在 VPN 网关上升级弱密码套件
为保持安全最佳实践并最大限度降低安全漏洞风险,VPN for VPC 支持增强型密码套件,通过引入新算法并移除弱算法来满足客户合规要求。 使用弱密码的 VPN 网关会使网络和数据面临风险并损害合规性,因此需要升级到安全密码套件。
从 2022 年 9 月 20 日起,不推荐使用以下 VPN IKE 和 IPsec 密码:
- 认证算法
md5和sha1 - 加密算法
triple_des - Diffie-Hellman 组
2和5
自2023年1月17日起,控制台将不再支持这些加密算法。 您必须尽快切换至更安全的加密算法;否则:
- 使用不推荐使用的密码的 VPN 连接将停止工作。
- 将强制使用自动协商策略的 VPN 连接升级到 增强型自动协商策略。
- 将禁用使用包含不推荐使用的密码的定制 IKE 或 IPsec 策略的 VPN 连接。
要防止受影响的连接断开连接,请立即采取步骤将 VPN 连接升级为安全密码。 此外,如果灾难恢复计划或基于 API/CLI 的自动化引用了这些不推荐使用的密码,请采取步骤对其进行升级。
升级自动协商策略
完成以下过程以将 VPN 升级到增强型自动协商策略。 您可以使用 UI,CLI 或 API 来升级自动协商策略。
准备工作
升级期间将出现网络中断。 中断的持续时间取决于禁用和重新启用操作之间的时间间隔,以重新建立 VPN 连接。 建议您计划此升级的维护窗口。
升级前,请仔细阅读以下信息:
- 缺省情况下,新的自动协商策略用于新创建的 VPN 连接。 有关更多信息,请参阅 关于策略协商。
- 由于 IBM Cloud 的自动协商功能使用 IKEv2 协议,本地设备也必须使用 IKEv2 协议。 如果您的本地设备不支持 IKEv2,请 参 阅从自定义IKE或IPsec策略升级VPN。
- 建议首先配置本地VPN网关对等体,将第一阶段和第二阶段协商中使用的弱加密算法替换为 策略协商 中描述的安全加密算法。 然后,升级 VPN 网关以使用增强型自动协商策略。 此步骤还可以减少中断时间。
对于使用旧自动协商策略 (在 2022 年 9 月 20 日之前创建) 的现有 VPN 连接,请完成以下步骤以升级到新的自动协商策略。
在 UI 中升级自动协商策略
要使用 UI 升级自动协商策略,请执行以下步骤:
- 从 VPC 的 VPN 页面中,选择 站点到站点网关> VPN 网关。
- 选择包含要升级的 VPN 连接的 VPN 网关。
- 突出显示 VPN 连接表中的 VPN 连接行,然后检查缺省情况下是否启用了 状态 开关。
- 切换 状态 开关以禁用连接。 如果已禁用 状态 开关,请跳过此步骤。
- 切换 状态 开关以重新启用连接。
从 CLI 升级自动协商策略
开始之前,请 设置 CLI 环境。
要从 CLI 升级自动协商策略,请执行以下步骤:
-
存储要在 CLI 命令中使用的 VPN 网关标识 (或名称) 和 VPN 连接标识 (或名称) 变量,例如:
vpn_gateway-使用 list VPN 网关 命令查找 VPN 网关标识 (或名称),然后填充该变量。connection-使用 list VPN 网关连接 命令查找 VPN 网关连接标识 (或名称),然后填充该变量。export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
将 --admin-state-up value 设置为
false以禁用 VPN 连接,然后等待Status更改为down。 如果 --admin-state-up value 已设置为false,请跳过此步骤。# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
将 --admin-state-up value 设置为
true以重新启用 VPN 连接,然后等待Status更改为up。# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
使用 API 升级自动协商策略
要使用 API 升级自动协商策略,请执行以下步骤:
-
使用正确的变量设置 API 环境。
-
将 VPN 网关标识和 VPN 连接标识存储在要在 API 中使用的变量中,例如:
vpn_gateway_id-使用 get VPN gateways API 查找 VPN 网关标识,然后填充该变量。vpn_connection_id-使用 get VPN 网关连接 API 查找 VPN 网关连接标识,然后填充该变量。export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
启动所有变量时,将 admin_state_up 参数设置为
false以禁用 VPN 连接,然后等待Status更改为down。 如果 admin_state_up 已设置为false,请跳过此步骤。# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
将 admin_state_up 参数设置为
true以重新启用 VPN 连接,然后等待Status更改为up。# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
使用 SDK 升级自动协商策略
要使用 SDK 升级自动协商策略,请遵循以下 Go 语言示例步骤:
-
存储要在 SDK 中使用的 VPN 网关标识和 VPN 连接标识变量,例如:
gatewayID-使用 get VPN gateways 命令查找 VPN 网关标识,然后填充变量:connID-使用 get VPN 网关 connections 命令查找 VPN 网关连接标识,然后填充变量:gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
执行更新,将 AdminStateUp 参数设置为
false以禁用 VPN 连接,然后等待Status更改为down。 如果您的 AdminStateUp 已经设置为false,请跳过此步骤。// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
执行更新,将 AdminStateUp 参数设置为
true以重新启用 VPN 连接,然后等待Status更改为up。// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
有关 SDK Go 或其他语言的更多信息,请参阅 VPC SDK 参考。
使用 Terraform 升级自动协商策略
要使用 Terraform 升级自动协商策略,请执行以下步骤:
-
运行
terraform show命令以查找并获取包含要在 Terraform 中使用的旧自动协商策略的 VPN 网关和 VPN 连接的名称。terraform show -
在 Terraform 中查找并更新 VPN 连接资源的
.tf文件,并将 admin_state_up 参数设置为false以禁用 VPN 连接。 运行terraform apply命令,然后等待status更改为down。 如果 admin_state_up 已设置为false,请跳过此步骤。// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
在 Terraform 中查找并更新 VPN 连接资源的
.tf文件,并将 admin_state_up 参数设置为true以重新启用 VPN 连接。 运行terraform apply命令,然后等待status更改为up。// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
有关更多信息,请参阅 Terraform 注册表。
从定制 IKE 或 IPsec 策略升级 VPN
完成以下过程以从定制 IKE 或 IPsec 策略升级 VPN。
准备工作
在 2022 年 9 月 20 日,不推荐使用 VPN for VPC IKE 和 IPsec 弱密码。 若要升级使用包含弱加密算法的自定义 IKE 或 IPsec 策略创建的 VPN 连接,请执行以下步骤:
升级期间将出现网络中断。 中断的持续时间取决于更新弱密码和重新建立 VPN 连接所花费的时间。 建议您计划此升级的维护窗口。
在开始之前,最好先配置内部部署 VPN 网关同级,以包含阶段 1 和阶段 2 协商的弱密码和安全密码。 然后,通过执行以下步骤来更改 IBM VPN 网关以移除弱密码的使用。 随后,从本地VPN网关中移除弱加密算法。 此步骤还可以减少中断时间。
在 UI 中从定制 IKE 策略升级 VPN
要使用 UI 升级 IKE 策略,请执行以下步骤:
-
从“VPC 的 VPN”页面中,选择 站点到站点网关> IKE 策略。
-
选择要升级的 VPN 连接中配置的 IKE 策略。
-
高亮显示表中 IKE 策略的行,然后单击操作菜单
操作中的编辑。
-
更新以下算法以将弱密码替换为安全密码:
- 加密-用于 IKE 阶段 1 的加密算法。
aes128,aes192和aes256之一。 - Authentication-用于 IKE 阶段 1 的认证算法。
sha256,sha384和sha512之一。 - Diffie-Hellman 组-要用于 IKE 阶段的 DH 组 1。 下列其中一项:
14,15,16,17,18,19,20,21,22,23,24和31。
- 加密-用于 IKE 阶段 1 的加密算法。
-
单击保存。
在 UI 中从定制 IPsec 策略升级 VPN
要使用 UI 升级定制 IPsec 策略,请执行以下步骤:
-
从 VPC 的 VPN 页面中,选择 站点到站点网关> IPsec 策略。
-
选择要升级的 VPN 连接中配置的 IPsec 策略。
-
高亮显示表中 IPsec 策略的行,然后单击操作菜单
操作中的编辑。
-
更新以下算法以将弱密码替换为安全密码:
-
加密-用于 IKE 阶段 2 的加密算法。 下列其中一项:
aes128,aes192,aes256,aes128gcm16,aes192gcm16和aes256gcm16。 -
Authentication-用于 IKE 阶段 2 的认证算法。
sha256,sha384,sha512和disabled之一。选择组合方式加密
aes128gcm16,aes192gcm16或aes256gcm16时,认证为disabled。 -
Diffie-Hellman 组 (如果已启用 PFS)-要用于 IKE 阶段 2 密钥交换的 DH 组。 下列其中一项:
group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24和group_31。禁用 PFS 时,Diffie-Hellman 组为
disabled。
-
-
单击保存。
从 CLI 从定制 IKE 策略升级 VPN
开始之前,请 设置 CLI 环境。
要从 CLI 升级定制 IKE 策略,请执行以下步骤:
-
查找并存储要在 CLI 代码中使用的 IKE 策略标识或名称变量,例如:
ike_policy-使用 list IKE policies 命令查找包含弱密码的 IKE 策略的标识 (或名称),然后填充该变量。export ike_policy=<your_ike_policy_id_or_name> -
查找并替换 IKE 策略 authentication_algorithm,dh_group 和 encryption_algorithm 以使用安全密码,并在 CLI 代码中填充这些变量。
authentication_algorithm- 身份验证算法。sha256,sha384和sha512之一。dh_group- 迪菲-赫尔曼群。 下列其中一项:14,15,16,17,18,19,20,21,22,23,24和31。encryption_algorithm- 加密算法。aes128,aes192和aes256之一。export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
将 IKE 策略 -- authentication-algorithm value,--dh-group value 和 -- encryption-algorithm value 替换为 CLI 代码中的安全密码。
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]命令示例:
-
启动 IKE 策略变量:
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
使用 SHA 256 认证更新 IKE 策略:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
使用 DH 组 14 更新 IKE 策略:
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
使用 AES 128 加密更新 IKE 策略:
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
通过使用 SHA 256 认证,DH 组 14 和 AES 128 加密来更新 IKE 策略:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
从 CLI 从定制 IPsec 策略升级 VPN
开始之前,请 设置 CLI 环境。
要从 CLI 升级定制 IPsec 策略,请执行以下步骤:
-
查找并存储要在 CLI 代码中使用的 IPsec 策略标识 (或名称) 变量,例如:
ipsec_policy-使用 list IPsec policy 命令查找包含弱密码的 IPsec 策略的标识 (或名称),然后填充变量:export ipesc_policy=<your_ipsec_policy_id_or_name> -
查找并替换 IPsec 策略 authentication_algorithm,dh_group 和 encryption_algorithm 以使用安全密码,并在 CLI 代码中填充这些变量。
authentication_algorithm- 身份验证算法。sha256,sha384和sha512之一。pfs- 完美前向保密。 下列其中一项:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24和group_31。encryption_algorithm- 加密算法。aes128,aes192和aes256之一。authentication_algorithm必须为disabled,当且仅当encryption_algorithm为aes128gcm16、aes192gcm16或aes256gcm16。export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
将 IPsec 策略 -- authentication-algorithm value,-- pfs value 和 -- encryption-algorithm value 替换为 CLI 代码中的安全密码。
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]命令示例:
-
启动 IPsec 策略变量:
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
使用 SHA 256 认证更新 IPsec 策略:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
通过将 PFS 与 DH 组 14 配合使用来更新 IPsec 策略:
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
使用 AES 128 加密更新 IPsec 策略:
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
使用 SHA 256 认证,AES 128 加密和 PFS with DH Group 14 更新 IPsec 策略:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
使用 API 从定制 IKE 策略升级 VPN
开始之前,请确保 设置 API 环境。
要使用 API 升级定制 IKE 策略,请执行以下步骤:
-
查找并存储要在 API 代码中使用的 IKE 策略标识变量,例如:
ike_policy_id-使用 list IKE policies 命令查找包含弱密码的 IKE 策略的标识,然后填充变量:curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
查找并替换 IKE 策略 authentication_algorithm,dh_group 和 encryption_algorithm 以使用安全密码,并在 API 代码中填充这些变量。
authentication_algorithm- 身份验证算法。sha256,sha384和sha512之一。dh_group- 迪菲-赫尔曼群。 下列其中一项:14,15,16,17,18,19,20,21,22,23,24和31。encryption_algorithm- 加密算法。aes128,aes192和aes256之一。export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
启动 IKE 策略变量时,请将 IKE 策略替换为 API 代码中的安全密码。
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
使用 API 从定制 IPsec 策略升级 VPN
开始之前,请确保 设置 API 环境。
要使用 API 升级 IPsec 策略,请执行以下步骤:
-
查找并存储要在 API 代码中使用的 IPsec 策略标识变量,例如:
ipsec_policy_id-使用 list IPsec policies 命令查找 IPsec 策略标识,然后填充变量:export ipsec_policy_id=<your_ipsec_policy_id> -
查找并替换 IPsec 策略 authentication_algorithm,pfs 和 encryption_algorithm,以使用安全密码并在 API 代码中填充这些变量。
authentication_algorithm- 身份验证算法。sha256,sha384和sha512之一。pfs- 完美前向保密。 下列其中一项:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24和group_31。encryption_algorithm- 加密算法。aes128,aes192和aes256之一。authentication_algorithm必须为disabled,当且仅当encryption_algorithm为aes128gcm16、aes192gcm16或aes256gcm16。export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
启动 IPsec 策略变量时,请将 IPsec 策略替换为 API 代码中的安全密码。
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
使用 SDK 从定制 IKE 策略升级 VPN
要使用 SDK 升级 IKE 策略,请遵循以下 Go 语言示例步骤:
-
查找并存储要在 SDK 中使用的 IKE 策略标识变量,例如:
ikePolicyID-使用 list IKE policies 命令查找包含弱密码的 IKE 策略的标识,然后填充变量:ikePolicyID := <you_ike_policy_id> -
查找并替换 IKE 策略 authenticationAlgorithm、dhGroup 和 encryptionAlgorithm 以在 SDK 中使用以下安全密码。
authenticationAlgorithm- 身份验证算法。sha256,sha384和sha512之一。dhGroup- 迪菲-赫尔曼群。 下列其中一项:14,15,16,17,18,19,20,21,22,23,24和31。encryptionAlgorithm- 加密算法。aes128,aes192和aes256之一。authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
执行更新,用 SDK 中的安全密码替换 IKE 策略。
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
有关 SDK Go 或其他语言的更多信息,请参阅 VPC SDK 参考。
使用 SDK 从定制 IPsec 策略升级 VPN
要使用 SDK 升级 IPsec 策略,请遵循以下 Go 语言示例步骤:
-
查找并存储要在 SDK 中使用的 IPsec 策略标识变量,例如:
ipsecPolicyID-使用 list IPsec policies 命令查找包含弱密码的 IPsec 策略的标识,然后填充变量:ipsecPolicyID := <you_ipsec_policy_id> -
查找并替换IPsec策略中的authenticationAlgorithm、pfs 和 encryptionAlgorithm 密钥,以便在您的SDK中使用以下安全加密算法。
authenticationAlgorithm- 身份验证算法。disabled,sha256,sha384和sha512之一。pfs- 完美前向保密。 下列其中一项:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24和group_31。encryptionAlgorithm- 加密算法。 下列其中一项:aes128,aes128gcm16,aes192,aes192gcm16,aes256和aes256gcm16。AuthenticationAlgorithm必须为disabled,当且仅当EncryptionAlgorithm为aes128gcm16、aes192gcm16或aes256gcm16。authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
执行更新以将 IPsec 策略替换为 SDK 中的安全密码。
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
有关 SDK Go 或其他语言的更多信息,请参阅 VPC SDK 参考。
使用 Terraform 从定制 IKE 策略升级 VPN
要使用 Terraform 升级 IKE 策略,请执行以下步骤:
-
运行
terraform show命令以查找并获取包含要在 Terraform 中使用的弱密码的 IKE 策略的名称。terraform show -
使用 Terraform 中的安全密码查找并更新 IKE 策略资源的
.tf文件,例如:// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }其中:
- 名称- IKE 策略的名称。
- authentication_algorithm- 身份验证算法。
sha256,sha384和sha512之一。 - encryption_algorithm- 加密算法。
aes128,aes192和aes256之一。 - dh_group- 迪菲-赫尔曼群。 下列其中一项:
14,15,16,17,18,19,20,21,22,23,24和31。
-
运行
terraform apply命令以更新 IKE 策略,从而在 Terraform 中使用安全密码。terraform apply
有关更多信息,请参阅 Terraform 注册表。
使用 Terraform 从定制 IPsec 策略升级 VPN
要使用 Terraform 升级 IPsec 策略,请执行以下步骤:
-
运行
terraform show命令以查找并获取包含要在 Terraform 中使用的弱密码的 IPsec 策略的名称。terraform show -
使用 Terraform 中的安全密码查找并更新 IPsec 策略资源的
.tf文件,例如:// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }其中:
-
名称- IPsec 策略的名称。
-
authentication_algorithm- 身份验证算法。
disabled,sha256,sha384和sha512之一。 -
encryption_algorithm- 加密算法。 下列其中一项:
aes128,aes128gcm16,aes192,aes192gcm16,aes256和aes256gcm16。 -
pfs- 完美前向保密。 下列其中一项:
disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24和group_31。authentication_algorithm必须为disabled,当且仅当encryption_algorithm为aes128gcm16、aes192gcm16或aes256gcm16。
-
-
运行
terraform apply命令以更新 IPsec 策略,从而在 Terraform 中使用安全密码。terraform apply
有关更多信息,请参阅 Terraform 注册表。