So-netの「v6プラス 10G」回線をFortiGate 100Fなどの業務用ルータで利用しようとすると、一般的な家庭向けv6プラス対応ルータとは異なる設定や確認ポイントが必要になります。
特にDHCPv6-PDでIPv6プレフィックスが取得できない、MAP-Eのルール配布サーバへ正しくアクセスできないといった問題は、FortiGate側の設定だけでなく、接続方式や利用サービスの仕様を確認することが重要です。この記事では、FortiGateでSo-net v6プラス10Gを利用する際の考え方やトラブルシューティング方法を解説します。
So-net v6プラス10GとFortiGate利用時に確認すべき基本構成
v6プラスはIPv6インターネット接続を利用しながら、IPv4通信をMAP-E方式で提供するサービスです。通常のIPv4 PPPoE接続とは異なり、IPv6回線を利用してIPv4アドレスを共有する仕組みになっています。
家庭向けルータでは「v6プラス対応」として自動設定されることが多いですが、FortiGateのようなファイアウォール製品では、DHCPv6-PD、IPv6ルーティング、MAP-E設定を個別に投入する必要があります。
そのため、まず確認すべき点は以下の3つです。
- WANインターフェースでDHCPv6-PD要求が正しく送信されているか
- IPv6プレフィックスがプロバイダから払い出されているか
- MAP-Eのルール取得先が利用サービスと一致しているか
DHCPv6-PDでIPv6アドレスを取得できない場合の確認ポイント
FortiGateでDHCPv6-PDを利用する場合、単純にIPv6アドレス取得を有効化するだけでは動作しない場合があります。WAN側インターフェースでDHCPv6クライアントとして動作し、プレフィックス委任要求を送信する必要があります。
確認するポイントとして、WANインターフェースのIPv6設定、DHCPv6クライアント設定、プレフィックス委任の有効化があります。
例えば、パケットキャプチャでDHCPリクエストがリンクローカルアドレス(fe80::/10)から送信されること自体は正常です。IPv6の近隣探索ではリンクローカルアドレスが利用されるため、送信元アドレスだけで異常と判断することはできません。
重要なのは、その要求に対してISP側のDHCPv6サーバからAdvertiseやReplyが返っているかどうかです。応答がない場合は、設定よりも接続方式やサービス契約の確認が必要になります。
MAP-Eのルール配布サーバが取得できない原因
MAP-Eでは、IPv4通信を行うためにMAPルールと呼ばれる情報を取得します。このルールにはIPv4アドレスの共有方法やポート範囲などの情報が含まれています。
v6プラスではJPNEのMAPルール配布サーバを利用しますが、設定した配布サーバと実際に利用しているサービスが一致している必要があります。
例えば、JPIX系の設定を投入したにもかかわらずOCN系のルール配布サーバへアクセスしている場合、FortiGate側の設定ファイルやテンプレートが別サービス向けになっている可能性があります。
また、設定例として記載されているドメインが現在利用できない場合もあります。DNSでNXDOMAINになる場合は、入力ミスだけでなくサービス仕様変更や古い資料を参照している可能性があります。
FortiGateのv6プラス設定でよくある設定ミス
FortiGateでIPv6 IPoE環境を構築する場合、以下のような設定ミスが原因になることがあります。
| 症状 | 確認ポイント |
|---|---|
| IPv6アドレスが取得できない | DHCPv6-PD設定、WAN側IPv6設定を確認 |
| MAP-Eルール取得先が違う | 利用プロバイダ向け設定か確認 |
| IPv4通信ができない | MAP-Eトンネル、IPv4変換設定を確認 |
| 市販ルータでは動作する | FortiGate側の対応方式を確認 |
特に注意したいのは、市販のv6プラス対応ルータが動作しているからといって、FortiGateでも同じ設定で動くとは限らない点です。
家庭向けルータは内部でサービス事業者ごとの設定を自動判別していますが、FortiGateでは利用者がサービス仕様に合わせて設定する必要があります。
FortiGate 100Fで確認する具体的な切り分け手順
問題を切り分ける場合は、いきなりMAP-E設定を見るのではなく、IPv6接続から順番に確認すると原因を特定しやすくなります。
まずWANインターフェースでIPv6プレフィックスが取得できているか確認します。IPv6が取得できていない状態では、MAP-E設定を正しく行ってもIPv4通信は成立しません。
次に、取得したIPv6アドレスで外部通信できるか確認します。その後、MAPルール取得、IPv4変換、ファイアウォールポリシーの順番で確認します。
実際の運用では、以下のような順序で調査すると効率的です。
- ONUからFortiGate WANまでのIPv6疎通確認
- DHCPv6-PDでプレフィックス取得確認
- MAP-Eルール取得確認
- IPv4インターネット通信確認
まとめ
FortiGate 100FでSo-net v6プラス10Gを利用する場合、家庭向けルータのような自動設定ではなく、DHCPv6-PDとMAP-Eの仕組みを理解した上で設定する必要があります。
DHCPv6-PDの応答がない場合は、リンクローカルアドレスから送信されていること自体は問題ではなく、ISP側から返信があるかを確認することが重要です。
また、MAP-Eのルール配布サーバについても、JPIX系・JPNE系など利用サービスと一致している必要があります。古い設定資料や異なるサービス向け設定を利用すると、今回のようなルール取得失敗につながります。
市販ルータで正常動作している場合は回線側ではなくFortiGate側の設定や対応方式に原因がある可能性が高いため、IPv6取得、MAP-Eルール取得、IPv4通信の順番で確認すると解決につながります。


コメント