FortiGate 100FでSo-net光10ギガのv6プラス(MAP-E)を利用する方法とinvalid end user prefixの原因を解説

インターネット接続

So-net光10ギガのv6プラス環境では、IPv6 IPoEだけでなくMAP-EによるIPv4 over IPv6通信を利用することで、高速なインターネット接続を実現できます。しかし、FortiGate 100Fなどの業務用ファイアウォールで構築する場合、家庭用ルーターとは異なる設定や制約があり、MAP-Eの自動取得でつまずくケースがあります。

この記事では、FortiGate 100FとFortiOS 8系でSo-net光10ギガの動的v6プラスを利用する際に発生する「invalid end user prefix」エラーの意味、bmr-hostnameの考え方、設定確認ポイントについて解説します。

So-net光10ギガのv6プラスで必要になる仕組み

v6プラスは、IPv6インターネット接続を利用しながら、IPv4通信をIPv6トンネル上で提供するMAP-E方式のサービスです。利用者側の機器はIPv6プレフィックスを取得した後、MAP-Eルール(BMRやPSIDなど)を取得してIPv4通信を開始します。

一般的な家庭用ルーターでは、プロバイダーごとの接続情報があらかじめ組み込まれているため、自動的にMAP-E設定が完了します。しかしFortiGateの場合、対応しているVNE事業者やBMR取得先の指定が必要になる場合があります。

そのため、IPv6 DHCP-PDで240b:10::/30配下のプレフィックスを取得できていても、MAP-Eルール取得が成功しなければIPv4通信は開始されません。

FortiGateのinvalid end user prefixエラーの意味

FortiGateのVNEデバッグで表示される「invalid end user prefix」は、取得したIPv6プレフィックスがMAP-Eルール取得対象として認識できない場合に発生します。

今回のように以下の状態の場合、IPv6自体は正常です。

240b:10:xxxx:xx00::/56

問題は、そのプレフィックスをFortiOSのMAP-EクライアントがどのVNEのものとして扱うかという部分です。

つまり、このエラーは単純に「240b:10::/30は利用不可」という意味ではなく、FortiOSが設定されたBMR取得先と取得したIPv6プレフィックスの組み合わせを正しく判定できていない可能性があります。

api.enabler.ne.jpをbmr-hostnameに指定できるのか

Atermなどの対応ルーターで確認できるapi.enabler.ne.jpへの通信は、JPIX系サービスでMAP-E設定情報を取得するために利用されている可能性があります。

ただし、家庭用ルーターが利用しているプロビジョニング用APIと、FortiGateのvne-interface機能が期待しているBMRサーバーは必ずしも同じではありません。

そのため、以下のような設定を追加しても必ず動作するとは限りません。

config system vne-interface
 edit "TEST"
 set interface "x1"
 set bmr-hostname "api.enabler.ne.jp"
 next
end

FortiOSのMAP-E実装では、RFC7597のMAP-Eルール取得方式やFortinetが対応確認しているVNE情報に依存するため、Atermの動作をそのまま移植できない場合があります。

map-e.v6direct.netが利用できない理由

So-netから案内されたmap-e.v6direct.netについて、DNSでNXDOMAINになる場合は、その環境では利用されていない可能性があります。

MAP-Eでは、同じ「v6プラス」というサービス名でも、接続事業者や利用設備によってBMR取得先が異なる場合があります。

確認する場合は、以下の情報を比較すると原因を切り分けやすくなります。

  • Atermが実際に問い合わせているホスト名
  • FortiGateのvneデバッグ結果
  • 取得したIPv6プレフィックス
  • JPIXやVNE側の提供方式

FortiGateでMAP-Eを利用するための確認ポイント

FortiGateでSo-net光10ギガのv6プラスを利用する場合、まずIPv6疎通とMAP-Eルール取得を分けて確認することが重要です。

確認手順の例として、以下を順番に確認します。

  1. DHCPv6-PDでプレフィックス取得が成功しているか確認する
  2. FortiGateのvne-interface設定内容を確認する
  3. VNEデバッグでMAP-Eクライアント状態を確認する
  4. BMR取得先がサービス提供元と一致しているか確認する

例えばIPv6でGoogleなどへ接続できていても、MAP-Eルールが取得できなければIPv4サイトへのアクセスはできません。そのため、IPv6成功だけで設定完了とは判断できません。

FortiGate 100Fで利用する場合の現実的な対応方法

FortiGateでMAP-E終端を行いたい場合、最も確実なのはFortiOSの対象バージョンが利用中のVNE方式に対応しているか確認することです。

FortiOS 8.0.0 build0167では、MAP-E対応範囲やVNE事業者ごとの動作確認状況によっては、JPIX系の動的v6プラスを正常処理できない可能性があります。

業務用途で安定性を優先する場合は、MAP-E対応ルーターを前段に配置し、FortiGateへIPv4またはIPv6トランスペアレント構成で渡す方法も選択肢になります。

一方で、FortiGate単体で終端する場合は、正しいBMR取得先情報とFortiOS側の対応状況を確認した上で設定する必要があります。

まとめ|invalid end user prefixはプレフィックス取得失敗ではなくMAP-E判定の問題

FortiGate 100FでSo-net光10ギガのv6プラスを利用する場合、「invalid end user prefix」はIPv6取得そのものの失敗ではなく、MAP-Eルール取得時のVNE判定やBMR取得先設定に関係するエラーである可能性が高いです。

api.enabler.ne.jpはAtermなどで確認できる重要な通信先ですが、FortiGateのbmr-hostnameとしてそのまま利用できるとは限りません。

まずはFortiOSのMAP-E対応状況、So-net光10ギガで利用されているVNE情報、BMR取得方式を確認し、FortiGateが対応する構成かどうかを判断することが解決への近道です。

コメント

タイトルとURLをコピーしました