IKE-Richtlinie erstellen
Mithilfe benutzerdefinierter Internet Key Exchange (IKE)-Richtlinien können Sie Sicherheitsparameter festlegen, die während Phase 1 der IKE-Verhandlung verwendet werden. In dieser Phase tauschen das VPN und das Peer-Gerät Anmeldedaten und Sicherheitsrichtlinien aus, um sich gegenseitig zu authentifizieren und einen sicheren Kommunikationskanal aufzubauen, der für die Verhandlung in Phase 2 genutzt wird.
IKEv1 ist ein veraltetes Protokoll und es wird dringend empfohlen, IKEv2 zu verwenden. Wenn Ihre VPN-Verbindung eine IKEv1-Richtlinie verwendet, muss die zugehörige IPsec-Richtlinie ebenfalls nur einen Algorithmus enthalten, da IKEv1 nur einen einzigen Algorithmus unterstützt. IPsec-Richtlinien mit mehreren Algorithmen werden von IKEv1 nicht unterstützt.
Um eine konsistente Auswahl der Algorithmen zu gewährleisten, müssen die IKE- und IPsec-Algorithmen und ihre Prioritätenreihenfolge sowohl auf dem Gateway IBM Cloud VPN als auch auf dem Peer-Gateway exakt übereinstimmen. Weitere Informationen zu den Faktoren, die die Auswahl des Algorithmus beeinflussen, finden Sie unter Wie werden Verschlüsselungsalgorithmen für IKE und IPsec in einer Site-to-Site-VPN-Verbindung ausgewählt?
Erstellen einer IKE-Richtlinie in der Konsole
Um eine IKE-Richtlinie in der Konsole zu erstellen, gehen Sie wie folgt vor:
-
Wählen Sie auf der Seite „VPNs für VPC“ die Option „Site-to-Site-Gateways“ > „IKE-Richtlinien“ aus.
-
Klicken Sie auf „Erstellen“ und geben Sie die folgenden Informationen ein:
- Standort – Wählen Sie eine Region für diese IKE-Richtlinie aus.
- Name - Geben Sie einen Namen für die IKE-Richtlinie ein.
- Ressourcengruppe: Wählen Sie die Ressourcengruppe für diese IKE-Richtlinie aus.
- IKE-Version – Wählen Sie die Version des IKE-Protokolls aus. Einige Anbieter unterstützen nicht sowohl IKEv1 als auch IKEv2. Prüfen Sie die Dokumentation des Peer-Anbieters, um festzustellen, welche IKE-Version unterstützt wird.
- Verschlüsselung- Wählen Sie den Verschlüsselungsalgorithmus, der für IKE verwendet werden soll. Standardmäßig wird der Algorithmus mit der geringsten Stärke ausgewählt. Sie können für jedes Feld mehrere Werte auswählen und sie nach Priorität neu ordnen. Das VPN-Gateway verhandelt mit dem Peer-Gateway, um den besten von beiden Seiten unterstützten Algorithmus auszuwählen.
- Authentifizierung- Wählen Sie den Authentifizierungsalgorithmus, der für IKE verwendet werden soll. Standardmäßig wird der Algorithmus mit der geringsten Stärke ausgewählt. Sie können für jedes Feld mehrere Werte auswählen und sie nach Priorität neu ordnen.
- Diffie-Hellman-Gruppe- Wählen Sie die DH-Gruppe, die für IKE verwendet werden soll. Standardmäßig wird die niedrigste DH-Gruppe ausgewählt. Sie können mehrere DH-Gruppen auswählen und sie nach Priorität neu anordnen.
- Key lifetime- Wählen Sie die Lebensdauer des Phase-1-Tunnels in Sekunden.
-
Klicken Sie auf Erstellen.
-
Legen Sie auf der Seite VPN-Verbindungsdetails für das Feld IKE-Richtlinien die Verwendung der gewünschten IKE-Richtlinie fest.
Um eine erfolgreiche IKE/IPsec-Verhandlung sicherzustellen, konfigurieren Sie beide Peers mit mindestens einem passenden Algorithmus in jeder Kategorie (Authentifizierung, Verschlüsselung und DH-Gruppe). Die Angleichung dieser Einstellungen zwischen den Peers hilft, Verbindungsabbrüche zu vermeiden.
Erstellen einer IKE-Richtlinie über die Befehlszeilenschnittstelle
Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.
Um eine IKE-Richtlinie über die Befehlszeilenschnittstelle (CLI) zu erstellen, geben Sie den folgenden Befehl ein:
ibmcloud is ike-policy-create IKE_POLICY_NAME AUTHENTICATION_ALGORITHMS DH_GROUPS ENCRYPTION_ALGORITHMS IKE_VERSION [--key-lifetime KEY_LIFETIME] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
Dabei gilt:
- IKE_POLICY_NAME – Der Name der IKE-Richtlinie.
- AUTHENTICATION_ALGORITHMS – Die Authentifizierungsalgorithmen. Eine von:
sha256,sha384,sha512, oder eine durch Komma getrennte Liste von Authentifizierungsalgorithmen (sha512, sha384, sha256,). Die Reihenfolge der Algorithmen bestimmt ihre Priorität bei der Aushandlung. - DH_GROUPS – Die Diffie-Hellman-Gruppen. Eine von:
14,15,16,17,18,19,20,21,22,23,24,31, oder eine durch Komma getrennte Liste von DH-Gruppen (14,15,16,17,18). Die Reihenfolge der Gruppen bestimmt ihre Priorität bei der Aushandlung. - ENCRYPTION_ALGORITHMS – Die Verschlüsselungsalgorithmen. Eine von:
aes128,aes192,aes256, oder eine durch Komma getrennte Liste von Verschlüsselungsalgorithmen (aes256,aes192,aes128). Die Reihenfolge der Algorithmen bestimmt ihre Priorität bei der Aushandlung. - IKE_VERSION - IKE-Protokollversion. Mögliche Optionen:
1,2. - --key-lifetime – Die Gültigkeitsdauer des Schlüssels in Sekunden. Maximal:
86400. Mindestbetrag:1800. Der Standardwert ist28800. - --resource-group-id – Die ID der Ressourcengruppe. Diese Option und die Option --resource-group-name schließen sich gegenseitig aus.
- --resource-group-name – Der Name der Ressourcengruppe. Diese Option und die Option --resource-group-id schließen sich gegenseitig aus.
- --output - Legt als Ausgabeformat JSON fest.
- -q, --quiet - Ausführliche Ausgabe unterdrücken.
md5 und sha1 Authentifizierungsalgorithmen, 2 und 5 DH-Gruppen und der triple_des Verschlüsselungsalgorithmus sind seit dem 20. September 2022 veraltet und werden von der Konsole
nicht mehr unterstützt.
Aktualisieren einer IKE-Richtlinie über die CLI
Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.
Um eine IKE-Richtlinie über die Befehlszeilenschnittstelle (CLI) zu aktualisieren, geben Sie den folgenden Befehl ein:
ibmcloud is ike-policy-update IKE_POLICY [--name NEW_NAME] [--authentication-algorithms AUTHENTICATION_ALGORITHMS] [--dh-groups DH_GROUPS] [--encryption-algorithms ENCRYPTION_ALGORITHMS] [--authentication-algorithm sha256 | sha384 | sha512] [--dh-group 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 31] [--encryption-algorithm aes128 | aes192 | aes256] [--ike-version 1 | 2] [--key-lifetime KEY_LIFETIME] [--output JSON] [-q, --quiet]
Dabei gilt:
-
--name – Der Name der IKE-Richtlinie.
-
--authentication-algorithms- Eine durch Kommata getrennte Liste von Authentifizierungsalgorithmen (empfohlen). Die Reihenfolge der Algorithmen bestimmt deren Priorität während der Verhandlung.
-
--authentication-algorithm – Der Authentifizierungsalgorithmus (veraltet). Eine der folgenden Adressen:
sha256,sha384,sha512. -
--dh-groups- Eine kommagetrennte Liste von DH-Gruppen (empfohlen). Die Reihenfolge der Gruppen bestimmt ihre Priorität bei der Verhandlung.
-
--dh-group- Die DH-Gruppe (veraltet). Einer der folgenden Werte:
14,15,16,17,18,19,20,21,22,23,24,31 -
--encryption-algorithms- Eine kommagetrennte Liste von Verschlüsselungsalgorithmen (empfohlen). Die Reihenfolge der Algorithmen bestimmt deren Priorität während der Verhandlung.
-
--encryption-algorithm – Der Verschlüsselungsalgorithmus (veraltet). Eine der folgenden Adressen:
aes128,aes192,aes256. -
--ike-version – Die Version des IKE-Protokolls. Mögliche Optionen:
1,2.Mischen Sie nicht singuläre und array-basierte Eigenschaften für dieselbe Algorithmuskategorie in einem einzigen Befehl.
Befehlsbeispiele
Die einzelnen Werte für authentication algorithms, dh_groups und encryption algorithms, um IKE-Richtlinien über die Befehlszeile zu erstellen, sind veraltet. Verwenden Sie stattdessen mehrere kommagetrennte
Werte.
-
Erstellen Sie eine IKE-Richtlinie, indem Sie kommagetrennte Authentifizierungsalgorithmen (SHA 512 und SHA 256), DH-Gruppen (14, 15, 16, 17), Verschlüsselungsalgorithmen (AES 256, AES 192, AES 128) und IKE Version 2 verwenden:
ibmcloud is ike-policy-create my-ike-policy sha512,sha256 14,15,16,17 aes256,aes192,aes128 2 -
Erstellen Sie eine IKE-Richtlinie unter Verwendung eines einzigen Authentifizierungsalgorithmus (SHA 256), eines einzigen Verschlüsselungsalgorithmus (AES 128), der DH-Gruppe 14 und IKE Version 2:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 -
Erstellen Sie eine IKE-Richtlinie mit denselben Parametern und einer Gültigkeitsdauer von 3600 Sekunden:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --key-lifetime 3600 -
Erstellen Sie eine IKE-Richtlinie mit denselben Parametern und einer bestimmten Ressourcengruppen-ID:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON -
Aktualisieren Sie eine IKE-Richtlinie, um den Namen, die Authentifizierungsalgorithmen in SHA 512 und SHA 256, die Verschlüsselungsalgorithmen in AES 256 und AES 192 und die DH-Gruppen in 15 und 16 zu ändern.
ibmcloud is ike-policy-update my-ike-policy --name new-ike-policy --authentication-algorithms sha512,sha256 --encryption-algorithms aes256,aes192 --dh-groups 15,16 --output JSONUm eine erfolgreiche IKE/IPsec-Verhandlung sicherzustellen, konfigurieren Sie beide Peers mit mindestens einem passenden Algorithmus in jeder Kategorie (Authentifizierung, Verschlüsselung und DH-Gruppe). Die Angleichung dieser Einstellungen zwischen den Peers hilft, Verbindungsabbrüche zu vermeiden.
Erstellen einer IKE-Richtlinie über die API
Gehen Sie folgendermaßen vor, um eine IKE-Richtlinie mit mehreren Algorithmen zu erstellen, indem Sie die array-basierten Eigenschaften verwenden (empfohlen):
-
Richten Sie Ihre API-Umgebung mit den richtigen Variablen ein.
-
Speichern Sie weitere Variablen, die in den API-Befehlen verwendet werden sollen. Zum Beispiel:
ResourceGroupId - Suchen Sie die Ressourcengruppen-ID mithilfe des Befehls get resource groups und füllen Sie dann die Variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Erstellen Sie die IKE-Richtlinie:
curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ike-policy", "authentication_algorithms": ["sha256","sha384","sha512"], "encryption_algorithms": ["aes128","aes256"], "dh_groups": [14,15,16], "ike_version": 2, "resource_group": { "id": "'$ResourceGroupId'" } }'
Die singulären Eigenschaften authentication_algorithm, dh_group und encryption_algorithm für IKE-Verhandlungen sind veraltet. Verwenden Sie die array-basierten Eigenschaften, um eine IKE-Richtlinie zu erstellen.
Weitere Informationen zu den singulären und array-basierten Algorithmeneigenschaften für die IKE-Richtlinie bei Verwendung der API finden Sie unter Aktualisieren auf mehrere IKE- und IPsec-Algorithmen.
Gehen Sie folgendermaßen vor, um eine IKE-Richtlinie mit der API unter Verwendung einzelner Eigenschaften (veraltet) zu erstellen:
-
Richten Sie Ihre API-Umgebung mit den richtigen Variablen ein.
-
Speichern Sie weitere Variablen, die in den API-Befehlen verwendet werden sollen. Zum Beispiel:
ResourceGroupId - Suchen Sie die Ressourcengruppen-ID mithilfe des Befehls get resource groups und füllen Sie dann die Variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Erstellen Sie die IKE-Richtlinie:
curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ike-policy", "dh_group": 14, "authentication_algorithm": "sha256", "encryption_algorithm": "aes128", "ike_version": 2, "resource_group": { "id": "'$ResourceGroupId'" } }'
Aktualisieren einer IKE-Richtlinie mit der API
Gehen Sie folgendermaßen vor, um eine IKE-Richtlinie mit der API zu aktualisieren, indem Sie die Array-basierten Eigenschaften verwenden (empfohlen):
-
Richten Sie Ihre API-Umgebung mit den richtigen Variablen ein.
-
Speichern Sie weitere Variablen, die in den API-Befehlen verwendet werden sollen. Zum Beispiel:
ResourceGroupId - Suchen Sie die Ressourcengruppen-ID mithilfe des Befehls get resource groups und füllen Sie dann die Variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Aktualisieren Sie die IKE-Richtlinie:
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-updated-ike-policy", "authentication_algorithms": ["sha512","sha384","sha256"], "encryption_algorithms": ["aes256","aes128"], "dh_groups":[15,16,14], "ike_version": 2, "key_lifetime": 3600, "resource_group": { "id": "'$ResourceGroupId'" } }'
Gehen Sie folgendermaßen vor, um eine IKE-Richtlinie mit der API zu aktualisieren, indem Sie einzelne Eigenschaften verwenden (veraltet):
Sie können IKE-Richtlinien aktualisieren, indem Sie entweder veraltete singuläre Eigenschaften oder array-basierte Eigenschaften verwenden. Beide Formen werden akzeptiert, aber Sie dürfen nicht einzelne und array-basierte Eigenschaften für dieselbe Algorithmuskategorie in einer einzigen Anfrage mischen.
-
Richten Sie Ihre API-Umgebung mit den richtigen Variablen ein.
-
Speichern Sie weitere Variablen, die in den API-Befehlen verwendet werden sollen. Zum Beispiel:
ResourceGroupId - Suchen Sie die Ressourcengruppen-ID mithilfe des Befehls get resource groups und füllen Sie dann die Variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Aktualisieren Sie die IKE-Richtlinie:
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-updated-ike-policy", "authentication_algorithm": "sha384", "encryption_algorithm": "aes256", "dh_group": 15, "ike_version": 2, "key_lifetime": 3600, "resource_group": { "id": "'$ResourceGroupId'" } }'
Den vollständigen Satz von APIs für Site-to-Site-VPN-Gateways finden Sie in der VPC-API-Referenz.
IKE-Richtlinie unter Verwendung von Terraform erstellen
Im folgenden Beispiel können Sie mithilfe von Terraform eine IKE-Richtlinie erstellen:
resource "ibm_is_ike_policy" "is_ike_policy" {
name = "my-ike-policy"
authentication_algorithm = "sha256"
encryption_algorithm = "aes128"
dh_group = 14
ike_version = 2
}
-
Im folgenden Beispiel können Sie mithilfe von Terraform eine IKE-Richtlinie mit Array-basierten Eigenschaften erstellen (empfohlen):
resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithms = ["sha512", "sha384"] encryption_algorithms = ["aes192", "aes128"] dh_groups = [15, 16] ike_version = 2 key_lifetime = 1800 } -
Im folgenden Beispiel können Sie mithilfe von Terraform eine IKE-Richtlinie mit einzelnen Eigenschaften (veraltet) erstellen:
resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 ike_version = 2 }Verwenden Sie in einer einzelnen Anfrage nicht gleichzeitig Singular- und Array-basierte Eigenschaften für dieselbe Algorithmuskategorie.
Weitere Informationen finden Sie in der Terraform-Registry.
Nächste Schritte
Nachdem Sie eine IKE-Richtlinie erstellt haben, führen Sie je nach Bedarf die folgenden Aufgaben aus:
- Erstellen Sie eine IPsec-Richtlinie, wenn Sie sich entscheiden, eine benutzerdefinierte IPsec-Richtlinie anstelle einer automatisch ausgehandelten IPsec-Richtlinie zu verwenden.
- Wenn Sie bei der Erstellung des VPN-Gateways keine VPN-Verbindung erstellt haben, können Sie eine erstellen, nachdem das Gateway bereitgestellt wurde. Weitere Informationen finden Sie unter Verbindungen zu einem VPN-Gateway hinzufügen.
- Wählen Sie für ein routenbasiertes VPN eine Routing-Tabelle aus oder erstellen Sie eine Routing-Tabelle. Anschließend erstellen Sie eine Route mit dem VPN-Verbindungstyp.