112.254)を経由していることが確認できます。

cEdge
cEdge1#traceroute vrf 1 8.8.8.8 probe 1
Type escape sequence to abort.
Tracing the route to 8.8.8.8
VRF info: (vrf in name/id, vrf out name/id)
  1 169.254.0.1 4 msec
  2 169.254.1.3 8 msec
  3 146.112.112.254 4 msec //東京DCのネットワーク
  4  *  *  * //以降のホップは省略
  5  *  *  *
  6  *  *  *
  7 8.8.8.8 8 msec

自動でSIGトンネルを構築する方法

自動でSIGトンネルを構築する方法は下記の流れになります。

  1. APIキーの作成(Umbrellaで操作)
  2. クレデンシャル情報の登録(以降、SD-WAN Managerで操作)
  3. NATの有効化
  4. SIGトンネル設定
  5. SIGトンネル宛のルーティング・ポリシー設定

1.APIキーの作成

Umbrellaの管理 > APIキーでAPIキーを作成します。
キーの範囲としてDeploymentsのTunnelsNetwork Devicesの2つの読み取り/書き込みを許可します。
image.png

APIキーの作成と同時にキーシークレットも作成されるので2つとも控えておきます。
image.png

2.クレデンシャル情報の登録

SD-WAN ManagerのAdministration > Settings > Cloud CredentialsでUmbrellaを有効にし、Organization IdとScope CredentialsのApi KeySecretを登録します。
※Organization Id (数字)はUmbrellaのURLから確認ができます。
URL例:https://dashboard.umbrella.com/o/<OrgID>/#/<page>

image.png

3.NATの有効化

SIGトンネルを構築するcEdgeのWAN IFでNATを有効化します。
※Configuration GroupのDeployまでします。
image.png

4.SIGトンネル設定

Policy GroupsのSecure Internet Gatewayを作成します。

TrackerセクションでSource IP addressを設定します。
このIPアドレスが設定されたLoopback IFが作成され、SIGトンネルの死活監視に使用されます。
Trackerはデフォルトでservice.sig.umbrella.com宛てのものが作成されているので今回は作成しません。
image.png

ConfigurationセクションでAdd Tunnelをクリックし、SIG Tunnelの設定をします。
image.png

設定値は下記の通りとします。※設定値についてはこちらを参考にしています。

設定値
設定項目 設定値 補足
Interface Name ipsec1
Description (デフォルト)
Tracker (デフォルト)
Tunnel Source Interface GigabitEthernet0/0/0 NATを有効化したIF
Data Center Primary
Shutdown (デフォルト)無効
Track this interface (デフォルト)有効
TCP MSS 1350※ 推奨値は1360以下
IP MTU 1400
DPD Interval (デフォルト)10
DPD Retries (デフォルト)3
IKE Rekey Interval (seconds) 28800
IKE Cipher Suite (デフォルト)aes256-cbc-sha1
IKE Diffie-Helman Group (デフォルト)14
IPsec Rekey Interval (seconds) (デフォルト)3600
IPsec Replay Window (デフォルト)512
IPsec Cipher Suite (デフォルト)aes256-gcm
Perfect Forward Security (デフォルト)none

image.png
image.png
※MSSの推奨値は1360以下ですが、検証環境では1350以下に設定しないとWeb通信が正常に行われなかったため1350としています。

High AvailabilityセクションでAdd Interface Pairをクリックし、先ほど作成したSIGトンネルを割り当てます。
image.png
image.png

Advanced SettingsでDCの場所を選択します。
UmbrellaのDCはデフォルトでcEdgeから一番近い所が割り当てられますが、明示的に東京DCを選択します。
image.png

5.SIGトンネル宛のルーティング・ポリシー設定

SIGトンネルを自動で構築した場合、ルーティングによるSIGトンネルへの転送だけでなく、ポリシーによるSIGトンネルへの転送も可能になります。よって、より柔軟に通信の制御が可能になります。

今回はOffice365をローカルブレイクアウトし、他のWeb通信はSIGトンネルへ転送するポリシーをApplication Priority & SLAで作成します。
image.png

全ての設定が完了したらPolicy Groupsに作成したSecure Internet GatewayApplication Priority & SLAを含めてDeployします。

動作確認

設定が完了したので動作確認をします。
cEdgeでshow sdwan secure-internet-gateway tunnelsを実行してDEVICE STATEとSIG STATEがup/upになっていることが確認できればSIGトンネルが正常に構築できています。

cEdge
cEdge1#show sdwan secure-internet-gateway tunnels
TUNNEL IF                                                        HA      DEVICE  SIG    TRACKER  SITE  DESTINATION              TUNNEL                       
NAME            TUNNEL ID  TUNNEL NAME                           PAIR    STATE   STATE  STATE    ID    DATA CENTER    PROVIDER  TYPE    TIMESTAMP            
------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Tunnel15000001  *********  SITE90SYS10x255x90x1IFTunnel15000001  Active  Up      UP     Enabled  90    Equinix Tokyo  Umbrella  IPsec   2026-03-10T07:22:08.950406624Z

Umbrella上でトンネルが自動作成され、ステータスがアクティブになっています。
image.png

今回はNWPIで通信経路を確認します。

NWPI (Network Wide Path Insight)とは、cEdgeの通信内容を詳細に分析することができるSD-WAN Managerのツールの1つです。

NWPIを開始した後にcEdge配下の端末でOffice365宛の通信とGoogle宛の通信を発生させます。
image.png
image.png

NWPIで確認すると、Office365宛の通信はLocal ColorがCUSTOM1 (NAT_DIA)となっていることからローカルブレイクアウトされたことが確認できます。
※SIGトンネルを構築しているTLOCのColorはcustom1
image.png

Google宛の通信はLocal ColorがCUSTOM1 (SIG)となっていることからSIGトンネルに転送されていることが確認できます。
image.png

冗長構成について

自動でSIGトンネルを構築する際の冗長構成も簡単に試します。

SIGトンネルを2つ構築し、Active/Standby構成とActive/Active構成にします。
※SIGトンネルを2つ以上構築する場合、WAN IFが2つ以上必要です。

Active/Standby構成

Policy GroupsのSecure Internet Gatewayにて、先ほどの設定に加えてConfigurationセクションでトンネルIFを新たに追加します。
DCはPrimary DCの障害を想定してSecondaryとします。
※アクセス回線、ISP障害のみを想定して2つ目もPrimaryを選択することも可能です。
詳細な設定は1つ目と変わらないため割愛します。
image.png

High AvailabilityセクションのInterface Pairにて、Backup Interfaceに新たに追加したトンネルIFを選択します。
image.png

Advanced Settingsにて、Secondary DCはシンガポールを選択します。
image.png

Policy Groupsを適用後、show sdwan secure-internet-gateway tunnelsを実行して、Backupが作成されていれば正常に構築できています。

cEdge
cEdge1#show sdwan secure-internet-gateway tunnels
TUNNEL IF                                                        HA      DEVICE  SIG    TRACKER  SITE  DESTINATION DATA             TUNNEL                   
NAME            TUNNEL ID  TUNNEL NAME                           PAIR    STATE   STATE  STATE    ID    CENTER             PROVIDER  TYPE    TIMESTAMP        
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Tunnel15000001  *********  SITE90SYS10x255x90x1IFTunnel15000001  Active  Up      UP     Enabled  90    Equinix Tokyo      Umbrella  IPsec   2026-03-10T09:13:08.802161325Z
Tunnel15000002  *********  SITE90SYS10x255x90x1IFTunnel15000002  Backup  Up      UP     Enabled  90    Equinix Singapore  Umbrella  IPsec   2026-03-10T09:12:25.436958443Z

Umbrellaでは2つ目のSIGトンネルもアクティブになっています。
image.png

Active/Active構成

トンネルIFの作成まではActive/Standby構成と同じです。
High Availabilityセクションにて、Interface Pairを追加して、2つのトンネルIFを両方Active Interfaceとします。
Backup Interfaceは何も指定する必要はありません。
image.png

Policy Groupsを適用後、show sdwan secure-internet-gateway tunnelsを実行して、HA PAIRが2つともActiveとなり、DEVICE STATEとSIG STATEがup/upになっていることが確認できれば2つ目のActiveのSIGトンネルが正常に構築できています。

cEdge
cEdge1#show sdwan secure-internet-gateway tunnels
TUNNEL IF                                                        HA      DEVICE  SIG    TRACKER  SITE  DESTINATION DATA             TUNNEL                   
NAME            TUNNEL ID  TUNNEL NAME                           PAIR    STATE   STATE  STATE    ID    CENTER             PROVIDER  TYPE    TIMESTAMP        
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Tunnel15000001  *********  SITE90SYS10x255x90x1IFTunnel15000001  Active  Up      UP     Enabled  90    Equinix Tokyo      Umbrella  IPsec   2026-03-10T09:13:08.802161325Z
Tunnel15000002  *********  SITE90SYS10x255x90x1IFTunnel15000002  Active  Up      UP     Enabled  90    Equinix Singapore  Umbrella  IPsec   2026-03-10T09:12:25.436958443Z

まとめ

今回はSD-WANでUmbrellaとのSIGトンネルを手動で構築する方法と自動で構築する方法の2パターンを試しました。どちらの方法も構築の煩雑さに差はあまりない印象でした。
自動で構築する方がルーティングだけでなくポリシーによる制御も可能になるため、採用するケースが多くなると思います。

参考資料

Cisco Umbrella SIG User Guide - Network Tunnel Configuration
Cisco Umbrella SIG User Guide - Configure Tunnels with Catalyst SD-WAN cEdge and vEdge
Cisco Umbrella SIG User Guide - Configure Tunnels Automatically with Catalyst SD-WAN cEdge and vEdge
Policy Groups Configuration Guide - Configure a Secure Internet Gateway

We Are Hiring!

1
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
1
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?