Aggiornamento di suite di cifratura deboli su un gateway VPN
Per mantenere le migliori pratiche di sicurezza e ridurre al minimo le vulnerabilità, VPN for VPC supporta una suite di crittografia avanzata, fornendo nuovi algoritmi e rimuovendo quelli deboli per soddisfare i requisiti di conformità dei clienti. I gateway VPN che utilizzano cifrature deboli mettono a rischio reti e dati e compromettono la conformità, richiedendo un aggiornamento alla suite di cifratura sicura.
A partire dal 20 settembre 2022, le seguenti cifrature VPN IKE e IPsec sono obsolete:
- Algoritmi di autenticazione
md5esha1 - Algoritmo di crittografia
triple_des - Gruppi Diffie - Hellman
2e5
A partire dal 17 gennaio 2023, questi codici non saranno più supportati nella console. È necessario passare a codici più sicuri il prima possibile; in caso contrario:
- Le connessioni VPN che utilizzano cifrature obsolete smettono di funzionare.
- Le connessioni VPN che utilizzano una politica di negoziazione automatica vengono forzate ad eseguire l'aggiornamento alla politica di negoziazione automatica avanzata.
- Le connessioni VPN che utilizzano politiche IKE o IPsec personalizzate che contengono cifrature obsolete sono disabilitate.
Per evitare che le connessioni interessate si disconnettano, attieniti alla procedura di aggiornamento della tua connessione VPN per proteggere le cifrature ora. Inoltre, se il tuo piano di ripristino di emergenza o l'automazione basata su API/CLI fa riferimento a queste cifrature obsolete, attieniti alla procedura per aggiornarle.
Aggiornamento della politica di negoziazione automatica
Completa la seguente procedura per aggiornare la tua VPN alla politica di negoziazione automatica avanzata. Puoi aggiornare la politica di negoziazione automatica utilizzando l'IU, la CLI o l'API.
Prima di iniziare
Si prevede un'interruzione della rete durante l'aggiornamento. La durata dell'interruzione dipende dall'intervallo tra le azioni di disabilitazione e riabilitazione per ristabilire la connessione VPN. Si consiglia di pianificare una finestra di manutenzione per questo aggiornamento.
Prima di procedere all'aggiornamento, si prega di prendere visione delle seguenti informazioni:
- Per impostazione predefinita, la nuova politica di negoziazione automatica viene utilizzata per connessioni VPN appena create. Per ulteriori informazioni, consultare Informazioni sulla negoziazione della politica.
- Poiché la negoziazione automatica di IBM Cloud utilizza IKEv2, anche il dispositivo locale deve utilizzare IKEv2. Se il dispositivo locale non supporta IKEv2, consulta l'aggiornamento della VPN da una politica IKE o IPsec personalizzata.
- È consigliabile configurare innanzitutto il peer del gateway VPN locale per sostituire i codici di cifratura deboli per la negoziazione della Fase 1 e della Fase 2 con i codici di cifratura sicuri descritti nella negoziazione delle politiche. Quindi, aggiornare il gateway VPN per utilizzare la politica di negoziazione automatica avanzata. Questo passo potrebbe anche ridurre il tempo di interruzione.
Per una connessione VPN esistente che usa la vecchia politica di negoziazione automatica (creata prima del 20 settembre 2022), completa la seguente procedura per eseguire l'aggiornamento alla nuova politica di negoziazione automatica.
Aggiornamento della politica di negoziazione automatica nell'IU
Per aggiornare la politica di negoziazione automatica utilizzando l'interfaccia utente, seguire queste istruzioni:
- Dalla pagina VPN per VPC, seleziona Site - to - site gateways> VPN gateways.
- Selezionare il gateway VPN che contiene la connessione VPN che si desidera aggiornare.
- Evidenziare la riga della connessione VPN nella tabella Connessione VPN, quindi verificare che lo switch Stato sia abilitato per impostazione predefinita.
- Attivare / disattivare lo switch Stato per disattivare la connessione. Se lo switch Stato è già disabilitato, ignorare questo passo.
- Attivare / disattivare lo switch Stato per riattivare la connessione.
Aggiornamento della politica di negoziazione automatica dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per aggiornare la politica di negoziazione automatica dalla CLI, attieniti alla seguente procedura:
-
Memorizzare le variabili ID gateway VPN (o nome) e ID connessione VPN (o nome) da utilizzare nel comando CLI, ad esempio:
vpn_gateway- Trova l'ID gateway VPN (o il nome) utilizzando il comando list VPN gateways e quindi popola la variabile.connection- Trova l'ID (o il nome) di connessione del gateway VPN utilizzando il comando list VPN gateway connections e quindi popola la variabile.export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
Impostare - - admin - state - up value su
falseper disabilitare la connessione VPN, quindi attendere cheStatuscambi indown. Se il tuo - - admin - state - up value è già impostato sufalse, salta questo passo.# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
Impostare - - admin - state - up value su
trueper riabilitare la connessione VPN, quindi attendere cheStatuscambi inup.# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
Aggiornamento della politica di negoziazione automatica con l'API
Per aggiornare la politica di negoziazione automatica con l'API, attieniti alla seguente procedura:
-
Imposta il tuo ambiente API con le variabili corrette.
-
Memorizzare l'ID gateway VPN e l'ID connessione VPN nelle variabili da utilizzare nell'API, ad esempio:
vpn_gateway_id- Trova l'ID gateway VPN utilizzando l'API get VPN gateways e popola la variabile.vpn_connection_id- Trova l'ID connessione gateway VPN utilizzando l'API get VPN gateway connections e popola la variabile.export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
Quando tutte le variabili vengono avviate, impostare il parametro admin_state_up su
falseper disabilitare la connessione VPN, quindi attendere cheStatuscambi indown. Se admin_state_up è già impostato sufalse, ignorare questo passo.# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
Impostare il parametro admin_state_up su
trueper riabilitare la connessione VPN, quindi attendere cheStatuscambi inup.# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
Aggiornamento della politica di negoziazione automatica con l'SDK
Per aggiornare la politica di negoziazione automatica utilizzando l'SDK, attieniti alla seguente procedura di esempio del linguaggio Go:
-
Memorizza le variabili ID gateway VPN e ID connessione VPN da utilizzare nel tuo SDK, ad esempio:
gatewayID- Trova l'ID gateway VPN utilizzando il comando get VPN gateways e quindi popola la variabile:connID- Trova l'ID di connessione gateway VPN utilizzando il comando get VPN gateway connections e popola la variabile:gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
Eseguire un aggiornamento per impostare il parametro AdminStateUp a
falseper disabilitare la connessione VPN, quindi attendere cheStatuscambi indown. Se l'indirizzo AdminStateUp è già impostato sufalse, saltate questo passaggio.// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
Eseguire un aggiornamento per impostare il parametro AdminStateUp a
trueper riattivare la connessione VPN, quindi attendere che il parametroStatuscambi inup.// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
Per ulteriori informazioni su SDK Go o su altri linguaggi, vedi VPC SDK reference.
Aggiornamento della politica di negoziazione automatica con Terraform
Per aggiornare la politica di negoziazione automatica utilizzando Terraform, attieniti alla seguente procedura:
-
Esegui il comando
terraform showper trovare e ottenere il nome del gateway VPN e della connessione VPN che contiene la vecchia politica di negoziazione automatica da utilizzare nel tuo Terraform.terraform show -
Trova e aggiorna il file
.tfdella risorsa di connessione VPN nel tuo Terraform e imposta il parametro admin_state_up sufalseper disabilitare la connessione VPN. Eseguire il comandoterraform apply, quindi attendere chestatuscambi indown. Se admin_state_up è già impostato sufalse, ignorare questo passo.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
Trova e aggiorna il
.tffile della risorsa di connessione VPN nel tuo Terraform e imposta il parametro admin_state_up sutrueper riabilitare la connessione VPN. Eseguire il comandoterraform apply, quindi attendere chestatuscambi inup.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
Per ulteriori informazioni, vedi Registro Terraform.
Aggiornamento di una VPN da una politica IKE o IPsec personalizzata
Completare la seguente procedura per aggiornare una VPN da una politica IKE o IPsec personalizzata.
Prima di iniziare
Il 20 settembre 2022, le cifrature deboli VPN for VPC IKE e IPsec sono diventate obsolete. Per aggiornare una connessione VPN creata utilizzando un criterio IKE o IPsec personalizzato che contiene cifrari deboli, completare i passaggi seguenti.
Si prevede un'interruzione della rete durante l'aggiornamento. La durata dell'interruzione dipende dal tempo necessario per aggiornare le cifrature deboli e ristabilire la connessione VPN. Si consiglia di pianificare una finestra di manutenzione per questo aggiornamento.
Prima di iniziare, è una buona idea configurare il tuo peer gateway VPN in loco per contenere sia le cifrature deboli che quelle sicure per la negoziazione fase 1 e fase 2. Quindi, modifica il gateway IBM VPN per eliminare l'utilizzo delle cifrature deboli attenendosi alla seguente procedura. Successivamente, rimuovere i cifrari deboli dal gateway VPN locale. Questo passo potrebbe anche ridurre il tempo di interruzione.
Aggiornamento di una VPN da una politica IKE personalizzata nell'IU
Per eseguire l'aggiornamento della politica IKE utilizzando l'interfaccia utente, attenersi alla seguente procedura:
-
Dalla pagina VPN per VPC, seleziona Site - to - site gateways> IKE policies.
-
Selezionare la normativa IKE configurata nella connessione VPN che si desidera aggiornare.
-
Evidenziare la riga del criterio IKE nella tabella, quindi fare clic su Modifica dal menu Azioni
Azioni.
-
Aggiornare i seguenti algoritmi per sostituire le cifrature deboli con quelle sicure:
- Codifica- Algoritmo di codifica da utilizzare per la fase 1 IKE. Uno tra:
aes128,aes192,aes256. - Autenticazione- L'algoritmo di autenticazione da utilizzare per la fase 1 IKE. Uno tra:
sha256,sha384,sha512. - Gruppo Diffie - Hellman- gruppo DH da utilizzare per la fase 1 IKE. Uno tra:
14,15,16,17,18,19,20,21,22,23,24,31.
- Codifica- Algoritmo di codifica da utilizzare per la fase 1 IKE. Uno tra:
-
Fare clic su Salva.
Aggiornamento di una VPN da una politica IPsec personalizzata nell'IU
Per aggiornare una politica IPsec personalizzata utilizzando l'interfaccia utente, attenersi alla seguente procedura:
-
Dalla pagina VPN per VPC, seleziona Site - to - site gateways> IPsec policies.
-
Selezionare la politica IPsec configurata nella connessione VPN che si desidera aggiornare.
-
Evidenziare la riga del criterio IPsec nella tabella, quindi fare clic su Modifica dal menu Azioni
Azioni.
-
Aggiornare i seguenti algoritmi per sostituire le cifrature deboli con quelle sicure:
-
Codifica- L'algoritmo di crittografia da utilizzare per la fase 2 IKE. Uno tra:
aes128,aes192,aes256,aes128gcm16,aes192gcm16,aes256gcm16. -
Autenticazione- L'algoritmo di autenticazione da utilizzare per la fase 2 IKE. Uno di:
sha256,sha384,sha512,disabled.L'autenticazione è
disabledquando è selezionata la codifica in modalità combinataaes128gcm16,aes192gcm16oaes256gcm16. -
Gruppo Diffie - Hellman (se PFS è abilitato)- Gruppo DH da utilizzare per lo scambio di chiavi IKE Phase 2. Uno tra:
group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.Il gruppo Diffie - Hellman è
disabledquando PFS è disabilitato.
-
-
Fare clic su Salva.
Aggiornamento di una VPN da una politica IKE personalizzata dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per aggiornare una politica IKE personalizzata dalla CLI, attenersi alla seguente procedura:
-
Trova e memorizza l'ID della politica IKE o la variabile del nome da utilizzare nel tuo codice CLI, ad esempio:
ike_policy- Trova l'ID (o il nome) della politica IKE che contiene cifrature deboli utilizzando il comando list IKE policies e quindi popola la variabile.export ike_policy=<your_ike_policy_id_or_name> -
Trova e sostituisci le politiche IKE authentication_algorithm, dh_group e encryption_algorithm per utilizzare le crittografie sicure e popola queste variabili nel tuo codice CLI.
authentication_algorithm- L'algoritmo di autenticazione. Uno tra:sha256,sha384,sha512.dh_group- Il gruppo di Diffie-Hellman. Uno tra:14,15,16,17,18,19,20,21,22,23,24,31.encryption_algorithm- L'algoritmo di crittografia. Uno tra:aes128,aes192,aes256.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Sostituisci le politiche IKE -- authentication - algorithm value, --dh - group value e -- encryption - algorithm value con crittografie sicure nel tuo codice CLI.
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]Esempi di comando:
-
Avviare le variabili della normativa IKE:
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
Aggiornare una politica IKE utilizzando l'autenticazione SHA 256:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
Aggiornare una politica IKE utilizzando il Gruppo DH 14:
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
Aggiornare una politica IKE utilizzando la cifratura AES 128:
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
Aggiornare una politica IKE utilizzando l'autenticazione SHA 256, crittografia DH Group 14, AES 128:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
Aggiornamento di una VPN da una politica IPsec personalizzata dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per aggiornare una politica IPsec personalizzata dalla CLI, attieniti alla seguente procedura:
-
Trova e memorizza la variabile ID (o nome) della politica IPsec da utilizzare nel tuo codice CLI, ad esempio:
ipsec_policy- Individua l'ID (o il nome) della politica IPsec che contiene le cifrature deboli utilizzando il comando list IPsec policies e quindi popola la variabile:export ipesc_policy=<your_ipsec_policy_id_or_name> -
Trova e sostituisci le politiche IPsec authentication_algorithm, dh_group e encryption_algorithm per utilizzare le crittografie sicure e popolare queste variabili nel tuo codice CLI.
authentication_algorithm- L'algoritmo di autenticazione. Uno tra:sha256,sha384,sha512.pfs- Segretezza perfetta in avanti. Uno tra:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryption_algorithm- L'algoritmo di crittografia. Uno tra:aes128,aes192,aes256.L'
authentication_algorithmdeve esseredisabledse e solo seencryption_algorithmèaes128gcm16,aes192gcm16oaes256gcm16.export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Sostituisci le politiche IPsec -- authentication - algorithm value, -- pfs value e -- encryption - algorithm value con cifrature sicure nel codice CLI.
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]Esempi di comando:
-
Avviare le variabili di politica IPsec:
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
Aggiornare una politica IPsec utilizzando l'autenticazione SHA 256:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
Aggiornare una politica IPsec utilizzando PFS con DH Group 14:
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
Aggiornare una politica IPsec utilizzando la cifratura AES 128:
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
Aggiorna una politica IPsec utilizzando l'autenticazione SHA 256, la crittografia AES 128 e PFS con DH Group 14:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
Aggiornamento di una VPN da una politica IKE personalizzata con l'API
Prima di iniziare, assicurati di configurare il tuo ambiente API.
Per aggiornare una politica IKE personalizzata con l'API, attieniti alla seguente procedura:
-
Trova e memorizza la variabile ID politica IKE da utilizzare nel codice API, ad esempio:
ike_policy_id- Trova l'ID della politica IKE che contiene cifrature deboli utilizzando il comando list IKE policies e popola la variabile:curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
Trova e sostituisci le politiche IKE authentication_algorithm, dh_group e encryption_algorithm per utilizzare le cifrature protette e popolare tali variabili nel tuo codice API.
authentication_algorithm- L'algoritmo di autenticazione. Uno tra:sha256,sha384,sha512.dh_group- Il gruppo di Diffie-Hellman. Uno tra:14,15,16,17,18,19,20,21,22,23,24,31.encryption_algorithm- L'algoritmo di crittografia. Uno tra:aes128,aes192,aes256.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Quando vengono avviate le variabili della politica IKE, sostituisci la politica IKE con cifrature sicure nel tuo codice API.
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
Aggiornamento di una VPN da una politica IPsec personalizzata con l'API
Prima di iniziare, assicurati di configurare il tuo ambiente API.
Per aggiornare la politica IPsec con l'API, segui questi passi:
-
Trova e memorizza la variabile ID della politica IPsec da utilizzare nel codice API, ad esempio:
ipsec_policy_id- Trova l'ID della politica IPsec utilizzando il comando list IPsec policies e popola la variabile:export ipsec_policy_id=<your_ipsec_policy_id> -
Trova e sostituisci le politiche IPsec authentication_algorithm, pfs e encryption_algorithm per utilizzare le cifrature sicure e popolare queste variabili nel tuo codice API.
authentication_algorithm- L'algoritmo di autenticazione. Uno tra:sha256,sha384,sha512.pfs- Segretezza perfetta in avanti. Uno tra:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryption_algorithm- L'algoritmo di crittografia. Uno tra:aes128,aes192,aes256.L'
authentication_algorithmdeve esseredisabledse e solo seencryption_algorithmèaes128gcm16,aes192gcm16oaes256gcm16.export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Quando le variabili della politica IPsec vengono avviate, sostituisci la politica IPsec con cifrature sicure nel tuo codice API.
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
Aggiornamento di una VPN da una politica IKE personalizzata con l'SDK
Per eseguire l'upgrade della politica IKE utilizzando l'SDK, segui questi passi di esempio del linguaggio Go:
-
Trova e memorizza la variabile ID della politica IKE da utilizzare nel tuo SDK, ad esempio:
ikePolicyID- Trova l'ID della normativa IKE che contiene cifrature deboli utilizzando il comando list IKE policies e popola la variabile:ikePolicyID := <you_ike_policy_id> -
Trovare e sostituire i criteri IKE authenticationAlgorithm, dhGroup, e encryptionAlgorithm per utilizzare i seguenti cifrari sicuri nel proprio SDK.
authenticationAlgorithm- L'algoritmo di autenticazione. Uno tra:sha256,sha384,sha512.dhGroup- Il gruppo di Diffie-Hellman. Uno tra:14,15,16,17,18,19,20,21,22,23,24,31.encryptionAlgorithm- L'algoritmo di crittografia. Uno tra:aes128,aes192,aes256.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
Eseguire un aggiornamento per sostituire il criterio IKE con i cifrari sicuri nel proprio SDK.
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
Per ulteriori informazioni su SDK Go o su altri linguaggi, vedi VPC SDK reference.
Aggiornamento di una VPN da una politica IPsec personalizzata con SDK
Per eseguire l'upgrade della politica IPsec utilizzando l'SDK, segui questi passi di esempio del linguaggio Go:
-
Trova e memorizza la variabile ID politica IPsec da utilizzare nel tuo SDK, ad esempio:
ipsecPolicyID- Trova l'ID della politica IPsec che contiene cifrature deboli utilizzando il comando list IPsec policies e popola la variabile:ipsecPolicyID := <you_ipsec_policy_id> -
Individua e sostituisci le impostazioni authenticationAlgorithm, pfs e della politica encryptionAlgorithm IPsec per utilizzare i seguenti algoritmi di cifratura sicuri nel tuo SDK.
authenticationAlgorithm- L'algoritmo di autenticazione. Uno di:disabled,sha256,sha384,sha512.pfs- Segretezza perfetta in avanti. Uno tra:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryptionAlgorithm- L'algoritmo di crittografia. Uno tra:aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16.L'
AuthenticationAlgorithmdeve esseredisabledse e solo seEncryptionAlgorithmèaes128gcm16,aes192gcm16oaes256gcm16.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
Eseguire un aggiornamento per sostituire la politica IPsec con cifrature sicure nel tuo SDK.
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
Per ulteriori informazioni su SDK Go o su altri linguaggi, vedi VPC SDK reference.
Aggiornamento di una VPN da una politica IKE personalizzata con Terraform
Per aggiornare la politica IKE utilizzando Terraform, segui questa procedura:
-
Esegui il comando
terraform showper trovare e ottenere il nome della politica IKE che contiene cifrature deboli da utilizzare nel tuo Terraform.terraform show -
Trova e aggiorna il file
.tfdella risorsa della politica IKE con cifrature sicure nel tuo Terraform, ad esempio:// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }Dove:
- nome- Il nome della politica IKE.
- authentication_algorithm- L'algoritmo di autenticazione. Uno tra:
sha256,sha384,sha512. - algoritmo_di_crittografia- L'algoritmo di crittografia. Uno tra:
aes128,aes192,aes256. - dh_group- Il gruppo di Diffie-Hellman. Uno tra:
14,15,16,17,18,19,20,21,22,23,24,31.
-
Esegui il comando
terraform applyper aggiornare la politica IKE per utilizzare le crittografie sicure nel tuo Terraform.terraform apply
Per ulteriori informazioni, vedi Registro Terraform.
Aggiornamento di una VPN da una politica IPsec personalizzata con Terraform
Per aggiornare la politica IPsec utilizzando Terraform, attieniti alla seguente procedura:
-
Esegui il comando
terraform showper trovare e ottenere il nome della politica IPsec che contiene cifrature deboli da utilizzare nel tuo Terraform.terraform show -
Trova e aggiorna il file
.tfdella risorsa della politica IPsec con cifrature sicure nel tuo Terraform, ad esempio:// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }Dove:
-
nome- Il nome della politica IPsec.
-
authentication_algorithm- L'algoritmo di autenticazione. Uno di:
disabled,sha256,sha384,sha512. -
algoritmo_di_crittografia- L'algoritmo di crittografia. Uno tra:
aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16. -
pfs- Segretezza perfetta in avanti. Uno tra:
disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.L'
authentication_algorithmdeve esseredisabledse e solo seencryption_algorithmèaes128gcm16,aes192gcm16oaes256gcm16.
-
-
Esegui il comando
terraform applyper aggiornare la politica IPsec per utilizzare le cifrature sicure nel tuo Terraform.terraform apply
Per ulteriori informazioni, vedi Registro Terraform.