VPN ゲートウェイでの脆弱な暗号スイートのアップグレード
セキュリティのベストプラクティスを維持し、セキュリティ上の脆弱性を最小限に抑えるため、 VPN for VPC は強化された暗号スイートをサポートし、新たなアルゴリズムを提供するとともに脆弱なアルゴリズムを排除することで、 お客様コンプライアンス要件を満たします。 脆弱な暗号を使用する VPN ゲートウェイは、ネットワークとデータを危険にさらし、コンプライアンスを侵害するため、セキュアな暗号スイートにアップグレードする必要があります。
2022 年 9 月 20 日以降、以下の VPN IKE および IPsec 暗号は非推奨になりました。
- 認証アルゴリズム
md5およびsha1 - 暗号化アルゴリズム
triple_des - Diffie-Hellman グループ
2および5
2023年1月17日より、これらの暗号はコンソールでサポートされなくなりました。 より安全な暗号方式へできるだけ早く変更してください。さもなければ:
- 非推奨の暗号を使用する VPN 接続は機能しなくなります。
- オートネゴシエーション・ポリシーを使用する VPN 接続は、強制的に 拡張オートネゴシエーション・ポリシー にアップグレードされます。
- 非推奨の暗号を含むカスタム IKE ポリシーまたは IPsec ポリシーを使用する VPN 接続は無効になります。
影響を受ける接続が切断されないようにするには、ここで、暗号を保護するために VPN 接続をアップグレードする手順を実行します。 また、災害復旧計画または API/CLI ベースの自動化がこれらの非推奨の暗号を参照している場合は、それらをアップグレードするための手順を実行してください。
オートネゴシエーション・ポリシーのアップグレード
VPN を拡張オートネゴシエーション・ポリシーにアップグレードするには、以下の手順を実行します。 UI、CLI、または API を使用して、オートネゴシエーション・ポリシーをアップグレードできます。
開始前に
アップグレード中はネットワークの停止が発生する可能性があります。 停止の期間は、VPN 接続を再確立するための無効化アクションと再有効化アクションの間の間隔によって異なります。 このアップグレードの保守期間を計画することをお勧めします。
アップグレードを行う前に、以下の情報を確認してください:
- デフォルトでは、新しく作成された VPN 接続には新しいオートネゴシエーション・ポリシーが使用されます。 詳しくは、ポリシーのネゴシエーションについてを参照してください。
- IBM Cloud のオートネゴシエーションでは IKEv2 が使用されるため、オンプレミスのデバイスでも IKEv2 を使用する必要があります。 オンプレミスデバイスが IKEv2 をサポートしていない場合は、 カスタムIKEまたはIPsecポリシーからのVPNアップグレードを 参照してください。
- まず、オンプレミスのVPNゲートウェイピアを設定し、フェーズ1およびフェーズ2ネゴシエーションにおける脆弱な暗号スイートを 、ポリシーネゴシエーション で定義された安全な暗号スイートに置き換えることをお勧めします。 その後、拡張オートネゴシエーション・ポリシーを使用するように VPN ゲートウェイをアップグレードします。 このステップにより、停止時間が短縮される場合もあります。
古いオートネゴシエーション・ポリシー (2022 年 9 月 20 日より前に作成) を使用する既存の VPN 接続の場合は、以下のステップを実行して、新しいオートネゴシエーション・ポリシーにアップグレードします。
UI でのオートネゴシエーション・ポリシーのアップグレード
UI を使用してオートネゴシエーションポリシーをアップグレードするには、以下の手順に従ってください
- 「VPC 用の VPN (VPNs for VPC)」ページで、 「サイト間ゲートウェイ (Site-to-site gateways)」>「VPN ゲートウェイ (VPN gateways)」 を選択します。
- アップグレードする VPN 接続が含まれている VPN ゲートウェイを選択します。
- VPN 接続テーブルで VPN 接続の行を強調表示し、 「状態」 スイッチがデフォルトで有効になっていることを確認します。
- 「状態」 スイッチを切り替えて、接続を無効にします。 「状態」 スイッチが既に無効になっている場合は、このステップをスキップします。
- 「状態」 スイッチを切り替えて、接続を再度有効にします。
CLI からのオートネゴシエーション・ポリシーのアップグレード
開始する前に、 CLI 環境をセットアップします。
CLI からオートネゴシエーション・ポリシーをアップグレードするには、以下のステップを実行します。
-
CLI コマンドで使用する VPN ゲートウェイ ID (または名前) と VPN 接続 ID (または名前) の変数を保管します。以下に例を示します。
vpn_gateway- list VPN gateways コマンドを使用して VPN ゲートウェイ ID (または名前) を見つけ、変数にデータを取り込みます。connection- list VPN gateway connections コマンドを使用して VPN ゲートウェイ接続 ID (または名前) を見つけ、変数にデータを取り込みます。export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
--admin-state-up value を
falseに設定して VPN 接続を無効にしてから、Statusがdownに変更されるまで待ちます。 --admin-state-up 値 が既にfalseに設定されている場合は、このステップをスキップしてください。# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
--admin-state-up value を
trueに設定して VPN 接続を再度有効にしてから、Statusがupに変更されるまで待ちます。# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
API を使用したオートネゴシエーション・ポリシーのアップグレード
API を使用してオートネゴシエーション・ポリシーをアップグレードするには、以下のステップを実行します。
-
正しい変数を使用して API 環境をセットアップします。
-
VPN ゲートウェイ ID と VPN 接続 ID を、API で使用する変数に保管します。以下に例を示します。
vpn_gateway_id- get VPN gateways API を使用して VPN ゲートウェイ ID を見つけ、変数にデータを取り込みます。vpn_connection_id- VPN ゲートウェイ接続の取得 API を使用して VPN ゲートウェイ接続 ID を見つけ、変数にデータを取り込みます。export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
すべての変数が開始されたら、 admin_state_up パラメーターを
falseに設定して VPN 接続を無効にし、Statusがdownに変更されるまで待ちます。 admin_state_up が既にfalseに設定されている場合は、このステップをスキップします。# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
admin_state_up パラメーターを
trueに設定して VPN 接続を再度有効にしてから、Statusがupに変更されるまで待ちます。# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
SDK を使用したオートネゴシエーション・ポリシーのアップグレード
SDK を使用してオートネゴシエーション・ポリシーをアップグレードするには、以下の Go 言語のステップ例に従ってください。
-
SDK で使用する VPN ゲートウェイ ID と VPN 接続 ID の変数を保管します。以下に例を示します。
gatewayID- get VPN gateways コマンドを使用して VPN ゲートウェイ ID を見つけ、変数にデータを取り込みます。connID- get VPN gateway connections コマンドを使用して VPN ゲートウェイ接続 ID を見つけ、変数にデータを取り込みます。gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
更新を実行し、パラメータを AdminStateUp パラメータを
falseに設定してVPN接続を無効にし、Statusがdownに変わるのを待つ。 もし AdminStateUp がすでにfalseに設定されている場合は、このステップをスキップしてください。// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
更新を実行し、パラメータを AdminStateUp パラメータを
trueに設定してVPN接続を再有効化し、Statusがupに変更されるのを待つ。// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
SDK Go またはその他の言語について詳しくは、 VPC SDK リファレンス を参照してください。
Terraform を使用したオートネゴシエーション・ポリシーのアップグレード
Terraform を使用してオートネゴシエーション・ポリシーをアップグレードするには、以下の手順を実行します。
-
terraform showコマンドを実行して、Terraform で使用する古いオートネゴシエーション・ポリシーが含まれている VPN ゲートウェイと VPN 接続の名前を見つけて取得します。terraform show -
Terraform で VPN 接続リソースの
.tfファイルを見つけて更新し、 admin_state_up パラメーターをfalseに設定して VPN 接続を無効にします。terraform applyコマンドを実行し、statusがdownに変更されるまで待ちます。 admin_state_up が既にfalseに設定されている場合は、このステップをスキップします。// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
Terraform で VPN 接続リソースの
.tfファイルを見つけて更新し、 admin_state_up パラメーターをtrueに設定して、VPN 接続を再度有効にします。terraform applyコマンドを実行し、statusがupに変更されるまで待ちます。// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
詳細については、 Terraformレジストリを参照してください。
カスタム IKE ポリシーまたは IPsec ポリシーからの VPN のアップグレード
カスタム IKE ポリシーまたは IPsec ポリシーから VPN をアップグレードするには、以下の手順を実行します。
開始前に
2022 年 9 月 20 日に、 VPN for VPC IKE および IPsec の脆弱な暗号が非推奨になりました。 脆弱な暗号化方式を含むカスタム IKE または IPsec ポリシーを使用して作成された VPN 接続をアップグレードするには、次の手順を完了します。
アップグレード中はネットワークの停止が発生する可能性があります。 停止の期間は、弱い暗号を更新して VPN 接続を再確立するのにかかる時間によって異なります。 このアップグレードの保守期間を計画することをお勧めします。
始める前に、フェーズ 1 とフェーズ 2 のネゴシエーション用の脆弱な暗号とセキュアな暗号の両方を含むように、まずオンプレミスの VPN ゲートウェイ・ピアを構成することをお勧めします。 次に、以下の手順に従って、 IBM VPN ゲートウェイを変更し、弱い暗号の使用を削除します。 その後、オンプレミスVPNゲートウェイから脆弱な暗号化方式を削除してください。 このステップにより、停止時間が短縮される場合もあります。
UI でのカスタム IKE ポリシーからの VPN のアップグレード
UI を使用して IKE ポリシーをアップグレードするには、以下の手順に従ってください
-
「VPC 向け VPN」ページから、「 サイト間ゲートウェイ」>「IKE ポリシー 」を選択します。
-
アップグレードする VPN 接続で構成されている IKE ポリシーを選択します。
-
テーブルのIKEポリシーの行をハイライトし、[Actions]メニューの[ Edit]をクリックします
Actions]。
-
以下のアルゴリズムを更新して、弱い暗号をセキュアな暗号に置き換えます。
- 暗号化 - IKE のフェーズ 1 に使用する暗号化アルゴリズム。
aes128、aes192、aes256のいずれか。 - 認証 - IKE のフェーズ 1 に使用する認証アルゴリズム。
sha256、sha384、sha512のいずれか。 - Diffie-Hellman グループ - IKE フェーズ 1 に使用する DH グループ。
14、15、16、17、18、19、20、21、22、23、24、31のいずれか。
- 暗号化 - IKE のフェーズ 1 に使用する暗号化アルゴリズム。
-
保存 をクリックします。
UI でのカスタム IPsec ポリシーからの VPN のアップグレード
UI を使用してカスタム IPsec ポリシーをアップグレードするには、以下の手順に従ってください
-
「VPC 向け VPN」ページから、「 サイト間ゲートウェイ」>「IPsec ポリシー 」を選択します。
-
アップグレードする VPN 接続に構成されている IPsec ポリシーを選択します。
-
テーブルの IPsec ポリシーの行をハイライトし、Actions メニューの
Actions から Edit をクリックします。
-
以下のアルゴリズムを更新して、弱い暗号をセキュアな暗号に置き換えます。
-
暗号化 - IKE のフェーズ 2 で使用する暗号化アルゴリズム。
aes128、aes192、aes256、aes128gcm16、aes192gcm16、aes256gcm16のいずれか。 -
認証 - IKE のフェーズ 2 で使用する認証アルゴリズム。
sha256、sha384、sha512、disabledのいずれか。結合モードの暗号化
aes128gcm16、aes192gcm16、またはaes256gcm16が選択されている場合、認証はdisabledです。 -
Diffie-Hellman Group (PFS を有効にした場合) - IKE フェーズ 2 の鍵交換で使用する DH グループ。
group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31のいずれか。PFS が使用不可の場合、Diffie-Hellman グループは
disabledです。
-
-
保存 をクリックします。
CLI からのカスタム IKE ポリシーからの VPN のアップグレード
開始する前に、 CLI 環境をセットアップします。
CLI からカスタム IKE ポリシーをアップグレードするには、以下のステップを実行します。
-
CLI コードで使用する IKE ポリシー ID または名前変数を見つけて保管します。以下に例を示します。
ike_policy- list IKE policies コマンドを使用して、弱い暗号を含む IKE ポリシーの ID (または名前) を見つけ、変数にデータを取り込みます。export ike_policy=<your_ike_policy_id_or_name> -
セキュア暗号を使用するために IKE ポリシー authentication_algorithm、 dh_group、および encryption_algorithm を見つけて置き換え、CLI コードにこれらの変数を取り込みます。
authentication_algorithm- 認証アルゴリズム。sha256、sha384、sha512のいずれか。dh_group- ディフィー・ヘルマン群。14、15、16、17、18、19、20、21、22、23、24、31のいずれか。encryption_algorithm- 暗号化アルゴリズム。aes128、aes192、aes256のいずれか。export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
CLI コードで IKE ポリシー -- authentication-algorithm value、 --dh-group value、および -- encryption-algorithm value をセキュア暗号に置き換えます。
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]コマンドの例を以下に示します。
-
IKE ポリシー変数を開始します。
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
SHA 256 認証を使用して IKE ポリシーを更新します。
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
DH グループ 14 を使用して IKE ポリシーを更新します。
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
AES 128 暗号化を使用して IKE ポリシーを更新します。
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
SHA 256 認証、DH グループ 14、AES 128 暗号化を使用して IKE ポリシーを更新します。
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
CLI でのカスタム IPsec ポリシーからの VPN のアップグレード
開始する前に、 CLI 環境をセットアップします。
CLI からカスタム IPsec ポリシーをアップグレードするには、以下の手順を実行します。
-
CLI コードで使用する IPsec ポリシー ID (または名前) 変数を見つけて保管します。以下に例を示します。
ipsec_policy- list IPsec policies コマンドを使用して、弱い暗号を含む IPsec ポリシーの ID (または名前) を見つけ、変数にデータを取り込みます。export ipesc_policy=<your_ipsec_policy_id_or_name> -
セキュア暗号を使用するために IPsec ポリシー authentication_algorithm、 dh_group、および encryption_algorithm を見つけて置き換え、CLI コードにこれらの変数を取り込みます。
authentication_algorithm- 認証アルゴリズム。sha256、sha384、sha512のいずれか。pfs- 完全な前方秘匿性。disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31のいずれか。encryption_algorithm- 暗号化アルゴリズム。aes128、aes192、aes256のいずれか。authentication_algorithmがdisabledであるのは、encryption_algorithmがaes128gcm16、aes192gcm16、またはaes256gcm16である場合に限る。export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
CLI コードで IPsec ポリシー -- authentication-algorithm value、 -- pfs value、および -- encryption-algorithm value をセキュアな暗号に置き換えます。
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]コマンドの例を以下に示します。
-
IPsec ポリシー変数を開始します。
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
SHA 256 認証を使用して IPsec ポリシーを更新します。
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
DH グループ 14 で PFS を使用して IPsec ポリシーを更新します。
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
AES 128 暗号化を使用して IPsec ポリシーを更新します。
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
DH グループ 14 で SHA 256 認証、AES 128 暗号化、および PFS を使用して IPsec ポリシーを更新します。
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
API を使用したカスタム IKE ポリシーからの VPN のアップグレード
始める前に、必ず API 環境をセットアップ してください。
API を使用してカスタム IKE ポリシーをアップグレードするには、以下のステップを実行します。
-
API コードで使用する IKE ポリシー ID 変数を見つけて保管します。以下に例を示します。
ike_policy_id- list IKE policies コマンドを使用して、弱い暗号を含む IKE ポリシーの ID を見つけ、変数にデータを取り込みます。curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
セキュア暗号を使用するために IKE ポリシー authentication_algorithm、 dh_group、および encryption_algorithm を見つけて置き換え、これらの変数を API コードに取り込みます。
authentication_algorithm- 認証アルゴリズム。sha256、sha384、sha512のいずれか。dh_group- ディフィー・ヘルマン群。14、15、16、17、18、19、20、21、22、23、24、31のいずれか。encryption_algorithm- 暗号化アルゴリズム。aes128、aes192、aes256のいずれか。export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
IKE ポリシー変数が開始されたら、API コード内の IKE ポリシーをセキュア暗号に置き換えます。
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
API を使用したカスタム IPsec ポリシーからの VPN のアップグレード
始める前に、必ず API 環境をセットアップ してください。
API を使用して IPsec ポリシーをアップグレードするには、以下のステップを実行します。
-
API コードで使用する IPsec ポリシー ID 変数を見つけて保管します。以下に例を示します。
ipsec_policy_id- list IPsec policies コマンドを使用して IPsec ポリシー ID を見つけ、変数にデータを取り込みます。export ipsec_policy_id=<your_ipsec_policy_id> -
IPsec ポリシー authentication_algorithm、 pfs、および encryption_algorithm を見つけて置き換え、セキュアな暗号を使用して、これらの変数を API コードに取り込みます。
authentication_algorithm- 認証アルゴリズム。sha256、sha384、sha512のいずれか。pfs- 完全な前方秘匿性。disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31のいずれか。encryption_algorithm- 暗号化アルゴリズム。aes128、aes192、aes256のいずれか。authentication_algorithmがdisabledであるのは、encryption_algorithmがaes128gcm16、aes192gcm16、またはaes256gcm16である場合に限る。export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
IPsec ポリシー変数が開始されたら、API コード内の IPsec ポリシーをセキュア暗号に置き換えます。
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
SDK を使用したカスタム IKE ポリシーからの VPN のアップグレード
SDK を使用して IKE ポリシーをアップグレードするには、以下の Go 言語のステップ例に従ってください。
-
SDK で使用する IKE ポリシー ID 変数を見つけて保管します。以下に例を示します。
ikePolicyID- list IKE policies コマンドを使用して、弱い暗号を含む IKE ポリシーの ID を見つけ、変数にデータを取り込みます。ikePolicyID := <you_ike_policy_id> -
SDK で次の安全な暗号を使用するには、IKE ポリシーの authenticationAlgorithm、 dhGroup、および encryptionAlgorithm 見つけて置き換えます。
authenticationAlgorithm- 認証アルゴリズム。sha256、sha384、sha512のいずれか。dhGroup- ディフィー・ヘルマン群。14、15、16、17、18、19、20、21、22、23、24、31のいずれか。encryptionAlgorithm- 暗号化アルゴリズム。aes128、aes192、aes256のいずれか。authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
SDKのIKEポリシーを安全な暗号に置き換える更新を実行します。
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
SDK Go またはその他の言語について詳しくは、 VPC SDK リファレンス を参照してください。
SDK を使用したカスタム IPsec ポリシーからの VPN のアップグレード
SDK を使用して IPsec ポリシーをアップグレードするには、以下の Go 言語のステップ例に従ってください。
-
SDK で使用する IPsec ポリシー ID 変数を見つけて保管します。以下に例を示します。
ipsecPolicyID- list IPsec policies コマンドを使用して、弱い暗号を含む IPsec ポリシーの ID を見つけ、変数にデータを取り込みます。ipsecPolicyID := <you_ipsec_policy_id> -
SDK内で以下のセキュアな暗号化方式を使用するため、IPsecポリシーの**認証 **encryptionAlgorithm アルゴリズム、 PFS、および置換対象を検索して置換してください。
authenticationAlgorithm- 認証アルゴリズム。disabled、sha256、sha384、sha512のいずれか。pfs- 完全な前方秘匿性。disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31のいずれか。encryptionAlgorithm- 暗号化アルゴリズム。aes128、aes128gcm16、aes192、aes192gcm16、aes256、aes256gcm16のいずれか。AuthenticationAlgorithmがdisabledであるのは、EncryptionAlgorithmがaes128gcm16、aes192gcm16、またはaes256gcm16である場合に限る。authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
更新を実行して、SDK 内の IPsec ポリシーをセキュア暗号に置き換えます。
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
SDK Go またはその他の言語について詳しくは、 VPC SDK リファレンス を参照してください。
Terraform を使用したカスタム IKE ポリシーからの VPN のアップグレード
Terraform を使用して IKE ポリシーをアップグレードするには、以下の手順を実行します。
-
terraform showコマンドを実行して、Terraform で使用する脆弱な暗号を含む IKE ポリシーの名前を見つけて取得します。terraform show -
IKE ポリシー・リソースの
.tfファイルを見つけて、Terraform 内のセキュア暗号を使用して更新します。以下に例を示します。// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }ここで、
- name- IKEポリシーの名前。
- AUTHENTICATION_ALGORITHM - 認証アルゴリズム。
sha256、sha384、sha512のいずれか。 - ENCRYPTION_ALGORITHM - 暗号化アルゴリズム。
aes128、aes192、aes256のいずれか。 - DH_GROUP - Diffie-Hellman グループ。
14、15、16、17、18、19、20、21、22、23、24、31のいずれか。
-
terraform applyコマンドを実行して、Terraform でセキュア暗号を使用するように IKE ポリシーを更新します。terraform apply
詳細については、 Terraformレジストリを参照してください。
Terraform を使用したカスタム IPsec ポリシーからの VPN のアップグレード
Terraform を使用して IPsec ポリシーをアップグレードするには、以下の手順を実行します。
-
terraform showコマンドを実行して、Terraform で使用する脆弱な暗号を含む IPsec ポリシーの名前を見つけて取得します。terraform show -
IPsec ポリシー・リソースの
.tfファイルを見つけて、Terraform 内のセキュア暗号を使用して更新します。以下に例を示します。// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }ここで、
-
name- IPsec ポリシーの名前。
-
AUTHENTICATION_ALGORITHM - 認証アルゴリズム。
disabled、sha256、sha384、sha512のいずれか。 -
ENCRYPTION_ALGORITHM - 暗号化アルゴリズム。
aes128、aes128gcm16、aes192、aes192gcm16、aes256、aes256gcm16のいずれか。 -
pfs- 完全前方秘匿性。
disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31のいずれか。authentication_algorithmがdisabledであるのは、encryption_algorithmがaes128gcm16、aes192gcm16、またはaes256gcm16である場合に限る。
-
-
terraform applyコマンドを実行して、Terraform でセキュア暗号を使用するように IPsec ポリシーを更新します。terraform apply
詳細については、 Terraformレジストリを参照してください。