Creación de una política de IKE
Puede utilizar políticas personalizadas de Internet Key Exchange (IKE) para definir los parámetros de seguridad que se utilizan durante la fase 1 de la negociación IKE. En esta fase, la VPN y el dispositivo homólogo intercambian credenciales y políticas de seguridad para autenticarse mutuamente y establecer un canal de comunicación seguro que se utiliza para la negociación de la fase 2.
IKEv1 es un protocolo obsoleto y se recomienda encarecidamente utilizar IKEv2. Si su conexión VPN utiliza una política IKEv1, la política IPsec asociada también debe contener sólo un algoritmo porque IKEv1 sólo admite un único algoritmo. Las políticas IPsec con múltiples algoritmos no son compatibles con IKEv1.
Para garantizar una selección de algoritmos coherente, haga coincidir los algoritmos IKE e IPsec exactos y su orden de prioridad tanto en la pasarela IBM Cloud VPN como en la pasarela peer. Para obtener más información sobre los factores que afectan a la selección del algoritmo, consulte ¿Cómo se eligen los algoritmos de cifrado para IKE e IPsec en una conexión VPN de sitio a sitio?
Creación de una política IKE en la consola
Para crear una política IKE en la consola, sigue estos pasos:
-
En la página de la lista de VPN para VPC, selecciona «Puertas de enlace de sitio a sitio» > «Políticas IKE ».
-
Haz clic en «Crear» e introduce la siguiente información:
- Ubicación: selecciona una región para esta política IKE.
- Nombre: especifique un nombre para la política de IKE.
- Grupo de recursos: seleccione el grupo de recursos para esta política IKE.
- Versión de IKE: selecciona la versión del protocolo IKE. Algunos proveedores no admiten tanto IKEv1 como IKEv2. Compruebe la documentación del proveedor de pares para verificar qué versión de IKE es compatible.
- Cifrado- Seleccione el algoritmo de cifrado a utilizar para IKE. Por defecto, se selecciona el algoritmo de menor potencia. Puede seleccionar varios valores para cada campo y reordenarlos por prioridad. La pasarela VPN negocia con la pasarela homóloga para seleccionar el mejor algoritmo mutuamente compatible.
- Autenticación- Seleccione el algoritmo de autenticación a utilizar para IKE. Por defecto, se selecciona el algoritmo de menor potencia. Puede seleccionar varios valores para cada campo y reordenarlos por prioridad.
- Grupo Diffie-Hellman- Seleccione el grupo DH a utilizar para IKE. Por defecto, se selecciona el grupo DH más bajo. Puede seleccionar varios grupos DH y reordenarlos por prioridad.
- Duración de la clave: seleccione la duración, en segundos, del túnel de Fase 1.
-
Pulse Crear.
-
En la página Detalles de conexión de VPN, establezca el campo Políticas de IKE para que utilice la política de IKE deseada.
Para garantizar el éxito de la negociación IKE/IPsec, configure ambos peers con al menos un algoritmo coincidente en cada categoría (autenticación, cifrado y grupo DH). Alinear estos ajustes entre pares ayuda a evitar fallos de conexión.
Creación de una política IKE desde la CLI
Antes de empezar, configure el entorno de CLI.
Para crear una política IKE desde la CLI, introduce el siguiente comando :
ibmcloud is ike-policy-create IKE_POLICY_NAME AUTHENTICATION_ALGORITHMS DH_GROUPS ENCRYPTION_ALGORITHMS IKE_VERSION [--key-lifetime KEY_LIFETIME] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
Donde:
- IKE_POLICY_NAME: el nombre de la política IKE.
- AUTHENTICATION_ALGORITHMS- Los algoritmos de autenticación. Uno de:
sha256,sha384,sha512, o una lista separada por comas de algoritmos de autenticación (sha512, sha384, sha256,). El orden de los algoritmos determina su prioridad durante la negociación. - DH_GROUPS- Los grupos de Diffie-Hellman. Uno de:
14,15,16,17,18,19,20,21,22,23,24,31, o una lista separada por comas de grupos DH (14,15,16,17,18). El orden de los grupos determina su prioridad durante la negociación. - ENCRYPTION_ALGORITHMS- Los algoritmos de cifrado. Uno de:
aes128,aes192,aes256, o una lista separada por comas de algoritmos de cifrado (aes256,aes192,aes128). El orden de los algoritmos determina su prioridad durante la negociación. - IKE_VERSION: la versión del protocolo IKE. Puede ser uno de los siguientes:
1,2. - --key-lifetime: la duración de la clave en segundos. Máximo:
86400. Mínimo:1800. El valor predeterminado es28800. - --resource-group-id: el identificador del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-name.
- --resource-group-name: el nombre del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-id.
- --output: especifique la salida en formato JSON.
- -q, --quiet: suprimir la salida detallada.
md5 y sha1, los grupos DH 2 y 5 y el algoritmo de cifrado triple_des quedaron obsoletos el 20 de septiembre de 2022 y ya no son compatibles con la consola.
Actualización de una política IKE desde la CLI
Antes de empezar, configure el entorno de CLI.
Para actualizar una política IKE desde la CLI, introduce el siguiente comando :
ibmcloud is ike-policy-update IKE_POLICY [--name NEW_NAME] [--authentication-algorithms AUTHENTICATION_ALGORITHMS] [--dh-groups DH_GROUPS] [--encryption-algorithms ENCRYPTION_ALGORITHMS] [--authentication-algorithm sha256 | sha384 | sha512] [--dh-group 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 31] [--encryption-algorithm aes128 | aes192 | aes256] [--ike-version 1 | 2] [--key-lifetime KEY_LIFETIME] [--output JSON] [-q, --quiet]
Donde:
-
--name: el nombre de la política IKE.
-
--authentication-algorithms- Una lista separada por comas de algoritmos de autenticación (recomendado). El orden de los algoritmos determina su prioridad durante la negociación.
-
--authentication-algorithm: el algoritmo de autenticación (obsoleto). Uno de los siguientes:
sha256,sha384,sha512. -
--dh-groups- Una lista de grupos DH separada por comas (recomendado). El orden de los grupos determina su prioridad durante la negociación.
-
--dh-group- El grupo DH (obsoleto). Uno de los siguientes:
14,15,16,17,18,19,20,21,22,23,24,31. -
--encryption-algorithms- Una lista separada por comas de algoritmos de encriptación (recomendado). El orden de los algoritmos determina su prioridad durante la negociación.
-
--encryption-algorithm: el algoritmo de cifrado (obsoleto). Uno de los siguientes:
aes128,aes192,aes256. -
--ike-version: la versión del protocolo IKE. Puede ser uno de los siguientes:
1,2.No mezcle propiedades singulares y basadas en matrices para la misma categoría de algoritmo en un mismo comando.
Ejemplos de mandato
Los valores singulares de authentication algorithms, dh_groups, y encryption algorithms, para crear políticas IKE desde la CLI están obsoletos. En su lugar, utilice varios valores separados por comas.
-
Cree una política IKE utilizando algoritmos de autenticación separados por comas (SHA 512 y SHA 256), grupos DH (14, 15, 16, 17), algoritmos de cifrado (AES 256, AES 192, AES 128) e IKE Versión 2:
ibmcloud is ike-policy-create my-ike-policy sha512,sha256 14,15,16,17 aes256,aes192,aes128 2 -
Cree una política IKE utilizando un único algoritmo de autenticación (SHA 256), un único algoritmo de cifrado (AES 128), DH Grupo 14 e IKE Versión 2:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 -
Crea una política IKE con los mismos parámetros y una duración de 3600 segundos:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --key-lifetime 3600 -
Crea una política IKE con los mismos parámetros y un ID de grupo de recursos específico:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON -
Actualizar una política IKE para cambiar el nombre, los algoritmos de autenticación a SHA 512 y SHA 256, los algoritmos de cifrado a AES 256, AES 192, y los Grupos DH a 15 y 16.
ibmcloud is ike-policy-update my-ike-policy --name new-ike-policy --authentication-algorithms sha512,sha256 --encryption-algorithms aes256,aes192 --dh-groups 15,16 --output JSONPara garantizar el éxito de la negociación IKE/IPsec, configure ambos peers con al menos un algoritmo coincidente en cada categoría (autenticación, cifrado y grupo DH). Alinear estos ajustes entre pares ayuda a evitar fallos de conexión.
Creación de una política IKE mediante la API
Para crear una política IKE con múltiples algoritmos utilizando las propiedades basadas en matrices (recomendado), siga estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Cree la política IKE:
curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ike-policy", "authentication_algorithms": ["sha256","sha384","sha512"], "encryption_algorithms": ["aes128","aes256"], "dh_groups": [14,15,16], "ike_version": 2, "resource_group": { "id": "'$ResourceGroupId'" } }'
Las propiedades singulares authentication_algorithm, dh_group, y encryption_algorithm para la negociación IKE están obsoletas. Utilice las propiedades basadas en matrices para crear la política IKE. Para
saber más sobre las propiedades de algoritmos singulares y basados en matrices para la política IKE cuando se utiliza la API, consulte Actualización a múltiples algoritmos IKE e IPsec.
Para crear una política IKE con la API utilizando propiedades singulares (obsoletas), siga estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Cree la política IKE:
curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ike-policy", "dh_group": 14, "authentication_algorithm": "sha256", "encryption_algorithm": "aes128", "ike_version": 2, "resource_group": { "id": "'$ResourceGroupId'" } }'
Actualización de una política IKE con la API
Para actualizar una política IKE con la API utilizando las propiedades basadas en matrices (recomendado), siga estos pasos:
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Actualice la política IKE:
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-updated-ike-policy", "authentication_algorithms": ["sha512","sha384","sha256"], "encryption_algorithms": ["aes256","aes128"], "dh_groups":[15,16,14], "ike_version": 2, "key_lifetime": 3600, "resource_group": { "id": "'$ResourceGroupId'" } }'
Para actualizar una política IKE con la API utilizando propiedades singulares (obsoletas), siga estos pasos:
Puede actualizar las políticas IKE utilizando propiedades singulares obsoletas o propiedades basadas en matrices. Se aceptan ambas formas, pero no debe mezclar propiedades singulares y basadas en matrices para la misma categoría de algoritmo en una misma solicitud.
-
Configure el entorno de la API con las variables adecuadas.
-
Almacene las variables adicionales que se van a utilizar en los mandatos de la API, por ejemplo:
ResourceGroupId: localice el ID de grupo de recursos con el mandato get resource groups y luego rellene la variable:
export ResourceGroupId=<your_resourcegroup_id>
-
Actualice la política IKE:
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-updated-ike-policy", "authentication_algorithm": "sha384", "encryption_algorithm": "aes256", "dh_group": 15, "ike_version": 2, "key_lifetime": 3600, "resource_group": { "id": "'$ResourceGroupId'" } }'
Para ver el conjunto completo de API para pasarelas VPN de sitio a sitio, consulte la referencia de API de VPC.
Creación de una política IKE mediante Terraform
En el siguiente ejemplo, puedes crear una política IKE utilizando Terraform:
resource "ibm_is_ike_policy" "is_ike_policy" {
name = "my-ike-policy"
authentication_algorithm = "sha256"
encryption_algorithm = "aes128"
dh_group = 14
ike_version = 2
}
-
En el siguiente ejemplo, puedes crear una política IKE con propiedades basadas en matrices (recomendado) utilizando Terraform:
resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithms = ["sha512", "sha384"] encryption_algorithms = ["aes192", "aes128"] dh_groups = [15, 16] ike_version = 2 key_lifetime = 1800 } -
En el siguiente ejemplo, puedes crear una política IKE con propiedades singulares (obsoleta) utilizando Terraform:
resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 ike_version = 2 }No mezcles propiedades singulares y basadas en matrices para la misma categoría de algoritmo en una misma solicitud.
Para obtener más información, consulta el registro de Terraform.
Próximos pasos
Después de crear una política IKE, complete las siguientes tareas según sea necesario:
- Cree una política IPsec si decide utilizar una política IPsec personalizada en lugar de una política IPsec autonegociada.
- Si no ha creado una conexión VPN durante la creación de la puerta de enlace VPN, puede crearla una vez aprovisionada la puerta de enlace. Para obtener más información, consulte Adición de conexiones a una pasarela VPN.
- Para una VPN basada en ruta, seleccione o cree una tabla de direccionamiento. A continuación, cree una ruta utilizando el tipo de conexión VPN.