在 VPN 网关上升级弱密码套件

为保持安全最佳实践并最大限度降低安全漏洞风险,VPN for VPC 支持增强型密码套件,通过引入新算法并移除弱算法来满足客户合规要求。 使用弱密码的 VPN 网关会使网络和数据面临风险并损害合规性,因此需要升级到安全密码套件。

从 2022 年 9 月 20 日起,不推荐使用以下 VPN IKE 和 IPsec 密码:

  • 认证算法 md5sha1
  • 加密算法 triple_des
  • Diffie-Hellman 组 25

自2023年1月17日起,控制台将不再支持这些加密算法。 您必须尽快切换至更安全的加密算法;否则:

  • 使用不推荐使用的密码的 VPN 连接将停止工作。
  • 将强制使用自动协商策略的 VPN 连接升级到 增强型自动协商策略
  • 将禁用使用包含不推荐使用的密码的定制 IKE 或 IPsec 策略的 VPN 连接。

要防止受影响的连接断开连接,请立即采取步骤将 VPN 连接升级为安全密码。 此外,如果灾难恢复计划或基于 API/CLI 的自动化引用了这些不推荐使用的密码,请采取步骤对其进行升级。

升级自动协商策略

完成以下过程以将 VPN 升级到增强型自动协商策略。 您可以使用 UI,CLI 或 API 来升级自动协商策略。

准备工作

升级期间将出现网络中断。 中断的持续时间取决于禁用和重新启用操作之间的时间间隔,以重新建立 VPN 连接。 建议您计划此升级的维护窗口。

升级前,请仔细阅读以下信息:

  • 缺省情况下,新的自动协商策略用于新创建的 VPN 连接。 有关更多信息,请参阅 关于策略协商
  • 由于 IBM Cloud 的自动协商功能使用 IKEv2 协议,本地设备也必须使用 IKEv2 协议。 如果您的本地设备不支持 IKEv2,请 阅从自定义IKE或IPsec策略升级VPN。
  • 建议首先配置本地VPN网关对等体,将第一阶段和第二阶段协商中使用的弱加密算法替换为 策略协商 中描述的安全加密算法。 然后,升级 VPN 网关以使用增强型自动协商策略。 此步骤还可以减少中断时间。

对于使用旧自动协商策略 (在 2022 年 9 月 20 日之前创建) 的现有 VPN 连接,请完成以下步骤以升级到新的自动协商策略。

在 UI 中升级自动协商策略

要使用 UI 升级自动协商策略,请执行以下步骤:

  1. 从 VPC 的 VPN 页面中,选择 站点到站点网关> VPN 网关
  2. 选择包含要升级的 VPN 连接的 VPN 网关。
  3. 突出显示 VPN 连接表中的 VPN 连接行,然后检查缺省情况下是否启用了 状态 开关。
  4. 切换 状态 开关以禁用连接。 如果已禁用 状态 开关,请跳过此步骤。
  5. 切换 状态 开关以重新启用连接。

从 CLI 升级自动协商策略

开始之前,请 设置 CLI 环境

要从 CLI 升级自动协商策略,请执行以下步骤:

  1. 存储要在 CLI 命令中使用的 VPN 网关标识 (或名称) 和 VPN 连接标识 (或名称) 变量,例如:

    vpn_gateway-使用 list VPN 网关 命令查找 VPN 网关标识 (或名称),然后填充该变量。

    connection-使用 list VPN 网关连接 命令查找 VPN 网关连接标识 (或名称),然后填充该变量。

    export vpn_gateway=<vpn_gateway_id_or_name>
    export connection=<vpn_gateway_connection_id_or_name>
    
  2. --admin-state-up value 设置为 false 以禁用 VPN 连接,然后等待 Status 更改为 down。 如果 --admin-state-up value 已设置为 false,请跳过此步骤。

    # set the admin-state-up value to false to disable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false
    
    # check the VPN connection status to be changed to down
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    
  3. --admin-state-up value 设置为 true 以重新启用 VPN 连接,然后等待 Status 更改为 up

    # set the admin-state-up value to true to re-enable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true
    
    # check the VPN connection status to be changed to up
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    

使用 API 升级自动协商策略

要使用 API 升级自动协商策略,请执行以下步骤:

  1. 使用正确的变量设置 API 环境

  2. 将 VPN 网关标识和 VPN 连接标识存储在要在 API 中使用的变量中,例如:

    vpn_gateway_id-使用 get VPN gateways API 查找 VPN 网关标识,然后填充该变量。

    vpn_connection_id-使用 get VPN 网关连接 API 查找 VPN 网关连接标识,然后填充该变量。

    export vpn_gateway_id=<your_vpn_gateway_id>
    export vpn_connection_id=<your_vpn_gateway_connection_id>
    
  3. 启动所有变量时,将 admin_state_up 参数设置为 false 以禁用 VPN 连接,然后等待 Status 更改为 down。 如果 admin_state_up 已设置为 false,请跳过此步骤。

    # set the admin_state_up parameter to false to disable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": false
       }'
    
    # check the VPN connection status to be changed to down
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    
  4. admin_state_up 参数设置为 true 以重新启用 VPN 连接,然后等待 Status 更改为 up

    # set the admin_state_up parameter to true to re-enable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": true
       }'
    
    # check the VPN connection status to be changed to up
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    

使用 SDK 升级自动协商策略

要使用 SDK 升级自动协商策略,请遵循以下 Go 语言示例步骤:

  1. 存储要在 SDK 中使用的 VPN 网关标识和 VPN 连接标识变量,例如:

    gatewayID-使用 get VPN gateways 命令查找 VPN 网关标识,然后填充变量:

    connID-使用 get VPN 网关 connections 命令查找 VPN 网关连接标识,然后填充变量:

    gatewayID := <your_vpn_gateway_id>
    connID := <your_vpn_gateway_connection_id>
    
  2. 执行更新,将 AdminStateUp 参数设置为 false 以禁用 VPN 连接,然后等待 Status 更改为 down。 如果您的 AdminStateUp 已经设置为 false,请跳过此步骤。

    // set the AdminStateUp parameter to false to disable the VPN connection
    options := &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: false
    }
    vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to down
    vpcService.GetVPNGatewayConnection(options)
    
  3. 执行更新,将 AdminStateUp 参数设置为 true 以重新启用 VPN 连接,然后等待 Status 更改为 up

    // set the AdminStateUp parameter to true to re-enable the VPN connection
    options = &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: true
    }
    vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to up
    vpcService.GetVPNGatewayConnection(options)
    

有关 SDK Go 或其他语言的更多信息,请参阅 VPC SDK 参考

使用 Terraform 升级自动协商策略

要使用 Terraform 升级自动协商策略,请执行以下步骤:

  1. 运行 terraform show 命令以查找并获取包含要在 Terraform 中使用的旧自动协商策略的 VPN 网关和 VPN 连接的名称。

    terraform show
    
  2. 在 Terraform 中查找并更新 VPN 连接资源的 .tf 文件,并将 admin_state_up 参数设置为 false 以禁用 VPN 连接。 运行 terraform apply 命令,然后等待 status 更改为 down。 如果 admin_state_up 已设置为 false,请跳过此步骤。

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = false
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to down
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    
  3. 在 Terraform 中查找并更新 VPN 连接资源的 .tf 文件,并将 admin_state_up 参数设置为 true 以重新启用 VPN 连接。 运行 terraform apply 命令,然后等待 status 更改为 up

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = true
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to up
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    

有关更多信息,请参阅 Terraform 注册表

从定制 IKE 或 IPsec 策略升级 VPN

完成以下过程以从定制 IKE 或 IPsec 策略升级 VPN。

准备工作

在 2022 年 9 月 20 日,不推荐使用 VPN for VPC IKE 和 IPsec 弱密码。 若要升级使用包含弱加密算法的自定义 IKE 或 IPsec 策略创建的 VPN 连接,请执行以下步骤:

升级期间将出现网络中断。 中断的持续时间取决于更新弱密码和重新建立 VPN 连接所花费的时间。 建议您计划此升级的维护窗口。

在开始之前,最好先配置内部部署 VPN 网关同级,以包含阶段 1 和阶段 2 协商的弱密码和安全密码。 然后,通过执行以下步骤来更改 IBM VPN 网关以移除弱密码的使用。 随后,从本地VPN网关中移除弱加密算法。 此步骤还可以减少中断时间。

在 UI 中从定制 IKE 策略升级 VPN

要使用 UI 升级 IKE 策略,请执行以下步骤:

  1. 从“VPC 的 VPN”页面中,选择 站点到站点网关> IKE 策略

  2. 选择要升级的 VPN 连接中配置的 IKE 策略。

  3. 高亮显示表中 IKE 策略的行,然后单击操作菜单操作图标 操作中的编辑

  4. 更新以下算法以将弱密码替换为安全密码:

    • 加密-用于 IKE 阶段 1 的加密算法。 aes128aes192aes256 之一。
    • Authentication-用于 IKE 阶段 1 的认证算法。 sha256sha384sha512 之一。
    • Diffie-Hellman 组-要用于 IKE 阶段的 DH 组 1。 下列其中一项: 141516171819202122232431
  5. 单击保存

在 UI 中从定制 IPsec 策略升级 VPN

要使用 UI 升级定制 IPsec 策略,请执行以下步骤:

  1. 从 VPC 的 VPN 页面中,选择 站点到站点网关> IPsec 策略

  2. 选择要升级的 VPN 连接中配置的 IPsec 策略。

  3. 高亮显示表中 IPsec 策略的行,然后单击操作菜单操作图标 操作中的编辑

  4. 更新以下算法以将弱密码替换为安全密码:

    • 加密-用于 IKE 阶段 2 的加密算法。 下列其中一项: aes128aes192aes256aes128gcm16aes192gcm16aes256gcm16

    • Authentication-用于 IKE 阶段 2 的认证算法。 sha256sha384sha512disabled 之一。

      选择组合方式加密 aes128gcm16aes192gcm16aes256gcm16 时,认证为 disabled

    • Diffie-Hellman 组 (如果已启用 PFS)-要用于 IKE 阶段 2 密钥交换的 DH 组。 下列其中一项: group_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

      禁用 PFS 时,Diffie-Hellman 组为 disabled

  5. 单击保存

从 CLI 从定制 IKE 策略升级 VPN

开始之前,请 设置 CLI 环境

要从 CLI 升级定制 IKE 策略,请执行以下步骤:

  1. 查找并存储要在 CLI 代码中使用的 IKE 策略标识或名称变量,例如:

    ike_policy-使用 list IKE policies 命令查找包含弱密码的 IKE 策略的标识 (或名称),然后填充该变量。

    export ike_policy=<your_ike_policy_id_or_name>
    
  2. 查找并替换 IKE 策略 authentication_algorithmdh_groupencryption_algorithm 以使用安全密码,并在 CLI 代码中填充这些变量。

    authentication_algorithm- 身份验证算法。 sha256sha384sha512 之一。

    dh_group- 迪菲-赫尔曼群。 下列其中一项: 141516171819202122232431

    encryption_algorithm- 加密算法。 aes128aes192aes256 之一。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 将 IKE 策略 -- authentication-algorithm value--dh-group value-- encryption-algorithm value 替换为 CLI 代码中的安全密码。

    ibmcloud is ike-policy-update $ike_policy
       [--authentication-algorithm $authentication_algorithm]
       [--dh-group $dh_group]
       [--encryption-algorithm $encryption_algorithm]
    

    命令示例:

    • 启动 IKE 策略变量:

      export ike_policy=my-ike-policy
      
      export authentication_algorithm=sha256`
      
      export dh_group=14
      
      export encryption_algorithm=aes128
      
    • 使用 SHA 256 认证更新 IKE 策略:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm
      
    • 使用 DH 组 14 更新 IKE 策略:

      ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group
      
    • 使用 AES 128 加密更新 IKE 策略:

      ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm
      
    • 通过使用 SHA 256 认证,DH 组 14 和 AES 128 加密来更新 IKE 策略:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
      

从 CLI 从定制 IPsec 策略升级 VPN

开始之前,请 设置 CLI 环境

要从 CLI 升级定制 IPsec 策略,请执行以下步骤:

  1. 查找并存储要在 CLI 代码中使用的 IPsec 策略标识 (或名称) 变量,例如:

    ipsec_policy-使用 list IPsec policy 命令查找包含弱密码的 IPsec 策略的标识 (或名称),然后填充变量:

    export ipesc_policy=<your_ipsec_policy_id_or_name>
    
  2. 查找并替换 IPsec 策略 authentication_algorithmdh_groupencryption_algorithm 以使用安全密码,并在 CLI 代码中填充这些变量。

    authentication_algorithm- 身份验证算法。 sha256sha384sha512 之一。

    pfs- 完美前向保密。 下列其中一项: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

    encryption_algorithm- 加密算法。 aes128aes192aes256 之一。

    authentication_algorithm 必须为 disabled,当且仅当 encryption_algorithmaes128gcm16aes192gcm16aes256gcm16

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 将 IPsec 策略 -- authentication-algorithm value-- pfs value-- encryption-algorithm value 替换为 CLI 代码中的安全密码。

    ibmcloud is ipsec-policy-update $ipesc_policy
       [--authentication-algorithm $authentication_algorithm]
       [--pfs $pfs]
       [--encryption-algorithm $encryption_algorithm]
    

    命令示例:

    • 启动 IPsec 策略变量:

      export ipesc_policy=my-ipsec-policy
      
      export authentication_algorithm=sha256
      
      export pfs=14
      
      export encryption_algorithm=aes128
      
    • 使用 SHA 256 认证更新 IPsec 策略:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm
      
    • 通过将 PFS 与 DH 组 14 配合使用来更新 IPsec 策略:

      ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs
      
    • 使用 AES 128 加密更新 IPsec 策略:

      ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm
      
    • 使用 SHA 256 认证,AES 128 加密和 PFS with DH Group 14 更新 IPsec 策略:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
      

使用 API 从定制 IKE 策略升级 VPN

开始之前,请确保 设置 API 环境

要使用 API 升级定制 IKE 策略,请执行以下步骤:

  1. 查找并存储要在 API 代码中使用的 IKE 策略标识变量,例如:

    ike_policy_id-使用 list IKE policies 命令查找包含弱密码的 IKE 策略的标识,然后填充变量:

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
      -H "Authorization: Bearer $iam_token" \
    
    export ike_policy_id=<your_ike_policy_id>
    
  2. 查找并替换 IKE 策略 authentication_algorithmdh_groupencryption_algorithm 以使用安全密码,并在 API 代码中填充这些变量。

    authentication_algorithm- 身份验证算法。 sha256sha384sha512 之一。

    dh_group- 迪菲-赫尔曼群。 下列其中一项: 141516171819202122232431

    encryption_algorithm- 加密算法。 aes128aes192aes256 之一。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 启动 IKE 策略变量时,请将 IKE 策略替换为 API 代码中的安全密码。

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'dh_group': $dh_group,
          'encryption_algorithm': $encryption_algorithm
       }"
    

使用 API 从定制 IPsec 策略升级 VPN

开始之前,请确保 设置 API 环境

要使用 API 升级 IPsec 策略,请执行以下步骤:

  1. 查找并存储要在 API 代码中使用的 IPsec 策略标识变量,例如:

    ipsec_policy_id-使用 list IPsec policies 命令查找 IPsec 策略标识,然后填充变量:

    export ipsec_policy_id=<your_ipsec_policy_id>
    
  2. 查找并替换 IPsec 策略 authentication_algorithmpfsencryption_algorithm,以使用安全密码并在 API 代码中填充这些变量。

    authentication_algorithm- 身份验证算法。 sha256sha384sha512 之一。

    pfs- 完美前向保密。 下列其中一项: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

    encryption_algorithm- 加密算法。 aes128aes192aes256 之一。

    authentication_algorithm 必须为 disabled,当且仅当 encryption_algorithmaes128gcm16aes192gcm16aes256gcm16

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 启动 IPsec 策略变量时,请将 IPsec 策略替换为 API 代码中的安全密码。

    curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'encryption_algorithm': $encryption_algorithm,
          'pfs': $pfs
       }"
    

使用 SDK 从定制 IKE 策略升级 VPN

要使用 SDK 升级 IKE 策略,请遵循以下 Go 语言示例步骤:

  1. 查找并存储要在 SDK 中使用的 IKE 策略标识变量,例如:

    ikePolicyID-使用 list IKE policies 命令查找包含弱密码的 IKE 策略的标识,然后填充变量:

    ikePolicyID := <you_ike_policy_id>
    
  2. 查找并替换 IKE 策略 authenticationAlgorithmdhGroupencryptionAlgorithm 以在 SDK 中使用以下安全密码。

    authenticationAlgorithm- 身份验证算法。 sha256sha384sha512 之一。

    dhGroup- 迪菲-赫尔曼群。 下列其中一项: 141516171819202122232431

    encryptionAlgorithm- 加密算法。 aes128aes192aes256 之一。

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    dhGroup := 14
    
  3. 执行更新,用 SDK 中的安全密码替换 IKE 策略。

    options := &vpcv1.UpdateIkePolicyOptions {
       ID:      &ikePolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       DhGroup: &dhGroup,
    }
    ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
    

有关 SDK Go 或其他语言的更多信息,请参阅 VPC SDK 参考

使用 SDK 从定制 IPsec 策略升级 VPN

要使用 SDK 升级 IPsec 策略,请遵循以下 Go 语言示例步骤:

  1. 查找并存储要在 SDK 中使用的 IPsec 策略标识变量,例如:

    ipsecPolicyID-使用 list IPsec policies 命令查找包含弱密码的 IPsec 策略的标识,然后填充变量:

    ipsecPolicyID := <you_ipsec_policy_id>
    
  2. 查找并替换IPsec策略中的authenticationAlgorithmpfsencryptionAlgorithm 密钥,以便在您的SDK中使用以下安全加密算法。

    authenticationAlgorithm- 身份验证算法。 disabledsha256sha384sha512 之一。

    pfs- 完美前向保密。 下列其中一项: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

    encryptionAlgorithm- 加密算法。 下列其中一项: aes128aes128gcm16aes192aes192gcm16aes256aes256gcm16

    AuthenticationAlgorithm 必须为 disabled,当且仅当 EncryptionAlgorithmaes128gcm16aes192gcm16aes256gcm16

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    pfs := "group_14"
    
  3. 执行更新以将 IPsec 策略替换为 SDK 中的安全密码。

    options := &vpcv1.UpdateIpsecPolicyOptions {
       ID: &ipsecPolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       Pfs: &pfs,
    }
    ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
    

有关 SDK Go 或其他语言的更多信息,请参阅 VPC SDK 参考

使用 Terraform 从定制 IKE 策略升级 VPN

要使用 Terraform 升级 IKE 策略,请执行以下步骤:

  1. 运行 terraform show 命令以查找并获取包含要在 Terraform 中使用的弱密码的 IKE 策略的名称。

    terraform show
    
  2. 使用 Terraform 中的安全密码查找并更新 IKE 策略资源的 .tf 文件,例如:

    // main.tf
    resource "ibm_is_ike_policy" "is_ike_policy" {
       name                     = "my-ike-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       dh_group                 = 14
    }
    

    其中:

    • 名称- IKE 策略的名称。
    • authentication_algorithm- 身份验证算法。 sha256sha384sha512 之一。
    • encryption_algorithm- 加密算法。 aes128aes192aes256 之一。
    • dh_group- 迪菲-赫尔曼群。 下列其中一项: 141516171819202122232431
  3. 运行 terraform apply 命令以更新 IKE 策略,从而在 Terraform 中使用安全密码。

    terraform apply
    

有关更多信息,请参阅 Terraform 注册表

使用 Terraform 从定制 IPsec 策略升级 VPN

要使用 Terraform 升级 IPsec 策略,请执行以下步骤:

  1. 运行 terraform show 命令以查找并获取包含要在 Terraform 中使用的弱密码的 IPsec 策略的名称。

    terraform show
    
  2. 使用 Terraform 中的安全密码查找并更新 IPsec 策略资源的 .tf 文件,例如:

    // main.tf
    resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
       name                     = "my-ipsec-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       pfs                      = "group_14"
    }
    

    其中:

    • 名称- IPsec 策略的名称。

    • authentication_algorithm- 身份验证算法。 disabledsha256sha384sha512 之一。

    • encryption_algorithm- 加密算法。 下列其中一项: aes128aes128gcm16aes192aes192gcm16aes256aes256gcm16

    • pfs- 完美前向保密。 下列其中一项: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

      authentication_algorithm 必须为 disabled,当且仅当 encryption_algorithmaes128gcm16aes192gcm16aes256gcm16

  3. 运行 terraform apply 命令以更新 IPsec 策略,从而在 Terraform 中使用安全密码。

    terraform apply
    

有关更多信息,请参阅 Terraform 注册表