コンピュータネットワークにおいて、レイヤ2トンネリングプロトコル(L2TP)は、仮想プライベートネットワーク(VPN)をサポートするため、またはISPによるサービス提供の一部として使用されるトンネリングプロトコルです。L2TPは、自身の制御メッセージ(オプションの事前共有シークレットを使用)にのみ暗号化(「隠蔽」)を使用し、それ自体ではコンテンツの暗号化や機密性を提供しません。むしろ、レイヤ2(暗号化されている場合もある)用のトンネルを提供し、トンネル自体はIPsecなどのレイヤ3暗号化プロトコルを介して渡されることがあります。[ 1 ]
1999 年 8 月に提案標準 RFC 2661 として公開された L2TP は、ポイントツーポイント通信用の 2 つの古いトンネリング プロトコル、CiscoのLayer 2 Forwarding Protocol (L2F) とMicrosoft [ 2 ] Point-to-Point Tunneling Protocol (PPTP)を起源としています。このプロトコルの新しいバージョンであるL2TPv3は、2005 年に提案標準 RFC 3931 として登場しました。L2TPv3 は、追加のセキュリティ機能、カプセル化の改善、およびIP ネットワーク上でPoint-to-Point Protocol (PPP)以外のデータ リンク(たとえば、Frame Relay、Ethernet、ATMなど) を伝送する機能を提供します。
ペイロードと L2TP ヘッダーを含む L2TP パケット全体は、ユーザー データグラム プロトコル(UDP) データグラム内に送信されます。 UDP (TCP ではなく) を介して送信する利点は、TCP メルトダウン問題を回避できることです。[ 3 ] [ 4 ] L2TP トンネル内で PPP セッションを伝送することは一般的です。 L2TP 自体は機密性や強力な認証を提供しません。IPsec は、機密性、認証、完全性を提供することで L2TP パケットを保護するためによく使用されます。これら 2 つのプロトコルの組み合わせは、一般に L2TP/IPsec (後述) として知られています。
L2TPトンネルの2つのエンドポイントは、L2TPアクセスコンセントレータ(LAC)とL2TPネットワークサーバ(LNS)と呼ばれます。LNSは新しいトンネルを待機します。トンネルが確立されると、ピア間のネットワークトラフィックは双方向になります。ネットワーク機能を利用するために、上位レベルのプロトコルはL2TPトンネルを介して実行されます。これを実現するために、PPPなどの上位レベルプロトコルごとに、トンネル内でL2TPセッションが確立されます。セッションはLACまたはLNSのどちらからでも開始できます。各セッションのトラフィックはL2TPによって分離されるため、1つのトンネル上に複数の仮想ネットワークを構築することが可能です。
L2TPトンネル内で交換されるパケットは、制御パケットとデータパケットに分類されます。L2TPは制御パケットに対して信頼性機能を提供しますが、データパケットに対しては信頼性を提供しません。信頼性が必要な場合は、L2TPトンネルの各セッション内で実行されるネストされたプロトコルによって提供される必要があります。
L2TPは、インターネットやサービスプロバイダのネットワークなどの共有インフラストラクチャを使用して、リモートクライアントを企業ネットワークに接続するための仮想プライベートダイヤルアップネットワーク(VPDN) [ 5 ]の作成を可能にします。
L2TPトンネルは、PPPセッション全体にわたって構築することも、2セグメントセッションのうち1つのセグメントのみにわたって構築することもできます。これは、次の4つの異なるトンネルモデルで表すことができます。
L2TPパケットは以下で構成されます 。
フィールドの意味:
L2TP接続の確立時には、サーバーとクライアント間で多数の制御パケットが交換され、双方向のトンネルとセッションが確立されます。一方のピアは、これらの制御パケットを介して、もう一方のピアに特定のトンネルIDとセッションIDを割り当てるよう要求します。その後、このトンネルIDとセッションIDを使用して、圧縮されたPPPフレームをペイロードとするデータパケットが交換されます。
LACとLNSの間で交換されるL2TP制御メッセージのリストは、トンネルとセッションを確立する前のハンドシェイクのために、自発的トンネル方式で使用されます。
![]()
L2TPは機密性に欠けるため、IPsecと組み合わせて実装されることが多い。これはL2TP/IPsecと呼ばれ、IETF RFC 3193で標準化されている。L2TP/IPsec VPNの設定手順は以下のとおりである。
処理が完了すると、エンドポイント間のL2TPパケットはIPsecによってカプセル化されます。L2TPパケット自体はIPsecパケット内にカプセル化されて隠蔽されるため、元の送信元IPアドレスと宛先IPアドレスはパケット内で暗号化されます。また、内部パケットはIPsecデータの復号化と削除がエンドポイントで行われるまで処理されないため、エンドポイント間のファイアウォールでUDPポート1701を開放する必要はありません。
L2TP/IPsec において混乱を招く可能性のある点として、 「トンネル」と「セキュアチャネル」という用語の使用が挙げられます。トンネルモードとは、あるネットワークのパケットを改変せずに別のネットワーク上で転送できるチャネルを指します。L2TP/PPP の場合、L2TP/PPP パケットを IP 上で転送できます。セキュアチャネルとは、すべてのデータの機密性が保証される接続を指します。L2TP/IPsec では、まず IPsec がセキュアチャネルを提供し、次に L2TP がトンネルを提供します。IPsec はトンネルプロトコルも規定していますが、L2TP トンネルを使用する場合はこのプロトコルは使用されません。
Windows は、Windows 2000以降、L2TP をネイティブでサポートしています (コントロール パネルで構成可能) 。Windows Vista では、代替ツールとして「高度なセキュリティを備えた Windows ファイアウォール」(WFwAS) と呼ばれるMMC スナップインと、コマンドライン ツール「 netsh advfirewall」が追加されました。WFwAS コマンドと netsh コマンドの両方に共通する制限事項として、サーバーを IP アドレスで指定する必要があります。Windows 10 では、「Add-VpnConnection」と「Set-VpnConnectionIPsecConfiguration」というPowerShellコマンドが追加されました。サーバーが NAT-T デバイスの背後にある場合は、クライアントとサーバーの両方にレジストリ キーを作成する必要があります。
L2TPは、例えばADSLやケーブルなどのインターネットサービスを再販する際にISPによってよく使用されます。エンドユーザーからパケットは卸売ネットワークサービスプロバイダのネットワークを経由して、プロトコルコンバータとルータが一体化したブロードバンドリモートアクセスサーバ(BRAS)と呼ばれるサーバに送られます。従来のネットワークでは、エンドユーザーの顧客宅内機器からBRASまでの経路はATMネットワークを経由する場合があります。そこからIPネットワークを介して、BRAS(LACとして機能)から最終宛先ISPのIPネットワークの境界にあるエッジルータであるLNSまでL2TPトンネルが構築されます。[ a ]
ポイントツーポイントトンネリングプロトコル(PPTP)[:] ポイントツーポイントプロトコル(PPP)に基づいてMicrosoftが開発した、広域ネットワーク(WAN)用のデータリンク層プロトコルで、インターネットなどの安全でないパブリックネットワーク上でネットワークトラフィックをカプセル化してルーティングすることを可能にします。