VPN ゲートウェイでの脆弱な暗号スイートのアップグレード

セキュリティのベストプラクティスを維持し、セキュリティ上の脆弱性を最小限に抑えるため、 VPN for VPC は強化された暗号スイートをサポートし、新たなアルゴリズムを提供するとともに脆弱なアルゴリズムを排除することで、 お客様コンプライアンス要件を満たします。 脆弱な暗号を使用する VPN ゲートウェイは、ネットワークとデータを危険にさらし、コンプライアンスを侵害するため、セキュアな暗号スイートにアップグレードする必要があります。

2022 年 9 月 20 日以降、以下の VPN IKE および IPsec 暗号は非推奨になりました。

  • 認証アルゴリズム md5 および sha1
  • 暗号化アルゴリズム triple_des
  • Diffie-Hellman グループ 2 および 5

2023年1月17日より、これらの暗号はコンソールでサポートされなくなりました。 より安全な暗号方式へできるだけ早く変更してください。さもなければ:

  • 非推奨の暗号を使用する VPN 接続は機能しなくなります。
  • オートネゴシエーション・ポリシーを使用する VPN 接続は、強制的に 拡張オートネゴシエーション・ポリシー にアップグレードされます。
  • 非推奨の暗号を含むカスタム IKE ポリシーまたは IPsec ポリシーを使用する VPN 接続は無効になります。

影響を受ける接続が切断されないようにするには、ここで、暗号を保護するために VPN 接続をアップグレードする手順を実行します。 また、災害復旧計画または API/CLI ベースの自動化がこれらの非推奨の暗号を参照している場合は、それらをアップグレードするための手順を実行してください。

オートネゴシエーション・ポリシーのアップグレード

VPN を拡張オートネゴシエーション・ポリシーにアップグレードするには、以下の手順を実行します。 UI、CLI、または API を使用して、オートネゴシエーション・ポリシーをアップグレードできます。

開始前に

アップグレード中はネットワークの停止が発生する可能性があります。 停止の期間は、VPN 接続を再確立するための無効化アクションと再有効化アクションの間の間隔によって異なります。 このアップグレードの保守期間を計画することをお勧めします。

アップグレードを行う前に、以下の情報を確認してください:

  • デフォルトでは、新しく作成された VPN 接続には新しいオートネゴシエーション・ポリシーが使用されます。 詳しくは、ポリシーのネゴシエーションについてを参照してください。
  • IBM Cloud のオートネゴシエーションでは IKEv2 が使用されるため、オンプレミスのデバイスでも IKEv2 を使用する必要があります。 オンプレミスデバイスが IKEv2 をサポートしていない場合は、 カスタムIKEまたはIPsecポリシーからのVPNアップグレードを 参照してください。
  • まず、オンプレミスのVPNゲートウェイピアを設定し、フェーズ1およびフェーズ2ネゴシエーションにおける脆弱な暗号スイートを 、ポリシーネゴシエーション で定義された安全な暗号スイートに置き換えることをお勧めします。 その後、拡張オートネゴシエーション・ポリシーを使用するように VPN ゲートウェイをアップグレードします。 このステップにより、停止時間が短縮される場合もあります。

古いオートネゴシエーション・ポリシー (2022 年 9 月 20 日より前に作成) を使用する既存の VPN 接続の場合は、以下のステップを実行して、新しいオートネゴシエーション・ポリシーにアップグレードします。

UI でのオートネゴシエーション・ポリシーのアップグレード

UI を使用してオートネゴシエーションポリシーをアップグレードするには、以下の手順に従ってください

  1. 「VPC 用の VPN (VPNs for VPC)」ページで、 「サイト間ゲートウェイ (Site-to-site gateways)」>「VPN ゲートウェイ (VPN gateways)」 を選択します。
  2. アップグレードする VPN 接続が含まれている VPN ゲートウェイを選択します。
  3. VPN 接続テーブルで VPN 接続の行を強調表示し、 「状態」 スイッチがデフォルトで有効になっていることを確認します。
  4. 「状態」 スイッチを切り替えて、接続を無効にします。 「状態」 スイッチが既に無効になっている場合は、このステップをスキップします。
  5. 「状態」 スイッチを切り替えて、接続を再度有効にします。

CLI からのオートネゴシエーション・ポリシーのアップグレード

開始する前に、 CLI 環境をセットアップします

CLI からオートネゴシエーション・ポリシーをアップグレードするには、以下のステップを実行します。

  1. CLI コマンドで使用する VPN ゲートウェイ ID (または名前) と VPN 接続 ID (または名前) の変数を保管します。以下に例を示します。

    vpn_gateway- list VPN gateways コマンドを使用して VPN ゲートウェイ ID (または名前) を見つけ、変数にデータを取り込みます。

    connection- list VPN gateway connections コマンドを使用して VPN ゲートウェイ接続 ID (または名前) を見つけ、変数にデータを取り込みます。

    export vpn_gateway=<vpn_gateway_id_or_name>
    export connection=<vpn_gateway_connection_id_or_name>
    
  2. --admin-state-up valuefalse に設定して VPN 接続を無効にしてから、 Statusdown に変更されるまで待ちます。 --admin-state-up 値 が既に false に設定されている場合は、このステップをスキップしてください。

    # set the admin-state-up value to false to disable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false
    
    # check the VPN connection status to be changed to down
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    
  3. --admin-state-up valuetrue に設定して VPN 接続を再度有効にしてから、 Statusup に変更されるまで待ちます。

    # set the admin-state-up value to true to re-enable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true
    
    # check the VPN connection status to be changed to up
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    

API を使用したオートネゴシエーション・ポリシーのアップグレード

API を使用してオートネゴシエーション・ポリシーをアップグレードするには、以下のステップを実行します。

  1. 正しい変数を使用して API 環境をセットアップします。

  2. VPN ゲートウェイ ID と VPN 接続 ID を、API で使用する変数に保管します。以下に例を示します。

    vpn_gateway_id- get VPN gateways API を使用して VPN ゲートウェイ ID を見つけ、変数にデータを取り込みます。

    vpn_connection_id- VPN ゲートウェイ接続の取得 API を使用して VPN ゲートウェイ接続 ID を見つけ、変数にデータを取り込みます。

    export vpn_gateway_id=<your_vpn_gateway_id>
    export vpn_connection_id=<your_vpn_gateway_connection_id>
    
  3. すべての変数が開始されたら、 admin_state_up パラメーターを false に設定して VPN 接続を無効にし、 Statusdown に変更されるまで待ちます。 admin_state_up が既に false に設定されている場合は、このステップをスキップします。

    # set the admin_state_up parameter to false to disable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": false
       }'
    
    # check the VPN connection status to be changed to down
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    
  4. admin_state_up パラメーターを true に設定して VPN 接続を再度有効にしてから、 Statusup に変更されるまで待ちます。

    # set the admin_state_up parameter to true to re-enable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": true
       }'
    
    # check the VPN connection status to be changed to up
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    

SDK を使用したオートネゴシエーション・ポリシーのアップグレード

SDK を使用してオートネゴシエーション・ポリシーをアップグレードするには、以下の Go 言語のステップ例に従ってください。

  1. SDK で使用する VPN ゲートウェイ ID と VPN 接続 ID の変数を保管します。以下に例を示します。

    gatewayID- get VPN gateways コマンドを使用して VPN ゲートウェイ ID を見つけ、変数にデータを取り込みます。

    connID- get VPN gateway connections コマンドを使用して VPN ゲートウェイ接続 ID を見つけ、変数にデータを取り込みます。

    gatewayID := <your_vpn_gateway_id>
    connID := <your_vpn_gateway_connection_id>
    
  2. 更新を実行し、パラメータを AdminStateUp パラメータを false に設定してVPN接続を無効にし、 Statusdown に変わるのを待つ。 もし AdminStateUp がすでに false に設定されている場合は、このステップをスキップしてください。

    // set the AdminStateUp parameter to false to disable the VPN connection
    options := &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: false
    }
    vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to down
    vpcService.GetVPNGatewayConnection(options)
    
  3. 更新を実行し、パラメータを AdminStateUp パラメータを true に設定してVPN接続を再有効化し、 Statusup に変更されるのを待つ。

    // set the AdminStateUp parameter to true to re-enable the VPN connection
    options = &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: true
    }
    vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to up
    vpcService.GetVPNGatewayConnection(options)
    

SDK Go またはその他の言語について詳しくは、 VPC SDK リファレンス を参照してください。

Terraform を使用したオートネゴシエーション・ポリシーのアップグレード

Terraform を使用してオートネゴシエーション・ポリシーをアップグレードするには、以下の手順を実行します。

  1. terraform show コマンドを実行して、Terraform で使用する古いオートネゴシエーション・ポリシーが含まれている VPN ゲートウェイと VPN 接続の名前を見つけて取得します。

    terraform show
    
  2. Terraform で VPN 接続リソースの .tf ファイルを見つけて更新し、 admin_state_up パラメーターを false に設定して VPN 接続を無効にします。 terraform apply コマンドを実行し、 statusdown に変更されるまで待ちます。 admin_state_up が既に false に設定されている場合は、このステップをスキップします。

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = false
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to down
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    
  3. Terraform で VPN 接続リソースの .tf ファイルを見つけて更新し、 admin_state_up パラメーターを true に設定して、VPN 接続を再度有効にします。 terraform apply コマンドを実行し、 statusup に変更されるまで待ちます。

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = true
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to up
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    

詳細については、 Terraformレジストリを参照してください。

カスタム IKE ポリシーまたは IPsec ポリシーからの VPN のアップグレード

カスタム IKE ポリシーまたは IPsec ポリシーから VPN をアップグレードするには、以下の手順を実行します。

開始前に

2022 年 9 月 20 日に、 VPN for VPC IKE および IPsec の脆弱な暗号が非推奨になりました。 脆弱な暗号化方式を含むカスタム IKE または IPsec ポリシーを使用して作成された VPN 接続をアップグレードするには、次の手順を完了します。

アップグレード中はネットワークの停止が発生する可能性があります。 停止の期間は、弱い暗号を更新して VPN 接続を再確立するのにかかる時間によって異なります。 このアップグレードの保守期間を計画することをお勧めします。

始める前に、フェーズ 1 とフェーズ 2 のネゴシエーション用の脆弱な暗号とセキュアな暗号の両方を含むように、まずオンプレミスの VPN ゲートウェイ・ピアを構成することをお勧めします。 次に、以下の手順に従って、 IBM VPN ゲートウェイを変更し、弱い暗号の使用を削除します。 その後、オンプレミスVPNゲートウェイから脆弱な暗号化方式を削除してください。 このステップにより、停止時間が短縮される場合もあります。

UI でのカスタム IKE ポリシーからの VPN のアップグレード

UI を使用して IKE ポリシーをアップグレードするには、以下の手順に従ってください

  1. 「VPC 向け VPN」ページから、「 サイト間ゲートウェイ」>「IKE ポリシー 」を選択します。

  2. アップグレードする VPN 接続で構成されている IKE ポリシーを選択します。

  3. テーブルのIKEポリシーの行をハイライトし、[Actions]メニューの[ Edit]をクリックします。[Actions]アイコンの[ Actions]。

  4. 以下のアルゴリズムを更新して、弱い暗号をセキュアな暗号に置き換えます。

    • 暗号化 - IKE のフェーズ 1 に使用する暗号化アルゴリズム。 aes128aes192aes256 のいずれか。
    • 認証 - IKE のフェーズ 1 に使用する認証アルゴリズム。 sha256sha384sha512 のいずれか。
    • Diffie-Hellman グループ - IKE フェーズ 1 に使用する DH グループ。 141516171819202122232431 のいずれか。
  5. 保存 をクリックします。

UI でのカスタム IPsec ポリシーからの VPN のアップグレード

UI を使用してカスタム IPsec ポリシーをアップグレードするには、以下の手順に従ってください

  1. 「VPC 向け VPN」ページから、「 サイト間ゲートウェイ」>「IPsec ポリシー 」を選択します。

  2. アップグレードする VPN 接続に構成されている IPsec ポリシーを選択します。

  3. テーブルの IPsec ポリシーの行をハイライトし、Actions メニューの Actions アイコン Actions から Edit をクリックします。

  4. 以下のアルゴリズムを更新して、弱い暗号をセキュアな暗号に置き換えます。

    • 暗号化 - IKE のフェーズ 2 で使用する暗号化アルゴリズム。 aes128aes192aes256aes128gcm16aes192gcm16aes256gcm16 のいずれか。

    • 認証 - IKE のフェーズ 2 で使用する認証アルゴリズム。 sha256sha384sha512disabled のいずれか。

      結合モードの暗号化 aes128gcm16aes192gcm16、または aes256gcm16 が選択されている場合、認証は disabled です。

    • Diffie-Hellman Group (PFS を有効にした場合) - IKE フェーズ 2 の鍵交換で使用する DH グループ。 group_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31 のいずれか。

      PFS が使用不可の場合、Diffie-Hellman グループは disabled です。

  5. 保存 をクリックします。

CLI からのカスタム IKE ポリシーからの VPN のアップグレード

開始する前に、 CLI 環境をセットアップします

CLI からカスタム IKE ポリシーをアップグレードするには、以下のステップを実行します。

  1. CLI コードで使用する IKE ポリシー ID または名前変数を見つけて保管します。以下に例を示します。

    ike_policy- list IKE policies コマンドを使用して、弱い暗号を含む IKE ポリシーの ID (または名前) を見つけ、変数にデータを取り込みます。

    export ike_policy=<your_ike_policy_id_or_name>
    
  2. セキュア暗号を使用するために IKE ポリシー authentication_algorithmdh_group、および encryption_algorithm を見つけて置き換え、CLI コードにこれらの変数を取り込みます。

    authentication_algorithm- 認証アルゴリズム。 sha256sha384sha512 のいずれか。

    dh_group- ディフィー・ヘルマン群。 141516171819202122232431 のいずれか。

    encryption_algorithm- 暗号化アルゴリズム。 aes128aes192aes256 のいずれか。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. CLI コードで IKE ポリシー -- authentication-algorithm value--dh-group value、および -- encryption-algorithm value をセキュア暗号に置き換えます。

    ibmcloud is ike-policy-update $ike_policy
       [--authentication-algorithm $authentication_algorithm]
       [--dh-group $dh_group]
       [--encryption-algorithm $encryption_algorithm]
    

    コマンドの例を以下に示します。

    • IKE ポリシー変数を開始します。

      export ike_policy=my-ike-policy
      
      export authentication_algorithm=sha256`
      
      export dh_group=14
      
      export encryption_algorithm=aes128
      
    • SHA 256 認証を使用して IKE ポリシーを更新します。

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm
      
    • DH グループ 14 を使用して IKE ポリシーを更新します。

      ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group
      
    • AES 128 暗号化を使用して IKE ポリシーを更新します。

      ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm
      
    • SHA 256 認証、DH グループ 14、AES 128 暗号化を使用して IKE ポリシーを更新します。

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
      

CLI でのカスタム IPsec ポリシーからの VPN のアップグレード

開始する前に、 CLI 環境をセットアップします

CLI からカスタム IPsec ポリシーをアップグレードするには、以下の手順を実行します。

  1. CLI コードで使用する IPsec ポリシー ID (または名前) 変数を見つけて保管します。以下に例を示します。

    ipsec_policy- list IPsec policies コマンドを使用して、弱い暗号を含む IPsec ポリシーの ID (または名前) を見つけ、変数にデータを取り込みます。

    export ipesc_policy=<your_ipsec_policy_id_or_name>
    
  2. セキュア暗号を使用するために IPsec ポリシー authentication_algorithmdh_group、および encryption_algorithm を見つけて置き換え、CLI コードにこれらの変数を取り込みます。

    authentication_algorithm- 認証アルゴリズム。 sha256sha384sha512 のいずれか。

    pfs- 完全な前方秘匿性。 disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31 のいずれか。

    encryption_algorithm- 暗号化アルゴリズム。 aes128aes192aes256 のいずれか。

    authentication_algorithmdisabled であるのは、 encryption_algorithmaes128gcm16aes192gcm16、または aes256gcm16 である場合に限る。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. CLI コードで IPsec ポリシー -- authentication-algorithm value-- pfs value、および -- encryption-algorithm value をセキュアな暗号に置き換えます。

    ibmcloud is ipsec-policy-update $ipesc_policy
       [--authentication-algorithm $authentication_algorithm]
       [--pfs $pfs]
       [--encryption-algorithm $encryption_algorithm]
    

    コマンドの例を以下に示します。

    • IPsec ポリシー変数を開始します。

      export ipesc_policy=my-ipsec-policy
      
      export authentication_algorithm=sha256
      
      export pfs=14
      
      export encryption_algorithm=aes128
      
    • SHA 256 認証を使用して IPsec ポリシーを更新します。

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm
      
    • DH グループ 14 で PFS を使用して IPsec ポリシーを更新します。

      ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs
      
    • AES 128 暗号化を使用して IPsec ポリシーを更新します。

      ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm
      
    • DH グループ 14 で SHA 256 認証、AES 128 暗号化、および PFS を使用して IPsec ポリシーを更新します。

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
      

API を使用したカスタム IKE ポリシーからの VPN のアップグレード

始める前に、必ず API 環境をセットアップ してください。

API を使用してカスタム IKE ポリシーをアップグレードするには、以下のステップを実行します。

  1. API コードで使用する IKE ポリシー ID 変数を見つけて保管します。以下に例を示します。

    ike_policy_id- list IKE policies コマンドを使用して、弱い暗号を含む IKE ポリシーの ID を見つけ、変数にデータを取り込みます。

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
      -H "Authorization: Bearer $iam_token" \
    
    export ike_policy_id=<your_ike_policy_id>
    
  2. セキュア暗号を使用するために IKE ポリシー authentication_algorithmdh_group、および encryption_algorithm を見つけて置き換え、これらの変数を API コードに取り込みます。

    authentication_algorithm- 認証アルゴリズム。 sha256sha384sha512 のいずれか。

    dh_group- ディフィー・ヘルマン群。 141516171819202122232431 のいずれか。

    encryption_algorithm- 暗号化アルゴリズム。 aes128aes192aes256 のいずれか。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. IKE ポリシー変数が開始されたら、API コード内の IKE ポリシーをセキュア暗号に置き換えます。

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'dh_group': $dh_group,
          'encryption_algorithm': $encryption_algorithm
       }"
    

API を使用したカスタム IPsec ポリシーからの VPN のアップグレード

始める前に、必ず API 環境をセットアップ してください。

API を使用して IPsec ポリシーをアップグレードするには、以下のステップを実行します。

  1. API コードで使用する IPsec ポリシー ID 変数を見つけて保管します。以下に例を示します。

    ipsec_policy_id- list IPsec policies コマンドを使用して IPsec ポリシー ID を見つけ、変数にデータを取り込みます。

    export ipsec_policy_id=<your_ipsec_policy_id>
    
  2. IPsec ポリシー authentication_algorithmpfs、および encryption_algorithm を見つけて置き換え、セキュアな暗号を使用して、これらの変数を API コードに取り込みます。

    authentication_algorithm- 認証アルゴリズム。 sha256sha384sha512 のいずれか。

    pfs- 完全な前方秘匿性。 disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31 のいずれか。

    encryption_algorithm- 暗号化アルゴリズム。 aes128aes192aes256 のいずれか。

    authentication_algorithmdisabled であるのは、 encryption_algorithmaes128gcm16aes192gcm16、または aes256gcm16 である場合に限る。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. IPsec ポリシー変数が開始されたら、API コード内の IPsec ポリシーをセキュア暗号に置き換えます。

    curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'encryption_algorithm': $encryption_algorithm,
          'pfs': $pfs
       }"
    

SDK を使用したカスタム IKE ポリシーからの VPN のアップグレード

SDK を使用して IKE ポリシーをアップグレードするには、以下の Go 言語のステップ例に従ってください。

  1. SDK で使用する IKE ポリシー ID 変数を見つけて保管します。以下に例を示します。

    ikePolicyID- list IKE policies コマンドを使用して、弱い暗号を含む IKE ポリシーの ID を見つけ、変数にデータを取り込みます。

    ikePolicyID := <you_ike_policy_id>
    
  2. SDK で次の安全な暗号を使用するには、IKE ポリシーの authenticationAlgorithmdhGroup、および encryptionAlgorithm 見つけて置き換えます。

    authenticationAlgorithm- 認証アルゴリズム。 sha256sha384sha512 のいずれか。

    dhGroup- ディフィー・ヘルマン群。 141516171819202122232431 のいずれか。

    encryptionAlgorithm- 暗号化アルゴリズム。 aes128aes192aes256 のいずれか。

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    dhGroup := 14
    
  3. SDKのIKEポリシーを安全な暗号に置き換える更新を実行します。

    options := &vpcv1.UpdateIkePolicyOptions {
       ID:      &ikePolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       DhGroup: &dhGroup,
    }
    ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
    

SDK Go またはその他の言語について詳しくは、 VPC SDK リファレンス を参照してください。

SDK を使用したカスタム IPsec ポリシーからの VPN のアップグレード

SDK を使用して IPsec ポリシーをアップグレードするには、以下の Go 言語のステップ例に従ってください。

  1. SDK で使用する IPsec ポリシー ID 変数を見つけて保管します。以下に例を示します。

    ipsecPolicyID- list IPsec policies コマンドを使用して、弱い暗号を含む IPsec ポリシーの ID を見つけ、変数にデータを取り込みます。

    ipsecPolicyID := <you_ipsec_policy_id>
    
  2. SDK内で以下のセキュアな暗号化方式を使用するため、IPsecポリシーの**認証 **encryptionAlgorithm アルゴリズム、 PFS、および置換対象を検索して置換してください。

    authenticationAlgorithm- 認証アルゴリズム。 disabledsha256sha384sha512 のいずれか。

    pfs- 完全な前方秘匿性。 disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31 のいずれか。

    encryptionAlgorithm- 暗号化アルゴリズム。 aes128aes128gcm16aes192aes192gcm16aes256aes256gcm16 のいずれか。

    AuthenticationAlgorithmdisabled であるのは、 EncryptionAlgorithmaes128gcm16aes192gcm16、または aes256gcm16 である場合に限る。

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    pfs := "group_14"
    
  3. 更新を実行して、SDK 内の IPsec ポリシーをセキュア暗号に置き換えます。

    options := &vpcv1.UpdateIpsecPolicyOptions {
       ID: &ipsecPolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       Pfs: &pfs,
    }
    ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
    

SDK Go またはその他の言語について詳しくは、 VPC SDK リファレンス を参照してください。

Terraform を使用したカスタム IKE ポリシーからの VPN のアップグレード

Terraform を使用して IKE ポリシーをアップグレードするには、以下の手順を実行します。

  1. terraform show コマンドを実行して、Terraform で使用する脆弱な暗号を含む IKE ポリシーの名前を見つけて取得します。

    terraform show
    
  2. IKE ポリシー・リソースの .tf ファイルを見つけて、Terraform 内のセキュア暗号を使用して更新します。以下に例を示します。

    // main.tf
    resource "ibm_is_ike_policy" "is_ike_policy" {
       name                     = "my-ike-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       dh_group                 = 14
    }
    

    ここで、

    • name- IKEポリシーの名前。
    • AUTHENTICATION_ALGORITHM - 認証アルゴリズム。 sha256sha384sha512 のいずれか。
    • ENCRYPTION_ALGORITHM - 暗号化アルゴリズム。 aes128aes192aes256 のいずれか。
    • DH_GROUP - Diffie-Hellman グループ。 141516171819202122232431 のいずれか。
  3. terraform apply コマンドを実行して、Terraform でセキュア暗号を使用するように IKE ポリシーを更新します。

    terraform apply
    

詳細については、 Terraformレジストリを参照してください。

Terraform を使用したカスタム IPsec ポリシーからの VPN のアップグレード

Terraform を使用して IPsec ポリシーをアップグレードするには、以下の手順を実行します。

  1. terraform show コマンドを実行して、Terraform で使用する脆弱な暗号を含む IPsec ポリシーの名前を見つけて取得します。

    terraform show
    
  2. IPsec ポリシー・リソースの .tf ファイルを見つけて、Terraform 内のセキュア暗号を使用して更新します。以下に例を示します。

    // main.tf
    resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
       name                     = "my-ipsec-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       pfs                      = "group_14"
    }
    

    ここで、

    • name- IPsec ポリシーの名前。

    • AUTHENTICATION_ALGORITHM - 認証アルゴリズム。 disabledsha256sha384sha512 のいずれか。

    • ENCRYPTION_ALGORITHM - 暗号化アルゴリズム。 aes128aes128gcm16aes192aes192gcm16aes256aes256gcm16 のいずれか。

    • pfs- 完全前方秘匿性。 disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31 のいずれか。

      authentication_algorithmdisabled であるのは、 encryption_algorithmaes128gcm16aes192gcm16、または aes256gcm16 である場合に限る。

  3. terraform apply コマンドを実行して、Terraform でセキュア暗号を使用するように IPsec ポリシーを更新します。

    terraform apply
    

詳細については、 Terraformレジストリを参照してください。