Création d'une stratégie IKE

Vous pouvez utiliser des stratégies IKE (Internet Key Exchange) personnalisées pour définir les paramètres de sécurité utilisés au cours de la phase 1 de la négociation IKE. Au cours de cette phase, le VPN et le périphérique homologue échangent des informations d'identification et des politiques de sécurité afin de s'authentifier mutuellement et d'établir un canal de communication sécurisé qui sera utilisé pour la négociation de la phase 2.

IKEv1 est un protocole obsolète et nous vous encourageons vivement à utiliser IKEv2. Si votre connexion VPN utilise une politique IKEv1, la politique IPsec associée doit également contenir un seul algorithme car IKEv1 ne prend en charge qu'un seul algorithme. Les politiques IPsec comportant plusieurs algorithmes ne sont pas prises en charge par IKEv1.

Pour garantir une sélection cohérente des algorithmes, faites correspondre les algorithmes IKE et IPsec exacts et leur ordre de priorité à la fois sur la passerelle IBM Cloud VPN et sur la passerelle homologue. Pour plus d'informations sur les facteurs affectant la sélection des algorithmes, voir Comment les algorithmes de chiffrement sont-ils choisis pour IKE et IPsec dans une connexion VPN site à site?

Création d'une politique IKE dans la console

Pour créer une politique IKE dans la console, procédez comme suit :

  1. Sur la page répertoriant les VPN pour VPC, sélectionnez « Passerelles site à site » > « Politiques IKE ».

  2. Cliquez sur « Créer » et indiquez les informations suivantes :

    • Emplacement- Sélectionnez une région pour cette politique IKE.
    • Nom - Entrez un nom pour la stratégie IKE.
    • Groupe de ressources - Sélectionnez le groupe de ressources pour cette stratégie IKE.
    • Version IKE- Sélectionnez la version du protocole IKE. Certains fournisseurs ne prennent pas en charge les deux IKEv1 et IKEv2. Consultez la documentation du fournisseur de l'homologue pour vérifier quelle version d'IKE est prise en charge.
    • Cryptage- Sélectionnez l'algorithme de cryptage à utiliser pour IKE. Par défaut, c'est l'algorithme le moins puissant qui est sélectionné. Vous pouvez sélectionner plusieurs valeurs pour chaque champ et les réorganiser par ordre de priorité. La passerelle VPN négocie avec la passerelle homologue pour sélectionner le meilleur algorithme mutuellement supporté.
    • Authentification- Sélectionnez l'algorithme d'authentification à utiliser pour IKE. Par défaut, c'est l'algorithme le moins puissant qui est sélectionné. Vous pouvez sélectionner plusieurs valeurs pour chaque champ et les réorganiser par ordre de priorité.
    • Groupe Diffie-Hellman- Sélectionnez le groupe DH à utiliser pour IKE. Par défaut, le groupe DH le plus bas est sélectionné. Vous pouvez sélectionner plusieurs groupes de DH et les réorganiser par priorité.
    • Durée de vie de la clé- Sélectionnez la durée de vie, en secondes, du tunnel de phase 1.
  3. Cliquez sur Créer.

  4. Sur la page Détails de la connexion VPN, définissez la zone Stratégies IKE pour utiliser la stratégie IKE souhaitée.

    Pour garantir la réussite des négociations IKE/IPsec, configurez les deux homologues avec au moins un algorithme correspondant dans chaque catégorie (authentification, chiffrement et groupe DH). L'alignement de ces paramètres entre les pairs permet d'éviter les échecs de connexion.

Création d'une politique IKE à partir de l'interface de ligne de commande (CLI)

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour créer une politique IKE à partir de l'interface de ligne de commande (CLI), saisissez la commande suivante :

ibmcloud is ike-policy-create IKE_POLICY_NAME AUTHENTICATION_ALGORITHMS DH_GROUPS ENCRYPTION_ALGORITHMS IKE_VERSION [--key-lifetime KEY_LIFETIME] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]

Où :

  • IKE_POLICY_NAME- Nom de la politique IKE.
  • AUTHENTICATION_ALGORITHMS- Les algorithmes d'authentification. L'un des éléments suivants : sha256, sha384, sha512, ou une liste d'algorithmes d'authentification séparés par des virgules (sha512, sha384, sha256,). L'ordre des algorithmes détermine leur priorité lors de la négociation.
  • DH_GROUPS- Les groupes de Diffie-Hellman. L'un des éléments suivants : 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31, ou une liste de groupes DH séparés par des virgules (14,15,16,17,18). L'ordre des groupes détermine leur priorité lors de la négociation.
  • ENCRYPTION_ALGORITHMS- Les algorithmes de chiffrement. L'un des éléments suivants : aes128, aes192, aes256, ou une liste d'algorithmes de cryptage séparés par des virgules (aes256,aes192,aes128). L'ordre des algorithmes détermine leur priorité lors de la négociation.
  • IKE_VERSION - Version de protocole IKE. Sélectionnez 1 ou 2.
  • --key-lifetime- La durée de vie de la clé, en secondes. Maximum : 86400. Minimum : 1800. La valeur par défaut est 28800.
  • --resource-group-id- L'identifiant du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-name.
  • --resource-group-name- Le nom du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-id.
  • --output - Spécifiez la sortie au format JSON.
  • -q, --quiet - Suppression de la sortie prolixe.

md5 et sha1, les groupes DH 2 et 5 et l'algorithme de cryptage triple_des ont été supprimés le 20 septembre 2022 et ne sont plus pris en charge dans la console.

Mise à jour d'une politique IKE à partir de l'interface de gestion

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour mettre à jour une politique IKE à partir de l'interface CLI, saisissez la commande suivante :

ibmcloud is ike-policy-update IKE_POLICY [--name NEW_NAME] [--authentication-algorithms AUTHENTICATION_ALGORITHMS] [--dh-groups DH_GROUPS] [--encryption-algorithms ENCRYPTION_ALGORITHMS] [--authentication-algorithm sha256 | sha384 | sha512] [--dh-group 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 31] [--encryption-algorithm aes128 | aes192 | aes256] [--ike-version 1 | 2] [--key-lifetime KEY_LIFETIME] [--output JSON] [-q, --quiet]

Où :

  • --name- Le nom de la politique IKE.

  • --authentication-algorithms- Liste d'algorithmes d'authentification séparés par des virgules (recommandé). L'ordre des algorithmes détermine leur priorité lors de la négociation.

  • --authentication-algorithm- L'algorithme d'authentification (obsolète). L'un des sites suivants : sha256, sha384, sha512.

  • --dh-groups- Une liste de groupes DH séparés par des virgules (recommandé). L'ordre des groupes détermine leur priorité lors de la négociation.

  • --dh-group- Le groupe DH (obsolète). L'un des suivants: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

  • --encryption-algorithms- Une liste d'algorithmes de chiffrement séparés par des virgules (recommandé). L'ordre des algorithmes détermine leur priorité lors de la négociation.

  • --encryption-algorithm- L'algorithme de chiffrement (obsolète). L'un des sites suivants : aes128, aes192, aes256.

  • --ike-version- La version du protocole IKE. Sélectionnez 1 ou 2.

    Ne mélangez pas dans une même commande des propriétés singulières et des propriétés basées sur des tableaux pour la même catégorie d'algorithme.

Exemples de commande

Les valeurs singulières de authentication algorithms, dh_groups, et encryption algorithms, pour créer une politique IKE à partir de l'interface de ligne de commande, sont obsolètes. Utilisez plutôt plusieurs valeurs séparées par des virgules.

  • Créez une stratégie IKE en utilisant des algorithmes d'authentification séparés par des virgules (SHA 512 et SHA 256), des groupes DH (14, 15, 16, 17), des algorithmes de cryptage (AES 256, AES 192, AES 128) et IKE Version 2 :

    ibmcloud is ike-policy-create my-ike-policy sha512,sha256 14,15,16,17 aes256,aes192,aes128 2
    
  • Créez une politique IKE en utilisant un algorithme d'authentification unique (SHA 256), un algorithme de cryptage unique (AES 128), DH Group 14 et IKE Version 2 :

    ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2
    
  • Créez une politique IKE avec les mêmes paramètres et une durée de vie de 3 600 secondes :

    ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --key-lifetime 3600
    
  • Créez une politique IKE avec les mêmes paramètres et un identifiant de groupe de ressources spécifique :

    ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON
    
  • Mettre à jour une politique IKE pour changer le nom, les algorithmes d'authentification en SHA 512 et SHA 256, les algorithmes de cryptage en AES 256, AES 192, et les groupes DH en 15 et 16.

    ibmcloud is ike-policy-update my-ike-policy --name new-ike-policy --authentication-algorithms sha512,sha256 --encryption-algorithms aes256,aes192 --dh-groups 15,16 --output JSON
    

    Pour garantir la réussite des négociations IKE/IPsec, configurez les deux homologues avec au moins un algorithme correspondant dans chaque catégorie (authentification, chiffrement et groupe DH). L'alignement de ces paramètres entre les pairs permet d'éviter les échecs de connexion.

Création d'une politique IKE à l'aide de l'API

Pour créer une stratégie IKE avec plusieurs algorithmes en utilisant les propriétés basées sur un tableau (recommandé), procédez comme suit :

  1. Configurez votre environnement d'API avec les variables appropriées.

  2. Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :

ResourceGroupId - Recherchez l'ID groupe de ressources à l'aide de la commande get resource groups, puis renseignez la variable :

export ResourceGroupId=<your_resourcegroup_id>
  1. Créer la politique IKE :

       curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-ike-policy",
             "authentication_algorithms": ["sha256","sha384","sha512"],
             "encryption_algorithms": ["aes128","aes256"],
             "dh_groups": [14,15,16],
             "ike_version": 2,
             "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Les propriétés singulières authentication_algorithm, dh_group, et encryption_algorithm pour la négociation IKE sont obsolètes. Utilisez les propriétés basées sur le tableau pour créer une stratégie IKE. Pour en savoir plus sur les propriétés des algorithmes singuliers et des algorithmes basés sur des tableaux pour la stratégie IKE lors de l'utilisation de l'API, voir Mise à jour vers plusieurs algorithmes IKE et IPsec.

Pour créer une stratégie IKE avec l'API en utilisant des propriétés singulières (obsolètes), procédez comme suit :

  1. Configurez votre environnement d'API avec les variables appropriées.

  2. Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :

ResourceGroupId - Recherchez l'ID groupe de ressources à l'aide de la commande get resource groups, puis renseignez la variable :

export ResourceGroupId=<your_resourcegroup_id>
  1. Créer la politique IKE :

       curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-ike-policy",
            "dh_group": 14,
            "authentication_algorithm": "sha256",
            "encryption_algorithm": "aes128",
            "ike_version": 2,
            "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Mise à jour d'une politique IKE avec l'API

Pour mettre à jour une stratégie IKE avec l'API en utilisant les propriétés basées sur un tableau (recommandé), procédez comme suit :

  1. Configurez votre environnement d'API avec les variables appropriées.

  2. Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :

ResourceGroupId - Recherchez l'ID groupe de ressources à l'aide de la commande get resource groups, puis renseignez la variable :

export ResourceGroupId=<your_resourcegroup_id>
  1. Mettre à jour la politique IKE :

       curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
             "name": "my-updated-ike-policy",
             "authentication_algorithms": ["sha512","sha384","sha256"],
             "encryption_algorithms": ["aes256","aes128"],
             "dh_groups":[15,16,14],
             "ike_version": 2,
             "key_lifetime": 3600,
             "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Pour mettre à jour une stratégie IKE avec l'API en utilisant des propriétés singulières (obsolètes), procédez comme suit :

Vous pouvez mettre à jour les stratégies IKE en utilisant des propriétés singulières obsolètes ou des propriétés basées sur des tableaux. Les deux formes sont acceptées, mais vous ne devez pas mélanger des propriétés singulières et des propriétés basées sur des tableaux pour la même catégorie d'algorithme dans une seule demande.

  1. Configurez votre environnement d'API avec les variables appropriées.

  2. Stockez d'autres variables destinées à être utilisées dans les commandes d'API, par exemple :

ResourceGroupId - Recherchez l'ID groupe de ressources à l'aide de la commande get resource groups, puis renseignez la variable :

export ResourceGroupId=<your_resourcegroup_id>
  1. Mettre à jour la politique IKE :

       curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
             "name": "my-updated-ike-policy",
             "authentication_algorithm": "sha384",
             "encryption_algorithm": "aes256",
             "dh_group": 15,
             "ike_version": 2,
             "key_lifetime": 3600,
             "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Pour consulter l'ensemble des API pour les passerelles VPN site à site, voir la référence API VPC.

Création d'une stratégie IKE à l'aide de Terraform

Dans l'exemple suivant, vous pouvez créer une politique IKE à l'aide de Terraform :

   resource "ibm_is_ike_policy" "is_ike_policy" {
     name                     = "my-ike-policy"
     authentication_algorithm = "sha256"
     encryption_algorithm     = "aes128"
     dh_group                 = 14
     ike_version              = 2
   }
  1. Dans l'exemple suivant, vous pouvez créer une politique IKE avec des propriétés sous forme de tableau (recommandé) à l'aide de Terraform :

       resource "ibm_is_ike_policy" "is_ike_policy" {
         name                     = "my-ike-policy"
         authentication_algorithms = ["sha512", "sha384"]
         encryption_algorithms     = ["aes192", "aes128"]
         dh_groups                 = [15, 16]
         ike_version              = 2
         key_lifetime             = 1800
       }
    
  2. Dans l'exemple suivant, vous pouvez créer une politique IKE avec des propriétés singulières (obsolètes) à l'aide de Terraform :

       resource "ibm_is_ike_policy" "is_ike_policy" {
         name                     = "my-ike-policy"
         authentication_algorithm = "sha256"
         encryption_algorithm     = "aes128"
         dh_group                 = 14
         ike_version              = 2
       }
    

    Ne mélangez pas les propriétés au singulier et celles basées sur des tableaux pour une même catégorie d'algorithmes dans une même requête.

Pour plus d'informations, consultez le registre Terraform.

Etapes suivantes

Après avoir créé une stratégie IKE, effectuez les tâches suivantes si nécessaire :