IPトンネルとは、2つのネットワーク間におけるインターネットプロトコル(IP)ネットワーク通信チャネルのことです。これは、パケットをカプセル化することで、別のネットワークプロトコルを伝送するために使用されます。
IPトンネルは、相互にネイティブなルーティングパスを持たない2つの独立したIPネットワークを、中間トランスポートネットワークを介したルーティング可能なプロトコルによって接続するためによく使用されます。IPsecプロトコルと組み合わせることで、インターネットなどのパブリックネットワークを介して2つ以上のプライベートネットワーク間に仮想プライベートネットワークを構築することも可能です。また、 IPv4インターネット上に点在するIPv6環境を接続するためにも広く利用されています。

IPトンネリングでは、送信元および宛先IPネットワークのアドレス情報を含むすべてのIPパケットは、中継ネットワーク固有の別のパケット形式にカプセル化されます。
送信元ネットワークと中継ネットワーク、および中継ネットワークと宛先ネットワークの境界では、中継ネットワークを介したIPトンネルのエンドポイントを確立するゲートウェイが使用されます。これにより、IPトンネルのエンドポイントは、送信元ネットワークと宛先ネットワーク間の標準IPルートを確立するネイティブIPルータとなります。中継ネットワークからこれらのエンドポイントを通過するパケットは、トンネルプロトコルで使用される中継フレーム形式のヘッダーとトレーラーが削除され、ネイティブIP形式に変換されてトンネルエンドポイントのIPスタックに挿入されます。さらに、IPsecやトランスポート層セキュリティなど、中継中に使用されるその他のプロトコルカプセル化もすべて削除されます。
IP in IP (ipencapとも呼ばれる)は、IPをIP内にカプセル化する例であり、RFC 2003で説明されています。IP-in-IPの他のバリエーションとしては、IPv6-in-IPv4(6in4)とIPv4-in-IPv6(4in6)があります。
IPトンネルは、元のデータグラムの具体的な性質やアドレスが隠蔽されるため、単純なファイアウォールルールを透過的に回避することがよくあります。IPトンネルをブロックするには、通常、コンテンツ制御ソフトウェアが必要です。
IP トンネリングの最初の既知の実装は1986 年頃のKA9Qであったかもしれないが、IP トンネリングの最初の RFC 仕様は 1988 年の RFC 1075 であり、最初の IP マルチキャスト ルーティング プロトコルであるDVMRPについて記述した。マルチキャストは特別な IPv4 アドレスを使用するため、DVMRP のテストには、マルチキャスト アドレスをまだ認識していないインターネットの一部を越えて IP データ グラムを送信する方法が必要だった。これは IP トンネリングによって解決された。IP トンネリングの最初のアプローチは、IP Loose Source Route and Record (LSRR) オプションを使用して、マルチキャスト アドレスをマルチキャストを認識しないルータから隠蔽した。マルチキャストを認識する宛先ルータは、パケットから LSRR オプションを削除し、マルチキャスト IP アドレスをパケットの IP 宛先フィールドに復元する。DVMRP 仕様のもう 1 つのアプローチは、前述のように IP in IP であった。IP in IP はすぐに好ましいアプローチとなり、後にMboneで使用されるようになった。
仮想プライベートネットワーク(VPN)は、プライベートネットワーク(つまり、パブリックインターネットネットワークではないコンピュータネットワーク)を、信頼できない(VPNを実装しようとするエンティティによって制御されていないため)か、または隔離する必要がある(基盤となるネットワークが見えなくなるか、直接使用に適さなくなる)1つ以上の他のネットワーク上に仮想的に拡張するためのネットワークアーキテクチャです。[ 1 ]
VPN を使用すると、オフィス ネットワークなど、直接アクセスできないユーザーでも、インターネット経由で外部から安全なアクセスを提供することで、プライベート ネットワークへのアクセスを拡張できます。[ 2 ]これは、ネットワーク トンネリング プロトコルを使用して、コンピューティング デバイスとコンピュータ ネットワーク間の接続を確立することによって実現されます。信頼できる VPN サービスは、明確なノーログ ポリシーを備えている必要があります。つまり、オンライン アクティビティに関するデータを保存しません。これはプライバシーを維持するために非常に重要なので、必ず細かい条項を読んでください。[ 3 ]
VPN は、暗号化を実装するトンネリング プロトコルを選択することで、安全でない通信環境 (例えば、公共のインターネット) 上でも安全に使用できます。[ 4 ]このタイプの VPN の利点は、コスト削減と、リモート ワーカー専用の通信回線に関する柔軟性の向上にあります。VPN がサードパーティの信頼できない環境上でプライベート ネットワークを仮想的に拡張することを目的とする場合、選択するプロトコルが次のセキュリティ モデルに準拠していることが望ましいです。
VPNは、信頼できない環境プロバイダーの観点から、接続ユーザーの匿名性や識別不能性を提供するようには設計されていません。VPNがそのようなプライバシー機能を提供するプロトコルを使用する場合、信頼できない環境の所有者がVPNを介して送信される機密データにアクセスできないようにすることで、ユーザーのプライバシーが向上する可能性があります。[ 5 ]
VPNという用語は、VPNトンネルプロトコルを使用してクライアントを接続し、インターネットアクセス用に独自のプライベートネットワークへのアクセスを販売するVPNサービスを指す場合にも使用されます。[ 6 ] [ 7 ]