IKEv2/IPsec
更新日 2026年9月21日 · 調査方法について
IKEv2/IPsecは、端末が回線を切り替え続ける場面で選ぶべきプロトコルです。モビリティ拡張により、確立済みのトンネルはWi-Fiからモバイル回線への移動を、一から再ネゴシエーションせずに乗り切れます。
どう組み立てられているか
IKEv2はRFC 7296で定義された鍵交換です。両端を認証し、セキュリティアソシエーションを確立します。そのうえでIPsecが実際のデータを運び、通常はAES-GCMのようなAEAD暗号を用いたESPを使います。片方だけでは役に立たないため、この二つはほぼ常にセットで説明されます。
スマートフォンに向く理由
MOBIKE拡張(RFC 4555)により、どちらの端も同じセキュリティアソシエーションを保ったままIPアドレスを変更できます。スマートフォンが自宅を離れてモバイル回線に切り替わるとき、トンネルは破棄して作り直すのではなく、終端の情報を更新します。実際にはこれが、短い引っかかりで済むか目に見える切断になるかの違いになります — キルスイッチが通信を遮断する場合はとくに重要です。
対応プラットフォーム
IKEv2/IPsecはWindows、macOS、iOS、Androidでネイティブに実装されているため、クライアントはドライバーを同梱せずにOS自身のVPNスタックを使えます。その結果、オーバーヘッドが小さくなり、システム側の常時接続VPN設定との統合も良くなる傾向があります。
制約
固定ポートは遮断されやすい
IKEv2にはUDP 500とUDP 4500が必要です。どちらもよく知られていて簡単にフィルタリングでき、プロトコル自体に難読化の仕組みはありません。VPNを遮断するネットワークでは、IKEv2がまず使えなくなるのが普通です。ポート443のOpenVPN TCPか、難読化されたトランスポートに切り替えてください。
IKEv2/IPsecの概要。
| 強み | 弱み |
|---|---|
| MOBIKEにより回線の切り替えを乗り切れます | 固定されていて遮断しやすいUDPポート |
| 主要なすべてのOSでネイティブ対応 | 組み込みの難読化はありません |
| スリープ後の再接続が速い | OpenVPNよりルーターのファームウェア実装が少ない |
| モバイル機器のハードウェアでも効率的 | OpenVPNより設定の自由度は低い |
ZoogVPNによれば
ZoogVPNはIKEv2/IPsecをWindows、macOS、iOS、Android、Linuxで提供しているとし、回線を切り替えながら安定した接続を保ちたいモバイル利用者に適していると説明しています。