VPN 게이트웨이에서 약한 암호 스위트 업그레이드
보안 모범 사례를 유지하고 보안 취약점을 최소화하기 위해 VPN for VPC 은 강화된 암호 모음을 지원하여 새로운 알고리즘을 제공하고 취약한 알고리즘을 제거함으로써 고객의 규정 준수 요구 사항을 충족합니다. 취약한 암호를 사용하는 VPN 게이트웨이는 네트워크 및 데이터를 위험하게 하고 준수를 위태롭게 하므로 보안 암호 스위트로 업그레이드해야 합니다.
2022년 9월 20일현재 다음 VPN IKE및 IPsec 암호는 더 이상 사용되지 않습니다.
- 인증 알고리즘
md5및sha1 - 암호화 알고리즘
triple_des - Diffie-Hellman 그룹
2및5
2023년 1월 17일부터 콘솔에서 이 암호화 방식은 더 이상 지원되지 않습니다. 가능한 한 빨리 더 안전한 암호화 방식으로 변경해야 합니다. 그렇지 않으면:
- 더 이상 사용되지 않는 암호를 사용하는 VPN 연결은 작동을 중지합니다.
- 자동 협상 정책을 사용하는 VPN 연결은 강제로 향상된 자동 협상 정책 으로 업그레이드됩니다.
- 더 이상 사용되지 않는 암호를 포함하는 사용자 정의 IKE 또는 IPsec 정책을 사용하는 VPN 연결은 사용 안함으로 설정됩니다.
영향을 받는 연결이 끊어지지 않도록 하려면 지금 VPN 연결을 보안 암호로 업그레이드하는 단계를 수행하십시오. 또한 재해 복구 계획 또는 API/CLI 기반 자동화가 더 이상 사용되지 않는 이러한 암호를 참조하는 경우 해당 암호를 업그레이드하는 단계를 수행하십시오.
자동 협상 정책 업그레이드
VPN을 향상된 자동 협상 정책으로 업그레이드하려면 다음 프로시저를 완료하십시오. UI, CLI 또는 API를 사용하여 자동 협상 정책을 업그레이드할 수 있습니다.
시작하기 전에
업그레이드 중 네트워크 중단이 예상됩니다. 가동 중단 지속 기간은 VPN 연결을 다시 설정하기 위한 사용 안함 및 다시 사용 조치 사이의 간격에 따라 달라집니다. 이 업그레이드에 대한 유지보수 기간을 계획하는 것이 좋습니다.
업그레이드하기 전에 다음 정보를 확인하십시오:
- 기본적으로 새 자동 협상 정책은 새로 작성된 VPN 연결에 사용됩니다. 자세한 정보는 정책 협상 정보를 참조하십시오.
- IBM Cloud 의 자동 협상 기능은 IKEv2 를 사용하므로, 온프레미스 장치도 IKEv2 를 사용해야 합니다. 온프레미스 장치가 사용자 지정 IKE 또는 IPsec 정책 ( IKEv2 )을 지원하지 않는 경우, VPN을 사용자 지정 IKE 또는 IPsec 정책에서 업그레이드하는 방법을 참조하십시오.
- 먼저 온프레미스 VPN 게이트웨이 피어를 구성하여 1단계 및 2단계 협상에서 취약한 암호화 방식을 정책 협상에서 설명된 안전한 암호화 방식으로 대체하는 것이 좋습니다. 그런 다음 향상된 자동 협상 정책을 사용하도록 VPN 게이트웨이를 업그레이드하십시오. 이 단계는 가동 중단 시간을 줄일 수도 있습니다.
이전 자동 협상 정책 (2022년 9월 20일이전에 작성됨) 을 사용하는 기존 VPN 연결의 경우 다음 단계를 완료하여 새 자동 협상 정책으로 업그레이드하십시오.
UI에서 자동 협상 정책 업그레이드
UI를 사용하여 자동 협상 정책을 업그레이드하려면 다음 단계를 따르십시오
- VPC용 VPN 페이지에서 사이트 간 게이트웨이 > VPN 게이트웨이를 선택하십시오.
- 업그레이드할 VPN 연결이 포함된 VPN 게이트웨이를 선택하십시오.
- VPN 연결 테이블에서 VPN 연결의 행을 강조표시한 후 상태 스위치가 기본적으로 사용으로 설정되어 있는지 확인하십시오.
- 연결을 사용하지 않으려면 상태 스위치를 전환하십시오. 상태 스위치가 이미 사용 안함으로 설정된 경우에는 이 단계를 건너뛰십시오.
- 상태 스위치를 전환하여 연결을 다시 사용으로 설정하십시오.
CLI에서 자동 협상 정책 업그레이드
시작하기 전에 CLI 환경을 설정 하십시오.
CLI에서 자동 협상 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
CLI 명령에서 사용할 VPN 게이트웨이 ID (또는 이름) 및 VPN 연결 ID (또는 이름) 변수를 저장하십시오. 예를 들면, 다음과 같습니다.
vpn_gateway- list VPN gateways 명령을 사용하여 VPN 게이트웨이 ID (또는 이름) 를 찾은 후 변수를 채우십시오.connection- list VPN gateway connections 명령을 사용하여 VPN 게이트웨이 연결 ID (또는 이름) 를 찾은 후 변수를 채우십시오.export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
- - admin-state-up value 를
false로 설정하여 VPN 연결을 사용 안함으로 설정한 후Status가down로 변경될 때까지 대기하십시오. - - admin-state-up value 가 이미false로 설정된 경우 이 단계를 건너뛰십시오.# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
- - admin-state-up value 를
true로 설정하여 VPN 연결을 다시 사용으로 설정한 후Status가up로 변경될 때까지 기다리십시오.# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
API를 사용하여 자동 협상 정책 업그레이드
API를 사용하여 자동 협상 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
올바른 변수를 사용하여 API 환경을 설정하십시오.
-
API에서 사용할 변수에 VPN 게이트웨이 ID및 VPN 연결 ID를 저장하십시오. 예를 들어, 다음과 같습니다.
vpn_gateway_id- VPN 게이트웨이 가져오기 API를 사용하여 VPN 게이트웨이 ID를 찾은 후 변수를 채우십시오.vpn_connection_id- VPN 게이트웨이 연결 가져오기 API를 사용하여 VPN 게이트웨이 연결 ID를 찾은 후 변수를 채우십시오.export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
모든 변수가 시작되면 admin_state_up 매개변수를
false로 설정하여 VPN 연결을 사용 안함으로 설정한 후Status가down로 변경될 때까지 기다리십시오. admin_state_up 이 이미false로 설정된 경우 이 단계를 건너뛰십시오.# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
admin_state_up 매개변수를
true로 설정하여 VPN 연결을 다시 사용으로 설정한 후Status가up로 변경될 때까지 기다리십시오.# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
SDK로 자동 협상 정책 업그레이드
SDK를 사용하여 자동 협상 정책을 업그레이드하려면 다음 Go 언어 예제 단계를 따르십시오.
-
SDK에서 사용할 VPN 게이트웨이 ID및 VPN 연결 ID 변수를 저장하십시오. 예를 들어, 다음과 같습니다.
gatewayID- get VPN gateways 명령을 사용하여 VPN 게이트웨이 ID를 찾은 후 변수를 채우십시오.connID- get VPN gateway connections 명령을 사용하여 VPN 게이트웨이 연결 ID를 찾은 후 변수를 채우십시오.gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
업데이트를 수행하여 AdminStateUp 매개변수를
false로 설정하여 VPN 연결을 비활성화한 다음Status이down로 변경될 때까지 기다립니다. 이미 AdminStateUp 가 이미false로 설정되어 있다면 이 단계를 건너뛰세요.// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
업데이트를 수행하여 AdminStateUp 매개변수를
true로 설정하여 VPN 연결을 다시 활성화한 다음Status이up로 변경될 때까지 기다립니다.// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
SDK Go 또는 기타 언어에 대한 자세한 정보는 VPC SDK 참조 를 참조하십시오.
Terraform을 사용하여 자동 협상 정책 업그레이드
Terraform을 사용하여 자동 협상 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
terraform show명령을 실행하여 Terraform에서 사용할 이전 자동 협상 정책을 포함하는 VPN 게이트웨이 및 VPN 연결의 이름을 찾아 가져오십시오.terraform show -
Terraform에서 VPN 연결 리소스의
.tf파일을 찾아 업데이트하고 admin_state_up 매개변수를false로 설정하여 VPN 연결을 사용 안함으로 설정하십시오.terraform apply명령을 실행한 후status가down로 변경될 때까지 기다리십시오. admin_state_up 이 이미false로 설정된 경우 이 단계를 건너뛰십시오.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
Terraform에서 VPN 연결 리소스의
.tf파일을 찾아 업데이트하고 admin_state_up 매개변수를true로 설정하여 VPN 연결을 다시 사용으로 설정하십시오.terraform apply명령을 실행한 후status가up로 변경될 때까지 기다리십시오.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
자세한 내용은 Terraform 레지스트리를 참조하십시오.
사용자 정의 IKE 또는 IPsec 정책에서 VPN 업그레이드
사용자 정의 IKE 또는 IPsec 정책에서 VPN을 업그레이드하려면 다음 프로시저를 완료하십시오.
시작하기 전에
2022년 9월 20일에 VPN for VPC IKE및 IPsec 약한 암호는 더 이상 사용되지 않습니다. 취약한 암호화 알고리즘을 포함하는 사용자 지정 IKE 또는 IPsec 정책을 사용하여 생성된 VPN 연결을 업그레이드하려면 다음 단계를 완료하십시오.
업그레이드 중 네트워크 중단이 예상됩니다. 가동 중단 지속 기간은 약한 암호를 업데이트하고 VPN 연결을 다시 설정하는 데 걸리는 시간에 따라 다릅니다. 이 업그레이드에 대한 유지보수 기간을 계획하는 것이 좋습니다.
시작하기 전에 먼저 온프레미스 VPN 게이트웨이 피어가 1단계및 2단계협상에 대한 약한 암호와 보안 암호를 모두 포함하도록 구성하는 것이 좋습니다. 그런 다음 다음 단계에 따라 IBM VPN 게이트웨이를 변경하여 약한 암호의 사용을 제거하십시오. 이후, 온프레미스 VPN 게이트웨이에서 취약한 암호화 방식을 제거하십시오. 이 단계는 가동 중단 시간을 줄일 수도 있습니다.
UI의 사용자 정의 IKE 정책에서 VPN 업그레이드
UI를 사용하여 IKE 정책을 업그레이드하려면 다음 단계를 따르십시오:
-
'VPC용 VPN' 페이지에서 '사이트 간 게이트웨이' > 'IKE 정책'을 선택합니다.
-
업그레이드하려는 VPN 연결에서 구성된 IKE 정책을 선택하십시오.
-
표에서 IKE 정책의 행을 강조 표시한 다음 작업 메뉴의
편집을 클릭합니다.
-
다음 알고리즘을 업데이트하여 약한 암호를 보안 암호로 대체하십시오.
- 암호화 - IKE 1단계에서 사용할 암호화 알고리즘입니다.
aes128,aes192,aes256중 하나입니다. - 인증 - IKE 1단계에서 사용할 인증 알고리즘입니다.
sha256,sha384,sha512중 하나입니다. - Diffie-Hellman 그룹 - IKE 1단계에서 사용할 DH 그룹입니다.
14,15,16,17,18,19,20,21,22,23,24,31중 하나입니다.
- 암호화 - IKE 1단계에서 사용할 암호화 알고리즘입니다.
-
저장 을 클릭하십시오.
UI의 사용자 정의 IPsec 정책에서 VPN 업그레이드
UI를 사용하여 사용자 지정 IPsec 정책을 업그레이드하려면 다음 단계를 따르십시오
-
‘VPC용 VPN’ 페이지에서 ‘사이트 간 게이트웨이’ > ‘IPsec 정책’을 선택합니다.
-
업그레이드하려는 VPN 연결에 구성된 IPsec 정책을 선택하십시오.
-
표에서 IPsec 정책의 행을 강조 표시한 다음 작업 메뉴의
편집을 클릭합니다.
-
다음 알고리즘을 업데이트하여 약한 암호를 보안 암호로 대체하십시오.
-
암호화 -IKE 2단계에서 사용할 암호화 알고리즘입니다.
aes128,aes192,aes256,aes128gcm16,aes192gcm16,aes256gcm16중 하나입니다. -
인증 -IKE 2단계에서 사용할 인증 알고리즘입니다.
sha256,sha384,sha512,disabled중 하나입니다.결합 모드 암호화
aes128gcm16,aes192gcm16또는aes256gcm16가 선택된 경우 인증은disabled입니다. -
Diffie-Hellman 그룹(PFS가 사용 가능한 경우) - IKE 2단계 키 교환에 사용할 DH 그룹입니다.
group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31중 하나입니다.PFS가 사용 안함으로 설정된 경우 Diffie-Hellman 그룹은
disabled입니다.
-
-
저장 을 클릭하십시오.
CLI의 사용자 정의 IKE 정책에서 VPN 업그레이드
시작하기 전에 CLI 환경을 설정 하십시오.
CLI에서 사용자 정의 IKE 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
CLI 코드에서 사용할 IKE 정책 ID 또는 이름 변수를 찾아 저장하십시오. 예를 들어, 다음과 같습니다.
ike_policy- list IKE policies 명령을 사용하여 약한 암호를 포함하는 IKE 정책의 ID (또는 이름) 를 찾은 후 변수를 채우십시오.export ike_policy=<your_ike_policy_id_or_name> -
IKE 정책 authentication_algorithm, dh_group 및 encryption_algorithm 을 찾고 대체하여 보안 암호를 사용하고 CLI 코드에서 이러한 변수를 채웁니다.
authentication_algorithm- 인증 알고리즘.sha256,sha384,sha512중 하나입니다.dh_group- 디피-헬만 군.14,15,16,17,18,19,20,21,22,23,24,31중 하나입니다.encryption_algorithm- 암호화 알고리즘.aes128,aes192,aes256중 하나입니다.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
IKE 정책 -- authentication-algorithm value, --dh - group value 및 -- encryption-algorithm value 를 CLI 코드에서 보안 암호로 대체합니다.
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]명령 예제:
-
IKE 정책 변수를 시작하십시오.
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
SHA 256인증을 사용하여 IKE 정책을 업데이트하십시오.
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
DH 그룹 14를 사용하여 IKE 정책 업데이트:
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
AES 128암호화를 사용하여 IKE 정책을 업데이트하십시오.
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
SHA 256인증, DH 그룹 14, AES 128암호화를 사용하여 IKE 정책을 업데이트하십시오.
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
CLI에서 사용자 정의 IPsec 정책으로부터 VPN 업그레이드
시작하기 전에 CLI 환경을 설정 하십시오.
CLI에서 사용자 정의 IPsec 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
CLI 코드에서 사용할 IPsec 정책 ID (또는 이름) 변수를 찾아 저장하십시오. 예를 들어, 다음과 같습니다.
ipsec_policy- list IPsec policies 명령을 사용하여 약한 암호를 포함하는 IPsec 정책의 ID (또는 이름) 를 찾은 후 변수를 채우십시오.export ipesc_policy=<your_ipsec_policy_id_or_name> -
IPsec 정책 authentication_algorithm, dh_group 및 encryption_algorithm 을 찾아 대체하여 보안 암호를 사용하고 CLI 코드에서 이러한 변수를 채웁니다.
authentication_algorithm- 인증 알고리즘.sha256,sha384,sha512중 하나입니다.pfs- 완벽한 전방 비밀성.disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31중 하나입니다.encryption_algorithm- 암호화 알고리즘.aes128,aes192,aes256중 하나입니다.authentication_algorithm는encryption_algorithm가aes128gcm16,aes192gcm16또는aes256gcm16일 때만disabled이어야 한다.export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
IPsec 정책 -- authentication-algorithm value, -- pfs value 및 -- encryption-algorithm value 를 CLI 코드의 보안 암호로 바꾸십시오.
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]명령 예제:
-
IPsec 정책 변수를 시작하십시오.
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
SHA 256인증을 사용하여 IPsec 정책을 업데이트하십시오.
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
DH 그룹 14와 함께 PFS를 사용하여 IPsec 정책 업데이트:
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
AES 128암호화를 사용하여 IPsec 정책을 업데이트하십시오.
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
SHA 256인증, AES 128암호화 및 DH 그룹 14가 있는 PFS를 사용하여 IPsec 정책을 업데이트하십시오.
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
API를 사용하여 사용자 정의 IKE 정책에서 VPN 업그레이드
시작하기 전에 API 환경을 설정 해야 합니다.
API를 사용하여 사용자 정의 IKE 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
API 코드에서 사용할 IKE 정책 ID 변수를 찾아 저장하십시오. 예를 들어, 다음과 같습니다.
ike_policy_id- list IKE policies 명령을 사용하여 약한 암호를 포함하는 IKE 정책의 ID를 찾은 후 변수를 채우십시오.curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
IKE 정책 authentication_algorithm, dh_group 및 encryption_algorithm 을 찾아 대체하여 보안 암호를 사용하고 API 코드에서 이러한 변수를 채웁니다.
authentication_algorithm- 인증 알고리즘.sha256,sha384,sha512중 하나입니다.dh_group- 디피-헬만 군.14,15,16,17,18,19,20,21,22,23,24,31중 하나입니다.encryption_algorithm- 암호화 알고리즘.aes128,aes192,aes256중 하나입니다.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
IKE 정책 변수가 시작되면 IKE 정책을 API 코드의 보안 암호로 대체하십시오.
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
API를 사용하여 사용자 정의 IPsec 정책에서 VPN 업그레이드
시작하기 전에 API 환경을 설정 해야 합니다.
API를 사용하여 IPsec 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
API 코드에서 사용할 IPsec 정책 ID 변수를 찾아 저장하십시오. 예를 들어, 다음과 같습니다.
ipsec_policy_id- list IPsec policies 명령을 사용하여 IPsec 정책 ID를 찾은 후 변수를 채우십시오.export ipsec_policy_id=<your_ipsec_policy_id> -
IPsec 정책 authentication_algorithm, pfs 및 encryption_algorithm 을 찾아 대체하여 보안 암호를 사용하고 API 코드에서 이러한 변수를 채웁니다.
authentication_algorithm- 인증 알고리즘.sha256,sha384,sha512중 하나입니다.pfs- 완벽한 전방 비밀성.disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31중 하나입니다.encryption_algorithm- 암호화 알고리즘.aes128,aes192,aes256중 하나입니다.authentication_algorithm는encryption_algorithm가aes128gcm16,aes192gcm16또는aes256gcm16일 때만disabled이어야 한다.export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
IPsec 정책 변수가 시작되면 IPsec 정책을 API 코드의 보안 암호로 대체하십시오.
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
SDK를 사용하여 사용자 정의 IKE 정책에서 VPN 업그레이드
SDK를 사용하여 IKE 정책을 업그레이드하려면 다음 Go 언어 예제 단계를 따르십시오.
-
SDK에서 사용할 IKE 정책 ID 변수를 찾아 저장하십시오. 예를 들어, 다음과 같습니다.
ikePolicyID- list IKE policies 명령을 사용하여 약한 암호를 포함하는 IKE 정책의 ID를 찾은 후 변수를 채우십시오.ikePolicyID := <you_ike_policy_id> -
IKE 정책 인증 알고리즘, dhGroup 및 encryptionAlgorithm 을 사용하여 SDK에서 다음 보안 암호를 사용하세요.
authenticationAlgorithm- 인증 알고리즘.sha256,sha384,sha512중 하나입니다.dhGroup- 디피-헬만 군.14,15,16,17,18,19,20,21,22,23,24,31중 하나입니다.encryptionAlgorithm- 암호화 알고리즘.aes128,aes192,aes256중 하나입니다.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
업데이트를 수행하여 SDK에서 IKE 정책을 보안 암호로 교체합니다.
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
SDK Go 또는 기타 언어에 대한 자세한 정보는 VPC SDK 참조 를 참조하십시오.
SDK를 사용하여 사용자 정의 IPsec 정책에서 VPN 업그레이드
SDK를 사용하여 IPsec 정책을 업그레이드하려면 다음 Go 언어 예제 단계를 따르십시오.
-
SDK에서 사용할 IPsec 정책 ID 변수를 찾아 저장하십시오. 예를 들면, 다음과 같습니다.
ipsecPolicyID- list IPsec policies 명령을 사용하여 약한 암호를 포함하는 IPsec 정책의 ID를 찾은 후 변수를 채우십시오.ipsecPolicyID := <you_ipsec_policy_id> -
SDK에서 다음 보안 암호화를 사용하도록 IPsec 정책의 encryptionAlgorithm****authenticationAlgorithm, pfs 및 을 찾아 교체하십시오.
authenticationAlgorithm- 인증 알고리즘.disabled,sha256,sha384,sha512중 하나입니다.pfs- 완벽한 전방 비밀성.disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31중 하나입니다.encryptionAlgorithm- 암호화 알고리즘.aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16중 하나입니다.AuthenticationAlgorithm는EncryptionAlgorithm가aes128gcm16,aes192gcm16또는aes256gcm16일 때만disabled이어야 한다.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
SDK에서 IPsec 정책을 보안 암호로 대체하도록 업데이트를 수행하십시오.
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
SDK Go 또는 기타 언어에 대한 자세한 정보는 VPC SDK 참조 를 참조하십시오.
Terraform을 사용하여 사용자 정의 IKE 정책에서 VPN 업그레이드
Terraform을 사용하여 IKE 정책을 업그레이드하려면 다음 단계를 수행하십시오.
-
terraform show명령을 실행하여 Terraform에서 사용할 약한 암호를 포함하는 IKE 정책의 이름을 찾아 가져오십시오.terraform show -
Terraform에서 보안 암호를 사용하여 IKE 정책 리소스의
.tf파일을 찾아 업데이트하십시오. 예를 들어, 다음과 같습니다.// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }여기서:
- 이름- IKE 정책의 이름입니다.
- AUTHENTICATION_ALGORITHM - 인증 알고리즘입니다.
sha256,sha384,sha512중 하나입니다. - ENCRYPTION_ALGORITHM - 암호화 알고리즘입니다.
aes128,aes192,aes256중 하나입니다. - DH_GROUP - Diffie-Hellman 그룹입니다.
14,15,16,17,18,19,20,21,22,23,24,31중 하나입니다.
-
terraform apply명령을 실행하여 Terraform에서 보안 암호를 사용하도록 IKE 정책을 업데이트하십시오.terraform apply
자세한 내용은 Terraform 레지스트리를 참조하십시오.
Terraform을 사용하여 사용자 정의 IPsec 정책에서 VPN 업그레이드
Terraform을 사용하여 IPsec 정책을 업그레이드하려면 다음 단계를 따르십시오.
-
terraform show명령을 실행하여 Terraform에서 사용할 약한 암호를 포함하는 IPsec 정책의 이름을 찾아 가져오십시오.terraform show -
Terraform에서 보안 암호를 사용하여 IPsec 정책 리소스의
.tf파일을 찾아 업데이트하십시오. 예를 들어, 다음과 같습니다.// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }여기서:
-
이름- IPsec 정책의 이름입니다.
-
AUTHENTICATION_ALGORITHM - 인증 알고리즘입니다.
disabled,sha256,sha384,sha512중 하나입니다. -
ENCRYPTION_ALGORITHM - 암호화 알고리즘입니다.
aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16중 하나입니다. -
pfs- 완벽한 전방 비밀성(Perfect Forward Secrecy).
disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31중 하나입니다.authentication_algorithm는encryption_algorithm가aes128gcm16,aes192gcm16또는aes256gcm16일 때만disabled이어야 한다.
-
-
terraform apply명령을 실행하여 Terraform에서 보안 암호를 사용하도록 IPsec 정책을 업데이트하십시오.terraform apply
자세한 내용은 Terraform 레지스트리를 참조하십시오.