Creación de una política de IPsec
Puede utilizar políticas IPsec personalizadas para definir los parámetros de seguridad que se utilizan durante la fase 2 de la negociación. En esta fase, la VPN y el dispositivo de igual utilizan la asociación de seguridad establecida durante la fase 1 para negociar el tráfico que se va enviar y cómo autenticar y cifrar dicho tráfico.
Para garantizar una selección de algoritmos coherente, haga coincidir los algoritmos IKE e IPsec exactos y su orden de prioridad tanto en la pasarela IBM Cloud VPN como en la pasarela peer. Para obtener más información sobre los factores que afectan a la selección del algoritmo, consulte ¿Cómo se eligen los algoritmos de cifrado para IKE e IPsec en una conexión VPN de sitio a sitio?
Creación de una política IPsec en la consola
Para crear una política IPsec en la consola, sigue estos pasos:
-
En la página de la lista de VPN para VPC, selecciona «Puertas de enlace de sitio a sitio» > «Políticas de IPsec ».
-
Haz clic en «Crear» e introduce la siguiente información:
- Ubicación: selecciona una región para esta política IPsec.
- Nombre: especifique un nombre para la política de IPsec.
- Grupo de recursos: seleccione el grupo de recursos para esta política IPsec.
- Cifrado- Seleccione el algoritmo de cifrado que se utilizará para la Fase 2. Por defecto, se selecciona el algoritmo de menor potencia. Puede seleccionar varios valores para cada campo y reordenarlos por prioridad. La pasarela VPN negocia con la pasarela homóloga para seleccionar el mejor algoritmo mutuamente compatible.
- Autenticación- Seleccione el algoritmo de autenticación a utilizar para la Fase 2. Por defecto, se selecciona el algoritmo de menor potencia. Puede seleccionar varios algoritmos de autenticación y reordenarlos por prioridad.
- Perfect Forward Secrecy- Activa esta opción para realizar un nuevo intercambio Diffie-Hellman durante cada re-clave de Fase 2, de modo que si una clave se ve comprometida, el tráfico previamente encriptado sigue siendo seguro.
- Grupo Diffie-Hellman (si PFS está activado): selecciona el grupo DH que se utilizará para el intercambio de claves de la fase 2. Por defecto, se selecciona el grupo DH más bajo. Puede seleccionar varios grupos DH y reordenarlos por prioridad.
- Duración de la clave: seleccione la duración, en segundos, del túnel de fase 2.
-
Pulse Crear.
-
En la página Detalles de conexión de VPN, establezca el campo Políticas de IPsec para que utilice la política de IPsec deseada.
Para garantizar el éxito de la negociación IKE/IPsec, configure ambos peers con al menos un algoritmo coincidente en cada categoría (autenticación, cifrado y grupos PF). Alinear estos ajustes entre pares ayuda a evitar fallos de conexión.
Creación de una política IPsec desde la CLI
Antes de empezar, configure el entorno de CLI.
Para crear una política IPsec desde la CLI, introduce el siguiente comando :
ibmcloud is ipsec-policy-create IPSEC_POLICY_NAME AUTHENTICATION_ALGORITHMS ENCRYPTION_ALGORITHMS PFSGS [--key-lifetime KEY_LIFETIME] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
Donde:
- IPSEC_POLICY_NAME: el nombre de la política IPsec.
- AUTHENTICATION_ALGORITHMS- Los algoritmos de autenticación. Sólo debe desactivarse si ENCRYPTION_ALGORITHMS contiene algoritmos de modo combinado (
aes128gcm16,aes192gcm16,aes256gcm16). Uno de:disabled,sha256,sha384,sha512, o una lista de algoritmos de autenticación separada por comas (sha384,sha256,sha512). El orden de los algoritmos determina su prioridad durante la negociación. - ENCRYPTION_ALGORITHMS- Los algoritmos de cifrado. Uno de:
aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16, o una lista de algoritmos de cifrado separada por comas (aes128,aes192,aes256). El orden de los algoritmos determina su prioridad durante la negociación. - PFSGS: grupos de confidencialidad perfecta hacia adelante. Uno de:
disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31, o una lista separada por comas de grupos PFS (group_14,group_15,group_16). El orden de los grupos determina su prioridad durante la negociación. - --key-lifetime value: el tiempo de vida de la clave en segundos. Máximo:
86400, Mínimo:1800. El valor predeterminado es3600. - --resource-group-id: el ID del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-name.
- --resource-group-name valor: el nombre del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-id.
- --output value: especificar la salida en formato JSON.
- -q, --quiet: suprimir la salida detallada.
md5 y sha1, los grupos DH group_2 y group_5 y el algoritmo de cifrado triple_des quedaron obsoletos el 20 de septiembre de 2022 y ya no son compatibles con la consola.
El « AUTHENTICATION_ALGORITHMS » debe ser « disabled » si y solo si « ENCRYPTION_ALGORITHMS » es « aes128gcm16 », « aes192gcm16 » o « aes256gcm16 ».
Actualización de una política IPsec desde la CLI
Antes de empezar, configure el entorno de CLI.
Para actualizar una política IPsec desde la CLI, introduce el siguiente comando :
ibmcloud is ipsec-policy-update IPSEC_POLICY [--name NEW_NAME] [--authentication-algorithms AUTHENTICATION_ALGORITHMS] [--pfsgs PFSGS] [--encryption-algorithms ENCRYPTION_ALGORITHMS] [--authentication-algorithm AUTHENTICATION_ALGORITHM] [--pfs disabled | group_14 | group_15 | group_16 | group_17 | group_18 | group_19 | group_20 | group_21 | group_22 | group_23 | group_24 | group_31] [--encryption-algorithm aes128 | aes128gcm16 | aes192 | aes192gcm16 | aes256 | aes256gcm16] [--key-lifetime KEY_LIFETIME] [--output JSON] [-q, --quiet]
Donde:
-
--name: el nombre de la política IPsec.
-
--authentication-algorithms- Una lista separada por comas de algoritmos de autenticación (recomendado). El orden de los algoritmos determina su prioridad durante la negociación.
-
--authentication-algorithm: el algoritmo de autenticación (obsoleto). Solo debe desactivarse si --encryption_algorithm es
aes128gcm16,aes192gcm16oaes256gcm16. Uno de:disabled,sha256,sha384,sha512 -
--encryption-algorithms- Una lista separada por comas de algoritmos de encriptación (recomendado). El orden de los algoritmos determina su prioridad durante la negociación.
-
--encryption-algorithm: el algoritmo de cifrado (obsoleto). Uno de:
aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16. -
--pfsgs- Una lista separada por comas de grupos de Perfect Forward Secrecy. El orden de los grupos determina su prioridad durante la negociación.
-
--pfs- El grupo Perfect Forward Secrecy (obsoleto). Uno de los siguientes: discapacitados,
group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.No mezcle propiedades singulares y basadas en matrices para la misma categoría de algoritmo en un mismo comando.
Ejemplos de mandato
Los valores singulares de authentication algorithms, pfsgs, y encryption algorithms, para crear políticas IPsec desde la CLI están obsoletos. En su lugar, utilice varios valores separados por comas.
-
Cree una política IPsec utilizando algoritmos de autenticación separados por comas (SHA 512 y SHA 256), algoritmos de cifrado (AES 256, AES 192 y AES 128) y grupos de perfect forward secrecy ( group_14 y group_15 ):
ibmcloud is ipsec-policy-create my-ipsec-policy sha512,sha256 aes256,aes192,aes128 group_14,group_15 -
Cree una política IPsec utilizando un único algoritmo de autenticación (SHA 256), un único algoritmo de cifrado (AES 128) y DH Grupo 14:
ibmcloud is ipsec-policy-create my-ipsec-policy sha256 aes128 group_14 -
Crear una política de IPsec con los mismos parámetros y un tiempo de vida de 3600 segundos:
ibmcloud is ipsec-policy-create my-ipsec-policy sha256 aes128 group_14 --key-lifetime 3600 -
Crear una política de IPsec con los mismos parámetros y un ID de grupo de recursos:
ibmcloud is ipsec-policy-create my-ipsec-policy sha256 aes128 group_14 --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON -
Actualizar una política IPsec para cambiar el nombre, los algoritmos de autenticación a SHA 512 y SHA 256, los algoritmos de cifrado a AES 256, AES 192, y los grupos de perfect forward secrecy a group_15 y group_16:
ibmcloud is ipsec-policy-update my-ipsec-policy --name new-ipsec-policy --authentication-algorithms sha512,sha256 --encryption-algorithms aes256,aes192 --pfsgs group_15,group_16 --output JSON -
Actualice la política IPsec con cifrado GCM (autenticación desactivada):
ibmcloud is ipsec-policy-update $ipsec_policy \ --authentication-algorithms disabled \ --encryption-algorithms aes128gcm16,aes256gcm16authentication_algorithmsdebe establecerse endisabledsi y sólo si la listaencryption_algorithmscontiene algún algoritmo basado en GCM (aes128gcm16,aes192gcm16, oaes256gcm16). GCM proporcionan tanto cifrado como integridad de datos integrada (autenticación) como parte de una única operación, por lo que no se debe especificar un algoritmo de autenticación independiente (comosha256osha512).
Creación de una política IPsec mediante la API
Las propiedades singulares authentication_algorithm, dh_group, encryption_algorithm, y pfs para la negociación IPsec están obsoletas. Utilice las propiedades basadas en matrices para crear
la política IPsec. Para saber más sobre las propiedades de algoritmos singulares y basados en matrices para la política IPsec cuando se utiliza la API, consulte Actualización a múltiples algoritmos IKE e IPsec.
Para crear una política IPsec con múltiples algoritmos utilizando las propiedades basadas en array (recomendado), siga estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Cree la política IPsec:
curl -X POST "$vpc_api_endpoint/v1/ipsec_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ipsec-policy", "authentication_algorithms": ["sha256", "sha512"], "encryption_algorithms": ["aes128", "aes256"], "pfs_groups": ["group_14", "group_15", "group_16", "group_17", "group_18"], "resource_group": { "id": "'$ResourceGroupId'" } }'
Cree una política IPsec con encryption_algorithms establecido en GCM-algoritmos basados y authentication_algorithms establecido en disabled:
curl -X POST "$vpc_api_endpoint/v1/ipsec_policies?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "gcm-ipsec-policy",
"encryption_algorithms": ["aes128gcm16","aes192gcm16","aes256gcm16"],
"authentication_algorithms": ["disabled"],
"pfs_groups": ["group_14","group_15","group_16","group_17","group_18"],
"resource_group": {
"id": "'$ResourceGroupId'"
}
}'
La propiedad authentication_algorithms debe establecerse en disabled si y sólo si la lista encryption_algorithms contiene algún algoritmo basado en GCM (aes128gcm16, aes192gcm16,
o aes256gcm16). GCM proporcionan tanto cifrado como integridad de datos integrada (autenticación) como parte de una única operación, por lo que no se debe especificar un algoritmo de autenticación independiente (como sha256 o sha512).
Para crear una política IPsec con la API utilizando propiedades singulares (obsoletas), siga estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
- Cree la política IPsec:
curl -X POST "$vpc_api_endpoint/v1/ipsec_policies?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-new-ipsec-policy",
"authentication_algorithm": "sha256",
"encryption_algorithm": "aes128",
"pfs": "group_14",
"resource_group": {
"id": "'$ResourceGroupId'"
}
}'
Actualización de una política IPsec con la API
Para actualizar una política IPsec con la API utilizando las propiedades basadas en matrices (recomendado), siga estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
- Actualice la política IPsec:
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-updated-ipsec-policy",
"authentication_algorithms": ["sha512", "sha384", "sha256"],
"encryption_algorithms": ["aes256", "aes128"],
"pfs_groups": ["group_18", "group_17", "group_16", "group_15", "group_14"],
}'
Para actualizar una política IPsec con la API utilizando propiedades singulares (obsoletas), siga estos pasos:
Puede actualizar las políticas IPsec utilizando propiedades singulares obsoletas o propiedades basadas en matrices. Se aceptan ambas formas, pero no debe mezclar propiedades singulares y basadas en matrices para la misma categoría de algoritmo en una misma solicitud.
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
- Actualice la política IPsec:
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-updated-ipsec-policy",
"authentication_algorithm": "sha512",
"encryption_algorithm": "aes256",
"pfs": "group_18",
}'
Para ver el conjunto completo de API para pasarelas VPN de sitio a sitio, consulte la referencia de API de VPC.
Creación de una política IPsec mediante Terraform
En el siguiente ejemplo, puedes crear una política IPsec utilizando Terraform:
resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
name = "my-ipsec-policy"
authentication_algorithm = "sha256"
encryption_algorithm = "aes128"
pfs = "group_14"
}
- En el siguiente ejemplo, puedes crear una política IPsec con propiedades basadas en matrices (recomendado) utilizando Terraform:
resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
name = "my-ipsec-policy"
authentication_algorithms = ["sha512", "sha384"]
encryption_algorithms = ["aes128", "aes192"]
pfs_groups = ["group_14", "group_15"]
}
- En el siguiente ejemplo, puedes crear una política IPsec con propiedades individuales (obsoleta) utilizando Terraform:
resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
name = "my-ipsec-policy"
authentication_algorithm = "sha256"
encryption_algorithm = "aes128"
pfs = "group_14"
}
No mezcles propiedades singulares y basadas en matrices para la misma categoría de algoritmo en una misma solicitud.
Para obtener más información, consulta el registro de Terraform.
Próximos pasos
Después de crear una política IPsec, complete las siguientes tareas según sea necesario:
- Cree una política IKE si decide utilizar una política IKE personalizada en lugar de una política IKE autonegociada.
- Si no ha creado una conexión VPN durante la creación de la puerta de enlace VPN, puede crearla una vez aprovisionada la puerta de enlace. Para obtener más información, consulte Adición de conexiones a una pasarela VPN.
- Para una VPN basada en ruta, seleccione o cree una tabla de direccionamiento. A continuación, cree una ruta utilizando el tipo de conexión VPN.