Mise à niveau des suites de chiffrement faibles sur une passerelle VPN
Afin de maintenir les meilleures pratiques en matière de sécurité et de minimiser les vulnérabilités, VPN for VPC prend en charge une suite de chiffrement améliorée, fournissant de nouveaux algorithmes et supprimant les algorithmes faibles afin de répondre aux exigences de conformité des clients. Les passerelles VPN qui utilisent des chiffrements faibles mettent les réseaux et les données en danger et compromettent la conformité, nécessitant une mise à niveau vers la suite de chiffrement sécurisée.
Depuis le 20 septembre 2022, les chiffrements VPN IKE et IPsec suivants sont obsolètes:
- Algorithmes d'authentification
md5etsha1 - Algorithme de chiffrement
triple_des - Groupes Diffie-Hellman
2et5
À compter du 17 janvier 2023, ces chiffrements ne seront plus pris en charge dans la console. Vous devez passer à des chiffrements plus sécurisés dès que possible, sinon :
- Les connexions VPN qui utilisent des chiffrements obsolètes cessent de fonctionner.
- Les connexions VPN qui utilisent une règle de négociation automatique sont forcées d'effectuer une mise à niveau vers la règle de négociation automatique améliorée.
- Les connexions VPN qui utilisent des stratégies IKE ou IPsec personnalisées contenant des chiffrements obsolètes sont désactivées.
Pour éviter que les connexions concernées ne soient déconnectées, procédez maintenant à la mise à niveau de votre connexion VPN vers des chiffrements sécurisés. De plus, si votre plan de reprise après incident ou votre automatisation basée sur l'API/interface de ligne de commande fait référence à ces chiffrements obsolètes, procédez à leur mise à niveau.
Mise à niveau de la règle de négociation automatique
Procédez comme suit pour mettre à niveau votre VPN vers la règle de négociation automatique améliorée. Vous pouvez mettre à niveau la règle de négociation automatique à l'aide de l'interface utilisateur, de l'interface de ligne de commande ou de l'API.
Avant de commencer
Attendez-vous à une interruption du réseau pendant la mise à niveau. La durée de l'indisponibilité dépend de l'intervalle entre les actions de désactivation et de réactivation pour rétablir la connexion VPN. Il est recommandé de planifier une fenêtre de maintenance pour cette mise à niveau.
Avant de procéder à la mise à niveau, veuillez prendre connaissance des informations suivantes :
- Par défaut, la nouvelle stratégie de négociation automatique est utilisée pour les nouvelles connexions VPN créées. Pour plus d'informations, voir A propos de la négociation de stratégie.
- Étant donné que la négociation automatique d' IBM Cloud utilise IKEv2, le périphérique sur site doit également utiliser IKEv2. Si votre appareil sur site ne prend pas en charge IKEv2, consultez la section Mise à niveau du VPN à partir d'une stratégie IKE ou IPsec personnalisée.
- Il est recommandé de commencer par configurer votre pair de passerelle VPN sur site afin de remplacer les chiffrements faibles utilisés pour les négociations de phase 1 et de phase 2 par les chiffrements sécurisés décrits dans la négociation de stratégie. Ensuite, mettez à niveau la passerelle VPN pour utiliser la stratégie de négociation automatique améliorée. Cette étape peut également réduire le temps d'indisponibilité.
Pour une connexion VPN existante qui utilise l'ancienne règle de négociation automatique (créée avant le 20 septembre 2022), procédez comme suit pour effectuer une mise à niveau vers la nouvelle règle de négociation automatique.
Mise à niveau de la règle de négociation automatique dans l'interface utilisateur
Pour mettre à jour la politique d'autonégociation via l'interface utilisateur, procédez comme suit :
- Dans la page VPN for VPC, sélectionnez Passerelles de site à site > Passerelles VPN.
- Sélectionnez la passerelle VPN qui contient la connexion VPN que vous souhaitez mettre à niveau.
- Mettez en évidence la ligne de la connexion VPN dans la table des connexions VPN, puis vérifiez que le commutateur Etat est activé par défaut.
- Basculez le commutateur Etat pour désactiver la connexion. Si votre commutateur Etat est déjà désactivé, ignorez cette étape.
- Basculez le commutateur Etat pour réactiver la connexion.
Mise à niveau de la règle de négociation automatique à partir de l'interface de ligne de commande
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour mettre à niveau la règle de négociation automatique à partir de l'interface de ligne de commande, procédez comme suit:
-
Stockez les variables d'ID de passerelle VPN (ou de nom) et d'ID de connexion VPN (ou de nom) à utiliser dans la commande CLI, par exemple:
vpn_gateway-Recherchez l'ID (ou le nom) de la passerelle VPN à l'aide de la commande list VPN gateways, puis renseignez la variable.connection-Recherchez l'ID de connexion de passerelle VPN (ou le nom) à l'aide de la commande list VPN gateway connections, puis renseignez la variable.export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
Définissez --admin-state-up value sur
falsepour désactiver la connexion VPN, puis attendez queStatuspasse àdown. Si votre valeur --admin-state-up est déjà définie surfalse, ignorez cette étape.# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
Définissez --admin-state-up value sur
truepour réactiver la connexion VPN, puis attendez queStatuspasse àup.# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
Mise à niveau de la stratégie de négociation automatique avec l'API
Pour mettre à niveau la stratégie de négociation automatique avec l'API, procédez comme suit:
-
Configurez votre Environnement d'API avec les variables correctes.
-
Stockez l'ID de passerelle VPN et l'ID de connexion VPN dans des variables à utiliser dans l'API, par exemple:
vpn_gateway_id-Recherchez l'ID de passerelle VPN à l'aide de l'API get VPN gateways, puis renseignez la variable.vpn_connection_id-Recherchez l'ID de connexion de la passerelle VPN à l'aide de l'API get VPN gateway connections, puis renseignez la variable.export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
Lorsque toutes les variables sont initiées, définissez le paramètre admin_state_up sur
falsepour désactiver la connexion VPN, puis attendez queStatuspasse àdown. Si admin_state_up est déjà défini surfalse, ignorez cette étape.# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
Définissez le paramètre admin_state_up sur
truepour réactiver la connexion VPN, puis attendez queStatuspasse àup.# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
Mise à niveau de la stratégie de négociation automatique avec le SDK
Pour mettre à niveau la règle de négociation automatique à l'aide du SDK, suivez les étapes d'exemple de langage Go suivantes:
-
Stockez les variables d'ID de passerelle VPN et d'ID de connexion VPN à utiliser dans votre logiciel SDK, par exemple:
gatewayID-Recherchez l'ID de passerelle VPN à l'aide de la commande get VPN gateways, puis renseignez la variable:connID-Recherchez l'ID de connexion de la passerelle VPN à l'aide de la commande get VPN gateway connections, puis renseignez la variable:gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
Effectuez une mise à jour pour définir le paramètre AdminStateUp à
falsepour désactiver la connexion VPN, puis attendez que le paramètreStatuspasse àdown. Si votre AdminStateUp est déjà réglé surfalse, passez cette étape.// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
Effectuez une mise à jour pour définir le paramètre AdminStateUp à
truepour réactiver la connexion VPN, puis attendez que le paramètreStatuspasse àup.// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
Pour plus d'informations sur SDK Go ou d'autres langues, voir VPC SDK reference.
Mise à niveau de la règle de négociation automatique avec Terraform
Pour mettre à niveau la règle de négociation automatique à l'aide de Terraform, procédez comme suit:
-
Exécutez la commande
terraform showpour rechercher et obtenir le nom de la passerelle VPN et de la connexion VPN qui contient l'ancienne stratégie de négociation automatique à utiliser dans votre Terraform.terraform show -
Recherchez et mettez à jour le fichier
.tfde la ressource de connexion VPN dans votre Terraform, puis définissez le paramètre admin_state_up surfalsepour désactiver la connexion VPN. Exécutez la commandeterraform apply, puis attendez questatuspasse àdown. Si admin_state_up est déjà défini surfalse, ignorez cette étape.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
Recherchez et mettez à jour le fichier
.tfde la ressource de connexion VPN dans votre Terraform, puis définissez le paramètre admin_state_up surtruepour réactiver la connexion VPN. Exécutez la commandeterraform apply, puis attendez questatuspasse àup.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
Pour plus d'informations, consultez le registre Terraform.
Mise à niveau d'un VPN à partir d'une stratégie IKE ou IPsec personnalisée
Procédez comme suit pour mettre à niveau un VPN à partir d'une stratégie IKE ou IPsec personnalisée.
Avant de commencer
Le 20 septembre 2022, les chiffrements faibles de VPN for VPC IKE et IPsec ont été dépréciés. Pour mettre à niveau une connexion VPN créée à l'aide d'une stratégie IKE ou IPsec personnalisée contenant des chiffrements faibles, procédez comme suit.
Attendez-vous à une interruption du réseau pendant la mise à niveau. La durée de l'indisponibilité dépend du temps nécessaire à la mise à jour des chiffrements faibles et au rétablissement de la connexion VPN. Il est recommandé de planifier une fenêtre de maintenance pour cette mise à niveau.
Avant de commencer, il est recommandé de configurer d'abord votre homologue de passerelle VPN sur site pour contenir à la fois les chiffrements faibles et sécurisés pour la négociation de phase 1 et de phase 2. Ensuite, modifiez la passerelle IBM VPN pour supprimer l'utilisation des chiffrements faibles en procédant comme suit. Ensuite, supprimez les chiffrements faibles de la passerelle VPN sur site. Cette étape peut également réduire le temps d'indisponibilité.
Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée dans l'interface utilisateur
Pour mettre à jour la politique IKE à l'aide de l'interface utilisateur, procédez comme suit :
-
Sur la page « VPN pour VPC », sélectionnez « Passerelles site à site » > « Politiques IKE ».
-
Sélectionnez la stratégie IKE configurée dans la connexion VPN que vous souhaitez mettre à niveau.
-
Mettez en surbrillance la ligne de la politique IKE dans le tableau, puis cliquez sur Modifier dans le menu Actions
.
-
Mettez à jour les algorithmes suivants pour remplacer les chiffrements faibles par des chiffrements sécurisés:
- Chiffrement - Algorithme de chiffrement à utiliser pour la phase 1 d'IKE. L'un des suivants:
aes128,aes192,aes256. - Authentification - Algorithme d'authentification à utiliser pour la phase 1 d'IKE. L'un des suivants:
sha256,sha384,sha512. - Groupe Diffie-Hellman - Groupe DH à utiliser pour la phase 1 d'IKE. L'un des suivants:
14,15,16,17,18,19,20,21,22,23,24,31.
- Chiffrement - Algorithme de chiffrement à utiliser pour la phase 1 d'IKE. L'un des suivants:
-
Cliquez sur Sauvegarder.
Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée dans l'interface utilisateur
Pour mettre à jour une politique IPsec personnalisée à l'aide de l'interface utilisateur, procédez comme suit :
-
Sur la page « VPN pour VPC », sélectionnez « Passerelles site à site » > « Politiques IPsec ».
-
Sélectionnez la stratégie IPsec configurée dans la connexion VPN que vous souhaitez mettre à niveau.
-
Mettez en évidence la ligne de la politique IPsec dans le tableau, puis cliquez sur Modifier dans le menu Actions
.
-
Mettez à jour les algorithmes suivants pour remplacer les chiffrements faibles par des chiffrements sécurisés:
-
Chiffrement - Algorithme de chiffrement à utiliser pour la phase 2 d'IKE. L'un des suivants:
aes128,aes192,aes256,aes128gcm16,aes192gcm16,aes256gcm16. -
Authentification - Algorithme d'authentification à utiliser pour la phase 2 d'IKE. L'un des suivants:
sha256,sha384,sha512,disabled.L'authentification est
disabledlorsque le chiffrement en mode combinéaes128gcm16,aes192gcm16ouaes256gcm16est sélectionné. -
Diffie-Hellman Group (si PFS est activé) - Groupe DH à utiliser pour l'échange de clés IKE Phase 2. L'un des suivants:
group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.Le groupe Diffie-Hellman est
disabledlorsque PFS est désactivé.
-
-
Cliquez sur Sauvegarder.
Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée à partir de l'interface de ligne de commande
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour mettre à niveau une stratégie IKE personnalisée à partir de l'interface de ligne de commande, procédez comme suit:
-
Recherchez et stockez la variable d'ID ou de nom de stratégie IKE à utiliser dans votre code d'interface de ligne de commande, par exemple:
ike_policy-Recherchez l'ID (ou le nom) de la stratégie IKE qui contient des chiffrements faibles à l'aide de la commande list IKE policies, puis renseignez la variable.export ike_policy=<your_ike_policy_id_or_name> -
Recherchez et remplacez les stratégies IKE authentication_algorithm, dh_group et encryption_algorithm pour utiliser des chiffrements sécurisés et renseignez ces variables dans votre code CLI.
authentication_algorithm- L'algorithme d'authentification. L'un des suivants:sha256,sha384,sha512.dh_group- Le groupe de Diffie-Hellman. L'un des suivants:14,15,16,17,18,19,20,21,22,23,24,31.encryption_algorithm- L'algorithme de chiffrement. L'un des suivants:aes128,aes192,aes256.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Remplacez les stratégies IKE -- authentication-algorithm value, --dh-group value et -- encryption-algorithm value par des chiffrements sécurisés dans votre code CLI.
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]Exemples de commande:
-
Lancez les variables de stratégie IKE:
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
Mettez à jour une stratégie IKE à l'aide de l'authentification SHA 256:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
Mettez à jour une stratégie IKE à l'aide du groupe DH 14:
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
Mettez à jour une stratégie IKE à l'aide du chiffrement AES 128:
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
Mettez à jour une stratégie IKE à l'aide de l'authentification SHA 256, groupe DH 14, chiffrement AES 128:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée à partir de l'interface de ligne de commande
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour mettre à niveau une stratégie IPsec personnalisée à partir de l'interface de ligne de commande, procédez comme suit:
-
Recherchez et stockez la variable d'ID (ou de nom) de stratégie IPsec à utiliser dans votre code CLI, par exemple:
ipsec_policy-Recherchez l'ID (ou le nom) de la stratégie IPsec qui contient des chiffrements faibles à l'aide de la commande list IPsec policies, puis renseignez la variable:export ipesc_policy=<your_ipsec_policy_id_or_name> -
Recherchez et remplacez les stratégies IPsec authentication_algorithm, dh_group et encryption_algorithm pour utiliser des chiffrements sécurisés et remplissez ces variables dans votre code CLI.
authentication_algorithm- L'algorithme d'authentification. L'un des suivants:sha256,sha384,sha512.pfs- Confidentialité parfaite vers l'avant. L'un des suivants:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryption_algorithm- L'algorithme de chiffrement. L'un des suivants:aes128,aes192,aes256.L'
authentication_algorithme doit êtredisabledsi et seulement siencryption_algorithmestaes128gcm16,aes192gcm16ouaes256gcm16.export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Remplacez les stratégies IPsec -- authentication-algorithm value, -- pfs value et -- encryption-algorithm value par des chiffrements sécurisés dans votre code CLI.
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]Exemples de commande:
-
Lancez les variables de stratégie IPsec:
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
Mettez à jour une stratégie IPsec à l'aide de l'authentification SHA 256:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
Mettez à jour une stratégie IPsec en utilisant PFS avec le groupe DH 14:
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
Mettez à jour une stratégie IPsec à l'aide du chiffrement AES 128:
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
Mettez à jour une stratégie IPsec en utilisant l'authentification SHA 256, le chiffrement AES 128 et PFS avec le groupe DH 14:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée avec l'API
Avant de commencer, veillez à configurer votre environnement d'API.
Pour mettre à niveau une stratégie IKE personnalisée avec l'API, procédez comme suit:
-
Recherchez et stockez la variable d'ID de stratégie IKE à utiliser dans votre code d'API, par exemple:
ike_policy_id-Recherchez l'ID de la stratégie IKE qui contient des chiffrements faibles à l'aide de la commande list IKE policies, puis renseignez la variable:curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
Recherchez et remplacez les stratégies IKE authentication_algorithm, dh_group et encryption_algorithm pour utiliser des chiffrements sécurisés et remplissez ces variables dans votre code d'API.
authentication_algorithm- L'algorithme d'authentification. L'un des suivants:sha256,sha384,sha512.dh_group- Le groupe de Diffie-Hellman. L'un des suivants:14,15,16,17,18,19,20,21,22,23,24,31.encryption_algorithm- L'algorithme de chiffrement. L'un des suivants:aes128,aes192,aes256.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Lorsque les variables de stratégie IKE sont initiées, remplacez la stratégie IKE par des chiffrements sécurisés dans votre code d'API.
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée avec l'API
Avant de commencer, veillez à configurer votre environnement d'API.
Pour mettre à niveau la stratégie IPsec avec l'API, procédez comme suit:
-
Recherchez et stockez la variable d'ID de stratégie IPsec à utiliser dans votre code d'API, par exemple:
ipsec_policy_id-Recherchez l'ID de stratégie IPsec à l'aide de la commande list IPsec policies, puis renseignez la variable:export ipsec_policy_id=<your_ipsec_policy_id> -
Recherchez et remplacez les stratégies IPsec authentication_algorithm, pfs et encryption_algorithm afin d'utiliser des chiffrements sécurisés et de renseigner ces variables dans votre code d'API.
authentication_algorithm- L'algorithme d'authentification. L'un des suivants:sha256,sha384,sha512.pfs- Confidentialité parfaite vers l'avant. L'un des suivants:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryption_algorithm- L'algorithme de chiffrement. L'un des suivants:aes128,aes192,aes256.L'
authentication_algorithme doit êtredisabledsi et seulement siencryption_algorithmestaes128gcm16,aes192gcm16ouaes256gcm16.export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Lorsque les variables de stratégie IPsec sont initiées, remplacez la stratégie IPsec par des chiffrements sécurisés dans votre code d'API.
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée avec le SDK
Pour mettre à niveau la stratégie IKE à l'aide du SDK, procédez comme suit dans l'exemple de langage Go:
-
Recherchez et stockez la variable d'ID de stratégie IKE à utiliser dans votre SDK, par exemple:
ikePolicyID-Recherchez l'ID de la stratégie IKE qui contient des chiffrements faibles à l'aide de la commande list IKE policies, puis renseignez la variable:ikePolicyID := <you_ike_policy_id> -
Recherchez et remplacez la politique IKE authenticationAlgorithm, dhGroup et encryptionAlgorithm pour utiliser les chiffrements sécurisés suivants dans votre SDK.
authenticationAlgorithm- L'algorithme d'authentification. L'un des suivants:sha256,sha384,sha512.dhGroup- Le groupe de Diffie-Hellman. L'un des suivants:14,15,16,17,18,19,20,21,22,23,24,31.encryptionAlgorithm- L'algorithme de chiffrement. L'un des suivants:aes128,aes192,aes256.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
Effectuez une mise à jour pour remplacer la politique IKE par des algorithmes de chiffrement sécurisés dans votre SDK.
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
Pour plus d'informations sur SDK Go ou d'autres langues, voir VPC SDK reference.
Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée avec le SDK
Pour mettre à niveau la stratégie IPsec à l'aide du SDK, suivez les étapes de l'exemple de langage Go suivant:
-
Recherchez et stockez la variable d'ID de stratégie IPsec à utiliser dans votre SDK, par exemple:
ipsecPolicyID-Recherchez l'ID de la stratégie IPsec qui contient des chiffrements faibles à l'aide de la commande list IPsec policies, puis renseignez la variable:ipsecPolicyID := <you_ipsec_policy_id> -
Recherchez et remplacez les paramètres authenticationAlgorithm, pfs et de la encryptionAlgorithm stratégie IPsec afin d'utiliser les chiffrements sécurisés suivants dans votre SDK.
authenticationAlgorithm- L'algorithme d'authentification. L'un des suivants:disabled,sha256,sha384,sha512.pfs- Confidentialité parfaite vers l'avant. L'un des suivants:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryptionAlgorithm- L'algorithme de chiffrement. L'un des suivants:aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16.L'
AuthenticationAlgorithme doit êtredisabledsi et seulement siEncryptionAlgorithmestaes128gcm16,aes192gcm16ouaes256gcm16.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
Effectuez une mise à jour pour remplacer la stratégie IPsec par des chiffrements sécurisés dans votre SDK.
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
Pour plus d'informations sur SDK Go ou d'autres langues, voir VPC SDK reference.
Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée avec Terraform
Pour mettre à niveau la stratégie IKE à l'aide de Terraform, procédez comme suit:
-
Exécutez la commande
terraform showpour rechercher et obtenir le nom de la stratégie IKE qui contient les chiffrements faibles à utiliser dans votre Terraform.terraform show -
Recherchez et mettez à jour le fichier
.tfde la ressource de stratégie IKE avec des chiffrements sécurisés dans votre Terraform, par exemple:// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }Où :
- nom- Nom de la politique IKE.
- AUTHENTICATION_ALGORITHM - Algorithme d'authentification. L'un des suivants:
sha256,sha384,sha512. - ENCRYPTION_ALGORITHM - Algorithme de chiffrement. L'un des suivants:
aes128,aes192,aes256. - DH_GROUP - Groupe Diffie-Hellman. L'un des suivants:
14,15,16,17,18,19,20,21,22,23,24,31.
-
Exécutez la commande
terraform applypour mettre à jour la stratégie IKE afin d'utiliser des chiffrements sécurisés dans votre Terraform.terraform apply
Pour plus d'informations, consultez le registre Terraform.
Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée avec Terraform
Pour mettre à niveau la stratégie IPsec à l'aide de Terraform, procédez comme suit:
-
Exécutez la commande
terraform showpour rechercher et obtenir le nom de la stratégie IPsec qui contient les chiffrements faibles à utiliser dans votre Terraform.terraform show -
Recherchez et mettez à jour le fichier
.tfde la ressource de stratégie IPsec avec des chiffrements sécurisés dans votre Terraform, par exemple:// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }Où :
-
nom- Nom de la stratégie IPsec.
-
AUTHENTICATION_ALGORITHM - Algorithme d'authentification. L'un des suivants:
disabled,sha256,sha384,sha512. -
ENCRYPTION_ALGORITHM - Algorithme de chiffrement. L'un des suivants:
aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16. -
pfs- Confidentialité parfaite vers l'avant. L'un des suivants:
disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.L'
authentication_algorithme doit êtredisabledsi et seulement siencryption_algorithmestaes128gcm16,aes192gcm16ouaes256gcm16.
-
-
Exécutez la commande
terraform applypour mettre à jour la stratégie IPsec afin d'utiliser des chiffrements sécurisés dans votre Terraform.terraform apply
Pour plus d'informations, consultez le registre Terraform.