6.7 IPsecの設定をする #

IPsecのステータスと設定の表示、手動での接続と切断、IPsecの設定を行います。
6.7.1 IPsecのステータスを表示する #
IPsecのステータスを表示するには、show ipsecコマンドに、statusまたはxfrmオプションを付けて実行します。
書式
show ipsec status [SA-NAME]
show ipsec xfrm state
show ipsec xfrm policy
設定項目
| 項目 | 内容 |
|---|---|
| status | IPsecステータス情報を表示する場合に指定します。![]() SA-NAMEを省略すると、すべてのSAステータスが表示されます。 |
| xfrm | xfrmステートまたはポリシーを表示する場合、以下のいずれかのオプションを指定します。 ※1を参照 |
※1
| 設定 | 内容 |
|---|---|
| state | xfrmステートを表示する場合に指定します。 |
| policy | xfrmポリシーを表示する場合に指定します。 |
出力フォーマット
show ipsec statusコマンドを実行した場合
IPSEC-STATUS
show ipsec xfrm stateコマンドを実行した場合
IPSEC-XFRM-STATE
show ipsec xfrm policyコマンドを実行した場合
IPSEC-XFRM-POLICY
出力項目
| 項目 | 内容 |
|---|---|
| IPSEC-STATUS | IPsecステータス情報が表示されます。 |
| IPSEC-XFRM-STATE | xfrmステートが表示されます。通信で使用されているプロトコルやSPI情報などが表示されます。 |
| IPSEC-XFRM-POLICY | xfrmポリシーが表示されます。どの通信でどのステートが使用されているのかが表示されます。 |
実行例
コマンドの入力と出力は、すべてのモードで同じです。以下に、一般ユーザーモードの実行例を示します。

amnimo$ show ipsec status ⮠
Status of IKE charon daemon (weakSwan 5.6.2, Linux 4.19.93-02926-g51250a0eff3c, aarch64):
uptime: 14 seconds, since Feb 28 06:34:04 2020
malloc: sbrk 2572288, mmap 0, used 639760, free 1932528
worker threads: 11 of 16 idle, 5/0/0/0 working, job queue: 0/0/0/0, scheduled: 5
loaded plugins: charon aes rc2 sha2 sha1 md4 md5 mgf1 random nonce x509 revocation constraints pubkey pkcs1 pkcs7 pkcs8 pkcs12 pgp dnskey sshkey pem openssl fips-prf gmp agent xcbc hmac gcm attr kernel-netlink resolve socket-default connmark stroke updown eap-mschapv2 xauth-generic counters
Listening IP addresses:
172.16.1.13
192.168.1.254
Connections:
sa01: 192.168.1.254...192.168.1.10 IKEv1, dpddelay=5s
sa01: local: [test2.test2.test2] uses pre-shared key authentication
sa01: remote: [test.test.test] uses pre-shared key authentication
sa01: child: 192.168.0.0/24 === 192.168.10.0/24 TUNNEL, dpdaction=clear
sa02: child: 192.168.0.0/24 === 192.168.20.0/24 TUNNEL, dpdaction=clear
Security Associations (1 up, 0 connecting):
sa01[1]: ESTABLISHED 10 seconds ago, 192.168.1.254[test2.test2.test2]...192.168.1.10[test.test.test]
sa01[1]: IKEv1 SPIs: dce80832e5e9fe43_i c707f12f9adcf60c_r*, pre-shared key reauthentication in 2 hours
sa01[1]: IKE proposal: AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
sa01{1}: INSTALLED, TUNNEL, reqid 1, ESP SPIs: cee4939e_i ca99e852_o
sa01{1}: AES_CBC_128/HMAC_SHA2_256_128/MODP_2048, 0 bytes_i, 0 bytes_o, rekeying in 43 minutes
sa01{1}: 192.168.0.0/24 === 192.168.10.0/24
sa02{2}: INSTALLED, TUNNEL, reqid 2, ESP SPIs: c7a43d8d_i c9545378_o
sa02{2}: AES_CBC_128/HMAC_SHA2_256_128/MODP_2048, 0 bytes_i, 0 bytes_o, rekeying in 45 minutes
sa02{2}: 192.168.0.0/24 === 192.168.20.0/24
amnimo$ show ipsec xfrm state ⮠
src 192.168.1.254 dst 192.168.1.10
proto esp spi 0xc9545378 reqid 2 mode tunnel
replay-window 0 flag af-unspec
auth-trunc hmac(sha256) 0x27c4dbbddf858753e42d10b58501f9173fb55dd3e88a23864ee17c8fac3b62c1 128
enc cbc(aes) 0x1523a3ad8abe4c1a743a660c7c549c1f
anti-replay context: seq 0x0, oseq 0x0, bitmap 0x00000000
src 192.168.1.10 dst 192.168.1.254
proto esp spi 0xc7a43d8d reqid 2 mode tunnel
replay-window 32 flag af-unspec
auth-trunc hmac(sha256) 0x8f9347e1e732351f0d26bdec4024e6b2803bf77404701e97efb708f931d14eab 128
enc cbc(aes) 0x22eb34273c78e5b8f791200ccd6d03b8
anti-replay context: seq 0x0, oseq 0x0, bitmap 0x00000000
src 192.168.1.254 dst 192.168.1.10
proto esp spi 0xca99e852 reqid 1 mode tunnel
replay-window 0 flag af-unspec
auth-trunc hmac(sha256) 0xe6c59c4464bb741a58071b44329e6292dd41f9613d988ac05d303056c9e54e66 128
enc cbc(aes) 0xdd5c0a0654002853119cd9648d876213
anti-replay context: seq 0x0, oseq 0x0, bitmap 0x00000000
src 192.168.1.10 dst 192.168.1.254
proto esp spi 0xcee4939e reqid 1 mode tunnel
replay-window 32 flag af-unspec
auth-trunc hmac(sha256) 0x733709c60f1d312e7c5199b8057550bc5896b19ac96aeb97f7e3c34620f96ef3 128
enc cbc(aes) 0x5201ae28eb579c9f08b06a4f511ed97e
anti-replay context: seq 0x0, oseq 0x0, bitmap 0x00000000
amnimo$ show ipsec xfrm policy ⮠
src 192.168.0.0/24 dst 192.168.20.0/24
dir out priority 375423 ptype main
tmpl src 192.168.1.254 dst 192.168.1.10
proto esp spi 0xc9545378 reqid 2 mode tunnel
src 192.168.20.0/24 dst 192.168.0.0/24
dir fwd priority 375423 ptype main
tmpl src 192.168.1.10 dst 192.168.1.254
proto esp reqid 2 mode tunnel
src 192.168.20.0/24 dst 192.168.0.0/24
dir in priority 375423 ptype main
tmpl src 192.168.1.10 dst 192.168.1.254
proto esp reqid 2 mode tunnel
src 192.168.0.0/24 dst 192.168.10.0/24
dir out priority 375423 ptype main
tmpl src 192.168.1.254 dst 192.168.1.10
proto esp spi 0xca99e852 reqid 1 mode tunnel
src 192.168.10.0/24 dst 192.168.0.0/24
dir fwd priority 375423 ptype main
tmpl src 192.168.1.10 dst 192.168.1.254
proto esp reqid 1 mode tunnel
src 192.168.10.0/24 dst 192.168.0.0/24
dir in priority 375423 ptype main
tmpl src 192.168.1.10 dst 192.168.1.254
proto esp reqid 1 mode tunnel
src 0.0.0.0/0 dst 0.0.0.0/0
socket in priority 0 ptype main
src 0.0.0.0/0 dst 0.0.0.0/0
socket out priority 0 ptype main
src 0.0.0.0/0 dst 0.0.0.0/0
socket in priority 0 ptype main
src 0.0.0.0/0 dst 0.0.0.0/0
socket out priority 0 ptype main
src ::/0 dst ::/0
socket in priority 0 ptype main
src ::/0 dst ::/0
socket out priority 0 ptype main
src ::/0 dst ::/0
socket in priority 0 ptype main
src ::/0 dst ::/0
socket out priority 0 ptype main
6.7.2 IPsecを手動で接続する #
手動でIPsecの接続を開始するには、ipsec connectコマンドを実行します。
書式
ipsec connect IPSEC-SA-NAME
設定項目
| 項目 | 内容 |
|---|---|
| IPSEC-SA-NAME | 接続するIPsec SAポリシー名を指定します。![]() 「Tab」キーを入力すると、IPsec SAポリシー名の入力を補完することができます。 |
実行例
管理者モードと設定モードで、コマンドの入力と出力は同じです。以下に、管理者モードでIPsec SA sa01に接続する実行例を示します。

amnimo# ipsec connect sa01 ⮠
6.7.3 IPsecを切断する #
IPsecを切断するには、no ipsec connectコマンドを実行します。
書式
no ipsec connect IPSEC-SA-NAME
設定項目
| 項目 | 内容 |
|---|---|
| IPSEC-SA-NAME | 切断するIPsec SAポリシー名を指定します。![]() 「Tab」キーを入力すると、IPsec SAポリシー名の入力を補完することができます。 |
実行例
管理者モードと設定モードで、コマンドの入力と出力は同じです。以下に、管理者モードでIPsec SA sa01を切断する実行例を示します。

amnimo# no ipsec connect sa01 ⮠
6.7.4 IPsecの設定を表示する #
IPsecの設定を表示するには、show config ipsecコマンドに、log-level、ike、saのいずれかのオプションを付けて実行します。
書式
show config ipsec log-level
show config ipsec ike [IKE-NAME]
show config ipsec sa [SA-NAME]
show config ipsec extension
設定項目
| 項目 | 内容 |
|---|---|
| log-level | IPsecで使用されている各機能のログレベルを表示します。 |
| ike | IKE-NAMEにIPsec IKE設定名を指定して、IPsec IKE設定を表示します。![]() IKE-NAMEを省略すると、すべてのIPsec IKE設定を表示します。 |
| sa | SA-NAMEにIPsec SA設定名を指定して、IPsec SA設定を表示します。![]() SA-NAMEを省略すると、すべてのIPsec SA設定を表示します。 |
| extension | IPsecの拡張機能の設定を表示します。 |
出力フォーマット
log-levelオプションを付けて実行した場合
# ---- transition to configure mode ----
configure
# ---- ipsec log-levle configure ----
ipsec loglevel
asn LOGLEVEL
cfg LOGLEVEL
chd LOGLEVEL
dmn LOGLEVEL
enc LOGLEVEL
esp LOGLEVEL
ike LOGLEVEL
imc LOGLEVEL
imv LOGLEVEL
job LOGLEVEL
knl LOGLEVEL
lib LOGLEVEL
mgr LOGLEVEL
net LOGLEVEL
pts LOGLEVEL
tls LOGLEVEL
tnc LOGLEVEL
exit
# ---- exit configure mode ----
exit
ikeオプションを付けて実行した場合
# ---- transition to configure mode ----
configure
# ---- ipsec ike IKE-NAME configure ----
ipsec ike IKE-NAME
local address LOCAL-ADDRESS
LOCAL-IDENTIFY
remote address REMOTE-ADDRESS
REMOTE-IDENTIFY
version IKE-VERSION
MOBIKE
AUTHENTICATION
IKE-MODE
FLAGMENTATION
retry RETRY-COUNT
IKE-TRANSFORM-RESTRICTION
IKE-TRANSFORM
lifetime IKE-LIFETIME
DPD-ACTION
dpd interval DPD-INTERVAL
dpd timeout DPD-TIMEOUT
exit
# ---- exit configure mode ----
exit
saオプションを付けて実行した場合
# ---- transition to configure mode ----
configure
# ---- ipsec sa SA-NAME configure ----
ipsec sa SA-NAME
ENABLE
key-exchange ike USE-IKE-NAME
NEGOTIATION-MODE
REKEY
type SA-TYPE
mode SA-MODE
IPCOMP
SA-TRANSFORM-RESTRICTION
SA-TRANSFORM
lifetime SA-LIFE-TIME
priority SA-PRIORITY
LOCAL-SUBNET
REMOTE-SUBNET
exit
# ---- exit configure mode ----
exit
出力項目
| 項目 | 内容 |
|---|---|
| LOGLEVEL | 機能ごとのログレベル設定が表示されます。 ※2を参照 |
| IKE-NAME | IPsec IKEの設定名が表示されます。![]() ・ 設定がない場合は、表示されません。 ・ 設定が複数ある場合は、すべての設定名が表示されます。 |
| LOCAL-ADDRESS | ローカル側のアドレスが、設定値に応じて、以下の形式で表示されます。 any ipv4 X.X.X.X ipv6 X:X::X:X |
| LOCAL-IDENTIFY | ローカル側IDの設定が、設定値に応じて、以下の形式で表示されます。 ※3を参照 ![]() 設定がない場合は、表示されません。 |
| REMOTE-ADDRESS | リモート側のアドレスが表示されます。 |
| REMOTE-IDENTIFY | リモート側IDの設定が、設定値に応じて、以下の形式で表示されます。 ※4を参照 ![]() 設定がない場合は、表示されません。 |
| IKE-VERSION | IKEのバージョンが表示されます。 |
| MOBIKE | Mobikeプロトコル動作が有効/無効な場合の情報が表示されます。 ※5を参照 |
| AUTHENTICATION | 認証で使用される設定が表示されます。![]() 設定がない場合は、表示されません。 |
| IKE-MODE | IKEモードが表示されます。 ※6を参照 |
| FLAGMENTATION | フラグメンテーションが有効/無効な場合の情報が表示されます。 ※7を参照 |
| RETRY-COUNT | リトライ回数の設定が表示されます。 |
| IKE-TRANSFORM-RESTRICTION | IKEのトランスフォームを限定する動作が有効/無効な場合の情報が表示されます。 ※8を参照 |
| IKE-TRANSFORM | IKEのトランスフォームの設定が、以下の形式で表示されます。transform encryption ENCRYPTION integrity INTEGRITY prf PFS dh-group GROUP![]() ・ 設定がない場合は、表示されません。 ・ 設定が複数ある場合は、すべての設定名が表示されます。 |
| IKE-LIFETIME | IKEのライフタイムが表示されます。 |
| DPD-ACTION | DPD(Dead Peer Detection)で切断されたときの動作が表示されます。 ※9を参照 |
| DPD-INTERVAL | DPDのインターバルが表示されます。 |
| DPD-TIMEOUT | DPDのタイムアウトが表示されます。 |
| SA-NAME | IPsec SAの設定名が表示されます。![]() ・ 設定がない場合は、表示されません。 ・ 設定が複数ある場合は、すべての設定名が表示されます。 |
| ENABLE | IPsecのSA設定が有効/無効な場合の情報が表示されます。 ※10を参照 |
| USE-IKE-NAME | 使用するIKE名が表示されます。 |
| NEGOTIATION-MODE | IPsecの接続動作設定が表示されます。 ※11を参照 |
| CLOSE-MODE | 相手からIPsecを切断された場合の動作設定が表示されます。 ※12を参照 ![]() ・ 設定がない場合は表示されません。 ・ バージョン3.1.0以降で対応しています。 |
| REKEY | rekeyが有効/無効な場合の情報が表示されます。 ※13を参照 |
| SA-TYPE | プロトコルタイプが表示されます。 ※14を参照 |
| SA-MODE | 通信モードが表示されます。 ※15を参照 パススルーモードはIPsecパススルー機能ではありません。 |
| IPCOMP | IPCompが有効/無効な場合の情報が表示されます。 ※16を参照 |
| ANTI-REPLAY | リプレイ防御設定が有効/無効な場合の情報が表示されます。 ※17を参照 |
| SA-TRANSFORM-RESTRICTION | SAのトランスフォームを限定する動作が有効/無効な場合の情報が表示されます。 ※18を参照 |
| SA-TRANSFORM | SAのトランスフォームの設定が、以下の形式で表示されます。transform encryption ENCRYPTION integrity INTEGRITY pfs PFS![]() ・ 設定がない場合は、表示されません。 ・ 設定が複数ある場合は、すべての設定が表示されます。 |
| SA-LIFETIME | SAのライフタイムが表示されます。 |
| SA-PRIORITY | プライオリティが表示されます。自動設定の場合「auto」が表示されます。 |
| LOCAL-SUBNET | 以下の形式で、ローカル側サブネットが表示されます。local subnet LOCAL-SUBNET![]() ・ 設定がない場合は、表示されません。 ・ 設定が複数ある場合は、すべての設定が表示されます。 |
| REMOTE-SUBNET | 以下の形式で、リモート側サブネットが表示されます。remote subnet REMOTE-SUBNET![]() ・ 設定がない場合は、表示されません。 ・ 設定が複数ある場合は、すべての設定が表示されます。 |
※2
| 表示 | 内容 |
|---|---|
| silent | ログは出力されません。 |
| audit | 基本的なログが出力されます。 |
| control | 制御フローのログが出力されます。 |
| controlmore | 詳細な制御フローのログが出力されます。 |
| raw | バイナリー情報のログまで出力されます。 |
| private | 鍵などの機密情報のログまで出力されます。 |
※3
| 設定 | 形式 |
|---|---|
| IPv4 | local id ipv4 ADDRESS |
| IPv6 | local id ipv6 ADDRESS |
| FQDN | local id fqdn FQDN |
| UserFQDN | local id userfqdn USERFQDN |
| key id | local id key KEYID |
※4
| 設定 | 形式 |
|---|---|
| IPv4 | remote id ipv4 ADDRESS |
| IPv6 | remote id ipv6 ADDRESS |
| FQDN | remote id fqdn FQDN |
| UserFQDN | remote id userfqdn USERFQDN |
| key id | remote id key KEYID |
※5
| 設定 | 表示 |
|---|---|
| 有効 | 「mobike」と表示されます。 |
| 無効 | 「no mobike」と表示されます。 |
※6
| 表示 | 内容 |
|---|---|
| main | メインモード |
| aggressive | アグレッシブモード |
※7
| 設定 | 表示 |
|---|---|
| 有効 | 「flagmentation」と表示されます。 |
| 無効 | 「no flagmentation」と表示されます。 |
※8
| 設定 | 表示 |
|---|---|
| 有効 | 「transform restriction」と表示されます。 |
| 無効 | 表示されません。 |
※9
| 設定 | 内容 |
|---|---|
| clear | 「dpd action clear」と表示されます。 |
| hold | 「dpd action held」と表示されます。 |
| restart | 「dpd action restart」と表示されます。 |
| none | 表示されません。 |
※10
| 設定 | 表示 |
|---|---|
| 有効 | 「enable」と表示されます。 |
| 無効 | 「no enable」と表示されます。 |
※11
| 設定 | 内容 |
|---|---|
| initiate | 「negotiation-mode initiate」と表示されます。 |
| ondemand | 「negotiation-mode ondemand」と表示されます。 |
| hold | 「negotiation-mode hold」と表示されます。 |
※12
| 設定 | 表示 |
|---|---|
| initiate | 「close-mode inititate」と表示されます。 |
| ondemand | 「close-mode ondemand」と表示されます。 |
※13
| 設定 | 表示 |
|---|---|
| 有効 | 「rekey」と表示されます。 |
| 無効 | 「no rekey」と表示されます。 |
※14
| 表示 | 内容 |
|---|---|
| esp | ESPプロトコル |
| ah | AHプロトコル |
※15
| 表示 | 内容 |
|---|---|
| tunnel | トンネルモード |
| transport | トランスポートモード |
| passthrough | パススルーモード |
※16
| 設定 | 表示 |
|---|---|
| 有効 | 「ipcomp」と表示されます。 |
| 無効 | 表示されません。 |
※17
| 設定 | 表示 |
|---|---|
| 有効 | 「anti-replay」と表示されます。 |
| 無効 | 「no anti-replay」と表示されます。 |
※18
| 設定 | 表示 |
|---|---|
| 有効 | 「transform restriction」と表示されます。 |
| 無効 | 表示されません。 |
実行例
以下に、管理者モードと設定モードでIPsec接続する実行例を示します。
amnimo# show config ipsec log-level ⮠ ←各機能のログレベルを表示
# ---- transition to configure mode ----
configure
# ---- ipsec log-levle configure ----
ipsec loglevel
asn contro
cfg contro
chd contro
dmn contro
enc contro
esp contro
ike contro
imc contro
imv contro
job contro
knl contro
lib contro
mgr contro
net contro
pts contro
tls contro
tnc contro
exit
# ---- exit configure mode ----
exit
amnimo# show config ipsec ike ike01 ⮠ ←IPsec IKE設定を表示
# ---- transition to configure mode ----
configure
# ---- ipsec ike IKE-NAME configure ----
ipsec ike ike01
local address 192.168.0.254
remote address 192.168.0.253
version 2
mobike
authentication pre-shared-key secret dGVzdA==
mode main
fragmentation
retry 3
transform encryption aes128 integrity sha1 prf sha1 dh-group 14
lifetime 3h
dpd interval 150s
dpd timeout 30s
exit
# ---- exit configure mode ----
exit
amnimo# show config ipsec sa sa01 ⮠ ←IPsec SA設定を表示
# ---- transition to configure mode ----
configure
# ---- ipsec sa sa01 configure ----
ipsec sa sa01
enable
key-exchange ike ike01
negotiation-mode initiate
rekey
type esp
mode tunnel
transform encryption aes128 integrity sha1 pfs 14
lifetime 1h
exit
# ---- exit configure mode ----
exit
amnimo# show config ipsec extension ⮠ ←IPsec 拡張機能の設定を表示
# ---- transition to configure mode ----
configure
# ---- ipsec extension configure ----
ipsec extension
no rekey-before-break
exit
# ---- exit configure mode ----
exit
amnimo(cfg)# show config ipsec log-level ⮠ ←各機能のログレベルを表示
# ---- ipsec log-levle configure ----
ipsec log-level
asn contro
cfg contro
chd contro
dmn contro
enc contro
esp contro
ike contro
imc contro
imv contro
job contro
knl contro
lib contro
mgr contro
net contro
pts contro
tls contro
tnc contro
exit
amnimo(cfg)# show config ipsec ike ike01 ⮠ ←IPsec IKE設定を表示
# ---- ipsec ike IKE-NAME configure ----
ipsec ike ike01
local address 192.168.0.254
remote address 192.168.0.253
version 2
mobike
authentication pre-shared-key secret dGVzdA==
mode main
fragmentation
retry 3
transform encryption aes128 integrity sha1 prf sha1 dh-group 14
lifetime 3h
dpd interval 150s
dpd timeout 30s
exit
amnimo(cfg)# show config ipsec sa sa01 ⮠ ←IPsec SA設定を表示
# ---- ipsec sa sa01 configure ----
ipsec sa sa01
enable
key-exchange ike ike01
negotiation-mode initiate
rekey
type esp
mode tunnel
transform encryption aes128 integrity sha1 pfs 14
lifetime 1h
exit
amnimo(cfg)# show config ipsec extension ⮠ ←IPsec 拡張機能の設定を表示
# ---- ipsec extension configure ----
ipsec extension
no rekey-before-break
exit
![]() | IPsecの詳細設定モードでshow configコマンドを実行すると、設定モードと同様の情報が表示されます。 IPsecの詳細設定モードに移行するには、ipsecコマンドに、「log-leve」「ike」「sa」のいずれかのオプションを付けて実行します。 以下に、各詳細設定モードでIPsec設定情報を表示する例を示します。 ※19を参照 |
|---|
※19
amnimo(cfg)# ipsec log-level ⮠
amnimo(cfg-ips-log)# show config ⮠
asn contro ←以下、設定モードと同じ
cfg contro
(省略)
amnimo(cfg)# ipsec ike ike01⮠
amnimo(cfg-ips-ike-ike01)# show config⮠
local address 192.168.0.254 ←以下、設定モードと同じ
remote address 192.168.0.253
(省略)
amnimo(cfg-ips-ike-ike01)# exit ⮠
amnimo(cfg)# ipsec sa sa01 ⮠
amnimo(cfg-ips-sa-sa01)# show config ⮠
enable ←以下、設定モードと同じ
key-exchange ike ike01
(省略)
6.7.5 IPsecを設定する #
IPsecを設定するには、詳細設定モードに移行し、設定コマンドを実行します。
IPsecには、ログレベル、IKE、SAの設定をするための詳細設定モードがあります。それぞれの詳細設定モードには、ipsecコマンドにオプションを付けて実行することで移行することができます。
ここで設定した内容は、アムニモ設定情報に書き込まれます。
ログレベルを設定する
機能ごとのログレベルを設定するには、ipsec log-levelコマンドを実行します。
書式
ipsec log-level
asn LOGLEVEL
cfg LOGLEVEL
chd LOGLEVEL
dmn LOGLEVEL
enc LOGLEVEL
esp LOGLEVEL
ike LOGLEVEL
imc LOGLEVEL
imv LOGLEVEL
job LOGLEVEL
knl LOGLEVEL
lib LOGLEVEL
mgr LOGLEVEL
net LOGLEVEL
pts LOGLEVEL
tls LOGLEVEL
tnc LOGLEVEL
exit
コマンド
| コマンド | 内容 |
|---|---|
| ipsec log-level | IPsecのログレベルを設定するためのコマンドを実行します。![]() 設定モードでコマンドを実行すると、詳細設定モードに移行します。 |
| asn | LOGLEVELに、低レベルのエンコード/デコード(ASN.1、X.509など)のログレベルを指定します。 ※20を参照 |
| cfg | LOGLEVELに、コンフィグレーション管理のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| chd | LOGLEVELに、CHILD_SA/IPsec SAのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| dmn | LOGLEVELに、メインデーモンのセットアップ、クリーンアップ、信号処理などのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| enc | LOGLEVELに、エンコード/デコード(暗号化/解読操作)のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| esp | LOGLEVELに、IPsecライブラリのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| ike | LOGLEVELに、IKE SA/ISAKMP SAのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| imc | LOGLEVELに、IMC(Integrity Measurement Collector)のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| imv | LOGLEVELに、LMV(Integrity Measurement Verifier)のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| job | LOGLEVELに、キューイング/処理やスレッドプール管理のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| knl | LOGLEVELに、IPsecネットワークのカーネルインターフェイスのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| lib | LOGLEVELに、strongswanライブラリのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| mgr | LOGLEVELに、IKE_SAアクセスの同期を処理するIKE_SAマネージャーのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| net | LOGLEVELに、パケット交換のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| pts | LOGLEVELに、PTS(Platform Trust Service)のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| tls | LOGLEVELに、TLSライブラリのログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| tnc | LOGLEVELに、TNC(Trusted Network Connect)機能のログレベルを指定します。指定できるのは、silent、audit、control、controlmore、raw、privateです。 |
| exit | 詳細設定モードを終了して、設定モードへ移行します。 |
※20
| 設定 | 内容 |
|---|---|
| silent | ログを出力しません。 |
| audit | 基本的なログを出力します。 |
| control | 制御フローのログを出力します。 |
| controlmore | 詳細な制御フローのログを出力します。 |
| raw | バイナリー情報のログまで出力します。 |
| private | 鍵などの機密情報のログまで出力します。 |
実行例
amnimo(cfg)# ipsec log-level ⮠
amnimo(cfg-ips-log)# asn controlmore
amnimo(cfg-ips-log)# cfg controlmore
amnimo(cfg-ips-log)# chd controlmore
amnimo(cfg-ips-log)# dmn controlmore
amnimo(cfg-ips-log)# enc controlmore
amnimo(cfg-ips-log)# esp controlmore
amnimo(cfg-ips-log)# ike controlmore
amnimo(cfg-ips-log)# imc controlmore
amnimo(cfg-ips-log)# imv controlmore
amnimo(cfg-ips-log)# job controlmore
amnimo(cfg-ips-log)# knl controlmore
amnimo(cfg-ips-log)# lib controlmore
amnimo(cfg-ips-log)# mgr controlmore
amnimo(cfg-ips-log)# net controlmore
amnimo(cfg-ips-log)# pts controlmore
amnimo(cfg-ips-log)# tls controlmore
amnimo(cfg-ips-log)# tnc controlmore
amnimo(cfg-ips-log)# exit
IPsec IKEを設定する
IPsec IKEを設定するには、ipsec ikeコマンドを実行します。
書式
ipsec ike IKE-NAME
local address <any | LOCAL-ADDRESS>
local id <ipv4 ADDRESS | ipv6 ADDRESS | fqdn FQDN | userfqdn USERFQDN | key KEYID>
no local id
remote address <any | REMOTE-ADDRESS>
remote id <ipv4 ADDRESS | ipv6 ADDRESS | fqdn FQDN | userfqdn USERFQDN | key KEYID>
no remote id
version <1 | 2>
mobike
no mobike
authentication pre-shared-key [secret PRE-SHARED-KEY-DATA]
mode <main | aggressive>
fragmentation
no fragmentation
retry <forever | <1 - 255>>
transform restriction
no transform restriction
transform encryption <aes128 | aes192 | aes256 | 3des> integrity <md5 | sha1 | sha256 | sha384 | sha512> prf <md5 | sha1 | sha256 | sha384 | sha512> dh-group <1 | 2 | 5 | 14 | 15 | 16 | 17 | 18>
no transform encryption <aes128 | aes192 | aes256 | 3des> integrity <md5 | sha1 | sha256 | sha384 | sha512> prf <md5 | sha1 | sha256 | sha384 | sha512> dh-group <1 | 2 | 5 | 14 | 15 | 16 | 17 | 18>
lifetime <1081s - 86400s | 19m - 1440m | 1h - 24h>
dpd action <clear | hold | restart>
no dpd action
dpd interval <1s - 86400s | 1m - 1440m | 1h - 24h>
dpd timeout <1s - 86400s | 1m - 1440m | 1h - 24h>
exit
no ipsec ike IKE-NAME
コマンド
| コマンド | 内容 |
|---|---|
| ipsec ike | IKE-NAMEにIKE名を指定して、IPsecのIKEを設定するためのコマンドを実行します。![]() 設定モードでコマンドを実行すると、IKEの詳細設定モードに移行します。 |
| local address | LOCAL-ADDRESSに、ローカル側のアドレスを設定します。すべてのアドレスを許可する場合は、「any」指定します。 |
| local id | ローカル側IDの設定をします。 ※21を参照 |
| no local id | ローカル側IDの設定を削除します。 |
| remote address | REMOTE-ADDRESSに、リモート(接続先)側のアドレスを設定します。すべてのアドレスを許可する場合は、「any」指定します。 |
| remote id | リモート側IDの設定をします。 ※22を参照 |
| no remote id | リモート側IDの設定を削除します。 |
| version | IKEのバージョンを設定します。 ※23を参照 |
| mobike | Mobikeプロトコル動作を有効にします。![]() IKEv2の場合にのみ有効です。 |
| no mobike | Mobikeプロトコル動作を無効にします。![]() IKEv2の場合にのみ有効です。 |
| authentication | 認証の設定をします。 ※24を参照 ![]() ※バージョン1.6.1以前のエッジゲートウェイ、IoTルーターでは誤記の不具合のため、”pre-shard-key”になっています。 |
| mode | IKEモードを指定します。![]() IKEv1の場合にのみ有効です。 ※25を参照 |
| fragmentation | フラグメンテーションを有効にします。 |
| no fragmentation | フラグメンテーションを無効にします。 |
| retry | リトライ回数を、1~255の範囲で設定をします。リトライ回数の上限なしの場合、「forever」を指定します。 |
| transform restriction | 指定のトランスフォームのみに限定する動作を有効にします。 |
| no transform restriction | 指定のトランスフォームのみに限定する動作を無効にします。 |
| transform | トランスフォームの設定をします。最大で4つまで設定できます。設定順にindexを付加していきます。 ※26を参照 |
| no transform | トランスフォーム設定を削除します。 設定できるオプションは、transformコマンドと同じです。 |
| lifetime | IKEのライフタイムを設定します。秒、分、時間で指定することができます。 ※27を参照 |
| dpd action | DPD(Dead Peer Detection)で切断されたときの動作を指定します。 ※28を参照 |
| no dpd action | DPDの設定を削除します。 |
| dpd interval | DPDのインターバルを設定します。秒、分、時間で指定することができます。 ※29を参照 |
| dpd timeout | DPDのタイムアウトを設定します。秒、分、時間で指定することができます。 ※30を参照 |
| no ipsec ike | IKE-NAMEにIKE名を指定して、設定を削除します。 |
| exit | 詳細設定モードを終了して、設定モードへ移行します。 |
※21
| 設定 | 内容 |
|---|---|
| ipv4 | ADDRESSに、IPv4形式のアドレスを設定します。 |
| ipv6 | ADDRESSに、IPv6形式のアドレスを設定します。 |
| fqdn | FQDNに、FQDN形式(例. www.example.com)のアドレスを設定します。![]() バージョン3.2.0より以下の仕様で定義されます。 ・ 最大文字数は253文字で、RFC1035で規定されている<subdomain>が使用可能です。 ・ <label>の先頭文字として数字を許容し、トップレベルドメインに使用可能な文字種は<letter>のみとします。 |
| userfqdn | USERFQDNに、User- FQDN形式(<local-part>@<domain>)のアドレスを設定します。![]() バージョン3.2.0より以下の仕様で定義されます。 ・ 最大文字数は254文字、<local-part>は最大64文字で、使用可能な文字種はRFC5322で規定されている<local-part>が使用可能です。 ・ 改行を表現する文字列 "\r" (0x5C 0x72) および "\n" (0x5C 0x6E)と、空白 (0x20)および タブ文字(0x09) は使用できません。 ・ <domain>に使用可能な文字列はfqdnと同様です。 |
| key | KEYIDに、KEY ID形式のIDを設定します。![]() IDペイロードタイプがKEY_IDのIDです。 |
※22
| 設定 | 内容 |
|---|---|
| ipv4 | ADDRESSに、IPv4形式のアドレスを設定します。 |
| ipv6 | ADDRESSに、IPv6形式のアドレスを設定します。 |
| fqdn | FQDNに、FQDN形式(例. www.example.com )のアドレスを設定します。![]() バージョン3.2.0より以下の仕様で定義されます。 ・ 最大文字数は253文字で、RFC1035で規定されている<subdomain>が使用可能です。 ・ <label>の先頭文字として数字を許容し、トップレベルドメインに使用可能な文字種は<letter>のみとします。 |
| userfqdn | USERFQDNに、User- FQDN形式(<local-part>@<domain>)のアドレスを設定します。![]() バージョン3.2.0より以下の仕様で定義されます。 ・ 最大文字数は254文字、<local-part>は最大64文字で、使用可能な文字種はRFC5322で規定されている<local-part>が使用可能です。 ・ 改行を表現する文字列 "\r" (0x5C 0x72) および "\n" (0x5C 0x6E)と、空白 (0x20)および タブ文字(0x09) は使用できません。 ・ <domain>に使用可能な文字列はfqdnと同様です。 |
| key | KEYIDに、KEY ID形式のIDを設定します。![]() IDペイロードタイプがKEY_IDのIDです。 |
※23
| 設定 | 内容 |
|---|---|
| 1 | IKE version 1を設定します。 |
| 2 | IKE version 2を設定します。 |
※24
| 設定 | 内容 |
|---|---|
| pre-shared-key※ | PRE-SHARED-KEY-DATAに、事前共有鍵(PSK)を指定します。 |
| secret | 事前共有鍵(PSK)を暗号化した文字列で指定する場合に使用します。 |
※25
| 設定 | 内容 |
|---|---|
| main | メインモードに設定します。 |
| aggressive | アグレッシブモードに設定します。 |
※26
| 設定 | 内容 |
|---|---|
| encryption | 以下のいずれかの暗号化アルゴリズムを指定します。 ・ aes128 AES-CBC 128bits ・ aes192 AES-CBC 192bits ・ aes256 AES-CBC 256bits ・ 3des 3DES |
| integrity | 以下のいずれかの認証アルゴリズムを指定します。 ・ md5 MD5 HMAC ・ sha1 SHA1 HMAC ・ sha256 SHA2-256 HMAC ・ sha384 SHA2-384 HMAC ・ sha512 SHA2-512 HMAC |
| prf | 以下のいずれかのPRF(Pseudo-Random Functions)を指定します。![]() IKEv2の場合にのみ有効です。 ・ md5 MD5 PRF ・ sha1 SHA1 PRF ・ sha256 SHA2_256 PRF ・ sha384 SHA2_384 PRF ・ sha512 SHA2_512 PRF |
| dh-group | 以下のいずれかのDiffie Hellman Groupsを指定します。 ・ 1 DH Group 1(MODP768) ・ 2 DH Group 2(MODP1024) ・ 5 DH Group 5(MODP1536) ・ 14 DH Group 14(MODP2048) ・ 15 DH Group 15(MODP3072) ・ 16 DH Group 16(MODP4096) ・ 17 DH Group 17(MODP6144) ・ 18 DH Group 18(MODP8192) |
※27
| 単位 | 内容 |
|---|---|
| 秒 | 1081s~86400sの範囲で指定します。 |
| 分 | 19m~1440mの範囲で指定します。 |
| 時間 | 1h~24hの範囲で指定します。 |
※28
| 設定 | 内容 |
|---|---|
| clear | SA情報を削除します。削除したあとは、自動で接続しません。 |
| hold | SA情報を削除したあとに、IPsec設定にマッチする通信があった場合、IKEネゴシエーション処理を行います。 |
| restart | SA情報を削除したあとに、IKEネゴシエーションを開始します。 |
※29
| 単位 | 内容 |
|---|---|
| 秒 | 1s~86400sの範囲で指定します。 |
| 分 | 1m~1440mの範囲で指定します。 |
| 時間 | 1h~24hの範囲で指定します。 |
※30
| 単位 | 内容 |
|---|---|
| 秒 | 1s~86400sの範囲で指定します。 |
| 分 | 1m~1440mの範囲で指定します。 |
| 時間 | 1h~24hの範囲で指定します。 |
実行例
以下に、IPsec接続するためのIKE側設定の実行例を示します。
amnimo(cfg)# ipsec ike ike01 ⮠
amnimo(cfg-ips-ike-ike01)# local address 192.168.0.254 ⮠
amnimo(cfg-ips-ike-ike01)# remote address 192.168.0.253 ⮠
amnimo(cfg-ips-ike-ike01)# version 2 ⮠
amnimo(cfg-ips-ike-ike01)# mobike ⮠
amnimo(cfg-ips-ike-ike01)# authentication pre-shared-key secret dGVzdA== ⮠
amnimo(cfg-ips-ike-ike01)# mode main ⮠
amnimo(cfg-ips-ike-ike01)# fragmentation ⮠
amnimo(cfg-ips-ike-ike01)# retry 3 ⮠
amnimo(cfg-ips-ike-ike01)# transform encryption aes128 integrity sha1 prf sha1 dh-group 14 ⮠
amnimo(cfg-ips-ike-ike01)# lifetime 3h ⮠
amnimo(cfg-ips-ike-ike01)# dpd action restart ⮠
amnimo(cfg-ips-ike-ike01)# dpd interval 150s ⮠
amnimo(cfg-ips-ike-ike01)# dpd timeout 30s ⮠
amnimo(cfg-ips-ike-ike01)# exit ⮠
IPsec SAを設定する
IPsec SAを設定するには、ipsec saコマンドを実行します。
書式
ipsec sa SA-NAME
enable
no enable
key-exchange ike IKE-NAME
negotiation-mode <initiate | ondemand | hold>
rekey
no rekey
type <esp | ah>
mode <tunnel | transport>
ipcomp
no ipcomp
anti-replay
no anti-replay
transform restriction
no transform restriction
transform encryption <aes128 | aes192 | aes256 | 3des> integrity <md5 | sha1 | sha256 | sha384 | sha512> [pfs <1 | 2 | 5 | 14 | 15 | 16 | 17 | 18 | none>]
no transform encryption <aes128 | aes192 | aes256 | 3des> integrity <md5 | sha1 | sha256 | sha384 | sha512> [pfs <1 | 2 | 5 | 14 | 15 | 16 | 17 | 18 | none>]
lifetime <1081s - 86400s | 19m - 1440m | 1h - 24h>
priority <auto | <1 - 4294967295>>
local subnet <X.X.X.X/XX | X:X::X:X/XX>
no local subnet [<X.X.X.X/XX | X:X::X:X/XX>]
remote subnet <X.X.X.X/XX | X:X::X:X/XX>
no remote subnet [<X.X.X.X/XX | X:X::X:X/XX>]
exit
no ipsec sa SA-NAME
コマンド
| コマンド | 内容 |
|---|---|
| ipsec sa | SA-NAMEにSA名を指定して、IPsecのSAを設定するためのコマンドを実行します。![]() 設定モードでコマンドを実行すると、SAの詳細設定モードに移行します。 |
| enable | IPsecのSA設定を有効にします。 |
| no enable | IPsecのSA設定を無効にします。 |
| key-exchange ike | IKE-NAMEに、鍵交換で使用するIKE名を指定します。 |
| negotiation-mode | IPsecの接続動作を設定します。![]() IPsec接続は、以下の順で動作します。 ・ initiate動作を行う ・ ルートを追加する(通信によってinitiate動作を行う) ・ SA設定のみを行う(initiate動作は行わない) なお、すべての設定で、相手からのInitiate通信を受けた場合、可能であればResponder側として動作します。 ※31を参照 |
| close-mode | 対向側から切断された時のIPsec動作を設定します。 ※32を参照 |
| no close-mode | close-modeを無効にします。![]() 無効時は、negotiation-modeの設定により、以下の動作となります。 ・ initiate、hold時は何も行わない(SA設定のみの状態) ・ ondemand時は、ルートを追加する(通信によってinitiate動作を行う) |
| rekey | rekeyを有効にします。 |
| no rekey | rekeyを無効にします。 |
| type | プロトコルタイプを指定します。 ※33を参照 |
| mode | 通信モードを指定します。 ※34を参照 パススルーモードはIPsecパススルー機能ではありません。 |
| ipcomp | IPComp(IP Payload Compression Protocol)を有効にします。 |
| no ipcomp | IPCompを無効にします。 |
| anti-replay | リプレイ防御設定を有効にします。 |
| no anti-replay | リプレイ防御設定を無効にします。 |
| transform restriction | 指定したトランスフォームのみに限定する動作を有効にします。 |
| no transform restriction | 指定したトランスフォームのみに限定する動作を無効にします。 |
| transform | トランスフォームの設定をします。最大で4つまで設定できます。設定順にindexを付加していきます。 ※35を参照 |
| no transform | トランスフォーム設定を削除します。 設定できるオプションは、transformコマンドと同じです。 |
| lifetime | SAのライフタイムを設定します。秒、分、時間で指定することができます。 ※36を参照 |
| priority | プライオリティを1~4294967295の範囲で設定をします。プライオリティを自動設定する場合は、「auto」を指定します。![]() プライオリティは値の小さい方が優先されます。 |
| local subnet | ローカル側サブネットを、以下の形式で設定します。 X.X.X.X/XX X:X::X:X/XX ![]() 最大で4つまで設定できます。ただし、複数設定できるのは、IKEv2のみとなります。 |
| no local subnet | 指定したローカル側サブネットを削除します。 |
| remote subnet | リモート側サブネットを、以下の形式で設定します。 X.X.X.X/XX X:X::X:X/XX ![]() 最大で4つまで設定できます。ただし、複数設定できるのは、IKEv2のみとなります。 |
| no remote subnet | 指定したリモート側サブネットを削除します。 |
| exit | 詳細設定モードを終了して、設定モードへ移行します。 |
| no ipsec sa | SA-NAMEにSA名を指定して、設定を削除します。 |
※31
| 設定 | 内容 |
|---|---|
| initiate | Initiateを行う動作を指定します。 |
| ondemand | ルートを追加する動作を指定します(通信によってinitiate動作を行う)。 |
| hold | SA設定のみを行う動作を指定します。 |
※32
| 設定 | 内容 |
|---|---|
| initiate | イニシエートを行う動作を指定します。 |
| ondemand | ルートを追加する動作を指定します。 (通信によってイニシエート動作を行う。) |
※33
| 設定 | 内容 |
|---|---|
| esp | ESPプロトコルを指定します。 |
| ah | AHプロトコルを指定します。 |
※34
| 設定 | 内容 |
|---|---|
| tunnel | トンネルモードを指定します。 ホスト-ホスト間、ホスト-サブネット間、サブネット-サブネット間でIPsec通信を行います。 |
| transport | トランスポートモードを指定します。 ホスト-ホスト間でIPsec通信を行います。 |
| passthrough | パススルーモードを指定します。 指定したサブネットに対してIPsec通信を行いません。 |
※35
| 設定 | 内容 |
|---|---|
| encryption | 以下のいずれかの暗号化アルゴリズムを指定します。 ・ aes128 AES-CBC 128bits ・ aes192 AES-CBC 192bits ・ aes256 AES-CBC 256bits ・ 3des 3DES |
| integrity | 以下のいずれかの認証アルゴリズムを指定します。 ・ md5 MD5 HMAC ・ sha1 SHA1 HMAC ・ sha256 SHA2-256 HMAC ・ sha384 SHA2-384 HMAC ・ sha512 SHA2-512 HMAC |
| pfs | 以下のいずれかのPFS(Perfect Forward Secrecy)を指定します。 ・ 1 DH Group 1(MODP768) ・ 2 DH Group 2(MODP1024) ・ 5 DH Group 5(MODP1536) ・ 14 DH Group 14(MODP2048) ・ 15 DH Group 15(MODP3072) ・ 16 DH Group 16(MODP4096) ・ 17 DH Group 17(MODP6144) ・ 18 DH Group 18(MODP8192) ・ 指定なし PFSを使用しません。 |
※36
| 単位 | 内容 |
|---|---|
| 秒 | 1081s~86400sの範囲で指定します。 |
| 分 | 19m~1440mの範囲で指定します。 |
| 時間 | 1h~24hの範囲で指定します。 |
実行例
以下に、IPsec接続するためのISA側設定の実行例を示します。
amnimo(cfg)# ipsec sa sa01 ⮠
amnimo(cfg-ips-sa-sa01)# enable ⮠
amnimo(cfg-ips-sa-sa01)# key-exchange ike ike01 ⮠
amnimo(cfg-ips-sa-sa01)# negotiation-mode initiate ⮠
amnimo(cfg-ips-sa-sa01)# rekey ⮠
amnimo(cfg-ips-sa-sa01)# type esp ⮠
amnimo(cfg-ips-sa-sa01)# mode tunnel ⮠
amnimo(cfg-ips-sa-sa01)# anti-replay ⮠
amnimo(cfg-ips-sa-sa01)# transform encryption aes128 integrity sha1 pfs 14 ⮠
amnimo(cfg-ips-sa-sa01)# lifetime 1h ⮠
amnimo(cfg-ips-sa-sa01)# local subnet 192.168.10.0/24 ⮠
amnimo(cfg-ips-sa-sa01)# remote subnet 192.168.20.0/24 ⮠
amnimo(cfg-ips-sa-sa01)# exit ⮠
IPsec拡張機能を設定する
IPsec 拡張機能を設定するには、ipsec extensionコマンドを実行します。
書式
ipsec extension
rekey-before-break
no rekey-before-break
コマンド
| コマンド | 内容 |
|---|---|
| ipsec extension | IPsecの拡張機能を設定するためのコマンドを実行します。![]() 設定モードでコマンドを実行すると、詳細設定モードに移行します。 |
| rekey-before-break | IKEv2再認証する際に、古いSAを削除する前に最初に新しいIKE SA, Child SAを再作成します。![]() ・ 再認証中の接続ギャップの回避に役立ちますが、ピアによる重複 SA のサポートが必要です。接続機器側の仕様を確認ください。 ・ IKEv1再認証する際にもrekey/再認証されます。ただし、影響を受けるのはIKE SAのみです。IPsec SAは新しいIKEA SAによって採用され、再作成されません。 ・ 本設定はすべてのSA設定に影響します。(SA設定毎に個別に設定できません。) |
| no rekey-before-break | IKEv2再認証する際に、古いSAを削除した後、新しいSAを再作成します。デフォルト設定です。 |
実行例
以下に、IKEv2再認証する際に、古いSAを削除する前に最初にすべての新しいSAを再作成する設定の実行例を示します。
amnimo(cfg)# ipsec extension ⮠
amnimo(cfg-ips-extension)# rekey-before-break ⮠
amnimo(cfg-ips-extension)# exit ⮠


