Actualización de suites de cifrado débiles en una pasarela VPN
Para mantener las mejores prácticas de seguridad y minimizar las vulnerabilidades de seguridad, VPN for VPC admite un conjunto de cifrado mejorado, que proporciona nuevos algoritmos y elimina los algoritmos débiles para cumplir con los requisitos de cumplimiento de los clientes. Las pasarelas VPN que utilizan cifrados débiles ponen en riesgo las redes y los datos y comprometen la conformidad, lo que requiere una actualización a la suite de cifrado seguro.
A partir del 20 de septiembre de 2022, los siguientes cifrados VPN IKE e IPsec están en desuso:
- Algoritmos de autenticación
md5ysha1 - Algoritmo de cifrado
triple_des - Grupos Diffie-Hellman
2y5
A partir del 17 de enero de 2023, estos cifrados ya no serán compatibles con la consola. Debe cambiar a cifrados más seguros lo antes posible; de lo contrario:
- Las conexiones VPN que utilizan cifrados en desuso dejan de funcionar.
- Las conexiones VPN que utilizan una política de negociación automática se ven forzadas a actualizar a la política de negociación automática mejorada.
- Las conexiones VPN que utilizan políticas IKE o IPsec personalizadas que contienen cifrados en desuso están inhabilitadas.
Para evitar que las conexiones afectadas se desconecten, siga los pasos para actualizar la conexión VPN a cifrados seguros ahora. Además, si el plan de recuperación tras desastre o la automatización basada en API/CLI hace referencia a estos cifrados en desuso, realice los pasos para actualizarlos.
Actualización de la política de negociación automática
Complete el procedimiento siguiente para actualizar la VPN a la política de negociación automática mejorada. Puede actualizar la política de negociación automática utilizando la interfaz de usuario, la CLI o la API.
Antes de empezar
Es posible que se produzca una interrupción en la red durante la actualización. La duración de la interrupción depende del intervalo entre las acciones de inhabilitar y volver a habilitar para restablecer la conexión VPN. Se recomienda que planifique una ventana de mantenimiento para esta actualización.
Antes de actualizar, revisa la siguiente información:
- De forma predeterminada, la nueva política de negociación automática se utiliza para las conexiones VPN recién creadas. Para obtener más información, consulte Acerca de la negociación de políticas.
- Dado que la negociación automática de IBM Cloud utiliza IKEv2, el dispositivo local también debe utilizar IKEv2. Si su dispositivo local no es compatible con IKEv2, consulte Actualización de VPN desde una política IKE o IPsec personalizada.
- Es recomendable configurar primero el par de puerta de enlace VPN local para sustituir los cifrados débiles de la negociación de la fase 1 y la fase 2 por los cifrados seguros que se describen en la negociación de políticas. A continuación, actualice la pasarela VPN para utilizar la política de negociación automática mejorada. Este paso también puede reducir el tiempo de parada.
Para una conexión VPN existente que utiliza la política de negociación automática antigua (creada antes del 20 de septiembre de 2022), realice los pasos siguientes para actualizar a la nueva política de negociación automática.
Actualización de la política de negociación automática en la interfaz de usuario
Para actualizar la política de negociación automática mediante la interfaz de usuario, sigue estos pasos:
- En la página VPN para VPC, seleccione Pasarelas de sitio a sitio > Pasarelas VPN.
- Seleccione la pasarela VPN que contiene la conexión VPN que desea actualizar.
- Resalte la fila de la conexión VPN en la tabla de conexiones VPN y, a continuación, compruebe que el conmutador Estado esté habilitado de forma predeterminada.
- Conmute el conmutador Estado para inhabilitar la conexión. Si el conmutador de Estado ya está inhabilitado, omita este paso.
- Conmute el conmutador Estado para volver a habilitar la conexión.
Actualización de la política de negociación automática desde la CLI
Antes de empezar, configure el entorno de CLI.
Para actualizar la política de negociación automática desde la CLI, siga estos pasos:
-
Almacene las variables de ID (o nombre) de pasarela VPN y de ID (o nombre) de conexión VPN que se van a utilizar en el mandato de CLI, por ejemplo:
vpn_gateway-Busque el ID de pasarela VPN (o nombre) utilizando el mandato list VPN gateways y, a continuación, rellene la variable.connection-Busque el ID de conexión de pasarela VPN (o nombre) utilizando el mandato list VPN gateway connections y, a continuación, rellene la variable.export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
Establezca --admin-state-up value en
falsepara inhabilitar la conexión VPN y, a continuación, espere a queStatuscambie adown. Si el valor de --admin-state-up ya está establecido enfalse, omita este paso.# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
Establezca --admin-state-up value en
truepara volver a habilitar la conexión VPN y, a continuación, espere a queStatuscambie aup.# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
Actualización de la política de negociación automática con la API
Para actualizar la política de negociación automática con la API, siga estos pasos:
-
Configure el entorno de API con las variables correctas.
-
Almacene el ID de pasarela VPN y el ID de conexión VPN en variables que se utilizarán en la API, por ejemplo:
vpn_gateway_id-Busque el ID de pasarela VPN utilizando la API get VPN gateways y, a continuación, llene la variable.vpn_connection_id-Busque el ID de conexión de pasarela VPN utilizando la API get VPN gateway connections y, a continuación, rellene la variable.export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
Cuando se hayan iniciado todas las variables, establezca el parámetro admin_state_up en
falsepara inhabilitar la conexión VPN y, a continuación, espere a queStatuscambie adown. Si admin_state_up ya está establecido enfalse, omita este paso.# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
Establezca el parámetro admin_state_up en
truepara volver a habilitar la conexión VPN y, a continuación, espere a queStatuscambie aup.# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
Actualización de la política de negociación automática con el SDK
Para actualizar la política de negociación automática utilizando el SDK, siga estos pasos de ejemplo de idioma Go:
-
Almacene las variables de ID de pasarela VPN e ID de conexión VPN que se van a utilizar en el SDK, por ejemplo:
gatewayID-Busque el ID de pasarela VPN utilizando el mandato get VPN gateways y, a continuación, rellene la variable:connID-Busque el ID de conexión de pasarela VPN utilizando el mandato get VPN gateway connections y, a continuación, rellene la variable:gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
Realice una actualización para establecer el parámetro AdminStateUp a
falsepara desactivar la conexión VPN y, a continuación, espere a queStatuscambie adown. Si su AdminStateUp ya está configurado enfalse, omita este paso.// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
Realice una actualización para establecer el parámetro AdminStateUp a
truepara volver a activar la conexión VPN y, a continuación, espere a queStatuscambie aup.// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
Para obtener más información sobre SDK Go u otros lenguajes, consulte la Referencia de SDK de VPC.
Actualización de la política de negociación automática con Terraform
Para actualizar la política de negociación automática utilizando Terraform, siga estos pasos:
-
Ejecute el mandato
terraform showpara buscar y obtener el nombre de la pasarela VPN y la conexión VPN que contiene la política de negociación automática antigua que se utilizará en Terraform.terraform show -
Busque y actualice el archivo
.tfdel recurso de conexión VPN en Terraform y establezca el parámetro admin_state_up enfalsepara inhabilitar la conexión VPN. Ejecute el mandatoterraform applyy, a continuación, espere a questatuscambie adown. Si admin_state_up ya está establecido enfalse, omita este paso.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
Busque y actualice el archivo
.tfdel recurso de conexión VPN en Terraform y establezca el parámetro admin_state_up entruepara volver a habilitar la conexión VPN. Ejecute el mandatoterraform applyy, a continuación, espere a questatuscambie aup.// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
Para obtener más información, consulta el registro de Terraform.
Actualización de una VPN desde una política IKE o IPsec personalizada
Complete el procedimiento siguiente para actualizar una VPN desde una política IKE o IPsec personalizada.
Antes de empezar
El 20 de septiembre de 2022, los cifrados débiles de VPN for VPC IKE e IPsec quedaron en desuso. Para actualizar una conexión VPN creada mediante una directiva IKE o IPsec personalizada que contenga cifrados débiles, siga estos pasos.
Es posible que se produzca una interrupción en la red durante la actualización. La duración de la interrupción depende del tiempo que se tarde en actualizar los cifrados débiles y en restablecer la conexión VPN. Se recomienda que planifique una ventana de mantenimiento para esta actualización.
Antes de empezar, es una buena idea configurar primero el igual de pasarela VPN local para que contenga tanto los cifrados débiles como los seguros para la fase 1 y la fase 2 de la negociación. A continuación, cambie la pasarela IBM VPN para eliminar el uso de los cifrados débiles siguiendo estos pasos. Después, elimine los cifrados débiles de la puerta de enlace VPN local. Este paso también puede reducir el tiempo de parada.
Actualización de una VPN desde una política IKE personalizada en la interfaz de usuario
Para actualizar la política IKE mediante la interfaz de usuario, sigue estos pasos:
-
En la página «VPN para VPC», selecciona «Puertas de enlace de sitio a sitio» > «Políticas IKE ».
-
Seleccione la política IKE configurada en la conexión VPN que desea actualizar.
-
Resalte la fila de la política IKE en la tabla y, a continuación, haga clic en Editar en el menú Acciones
.
-
Actualice los algoritmos siguientes para sustituir los cifrados débiles por los seguros:
- Cifrado: algoritmo de cifrado que se utilizará para la fase 1 de IKE. Uno de:
aes128,aes192,aes256. - Autenticación: algoritmo de autenticación que se utilizará para la fase 1 de IKE. Uno de:
sha256,sha384,sha512. - Grupo Diffie-Hellman: grupo DH que utilizar para IKE fase 1. Uno de los siguientes:
14,15,16,17,18,19,20,21,22,23,24,31.
- Cifrado: algoritmo de cifrado que se utilizará para la fase 1 de IKE. Uno de:
-
Pulse Guardar.
Actualización de una VPN desde una política IPsec personalizada en la interfaz de usuario
Para actualizar una política IPsec personalizada mediante la interfaz de usuario, sigue estos pasos:
-
En la página «VPN para VPC», selecciona «Puertas de enlace de sitio a sitio» > «Políticas de IPsec ».
-
Seleccione la política de IPsec configurada en la conexión VPN que desea actualizar.
-
Resalte la fila de la política IPsec en la tabla y, a continuación, haga clic en Editar en el menú Acciones
.
-
Actualice los algoritmos siguientes para sustituir los cifrados débiles por los seguros:
-
Cifrado: algoritmo de cifrado que se utilizará para la fase 2 de IKE. Uno de:
aes128,aes192,aes256,aes128gcm16,aes192gcm16,aes256gcm16. -
Autenticación: algoritmo de autenticación que se utilizará para la fase 2 de IKE. Uno de:
sha256,sha384,sha512,disabled.La autenticación es
disabledcuando se selecciona el cifrado en modalidad combinadaaes128gcm16,aes192gcm16oaes256gcm16. -
Grupo Diffie-Hellman (si se ha habilitado PFS): grupo DH que se utiliza para el intercambio de claves de la fase 2 de IKE. Uno de los siguientes:
group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.El grupo Diffie-Hellman es
disabledcuando PFS está inhabilitado.
-
-
Pulse Guardar.
Actualización de una VPN desde una política IKE personalizada desde la CLI
Antes de empezar, configure el entorno de CLI.
Para actualizar una política IKE personalizada desde la CLI, siga estos pasos:
-
Busque y almacene el ID de política IKE o la variable de nombre que se utilizará en el código CLI, por ejemplo:
ike_policy-Busque el ID (o nombre) de la política IKE que contiene cifrados débiles utilizando el mandato list IKE policies y, a continuación, rellene la variable.export ike_policy=<your_ike_policy_id_or_name> -
Busque y sustituya las políticas de IKE authentication_algorithm, dh_group y encryption_algorithm para utilizar cifrados seguros y rellene estas variables en el código de CLI.
authentication_algorithm- El algoritmo de autenticación. Uno de:sha256,sha384,sha512.dh_group- El grupo de Diffie-Hellman. Uno de los siguientes:14,15,16,17,18,19,20,21,22,23,24,31.encryption_algorithm- El algoritmo de cifrado. Uno de:aes128,aes192,aes256.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Sustituya las políticas de IKE -- authentication-algorithm value, --dh-group value y -- encryption-algorithm value por cifrados seguros en el código de CLI.
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]Ejemplos de mandatos:
-
Inicie las variables de política IKE:
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
Actualizar una política IKE utilizando la autenticación SHA 256:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
Actualice una política IKE utilizando el grupo DH 14:
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
Actualizar una política IKE utilizando el cifrado AES 128:
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
Actualice una política IKE utilizando la autenticación SHA 256, DH Group 14, cifrado AES 128:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
Actualización de una VPN desde una política IPsec personalizada desde la CLI
Antes de empezar, configure el entorno de CLI.
Para actualizar una política IPsec personalizada desde la CLI, siga estos pasos:
-
Busque y almacene la variable de ID (o nombre) de política de IPsec que se utilizará en el código de CLI, por ejemplo:
ipsec_policy-Busque el ID (o nombre) de la política de IPsec que contiene cifrados débiles utilizando el mandato list IPsec policies y, a continuación, rellene la variable:export ipesc_policy=<your_ipsec_policy_id_or_name> -
Busque y sustituya las políticas de IPsec authentication_algorithm, dh_group y encryption_algorithm para utilizar cifrados seguros y rellene estas variables en el código de CLI.
authentication_algorithm- El algoritmo de autenticación. Uno de:sha256,sha384,sha512.pfs- Confidencialidad perfecta hacia adelante. Uno de los siguientes:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryption_algorithm- El algoritmo de cifrado. Uno de:aes128,aes192,aes256.El «
authentication_algorithm» debe ser «disabled» si y solo si «encryption_algorithm» es «aes128gcm16», «aes192gcm16» o «aes256gcm16».export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Sustituya las políticas de IPsec -- authentication-algorithm value, -- pfs value y -- encryption-algorithm value por cifrados seguros en el código de CLI.
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]Ejemplos de mandatos:
-
Inicie las variables de política de IPsec:
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
Actualice una política de IPsec utilizando la autenticación SHA 256:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
Actualice una política de IPsec utilizando PFS con DH Group 14:
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
Actualice una política de IPsec utilizando el cifrado AES 128:
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
Actualice una política de IPsec utilizando la autenticación SHA 256, el cifrado AES 128 y PFS con el grupo DH 14:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
Actualización de una VPN desde una política IKE personalizada con la API
Antes de empezar, asegúrese de configurar el entorno de API.
Para actualizar una política IKE personalizada con la API, siga estos pasos:
-
Busque y almacene la variable de ID de política IKE que se utilizará en el código de API, por ejemplo:
ike_policy_id-Busque el ID de la política IKE que contiene cifrados débiles utilizando el mandato list IKE policies y, a continuación, rellene la variable:curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
Busque y sustituya las políticas de IKE authentication_algorithm, dh_group y encryption_algorithm para utilizar cifrados seguros y rellene estas variables en el código de API.
authentication_algorithm- El algoritmo de autenticación. Uno de:sha256,sha384,sha512.dh_group- El grupo de Diffie-Hellman. Uno de los siguientes:14,15,16,17,18,19,20,21,22,23,24,31.encryption_algorithm- El algoritmo de cifrado. Uno de:aes128,aes192,aes256.export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Cuando se inicien las variables de política IKE, sustituya la política IKE por cifrados seguros en el código de API.
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
Actualización de una VPN desde una política IPsec personalizada con la API
Antes de empezar, asegúrese de configurar el entorno de API.
Para actualizar la política de IPsec con la API, siga estos pasos:
-
Busque y almacene la variable de ID de política IPsec que se utilizará en el código de API, por ejemplo:
ipsec_policy_id-Busque el ID de política de IPsec utilizando el mandato list IPsec policies y, a continuación, rellene la variable:export ipsec_policy_id=<your_ipsec_policy_id> -
Busque y sustituya las políticas de IPsec authentication_algorithm, pfs y encryption_algorithm para utilizar cifrados seguros y llenar estas variables en el código de API.
authentication_algorithm- El algoritmo de autenticación. Uno de:sha256,sha384,sha512.pfs- Confidencialidad perfecta hacia adelante. Uno de los siguientes:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryption_algorithm- El algoritmo de cifrado. Uno de:aes128,aes192,aes256.El «
authentication_algorithm» debe ser «disabled» si y solo si «encryption_algorithm» es «aes128gcm16», «aes192gcm16» o «aes256gcm16».export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
Cuando se inicien las variables de política de IPsec, sustituya la política de IPsec por cifrados seguros en el código de API.
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
Actualización de una VPN desde una política IKE personalizada con el SDK
Para actualizar la política IKE utilizando el SDK, siga estos pasos de ejemplo de lenguaje Go:
-
Busque y almacene la variable de ID de política IKE que se utilizará en el SDK, por ejemplo:
ikePolicyID-Busque el ID de la política IKE que contiene cifrados débiles utilizando el mandato list IKE policies y, a continuación, rellene la variable:ikePolicyID := <you_ike_policy_id> -
Encuentre y reemplace la política IKE authenticationAlgorithm, dhGroup, y encryptionAlgorithm para utilizar los siguientes cifrados seguros en su SDK.
authenticationAlgorithm- El algoritmo de autenticación. Uno de:sha256,sha384,sha512.dhGroup- El grupo de Diffie-Hellman. Uno de los siguientes:14,15,16,17,18,19,20,21,22,23,24,31.encryptionAlgorithm- El algoritmo de cifrado. Uno de:aes128,aes192,aes256.authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
Realice una actualización para reemplazar la política IKE con cifrados seguros en su SDK.
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
Para obtener más información sobre SDK Go u otros lenguajes, consulte la Referencia de SDK de VPC.
Actualización de una VPN desde una política de IPsec personalizada con el SDK
Para actualizar la política de IPsec utilizando el SDK, siga estos pasos de ejemplo de lenguaje Go:
-
Busque y almacene la variable de ID de política IPsec que se utilizará en el SDK, por ejemplo:
ipsecPolicyID-Busque el ID de la política IPsec que contiene cifrados débiles utilizando el mandato list IPsec policies y, a continuación, rellene la variable:ipsecPolicyID := <you_ipsec_policy_id> -
Busque y sustituya la política IPsec authenticationAlgorithm, pfs y encryptionAlgorithm para utilizar los siguientes cifrados seguros en su SDK.
authenticationAlgorithm- El algoritmo de autenticación. Uno de:disabled,sha256,sha384,sha512.pfs- Confidencialidad perfecta hacia adelante. Uno de los siguientes:disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.encryptionAlgorithm- El algoritmo de cifrado. Uno de:aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16.El «
AuthenticationAlgorithm» debe ser «disabled» si y solo si «EncryptionAlgorithm» es «aes128gcm16», «aes192gcm16» o «aes256gcm16».authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
Realice una actualización para sustituir la política de IPsec por cifrados seguros en el SDK.
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
Para obtener más información sobre SDK Go u otros lenguajes, consulte la Referencia de SDK de VPC.
Actualización de una VPN desde una política IKE personalizada con Terraform
Para actualizar la política IKE utilizando Terraform, siga estos pasos:
-
Ejecute el mandato
terraform showpara buscar y obtener el nombre de la política IKE que contiene cifrados débiles que se van a utilizar en Terraform.terraform show -
Busque y actualice el archivo
.tfdel recurso de política IKE con cifrados seguros en Terraform, por ejemplo:// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }Donde:
- nombre: el nombre de la política IKE.
- AUTHENTICATION_ALGORITHM: el algoritmo de autenticación. Uno de:
sha256,sha384,sha512. - ENCRYPTION_ALGORITHM: el algoritmo de cifrado. Uno de:
aes128,aes192,aes256. - DH_GROUP: el grupo de Diffie-Hellman. Uno de los siguientes:
14,15,16,17,18,19,20,21,22,23,24,31.
-
Ejecute el mandato
terraform applypara actualizar la política IKE para utilizar cifrados seguros en Terraform.terraform apply
Para obtener más información, consulta el registro de Terraform.
Actualización de una VPN desde una política IPsec personalizada con Terraform
Para actualizar la política de IPsec utilizando Terraform, siga estos pasos:
-
Ejecute el mandato
terraform showpara buscar y obtener el nombre de la política IPsec que contiene cifrados débiles que se van a utilizar en Terraform.terraform show -
Busque y actualice el archivo
.tfdel recurso de política IPsec con cifrados seguros en Terraform, por ejemplo:// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }Donde:
-
nombre: el nombre de la política IPsec.
-
AUTHENTICATION_ALGORITHM: el algoritmo de autenticación. Uno de:
disabled,sha256,sha384,sha512. -
ENCRYPTION_ALGORITHM: el algoritmo de cifrado. Uno de:
aes128,aes128gcm16,aes192,aes192gcm16,aes256,aes256gcm16. -
pfs- Confidencialidad perfecta hacia adelante. Uno de los siguientes:
disabled,group_14,group_15,group_16,group_17,group_18,group_19,group_20,group_21,group_22,group_23,group_24,group_31.El «
authentication_algorithm» debe ser «disabled» si y solo si «encryption_algorithm» es «aes128gcm16», «aes192gcm16» o «aes256gcm16».
-
-
Ejecute el mandato
terraform applypara actualizar la política de IPsec para utilizar cifrados seguros en Terraform.terraform apply
Para obtener más información, consulta el registro de Terraform.