Upgrade für schwache Cipher-Suites auf einem VPN-Gateway durchführen

Um bewährte Sicherheitsverfahren aufrechtzuerhalten und Sicherheitslücken zu minimieren, unterstützt „ VPN for VPC “ eine erweiterte Verschlüsselungssuite, die neue Algorithmen bereitstellt und schwache Algorithmen entfernt, um die Compliance-Anforderungen der Kunden zu erfüllen. VPN-Gateways, die schwache Verschlüsselungen verwenden, gefährden Netze und Daten und beeinträchtigen die Compliance, sodass ein Upgrade auf die sichere Cipher-Suite erforderlich ist.

Ab dem 20. September 2022 werden die folgenden VPN-IKE-und IPsec-Verschlüsselungen nicht mehr verwendet:

  • Authentifizierungsalgorithmen md5 und sha1
  • Verschlüsselungsalgorithmus triple_des
  • Diffie-Hellman-Gruppen 2 und 5

Ab dem 17. Januar 2023 werden diese Verschlüsselungsalgorithmen in der Konsole nicht mehr unterstützt. Sie müssen so schnell wie möglich auf sicherere Verschlüsselungsalgorithmen umsteigen, andernfalls:

  • VPN-Verbindungen, die veraltete Verschlüsselungen verwenden, funktionieren nicht mehr.
  • VPN-Verbindungen, die eine Richtlinie für automatische Vereinbarung verwenden, werden gezwungen, ein Upgrade auf die erweiterte Richtlinie für automatische Vereinbarung durchzuführen.
  • VPN-Verbindungen, die angepasste IKE-oder IPsec-Richtlinien verwenden, die veraltete Verschlüsselungen enthalten, sind inaktiviert.

Um zu verhindern, dass betroffene Verbindungen getrennt werden, führen Sie jetzt Schritte aus, um Ihre VPN-Verbindung auf sichere Verschlüsselungen zu aktualisieren. Wenn Ihr Disaster-Recovery-Plan oder Ihre API/CLI-basierte Automatisierung auf diese veralteten Verschlüsselungen verweist, führen Sie außerdem Schritte aus, um ein Upgrade für sie durchzuführen.

Upgrade der Richtlinie für automatische Vereinbarung durchführen

Führen Sie die folgende Prozedur aus, um Ihr VPN auf die erweiterte Richtlinie für automatische Vereinbarung zu aktualisieren. Sie können die Richtlinie für automatische Vereinbarung über die Benutzerschnittstelle, die Befehlszeilenschnittstelle oder die API aktualisieren.

Vorbereitende Schritte

Während des Upgrades ist mit einem Netzwerkausfall zu rechnen. Die Dauer des Ausfalls hängt vom Intervall zwischen den Inaktivierungs-und Reaktivierungsaktionen zum Wiederherstellen der VPN-Verbindung ab. Es wird empfohlen, ein Wartungsfenster für dieses Upgrade zu planen.

Bevor Sie das Upgrade durchführen, lesen Sie bitte die folgenden Informationen durch:

  • Standardmäßig wird die neue Richtlinie für automatische Vereinbarung für neu erstellte VPN-Verbindungen verwendet. Weitere Informationen finden Sie unter Informationen zur Richtlinienvereinbarung.
  • Da die Auto-Negotiation von „ IBM Cloud “ die Option „ IKEv2 “ verwendet, muss das lokale Gerät ebenfalls die Option „ IKEv2 “ verwenden. Wenn Ihr lokales Gerät „ IKEv2 “ nicht unterstützt, lesen Sie den Abschnitt „ VPN von einer benutzerdefinierten IKE- oder IPsec-Richtlinie aktualisieren “.
  • Es empfiehlt sich, zunächst Ihren lokalen VPN-Gateway-Peer so zu konfigurieren, dass die schwachen Verschlüsselungsalgorithmen für die Phase-1- und Phase-2-Verhandlung durch die sicheren Verschlüsselungsalgorithmen ersetzt werden, die in der Richtlinienverhandlung beschrieben sind. Führen Sie anschließend ein Upgrade des VPN-Gateways durch, um die erweiterte Richtlinie für automatische Vereinbarung zu verwenden. Dieser Schritt kann auch die Ausfallzeit reduzieren.

Führen Sie für eine vorhandene VPN-Verbindung, die die alte Richtlinie für automatische Vereinbarung (erstellt vor dem 20. September 2022) verwendet, die folgenden Schritte aus, um ein Upgrade auf die neue Richtlinie für automatische Vereinbarung durchzuführen.

Upgrade für die Richtlinie für automatische Vereinbarung in der Benutzerschnittstelle durchführen

Um die Auto-Negotiation-Richtlinie über die Benutzeroberfläche zu aktualisieren, gehen Sie wie folgt vor:

  1. Wählen Sie auf der Seite "VPNs für VPC" Site-to-Site-Gateways > VPN-Gateways aus.
  2. Wählen Sie das VPN-Gateway aus, das die VPN-Verbindung enthält, die Sie aktualisieren möchten.
  3. Markieren Sie die Zeile der VPN-Verbindung in der VPN-Verbindungstabelle und überprüfen Sie anschließend, ob der Schalter Status standardmäßig aktiviert ist.
  4. Schalten Sie den Schalter Status um, um die Verbindung zu inaktivieren. Wenn der Schalter Status bereits inaktiviert ist, überspringen Sie diesen Schritt.
  5. Schalten Sie den Schalter Status um, um die Verbindung wieder zu aktivieren.

Upgrade der Richtlinie für automatische Vereinbarung über die Befehlszeilenschnittstelle durchführen

Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.

Führen Sie die folgenden Schritte aus, um ein Upgrade der Richtlinie für automatische Vereinbarung über die Befehlszeilenschnittstelle durchzuführen:

  1. Speichern Sie die Variablen für die VPN-Gateway-ID (oder den VPN-Namen) und die VPN-Verbindungs-ID (oder den VPN-Namen), die im CLI-Befehl verwendet werden sollen. Beispiel:

    vpn_gateway-Suchen Sie die ID (oder den Namen) des VPN-Gateways mithilfe des Befehls list VPN gateways und füllen Sie dann die Variable.

    connection-Suchen Sie die Verbindungs-ID (oder den Namen) des VPN-Gateways mit dem Befehl list VPN gateway connections und füllen Sie dann die Variable.

    export vpn_gateway=<vpn_gateway_id_or_name>
    export connection=<vpn_gateway_connection_id_or_name>
    
  2. Setzen Sie --admin-state-up value auf false, um die VPN-Verbindung zu inaktivieren, und warten Sie dann, bis Status in down geändert wird. Wenn der Wert für --admin-state-up bereits auf false gesetzt ist, überspringen Sie diesen Schritt.

    # set the admin-state-up value to false to disable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false
    
    # check the VPN connection status to be changed to down
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    
  3. Setzen Sie --admin-state-up value auf true, um die VPN-Verbindung wieder zu aktivieren, und warten Sie dann, bis Status in up geändert wird.

    # set the admin-state-up value to true to re-enable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true
    
    # check the VPN connection status to be changed to up
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    

Upgrade der Richtlinie für automatische Vereinbarung mit der API durchführen

Führen Sie die folgenden Schritte aus, um die Richtlinie für automatische Vereinbarung mit der API zu aktualisieren:

  1. Richten Sie API-Umgebung mit den richtigen Variablen ein.

  2. Speichern Sie die VPN-Gateway-ID und die VPN-Verbindungs-ID in Variablen, die in der API verwendet werden sollen. Beispiel:

    vpn_gateway_id-Suchen Sie die VPN-Gateway-ID mithilfe der API VPN-Gateways abrufen und füllen Sie dann die Variable.

    vpn_connection_id-Suchen Sie die Verbindungs-ID des VPN-Gateways mithilfe der API get VPN gateway connections und füllen Sie dann die Variable.

    export vpn_gateway_id=<your_vpn_gateway_id>
    export vpn_connection_id=<your_vpn_gateway_connection_id>
    
  3. Wenn alle Variablen initialisiert sind, setzen Sie den Parameter admin_state_up auf false, um die VPN-Verbindung zu inaktivieren, und warten Sie dann, bis die Status in down geändert wird. Wenn admin_state_up bereits auf false gesetzt ist, überspringen Sie diesen Schritt.

    # set the admin_state_up parameter to false to disable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": false
       }'
    
    # check the VPN connection status to be changed to down
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    
  4. Setzen Sie den Parameter admin_state_up auf true, um die VPN-Verbindung wieder zu aktivieren, und warten Sie dann, bis die Status in up geändert wird.

    # set the admin_state_up parameter to true to re-enable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": true
       }'
    
    # check the VPN connection status to be changed to up
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    

Upgrade der Richtlinie für automatische Vereinbarung mit dem SDK durchführen

Führen Sie die folgenden Beispielschritte für Go-Sprachen aus, um die Richtlinie für automatische Vereinbarung mithilfe des SDK zu aktualisieren:

  1. Speichern Sie die Variablen für die VPN-Gateway-ID und VPN-Verbindungs-ID, die in Ihrem SDK verwendet werden sollen. Beispiel:

    gatewayID-Suchen Sie die VPN-Gateway-ID mit dem Befehl get VPN gateways und füllen Sie dann die Variable:

    connID-Suchen Sie die Verbindungs-ID des VPN-Gateways mithilfe des Befehls get VPN gateway connections und füllen Sie dann die Variable:

    gatewayID := <your_vpn_gateway_id>
    connID := <your_vpn_gateway_connection_id>
    
  2. Führen Sie eine Aktualisierung durch, um den AdminStateUp parameter auf false zu setzen, um die VPN-Verbindung zu deaktivieren, und dann zu warten, bis Status auf down wechselt. Wenn Ihr AdminStateUp bereits auf false eingestellt ist, überspringen Sie diesen Schritt.

    // set the AdminStateUp parameter to false to disable the VPN connection
    options := &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: false
    }
    vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to down
    vpcService.GetVPNGatewayConnection(options)
    
  3. Führen Sie ein Update durch, um den AdminStateUp parameter auf true zu setzen, um die VPN-Verbindung wieder zu aktivieren, und dann zu warten, bis Status auf up wechselt.

    // set the AdminStateUp parameter to true to re-enable the VPN connection
    options = &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: true
    }
    vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to up
    vpcService.GetVPNGatewayConnection(options)
    

Weitere Informationen zu SDK Go oder anderen Sprachen finden Sie in der VPC-SDK-Referenz.

Upgrade der Richtlinie für automatische Vereinbarung mit Terraform durchführen

Führen Sie die folgenden Schritte aus, um die Richtlinie für automatische Vereinbarung mithilfe von Terraform zu aktualisieren:

  1. Führen Sie den Befehl terraform show aus, um den Namen des VPN-Gateways und der VPN-Verbindung zu suchen und abzurufen, die die alte Richtlinie für automatische Vereinbarung enthält, die in Terraform verwendet werden soll.

    terraform show
    
  2. Suchen und aktualisieren Sie die Datei .tf der VPN-Verbindungsressource in Terraform und setzen Sie den Parameter admin_state_up auf false, um die VPN-Verbindung zu inaktivieren. Führen Sie den Befehl terraform apply aus und warten Sie, bis status in down geändert wird. Wenn admin_state_up bereits auf false gesetzt ist, überspringen Sie diesen Schritt.

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = false
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to down
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    
  3. Suchen und aktualisieren Sie die Datei .tf der VPN-Verbindungsressource in Terraform und setzen Sie den Parameter admin_state_up auf true, um die VPN-Verbindung wieder zu aktivieren. Führen Sie den Befehl terraform apply aus und warten Sie, bis status in up geändert wird.

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = true
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to up
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    

Weitere Informationen finden Sie in der Terraform-Registry.

Upgrade für ein VPN aus einer angepassten IKE-oder IPsec-Richtlinie durchführen

Gehen Sie wie folgt vor, um ein Upgrade für ein VPN von einer angepassten IKE-oder IPsec-Richtlinie durchzuführen.

Vorbereitende Schritte

Am 20. September 2022 werden VPN for VPC IKE-und IPsec-schwache Verschlüsselungen nicht mehr verwendet. Um eine VPN-Verbindung zu aktualisieren, die mit einer benutzerdefinierten IKE- oder IPsec-Richtlinie erstellt wurde, die schwache Verschlüsselungsalgorithmen enthält, führen Sie die folgenden Schritte aus.

Während des Upgrades ist mit einem Netzwerkausfall zu rechnen. Die Dauer des Ausfalls hängt von der Zeit ab, die benötigt wird, um die schwachen Verschlüsselungen zu aktualisieren und die VPN-Verbindung wiederherzustellen. Es wird empfohlen, ein Wartungsfenster für dieses Upgrade zu planen.

Bevor Sie beginnen, sollten Sie zunächst Ihren lokalen VPN-Gateway-Peer so konfigurieren, dass er sowohl die schwachen als auch die sicheren Verschlüsselungen für Phase 1 und Phase 2 enthält. Ändern Sie anschließend das IBM VPN-Gateway, um die Verwendung der schwachen Verschlüsselungen zu entfernen, indem Sie die folgenden Schritte ausführen. Entfernen Sie anschließend die schwachen Verschlüsselungsalgorithmen aus dem lokalen VPN-Gateway. Dieser Schritt kann auch die Ausfallzeit reduzieren.

Upgrade für ein VPN über eine angepasste IKE-Richtlinie in der Benutzerschnittstelle durchführen

Um die IKE-Richtlinie über die Benutzeroberfläche zu aktualisieren, führen Sie die folgenden Schritte aus:

  1. Wählen Sie auf der Seite „VPNs für VPC“ die Option „Site-to-Site-Gateways“ > „IKE-Richtlinien“ aus.

  2. Wählen Sie die IKE-Richtlinie aus, die in der VPN-Verbindung konfiguriert ist, für die Sie ein Upgrade durchführen möchten.

  3. Markieren Sie die Zeile der IKE-Richtlinie in der Tabelle und klicken Sie dann im Menü Aktionen auf Bearbeiten . Symbol Aktionen.

  4. Aktualisieren Sie die folgenden Algorithmen, um die schwachen Verschlüsselungen durch sichere zu ersetzen:

    • Verschlüsselung - Der Verschlüsselungsalgorithmus, der für IKE Phase 1 verwendet wird. Eine der folgenden Optionen: aes128, aes192, aes256
    • Authentifizierung - Der Authentifizierungsalgorithmus, der für IKE Phase 1 verwendet wird. Eine der folgenden Optionen: sha256, sha384, sha512
    • Diffie-Hellman-Gruppe: Die DH-Gruppe, die für IKE Phase 1 verwendet werden soll. Einer der folgenden Werte: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31
  5. Klicken Sie auf Speichern.

VPN über eine angepasste IPsec-Richtlinie in der Benutzerschnittstelle aktualisieren

Um eine benutzerdefinierte IPsec-Richtlinie über die Benutzeroberfläche zu aktualisieren, führen Sie die folgenden Schritte aus:

  1. Wählen Sie auf der Seite „VPNs für VPC“ die Option „Site-to-Site-Gateways“ > „IPsec-Richtlinien“ aus.

  2. Wählen Sie die IPsec-Richtlinie aus, die in der VPN-Verbindung konfiguriert ist, für die Sie ein Upgrade durchführen wollen.

  3. Markieren Sie die Zeile der IPsec-Richtlinie in der Tabelle und klicken Sie dann im Menü Aktionen auf Bearbeiten . Symbol Aktionen.

  4. Aktualisieren Sie die folgenden Algorithmen, um die schwachen Verschlüsselungen durch sichere zu ersetzen:

    • Verschlüsselung - Die Verschlüsselung, die für IKE Phase 2 verwendet werden soll. Eine der folgenden Optionen: aes128, aes192, aes256, aes128gcm16, aes192gcm16, aes256gcm16

    • Authentifizierung - Der Authentifizierungsalgorithmus, der für IKE Phase 2 verwendet werden soll. Einer der folgenden Werte: sha256, sha384, sha512, disabled

      Die Authentifizierung ist disabled, wenn Verschlüsselung im kombinierten Modus aes128gcm16, aes192gcm16 oder aes256gcm16 ausgewählt ist.

    • Diffie-Hellman-Gruppe (wenn PFS aktiviert ist): Die DH-Gruppe, die für den IKE Phase 2-Schlüsselaustausch verwendet werden soll. Einer der folgenden Werte: group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31

      Die Diffie-Hellman-Gruppe ist disabled, wenn PFS inaktiviert ist.

  5. Klicken Sie auf Speichern.

Upgrade für VPN über eine angepasste IKE-Richtlinie über die Befehlszeilenschnittstelle durchführen

Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.

Gehen Sie wie folgt vor, um ein Upgrade für eine angepasste IKE-Richtlinie über die Befehlszeilenschnittstelle durchzuführen:

  1. Suchen und speichern Sie die IKE-Richtlinien-ID oder -Namensvariable, die in Ihrem CLI-Code verwendet wird. Beispiel:

    ike_policy-Suchen Sie mit dem Befehl list IKE policies die ID (oder den Namen) der IKE-Richtlinie, die schwache Verschlüsselungen enthält, und füllen Sie dann die Variable.

    export ike_policy=<your_ike_policy_id_or_name>
    
  2. Suchen und ersetzen Sie IKE-Richtlinien authentication_algorithm, dh_group und encryption_algorithm, um sichere Verschlüsselungen zu verwenden, und füllen Sie diese Variablen in Ihrem CLI-Code.

    authentication_algorithm- Der Authentifizierungsalgorithmus. Eine der folgenden Optionen: sha256, sha384, sha512

    dh_group- Die Diffie-Hellman-Gruppe. Einer der folgenden Werte: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31

    encryption_algorithm- Der Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes192, aes256

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Ersetzen Sie die IKE-Richtlinien -- authentication-algorithm value, --dh-group value und -- encryption-algorithm value durch sichere Verschlüsselungen in Ihrem CLI-Code.

    ibmcloud is ike-policy-update $ike_policy
       [--authentication-algorithm $authentication_algorithm]
       [--dh-group $dh_group]
       [--encryption-algorithm $encryption_algorithm]
    

    Befehlsbeispiele:

    • Initialisieren Sie die IKE-Richtlinienvariablen:

      export ike_policy=my-ike-policy
      
      export authentication_algorithm=sha256`
      
      export dh_group=14
      
      export encryption_algorithm=aes128
      
    • Aktualisieren Sie eine IKE-Richtlinie mithilfe der SHA 256 -Authentifizierung:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm
      
    • IKE-Richtlinie unter Verwendung von DH-Gruppe 14 aktualisieren:

      ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group
      
    • IKE-Richtlinie mit AES-128-Verschlüsselung aktualisieren:

      ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm
      
    • Aktualisieren Sie eine IKE-Richtlinie, indem Sie die SHA-256-Authentifizierung, die DH-Gruppe 14 und die AES-128-Verschlüsselung verwenden:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
      

VPN über eine angepasste IPsec-Richtlinie über die Befehlszeilenschnittstelle aktualisieren

Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.

Führen Sie die folgenden Schritte aus, um eine angepasste IPsec-Richtlinie über die Befehlszeilenschnittstelle zu aktualisieren:

  1. Suchen und speichern Sie die Variable für die IPsec-Richtlinien-ID (oder den Namen), die in Ihrem CLI-Code verwendet werden soll. Beispiel:

    ipsec_policy-Suchen Sie die ID (oder den Namen) der IPsec-Richtlinie, die schwache Verschlüsselungen enthält, mit dem Befehl list IPsec policies und füllen Sie dann die Variable:

    export ipesc_policy=<your_ipsec_policy_id_or_name>
    
  2. Suchen und ersetzen Sie die IPsec-Richtlinien authentication_algorithm, dh_group und encryption_algorithm, um sichere Verschlüsselungen zu verwenden, und füllen Sie diese Variablen in Ihrem CLI-Code.

    authentication_algorithm- Der Authentifizierungsalgorithmus. Eine der folgenden Optionen: sha256, sha384, sha512

    pfs- Perfekte Forward Secrecy. Entweder disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryption_algorithm- Der Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes192, aes256

    Die „ authentication_algorithm “ muss genau dann „ disabled “ lauten, wenn „ encryption_algorithm “ entweder „ aes128gcm16 “, „ aes192gcm16 “ oder „ aes256gcm16 “ ist.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Ersetzen Sie die IPsec-Richtlinien -- authentication-algorithm value, -- pfs value und -- encryption-algorithm value durch sichere Verschlüsselungen in Ihrem CLI-Code.

    ibmcloud is ipsec-policy-update $ipesc_policy
       [--authentication-algorithm $authentication_algorithm]
       [--pfs $pfs]
       [--encryption-algorithm $encryption_algorithm]
    

    Befehlsbeispiele:

    • Initialisieren Sie die IPsec-Richtlinienvariablen:

      export ipesc_policy=my-ipsec-policy
      
      export authentication_algorithm=sha256
      
      export pfs=14
      
      export encryption_algorithm=aes128
      
    • Aktualisieren Sie eine IPsec-Richtlinie mithilfe der SHA-256 -Authentifizierung:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm
      
    • Aktualisieren Sie eine IPsec-Richtlinie unter Verwendung von PFS mit DH-Gruppe 14:

      ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs
      
    • Aktualisieren Sie eine IPsec-Richtlinie mithilfe der AES 128 -Verschlüsselung:

      ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm
      
    • Aktualisieren Sie eine IPsec-Richtlinie unter Verwendung der SHA-256-Authentifizierung, der AES-128-Verschlüsselung und des PFS mit der DH-Gruppe 14:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
      

VPN über eine angepasste IKE-Richtlinie mit der API aktualisieren

Stellen Sie zunächst sicher, dass Sie Ihre API-Umgebung einrichten.

Gehen Sie wie folgt vor, um eine angepasste IKE-Richtlinie mit der API zu aktualisieren:

  1. Suchen und speichern Sie die IKE-Richtlinien-ID-Variable, die in Ihrem API-Code verwendet werden soll. Beispiel:

    ike_policy_id-Suchen Sie mit dem Befehl list IKE policies nach der ID der IKE-Richtlinie, die schwache Verschlüsselungen enthält, und füllen Sie dann die Variable:

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
      -H "Authorization: Bearer $iam_token" \
    
    export ike_policy_id=<your_ike_policy_id>
    
  2. Suchen und ersetzen Sie die IKE-Richtlinien authentication_algorithm, dh_group und encryption_algorithm, um sichere Verschlüsselungen zu verwenden, und füllen Sie diese Variablen in Ihrem API-Code.

    authentication_algorithm- Der Authentifizierungsalgorithmus. Eine der folgenden Optionen: sha256, sha384, sha512

    dh_group- Die Diffie-Hellman-Gruppe. Einer der folgenden Werte: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31

    encryption_algorithm- Der Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes192, aes256

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Wenn IKE-Richtlinienvariablen initialisiert werden, ersetzen Sie die IKE-Richtlinie in Ihrem API-Code durch sichere Verschlüsselungen.

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'dh_group': $dh_group,
          'encryption_algorithm': $encryption_algorithm
       }"
    

Upgrade eines VPN über eine angepasste IPsec-Richtlinie mit der API durchführen

Stellen Sie zunächst sicher, dass Sie Ihre API-Umgebung einrichten.

Führen Sie die folgenden Schritte aus, um ein Upgrade der IPsec-Richtlinie mit der API durchzuführen:

  1. Suchen und speichern Sie die Variable für die IPsec-Richtlinien-ID, die in Ihrem API-Code verwendet werden soll, z. B.:

    ipsec_policy_id-Suchen Sie die IPsec-Richtlinien-ID mit dem Befehl list IPsec policies und füllen Sie dann die Variable:

    export ipsec_policy_id=<your_ipsec_policy_id>
    
  2. Suchen und ersetzen Sie die IPsec-Richtlinien authentication_algorithm, pfs und encryption_algorithm, um sichere Verschlüsselungen zu verwenden und diese Variablen in Ihrem API-Code zu füllen.

    authentication_algorithm- Der Authentifizierungsalgorithmus. Eine der folgenden Optionen: sha256, sha384, sha512

    pfs- Perfekte Forward Secrecy. Entweder disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryption_algorithm- Der Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes192, aes256

    Die „ authentication_algorithm “ muss genau dann „ disabled “ lauten, wenn „ encryption_algorithm “ entweder „ aes128gcm16 “, „ aes192gcm16 “ oder „ aes256gcm16 “ ist.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Wenn die IPsec-Richtlinienvariablen initialisiert werden, ersetzen Sie die IPsec-Richtlinie durch sichere Verschlüsselungen in Ihrem API-Code.

    curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'encryption_algorithm': $encryption_algorithm,
          'pfs': $pfs
       }"
    

Upgrade für ein VPN aus einer angepassten IKE-Richtlinie mit dem SDK durchführen

Führen Sie die folgenden Beispielschritte für die Go-Sprache aus, um ein Upgrade der IKE-Richtlinie mithilfe des SDK durchzuführen:

  1. Suchen und speichern Sie die IKE-Richtlinien-ID-Variable, die in Ihrem SDK verwendet werden soll. Beispiel:

    ikePolicyID-Suchen Sie mit dem Befehl list IKE policies die ID der IKE-Richtlinie, die schwache Verschlüsselungen enthält, und füllen Sie dann die Variable:

    ikePolicyID := <you_ike_policy_id>
    
  2. Suchen und ersetzen Sie die IKE-Richtlinie authenticationAlgorithm, dhGroup, und encryptionAlgorithm um die folgenden sicheren Chiffren in Ihrem SDK zu verwenden.

    authenticationAlgorithm- Der Authentifizierungsalgorithmus. Eine der folgenden Optionen: sha256, sha384, sha512

    dhGroup- Die Diffie-Hellman-Gruppe. Einer der folgenden Werte: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31

    encryptionAlgorithm- Der Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes192, aes256

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    dhGroup := 14
    
  3. Führen Sie ein Update durch, um die IKE-Richtlinie mit sicheren Chiffren in Ihrem SDK zu ersetzen.

    options := &vpcv1.UpdateIkePolicyOptions {
       ID:      &ikePolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       DhGroup: &dhGroup,
    }
    ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
    

Weitere Informationen zu SDK Go oder anderen Sprachen finden Sie in der VPC-SDK-Referenz.

Upgrade für ein VPN von einer angepassten IPsec-Richtlinie mit dem SDK durchführen

Führen Sie die folgenden Beispielschritte für Go-Sprachen aus, um ein Upgrade der IPsec-Richtlinie mithilfe des SDK durchzuführen:

  1. Suchen und speichern Sie die Variable für die IPsec-Richtlinien-ID, die in Ihrem SDK verwendet werden soll, z. B.:

    ipsecPolicyID-Suchen Sie die ID der IPsec-Richtlinie, die schwache Verschlüsselungen enthält, mit dem Befehl list IPsec policies und füllen Sie dann die Variable:

    ipsecPolicyID := <you_ipsec_policy_id>
    
  2. Suchen und ersetzen Sie die IPsec-Richtlinie authenticationAlgorithm, pfs und encryptionAlgorithm, um die folgenden sicheren Verschlüsselungsalgorithmen in Ihrem SDK zu verwenden.

    authenticationAlgorithm- Der Authentifizierungsalgorithmus. Einer der folgenden Werte: disabled, sha256, sha384, sha512

    pfs- Perfekte Forward Secrecy. Entweder disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryptionAlgorithm- Der Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes128gcm16, aes192, aes192gcm16, aes256, aes256gcm16

    Die „ AuthenticationAlgorithm “ muss genau dann „ disabled “ lauten, wenn „ EncryptionAlgorithm “ entweder „ aes128gcm16 “, „ aes192gcm16 “ oder „ aes256gcm16 “ ist.

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    pfs := "group_14"
    
  3. Führen Sie eine Aktualisierung durch, um die IPsec-Richtlinie durch sichere Verschlüsselungen in Ihrem SDK zu ersetzen.

    options := &vpcv1.UpdateIpsecPolicyOptions {
       ID: &ipsecPolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       Pfs: &pfs,
    }
    ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
    

Weitere Informationen zu SDK Go oder anderen Sprachen finden Sie in der VPC-SDK-Referenz.

Upgrade für ein VPN von einer angepassten IKE-Richtlinie mit Terraform durchführen

Führen Sie die folgenden Schritte aus, um ein Upgrade der IKE-Richtlinie mithilfe von Terraform durchzuführen:

  1. Führen Sie den Befehl terraform show aus, um den Namen der IKE-Richtlinie zu suchen und abzurufen, die schwache Verschlüsselungen enthält, die in Terraform verwendet werden sollen.

    terraform show
    
  2. Suchen und aktualisieren Sie die Datei .tf der IKE-Richtlinienressource mit sicheren Verschlüsselungen in Terraform. Beispiel:

    // main.tf
    resource "ibm_is_ike_policy" "is_ike_policy" {
       name                     = "my-ike-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       dh_group                 = 14
    }
    

    Dabei gilt:

    • name – Der Name der IKE-Richtlinie.
    • AUTHENTICATION_ALGORITHM - Authentifizierungsalgorithmus. Eine der folgenden Optionen: sha256, sha384, sha512
    • ENCRYPTION_ALGORITHM - Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes192, aes256
    • DH_GROUP - Diffie-Hellman-Gruppe. Einer der folgenden Werte: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31
  3. Führen Sie den Befehl terraform apply aus, um die IKE-Richtlinie für die Verwendung sicherer Verschlüsselungen in Terraform zu aktualisieren.

    terraform apply
    

Weitere Informationen finden Sie in der Terraform-Registry.

Upgrade für ein VPN aus einer angepassten IPsec-Richtlinie mit Terraform durchführen

Führen Sie die folgenden Schritte aus, um ein Upgrade der IPsec-Richtlinie mit Terraform durchzuführen:

  1. Führen Sie den terraform show-Befehl aus, um den Namen der IPsec-Richtlinie zu suchen und abzurufen, die schwache Verschlüsselungen enthält, die in Ihrem Terraform verwendet werden sollen.

    terraform show
    
  2. Suchen und aktualisieren Sie die Datei .tf der IPsec-Richtlinienressource mit sicheren Verschlüsselungen in Terraform. Beispiel:

    // main.tf
    resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
       name                     = "my-ipsec-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       pfs                      = "group_14"
    }
    

    Dabei gilt:

    • name – Der Name der IPsec-Richtlinie.

    • AUTHENTICATION_ALGORITHM - Authentifizierungsalgorithmus. Einer der folgenden Werte: disabled, sha256, sha384, sha512

    • ENCRYPTION_ALGORITHM - Verschlüsselungsalgorithmus. Eine der folgenden Optionen: aes128, aes128gcm16, aes192, aes192gcm16, aes256, aes256gcm16

    • pfs – Perfect Forward Secrecy. Entweder disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

      Die „ authentication_algorithm “ muss genau dann „ disabled “ lauten, wenn „ encryption_algorithm “ entweder „ aes128gcm16 “, „ aes192gcm16 “ oder „ aes256gcm16 “ ist.

  3. Führen Sie den Befehl terraform apply aus, um die IPsec-Richtlinie für die Verwendung sicherer Verschlüsselungen in Ihrem Terraform zu aktualisieren.

    terraform apply
    

Weitere Informationen finden Sie in der Terraform-Registry.