【Netskope】IPSec Sitesで必要なライセンスと帯域を整理|第2回

はじめに

こんにちは、ネクストモード株式会社のiwaです。
2026年8月にネクストモードに入社し、Netskopeを含め、ゼロトラストに関するSaaS製品をメインで触っています。

前回は、Clientを入れられない機器の外向き通信を、拠点の出口からIPSecでNetskopeへ送る方法を整理しました。
次に自分が気になったのは、ここでした。

実際に使うなら、
どの契約と、どのくらいの帯域を見ておけばいいのか。

本記事は、Netskopeの公式ドキュメントを中心に、一次情報をもとに整理しています。

結論

この記事の結論

  1. IPSecを使う条件は、Secure Web GatewayかCloud Firewallの契約です。管理したい通信に合うサービスが、今の契約に含まれるかを確認します。
  2. 必要な帯域は、Netskopeへ送る通信の上り+下りのピークで見ます。回線の契約速度ではありません。
  3. 500Mbps以上は、設定を始める前に相談と容量評価が入り、最大6週間かかることがあります。1Gbps以上は、2本1組の契約になります。
帯域 公開情報で確認できる扱い 設定前にやること
50 / 100 / 150 / 200 / 250 Mbps マクニカの公開FAQに候補として掲載[4] 必要量に合う値を、自社テナントの管理画面で選べるか確認
500 Mbps 帯域ライセンスは不要。容量評価が必要[1] 営業担当かサポートへ連絡[2]
1 Gbps / 2 Gbps 帯域ライセンスと容量評価が必要[1] 営業担当かサポートへ連絡[2]、容量評価[1]、High-Capacity Tunnelの契約[3]

IPSecを使う条件は、SWGかCloud Firewallの契約

IPSecを使うには、Secure Web GatewayかCloud Firewallのライセンスが必要です。[1]必要なサービスは、送る通信で分けて確認します。

  • HTTP(S)などのWeb通信を管理する → Secure Web Gateway
  • TCP / UDP / ICMPなどのWeb以外の通信も管理する → Cloud Firewall[6]

WebだけならSecure Web Gatewayを確認します。Webと非Webの両方を管理するなら、Secure Web Gatewayに加えてCloud Firewallも現在の契約に含まれるかを確認します。IPSecという名前のライセンスを別に選ぶわけではありません。

利用できる帯域や必要な手続きは、契約内容や接続先PoPの収容状況によって異なります。導入を検討している場合は、想定する通信量や希望帯域をもとに、必要なライセンスと手続きを確認します。すでに利用している場合は、現在の契約内容と、管理画面の「Maximum Bandwidth」に表示される選択肢も確認してください。

500Mbps以上の帯域を希望する場合は、事前の容量評価(Capacity Assessment)が必要です。また、1Gbps以上の帯域はHigh-Capacity Tunnelの契約対象となります。必要な帯域や容量評価について確認が必要な場合は、弊社までご相談ください。構成や利用条件を伺い、必要に応じてメーカーへ確認したうえで、必要な手続きや契約条件をご案内します。

必要な帯域は、上り+下りのピークで見る

見るのは拠点回線の契約速度ではなく、Netskopeへ送る予定の通信が、上りと下りの合計でピーク時にどこまで出るかです。[1]
既存の出口でトラフィック量を取れるなら、それが手がかりになります。平均値だけを見ると、短いピークを見落とします。

500Mbps・1Gbps・2Gbpsは、トンネルに設定する帯域の段です。公式は、これらの値を暗号化方式 aes256gcm64-modp2048 と、平均620バイトのIMIXで試験して確かめたとしています。[1]IMIXは、小さいパケットと大きいパケットを決まった比率で混ぜた、性能試験用の通信の型です。ほかの型の通信では同じ性能が出ない場合がある、とも書かれています。[1]自社の通信が小さいパケット中心なら、設定した値まで出ないことがあります。

📖 参考:

[1] Netskope公式 - IPSec

500Mbps・1Gbps・2Gbpsの規模感を、3つの業務で試算する

帯域値だけでは規模を想像しにくいため、公開されている目安と単純計算で比較します。

業務パターン 1端末あたりの想定 500Mbps 1Gbps 2Gbps
Teams会議 6.5Mbps(上り2.5+下り4.0) 約76端末 約153端末 約307端末
1080p動画視聴 5Mbps 約100端末 約200端末 約400端末
1GBファイルを5分で取得 約26.7Mbps 約18端末 約37端末 約75端末

TeamsはMicrosoftのネットワーク要件、1080p動画はYouTubeの推奨持続速度を使いました。ファイル取得は、1GB=8,000Mbとして5分で転送する単純計算です。

これは規模感をつかむための参考値です。実際の通信量は、会議品質、映像、同時利用、プロトコル、パケットサイズなどで変動します。Netskopeへ送らない通信はIPSec帯域に含めません。また、Netskopeが保証する収容端末数ではありません。

500Mbps以上は、設定前に相談と容量評価が入る

500Mbps、1Gbps、2Gbpsのいずれを利用する場合も、事前にNetskopeによる容量評価が必要です。そのため、構築を始める前に営業担当またはサポートへ相談します。なお、接続先PoPのリソース状況によっては、利用開始まで最大6週間かかる場合があります。[1][2]

500MbpsではHigh-Capacity Tunnelの追加ライセンスは不要ですが、容量評価が必要です。1Gbps以上では、追加ライセンスと容量評価の両方が必要です。[1][3]

公式は、早く提供を受けるために、少なくとも6週間前に次の4つを営業担当へ共有するよう求めています。[1]

必要帯域や容量評価について確認が必要な場合は、弊社までご相談ください。構成や利用条件を伺い、必要に応じてメーカーへ確認したうえでご案内します。

共有する情報 内容
Tunnel Pairing Primary / Failoverとして組にするトンネル
Source IP Address 利用者側VPNゲートウェイの送信元IP
Primary POP 通常時に接続するPoP
Failover POP 切り替え先のPoP

500Mbps・1Gbps・2Gbpsを利用する場合は、販売元またはNetskopeのSales/Supportへ連絡し、希望する帯域の選択肢を有効にしてもらいます。[2]容量評価を依頼する際は、希望帯域に加えて、公式ドキュメントに記載されたTunnel Pairing、Source IP Address、Primary POP、Failover POPの4項目を共有し、追加情報が必要か販売元へ確認します。

1Gbps以上は、2本1組の契約になる

Netskopeの公開ライセンス条件では、High-Capacity TunnelはPrimary / Failoverの2本をactive-standbyの1組として契約し、1 Subscription Unitで扱います。2Gbpsについても、1組のうち同時にactiveになるのは1本だけで、active側の上り+下りの合計が最大2Gbpsです。実際の価格、SKU、個別の提供条件は、見積書や販売元の回答で確認します。[3]

項目 内容
契約の単位 1 Subscription Unit=Primary / Failoverの2トンネル1組
動作 active-standby。同時にactiveになるのは1本だけで、2本を同時に使うActive-Activeでは使えない
契約帯域の数え方 active側トンネルの上り+下りの合計のピーク
同じ契約単位に含められるトンネル 1 Subscription Unitに含まれるのはPrimary / Failoverの2本1組。同じ契約単位へ3本目・4本目を追加することはできない。別のトンネルペアが必要な場合は、追加のSubscription Unit、容量評価、Source IP Addressを含む構成確認が必要[2][3]

通常時に通信を流すのはactive側の1本で、2Gbpsは上りと下りを合わせた合計帯域です。Failover側は、切り替え後に同じ役割を担うstandbyとして構成されます。2本を同時に利用して4Gbpsにする意味ではありません。

弊社では、公開仕様と確認できる契約情報を照合し、このように整理しています。ただし、standby側で物理リソースがどのように確保されるかまでは公開されていません。導入時は、Primary/Failoverの両PoPを対象とする容量評価で、希望帯域を提供できるか確認します。

Primary / Failoverの2本を用意しても、バックアップへの切り替えをNetskopeが代行するわけではありません。Netskope公式では、通信の切り替えは利用者側のVPNゲートウェイで行われ、Netskopeの可視性と制御の外にあると説明しています。[1]接続元のルーターやクラウドで障害を検知し、経路を切り替えられるように構成したうえで、実際にフェイルオーバーを試験します。

契約帯域を超えた場合の扱いも決まっています。Netskopeは利用量を監視して超過時に通知し、契約帯域を超えた場合はスループットを制限できるとしています。[3]契約帯域を5%超える状態が5分を超えて続き、それが任意の連続する12か月の間に2回起きると、その後30日以内に帯域の追加契約か、上位の帯域への変更が必要になります。[3]

おわりに

今回整理して分かったのは、IPSecの準備は、利用できるライセンスを確認するだけでは終わらないということです。必要帯域を上り・下りのピークから見積もり、500Mbps以上を見込む場合は、構築前に販売元へ相談します。特に1Gbps以上では、2本1組のHigh-Capacity Tunnelとして扱われるため、冗長化構成と契約条件を分けて考えます。

第1回のメモに、送る通信の種類(Webだけか、それ以外も含むか)と、上り+下りのピークを書き足してください。必要な帯域が500Mbps以上になりそうなら、トンネルの組・送信元IP・PoPを整理して、6週間以上前に販売元へ相談します。

📌 次回:AWSとNetskopeの、どれとどれが対応するのか

AWSのVGW、Customer Gateway、Site-to-Site VPNと、NetskopeのPoP、IPSec Siteの対応関係を整理します。今回の提出項目にあったトンネルの組とPoPが、AWSではどこに当たるのか、トンネルが4本になる理由もここで扱います。

自社の構成で判断がつかない場合は、弊社でもNetskopeの導入支援を行っていますので、お問い合わせください。

本記事の公式ドキュメントの確認日は2026年10月1日です。仕様・ライセンス条件・画面は変更される可能性があるため、構成・契約の際は最新の公式資料と販売元の情報をご確認ください。


 

補足Q&A:設定や調べ方をもう少し詳しく

ここからは、調べる中で自分が気になった点をQ&Aで整理します。気になるところだけ開いてください。

ライセンスと契約

IPSecに必要な機能は、パッケージ名だけで判断できますか?

パッケージ名だけでは判断できません。NetskopeでIPSecを利用するには、Secure Web GatewayまたはCloud Firewallのライセンスが必要です。[1]

マクニカの公開FAQでは、Netskopeのパッケージライセンスとして、Prime Advantage / Max Fundamental / Max Advantage が案内されています。各パッケージは、クラウドサービスやWebアクセスの制御、データ保護、脅威検知など、複数のセキュリティ機能の組み合わせで構成されます。[5]

IPSecの導入時は、パッケージ名だけを見るのではなく、Secure Web GatewayまたはCloud Firewallが契約に含まれるかを確認します。非HTTP/HTTPS通信も対象にする場合はCloud Firewall、1Gbps以上を利用する場合はHigh-Capacity Tunnelの契約も確認が必要です。契約内容や提供条件は変更される可能性があるため、契約書と販売元の最新情報で確認します。

帯域

管理画面で選べる帯域の値は、どこで分かりますか?

管理画面の Settings > Security Cloud Platform > IPSec を開き、New IPSec Site > Create New > Basic Settingsへ進みます。選択できる帯域は、Maximum Bandwidth欄で確認できます。

NetskopeのNew IPSec Site画面にあるMaximum Bandwidth設定欄

Netskope管理画面のNew IPSec Site画面。Basic SettingsタブのMaximum Bandwidth欄で帯域を設定します。画像出典:Netskope公式「Creating an IPSec Site」

Netskope公式のIPSec Site作成手順では、トンネルの最大帯域は2Gbpsです。500Mbps・1Gbps・2Gbpsの選択肢を有効にするには、Netskopeの営業担当またはサポートへの連絡が必要です。[2]

500Mbps未満の候補値については、マクニカの公開FAQに50Mbps・100Mbps・150Mbps・200Mbps・250Mbpsが掲載されています。[4]実際に表示される選択肢は、契約内容や有効化状況によって異なる可能性があります。自社で選択できる値はテナントのMaximum Bandwidth欄で確認し、必要な値が表示されない場合は販売元へ確認してください。

必要な帯域は、どう見積もればいいですか?

必要帯域は、インターネット回線の契約速度ではなく、Netskopeへ送る対象通信の上りと下りを合計したピーク値を基準に見積もります。ファイアウォール、プロキシ、SIEMなどのログから、対象通信のピーク、発生時間帯、同時利用状況を確認し、将来の利用増加も考慮します。

すべてのインターネット通信をNetskopeへ送るとは限らないため、まずはポリシーや経路を確認し、IPSecトンネルを通過する通信を切り分けることが重要です。実測データが十分にない場合は、利用人数や主な用途から初期値を置き、検証や運用開始後の実測値をもとに調整します。

Netskope公式では、帯域を上りと下りの合計ピークで評価することに加え、性能確認時の暗号化方式とIMIXトラフィック条件が示されています。[1]

弊社では、既存環境の通信データや利用条件を整理し、必要帯域の初期見積もりを支援します。その結果をもとに、希望する帯域と構成をメーカーへ伝え、容量評価や利用可能な選択肢を確認します。

📖 参考:

[1] Netskope公式 - IPSec

契約帯域を超えると、すぐに通信が制限されますか?

1Gbps・2GbpsのHigh-Capacity Tunnelについては、Netskopeが利用量を監視し、契約帯域を超えた場合にスループットを制限できると定められています。契約帯域を5%超える状態が5分を超えて続き、連続する12か月の間に2回発生した場合は、その後30日以内に帯域の追加契約または上位帯域への変更が必要です。[3]

この条件はHigh-Capacity Tunnelの契約条件です。500Mbps以下に同じ条件が適用されるとは公開情報から確認できないため、利用条件は契約書または販売元へ確認してください。

「Bandwidth Control」と、IPSecのMaximum Bandwidthは同じものですか?

別のものです。Maximum Bandwidthは、IPSec Site側で設定するトンネルの帯域です。[2]マクニカが紹介している Bandwidth Control は、IPSec/GRE経由の特定トラフィックに最大帯域を設定するポリシー機能です。[7]

規模と冗長化

帯域のほかに、上限はありますか?

あります。ここでは次の3つを挙げます。

  • 1テナントあたりのIPSecサイト数:既定で100。超える場合は容量情報を提出して増加を依頼[1]
  • 1つのトンネル配下の機器数:最大10,000台[1]
  • 送信元IPアドレスあたりの同時セッション数:最大10,000[1]。1台の機器でも、多数のセッションを同時に開く場合はこの上限に当たることがあります

📖 参考:

[1] Netskope公式 - IPSec

トンネルは1本だけでもよいですか?

本番運用では、1本だけの構成は避けます。Netskope公式は少なくとも2つの異なるPoPへのトンネルと、バックアップへのフェイルオーバーを構成するよう案内しています。[1]検証時に1本で疎通を確認する場合でも、本番構成ではPrimary/Failoverの2本と、利用者側VPNゲートウェイでの切り替え方法を確認します。

📖 参考:

[1] Netskope公式 - IPSec

Primary/Failoverの2本を同時に使って、帯域を合算できますか?

1つの出口では、可用性を確保するためにPrimary/Failoverの2本を用意するのが基本です。公開ライセンス条件では、1Gbps・2GbpsのHigh-Capacity Tunnelは、Active 1本とStandby 1本を1 Subscription Unitとして契約します。2Gbpsの例でも、同時にactiveになるのは1本だけで、2本を同時にactiveにして契約帯域を合算する構成ではないと明記されています。実際の価格、SKU、個別の提供条件は、見積書や販売元の回答で確認します。[1][3]

ただし、組織全体で1組しか持てないという意味ではありません。別のトンネルペアが必要な場合は、追加契約の要否と単位を販売元へ確認し、容量評価と構成確認を行います。高帯域トンネルでは、1つのSource IP Addressを複数のIPSec Siteで共有できないため、追加するペアの送信元IPアドレスも含めて販売元へ確認します。[1][3]

また、帯域にかかわらず、同じユーザーや端末の通信は同じトンネルを通す必要があり、1つの通信を複数トンネルへ分散して帯域を合算することはできません。[1]

この先の回で扱うこと

AWS側では、IPSecトンネルを何本作成しますか?

AWS Site-to-Site VPNでは、1つのVPN接続につき2本のトンネルが自動的に作成されます。本シリーズで扱う、NetskopeのPrimary/Failover PoPへ接続する構成では、AWS側でVPN接続を2つ作成するため、トンネルは合計4本になります。ここでいう4本は帯域を合算するためのものではありません。Primary/Failoverを含めた冗長構成として用意し、どのAWSトンネルをどのNetskope IPSec Siteへ対応させるかを整理して設定します。具体的な対応関係は第3回で扱います。