Mise à niveau des suites de chiffrement faibles sur une passerelle VPN

Afin de maintenir les meilleures pratiques en matière de sécurité et de minimiser les vulnérabilités, VPN for VPC prend en charge une suite de chiffrement améliorée, fournissant de nouveaux algorithmes et supprimant les algorithmes faibles afin de répondre aux exigences de conformité des clients. Les passerelles VPN qui utilisent des chiffrements faibles mettent les réseaux et les données en danger et compromettent la conformité, nécessitant une mise à niveau vers la suite de chiffrement sécurisée.

Depuis le 20 septembre 2022, les chiffrements VPN IKE et IPsec suivants sont obsolètes:

  • Algorithmes d'authentification md5 et sha1
  • Algorithme de chiffrement triple_des
  • Groupes Diffie-Hellman 2 et 5

À compter du 17 janvier 2023, ces chiffrements ne seront plus pris en charge dans la console. Vous devez passer à des chiffrements plus sécurisés dès que possible, sinon :

  • Les connexions VPN qui utilisent des chiffrements obsolètes cessent de fonctionner.
  • Les connexions VPN qui utilisent une règle de négociation automatique sont forcées d'effectuer une mise à niveau vers la règle de négociation automatique améliorée.
  • Les connexions VPN qui utilisent des stratégies IKE ou IPsec personnalisées contenant des chiffrements obsolètes sont désactivées.

Pour éviter que les connexions concernées ne soient déconnectées, procédez maintenant à la mise à niveau de votre connexion VPN vers des chiffrements sécurisés. De plus, si votre plan de reprise après incident ou votre automatisation basée sur l'API/interface de ligne de commande fait référence à ces chiffrements obsolètes, procédez à leur mise à niveau.

Mise à niveau de la règle de négociation automatique

Procédez comme suit pour mettre à niveau votre VPN vers la règle de négociation automatique améliorée. Vous pouvez mettre à niveau la règle de négociation automatique à l'aide de l'interface utilisateur, de l'interface de ligne de commande ou de l'API.

Avant de commencer

Attendez-vous à une interruption du réseau pendant la mise à niveau. La durée de l'indisponibilité dépend de l'intervalle entre les actions de désactivation et de réactivation pour rétablir la connexion VPN. Il est recommandé de planifier une fenêtre de maintenance pour cette mise à niveau.

Avant de procéder à la mise à niveau, veuillez prendre connaissance des informations suivantes :

  • Par défaut, la nouvelle stratégie de négociation automatique est utilisée pour les nouvelles connexions VPN créées. Pour plus d'informations, voir A propos de la négociation de stratégie.
  • Étant donné que la négociation automatique d' IBM Cloud utilise IKEv2, le périphérique sur site doit également utiliser IKEv2. Si votre appareil sur site ne prend pas en charge IKEv2, consultez la section Mise à niveau du VPN à partir d'une stratégie IKE ou IPsec personnalisée.
  • Il est recommandé de commencer par configurer votre pair de passerelle VPN sur site afin de remplacer les chiffrements faibles utilisés pour les négociations de phase 1 et de phase 2 par les chiffrements sécurisés décrits dans la négociation de stratégie. Ensuite, mettez à niveau la passerelle VPN pour utiliser la stratégie de négociation automatique améliorée. Cette étape peut également réduire le temps d'indisponibilité.

Pour une connexion VPN existante qui utilise l'ancienne règle de négociation automatique (créée avant le 20 septembre 2022), procédez comme suit pour effectuer une mise à niveau vers la nouvelle règle de négociation automatique.

Mise à niveau de la règle de négociation automatique dans l'interface utilisateur

Pour mettre à jour la politique d'autonégociation via l'interface utilisateur, procédez comme suit :

  1. Dans la page VPN for VPC, sélectionnez Passerelles de site à site > Passerelles VPN.
  2. Sélectionnez la passerelle VPN qui contient la connexion VPN que vous souhaitez mettre à niveau.
  3. Mettez en évidence la ligne de la connexion VPN dans la table des connexions VPN, puis vérifiez que le commutateur Etat est activé par défaut.
  4. Basculez le commutateur Etat pour désactiver la connexion. Si votre commutateur Etat est déjà désactivé, ignorez cette étape.
  5. Basculez le commutateur Etat pour réactiver la connexion.

Mise à niveau de la règle de négociation automatique à partir de l'interface de ligne de commande

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour mettre à niveau la règle de négociation automatique à partir de l'interface de ligne de commande, procédez comme suit:

  1. Stockez les variables d'ID de passerelle VPN (ou de nom) et d'ID de connexion VPN (ou de nom) à utiliser dans la commande CLI, par exemple:

    vpn_gateway-Recherchez l'ID (ou le nom) de la passerelle VPN à l'aide de la commande list VPN gateways, puis renseignez la variable.

    connection-Recherchez l'ID de connexion de passerelle VPN (ou le nom) à l'aide de la commande list VPN gateway connections, puis renseignez la variable.

    export vpn_gateway=<vpn_gateway_id_or_name>
    export connection=<vpn_gateway_connection_id_or_name>
    
  2. Définissez --admin-state-up value sur false pour désactiver la connexion VPN, puis attendez que Status passe à down. Si votre valeur --admin-state-up est déjà définie sur false, ignorez cette étape.

    # set the admin-state-up value to false to disable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false
    
    # check the VPN connection status to be changed to down
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    
  3. Définissez --admin-state-up value sur true pour réactiver la connexion VPN, puis attendez que Status passe à up.

    # set the admin-state-up value to true to re-enable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true
    
    # check the VPN connection status to be changed to up
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    

Mise à niveau de la stratégie de négociation automatique avec l'API

Pour mettre à niveau la stratégie de négociation automatique avec l'API, procédez comme suit:

  1. Configurez votre Environnement d'API avec les variables correctes.

  2. Stockez l'ID de passerelle VPN et l'ID de connexion VPN dans des variables à utiliser dans l'API, par exemple:

    vpn_gateway_id-Recherchez l'ID de passerelle VPN à l'aide de l'API get VPN gateways, puis renseignez la variable.

    vpn_connection_id-Recherchez l'ID de connexion de la passerelle VPN à l'aide de l'API get VPN gateway connections, puis renseignez la variable.

    export vpn_gateway_id=<your_vpn_gateway_id>
    export vpn_connection_id=<your_vpn_gateway_connection_id>
    
  3. Lorsque toutes les variables sont initiées, définissez le paramètre admin_state_up sur false pour désactiver la connexion VPN, puis attendez que Status passe à down. Si admin_state_up est déjà défini sur false, ignorez cette étape.

    # set the admin_state_up parameter to false to disable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": false
       }'
    
    # check the VPN connection status to be changed to down
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    
  4. Définissez le paramètre admin_state_up sur true pour réactiver la connexion VPN, puis attendez que Status passe à up.

    # set the admin_state_up parameter to true to re-enable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": true
       }'
    
    # check the VPN connection status to be changed to up
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    

Mise à niveau de la stratégie de négociation automatique avec le SDK

Pour mettre à niveau la règle de négociation automatique à l'aide du SDK, suivez les étapes d'exemple de langage Go suivantes:

  1. Stockez les variables d'ID de passerelle VPN et d'ID de connexion VPN à utiliser dans votre logiciel SDK, par exemple:

    gatewayID-Recherchez l'ID de passerelle VPN à l'aide de la commande get VPN gateways, puis renseignez la variable:

    connID-Recherchez l'ID de connexion de la passerelle VPN à l'aide de la commande get VPN gateway connections, puis renseignez la variable:

    gatewayID := <your_vpn_gateway_id>
    connID := <your_vpn_gateway_connection_id>
    
  2. Effectuez une mise à jour pour définir le paramètre AdminStateUp à false pour désactiver la connexion VPN, puis attendez que le paramètre Status passe à down. Si votre AdminStateUp est déjà réglé sur false, passez cette étape.

    // set the AdminStateUp parameter to false to disable the VPN connection
    options := &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: false
    }
    vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to down
    vpcService.GetVPNGatewayConnection(options)
    
  3. Effectuez une mise à jour pour définir le paramètre AdminStateUp à true pour réactiver la connexion VPN, puis attendez que le paramètre Status passe à up.

    // set the AdminStateUp parameter to true to re-enable the VPN connection
    options = &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: true
    }
    vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to up
    vpcService.GetVPNGatewayConnection(options)
    

Pour plus d'informations sur SDK Go ou d'autres langues, voir VPC SDK reference.

Mise à niveau de la règle de négociation automatique avec Terraform

Pour mettre à niveau la règle de négociation automatique à l'aide de Terraform, procédez comme suit:

  1. Exécutez la commande terraform show pour rechercher et obtenir le nom de la passerelle VPN et de la connexion VPN qui contient l'ancienne stratégie de négociation automatique à utiliser dans votre Terraform.

    terraform show
    
  2. Recherchez et mettez à jour le fichier .tf de la ressource de connexion VPN dans votre Terraform, puis définissez le paramètre admin_state_up sur false pour désactiver la connexion VPN. Exécutez la commande terraform apply, puis attendez que status passe à down. Si admin_state_up est déjà défini sur false, ignorez cette étape.

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = false
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to down
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    
  3. Recherchez et mettez à jour le fichier .tf de la ressource de connexion VPN dans votre Terraform, puis définissez le paramètre admin_state_up sur true pour réactiver la connexion VPN. Exécutez la commande terraform apply, puis attendez que status passe à up.

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = true
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to up
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    

Pour plus d'informations, consultez le registre Terraform.

Mise à niveau d'un VPN à partir d'une stratégie IKE ou IPsec personnalisée

Procédez comme suit pour mettre à niveau un VPN à partir d'une stratégie IKE ou IPsec personnalisée.

Avant de commencer

Le 20 septembre 2022, les chiffrements faibles de VPN for VPC IKE et IPsec ont été dépréciés. Pour mettre à niveau une connexion VPN créée à l'aide d'une stratégie IKE ou IPsec personnalisée contenant des chiffrements faibles, procédez comme suit.

Attendez-vous à une interruption du réseau pendant la mise à niveau. La durée de l'indisponibilité dépend du temps nécessaire à la mise à jour des chiffrements faibles et au rétablissement de la connexion VPN. Il est recommandé de planifier une fenêtre de maintenance pour cette mise à niveau.

Avant de commencer, il est recommandé de configurer d'abord votre homologue de passerelle VPN sur site pour contenir à la fois les chiffrements faibles et sécurisés pour la négociation de phase 1 et de phase 2. Ensuite, modifiez la passerelle IBM VPN pour supprimer l'utilisation des chiffrements faibles en procédant comme suit. Ensuite, supprimez les chiffrements faibles de la passerelle VPN sur site. Cette étape peut également réduire le temps d'indisponibilité.

Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée dans l'interface utilisateur

Pour mettre à jour la politique IKE à l'aide de l'interface utilisateur, procédez comme suit :

  1. Sur la page « VPN pour VPC », sélectionnez « Passerelles site à site » > « Politiques IKE ».

  2. Sélectionnez la stratégie IKE configurée dans la connexion VPN que vous souhaitez mettre à niveau.

  3. Mettez en surbrillance la ligne de la politique IKE dans le tableau, puis cliquez sur Modifier dans le menu Actions Icône Actions.

  4. Mettez à jour les algorithmes suivants pour remplacer les chiffrements faibles par des chiffrements sécurisés:

    • Chiffrement - Algorithme de chiffrement à utiliser pour la phase 1 d'IKE. L'un des suivants: aes128, aes192, aes256.
    • Authentification - Algorithme d'authentification à utiliser pour la phase 1 d'IKE. L'un des suivants: sha256, sha384, sha512.
    • Groupe Diffie-Hellman - Groupe DH à utiliser pour la phase 1 d'IKE. L'un des suivants: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.
  5. Cliquez sur Sauvegarder.

Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée dans l'interface utilisateur

Pour mettre à jour une politique IPsec personnalisée à l'aide de l'interface utilisateur, procédez comme suit :

  1. Sur la page « VPN pour VPC », sélectionnez « Passerelles site à site » > « Politiques IPsec ».

  2. Sélectionnez la stratégie IPsec configurée dans la connexion VPN que vous souhaitez mettre à niveau.

  3. Mettez en évidence la ligne de la politique IPsec dans le tableau, puis cliquez sur Modifier dans le menu Actions Icône Actions.

  4. Mettez à jour les algorithmes suivants pour remplacer les chiffrements faibles par des chiffrements sécurisés:

    • Chiffrement - Algorithme de chiffrement à utiliser pour la phase 2 d'IKE. L'un des suivants: aes128, aes192, aes256, aes128gcm16, aes192gcm16, aes256gcm16.

    • Authentification - Algorithme d'authentification à utiliser pour la phase 2 d'IKE. L'un des suivants: sha256, sha384, sha512, disabled.

      L'authentification est disabled lorsque le chiffrement en mode combiné aes128gcm16, aes192gcm16 ou aes256gcm16 est sélectionné.

    • Diffie-Hellman Group (si PFS est activé) - Groupe DH à utiliser pour l'échange de clés IKE Phase 2. L'un des suivants: group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

      Le groupe Diffie-Hellman est disabled lorsque PFS est désactivé.

  5. Cliquez sur Sauvegarder.

Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée à partir de l'interface de ligne de commande

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour mettre à niveau une stratégie IKE personnalisée à partir de l'interface de ligne de commande, procédez comme suit:

  1. Recherchez et stockez la variable d'ID ou de nom de stratégie IKE à utiliser dans votre code d'interface de ligne de commande, par exemple:

    ike_policy-Recherchez l'ID (ou le nom) de la stratégie IKE qui contient des chiffrements faibles à l'aide de la commande list IKE policies, puis renseignez la variable.

    export ike_policy=<your_ike_policy_id_or_name>
    
  2. Recherchez et remplacez les stratégies IKE authentication_algorithm, dh_group et encryption_algorithm pour utiliser des chiffrements sécurisés et renseignez ces variables dans votre code CLI.

    authentication_algorithm- L'algorithme d'authentification. L'un des suivants: sha256, sha384, sha512.

    dh_group- Le groupe de Diffie-Hellman. L'un des suivants: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

    encryption_algorithm- L'algorithme de chiffrement. L'un des suivants: aes128, aes192, aes256.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Remplacez les stratégies IKE -- authentication-algorithm value, --dh-group value et -- encryption-algorithm value par des chiffrements sécurisés dans votre code CLI.

    ibmcloud is ike-policy-update $ike_policy
       [--authentication-algorithm $authentication_algorithm]
       [--dh-group $dh_group]
       [--encryption-algorithm $encryption_algorithm]
    

    Exemples de commande:

    • Lancez les variables de stratégie IKE:

      export ike_policy=my-ike-policy
      
      export authentication_algorithm=sha256`
      
      export dh_group=14
      
      export encryption_algorithm=aes128
      
    • Mettez à jour une stratégie IKE à l'aide de l'authentification SHA 256:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm
      
    • Mettez à jour une stratégie IKE à l'aide du groupe DH 14:

      ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group
      
    • Mettez à jour une stratégie IKE à l'aide du chiffrement AES 128:

      ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm
      
    • Mettez à jour une stratégie IKE à l'aide de l'authentification SHA 256, groupe DH 14, chiffrement AES 128:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
      

Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée à partir de l'interface de ligne de commande

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour mettre à niveau une stratégie IPsec personnalisée à partir de l'interface de ligne de commande, procédez comme suit:

  1. Recherchez et stockez la variable d'ID (ou de nom) de stratégie IPsec à utiliser dans votre code CLI, par exemple:

    ipsec_policy-Recherchez l'ID (ou le nom) de la stratégie IPsec qui contient des chiffrements faibles à l'aide de la commande list IPsec policies, puis renseignez la variable:

    export ipesc_policy=<your_ipsec_policy_id_or_name>
    
  2. Recherchez et remplacez les stratégies IPsec authentication_algorithm, dh_group et encryption_algorithm pour utiliser des chiffrements sécurisés et remplissez ces variables dans votre code CLI.

    authentication_algorithm- L'algorithme d'authentification. L'un des suivants: sha256, sha384, sha512.

    pfs- Confidentialité parfaite vers l'avant. L'un des suivants: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryption_algorithm- L'algorithme de chiffrement. L'un des suivants: aes128, aes192, aes256.

    L' authentication_algorithm e doit être disabled si et seulement si encryption_algorithm est aes128gcm16, aes192gcm16 ou aes256gcm16.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Remplacez les stratégies IPsec -- authentication-algorithm value, -- pfs value et -- encryption-algorithm value par des chiffrements sécurisés dans votre code CLI.

    ibmcloud is ipsec-policy-update $ipesc_policy
       [--authentication-algorithm $authentication_algorithm]
       [--pfs $pfs]
       [--encryption-algorithm $encryption_algorithm]
    

    Exemples de commande:

    • Lancez les variables de stratégie IPsec:

      export ipesc_policy=my-ipsec-policy
      
      export authentication_algorithm=sha256
      
      export pfs=14
      
      export encryption_algorithm=aes128
      
    • Mettez à jour une stratégie IPsec à l'aide de l'authentification SHA 256:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm
      
    • Mettez à jour une stratégie IPsec en utilisant PFS avec le groupe DH 14:

      ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs
      
    • Mettez à jour une stratégie IPsec à l'aide du chiffrement AES 128:

      ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm
      
    • Mettez à jour une stratégie IPsec en utilisant l'authentification SHA 256, le chiffrement AES 128 et PFS avec le groupe DH 14:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
      

Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée avec l'API

Avant de commencer, veillez à configurer votre environnement d'API.

Pour mettre à niveau une stratégie IKE personnalisée avec l'API, procédez comme suit:

  1. Recherchez et stockez la variable d'ID de stratégie IKE à utiliser dans votre code d'API, par exemple:

    ike_policy_id-Recherchez l'ID de la stratégie IKE qui contient des chiffrements faibles à l'aide de la commande list IKE policies, puis renseignez la variable:

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
      -H "Authorization: Bearer $iam_token" \
    
    export ike_policy_id=<your_ike_policy_id>
    
  2. Recherchez et remplacez les stratégies IKE authentication_algorithm, dh_group et encryption_algorithm pour utiliser des chiffrements sécurisés et remplissez ces variables dans votre code d'API.

    authentication_algorithm- L'algorithme d'authentification. L'un des suivants: sha256, sha384, sha512.

    dh_group- Le groupe de Diffie-Hellman. L'un des suivants: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

    encryption_algorithm- L'algorithme de chiffrement. L'un des suivants: aes128, aes192, aes256.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Lorsque les variables de stratégie IKE sont initiées, remplacez la stratégie IKE par des chiffrements sécurisés dans votre code d'API.

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'dh_group': $dh_group,
          'encryption_algorithm': $encryption_algorithm
       }"
    

Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée avec l'API

Avant de commencer, veillez à configurer votre environnement d'API.

Pour mettre à niveau la stratégie IPsec avec l'API, procédez comme suit:

  1. Recherchez et stockez la variable d'ID de stratégie IPsec à utiliser dans votre code d'API, par exemple:

    ipsec_policy_id-Recherchez l'ID de stratégie IPsec à l'aide de la commande list IPsec policies, puis renseignez la variable:

    export ipsec_policy_id=<your_ipsec_policy_id>
    
  2. Recherchez et remplacez les stratégies IPsec authentication_algorithm, pfs et encryption_algorithm afin d'utiliser des chiffrements sécurisés et de renseigner ces variables dans votre code d'API.

    authentication_algorithm- L'algorithme d'authentification. L'un des suivants: sha256, sha384, sha512.

    pfs- Confidentialité parfaite vers l'avant. L'un des suivants: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryption_algorithm- L'algorithme de chiffrement. L'un des suivants: aes128, aes192, aes256.

    L' authentication_algorithm e doit être disabled si et seulement si encryption_algorithm est aes128gcm16, aes192gcm16 ou aes256gcm16.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Lorsque les variables de stratégie IPsec sont initiées, remplacez la stratégie IPsec par des chiffrements sécurisés dans votre code d'API.

    curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'encryption_algorithm': $encryption_algorithm,
          'pfs': $pfs
       }"
    

Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée avec le SDK

Pour mettre à niveau la stratégie IKE à l'aide du SDK, procédez comme suit dans l'exemple de langage Go:

  1. Recherchez et stockez la variable d'ID de stratégie IKE à utiliser dans votre SDK, par exemple:

    ikePolicyID-Recherchez l'ID de la stratégie IKE qui contient des chiffrements faibles à l'aide de la commande list IKE policies, puis renseignez la variable:

    ikePolicyID := <you_ike_policy_id>
    
  2. Recherchez et remplacez la politique IKE authenticationAlgorithm, dhGroup et encryptionAlgorithm pour utiliser les chiffrements sécurisés suivants dans votre SDK.

    authenticationAlgorithm- L'algorithme d'authentification. L'un des suivants: sha256, sha384, sha512.

    dhGroup- Le groupe de Diffie-Hellman. L'un des suivants: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

    encryptionAlgorithm- L'algorithme de chiffrement. L'un des suivants: aes128, aes192, aes256.

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    dhGroup := 14
    
  3. Effectuez une mise à jour pour remplacer la politique IKE par des algorithmes de chiffrement sécurisés dans votre SDK.

    options := &vpcv1.UpdateIkePolicyOptions {
       ID:      &ikePolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       DhGroup: &dhGroup,
    }
    ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
    

Pour plus d'informations sur SDK Go ou d'autres langues, voir VPC SDK reference.

Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée avec le SDK

Pour mettre à niveau la stratégie IPsec à l'aide du SDK, suivez les étapes de l'exemple de langage Go suivant:

  1. Recherchez et stockez la variable d'ID de stratégie IPsec à utiliser dans votre SDK, par exemple:

    ipsecPolicyID-Recherchez l'ID de la stratégie IPsec qui contient des chiffrements faibles à l'aide de la commande list IPsec policies, puis renseignez la variable:

    ipsecPolicyID := <you_ipsec_policy_id>
    
  2. Recherchez et remplacez les paramètres authenticationAlgorithm, pfs et de la encryptionAlgorithm stratégie IPsec afin d'utiliser les chiffrements sécurisés suivants dans votre SDK.

    authenticationAlgorithm- L'algorithme d'authentification. L'un des suivants: disabled, sha256, sha384, sha512.

    pfs- Confidentialité parfaite vers l'avant. L'un des suivants: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryptionAlgorithm- L'algorithme de chiffrement. L'un des suivants: aes128, aes128gcm16, aes192, aes192gcm16, aes256, aes256gcm16.

    L' AuthenticationAlgorithm e doit être disabled si et seulement si EncryptionAlgorithm est aes128gcm16, aes192gcm16 ou aes256gcm16.

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    pfs := "group_14"
    
  3. Effectuez une mise à jour pour remplacer la stratégie IPsec par des chiffrements sécurisés dans votre SDK.

    options := &vpcv1.UpdateIpsecPolicyOptions {
       ID: &ipsecPolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       Pfs: &pfs,
    }
    ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
    

Pour plus d'informations sur SDK Go ou d'autres langues, voir VPC SDK reference.

Mise à niveau d'un VPN à partir d'une stratégie IKE personnalisée avec Terraform

Pour mettre à niveau la stratégie IKE à l'aide de Terraform, procédez comme suit:

  1. Exécutez la commande terraform show pour rechercher et obtenir le nom de la stratégie IKE qui contient les chiffrements faibles à utiliser dans votre Terraform.

    terraform show
    
  2. Recherchez et mettez à jour le fichier .tf de la ressource de stratégie IKE avec des chiffrements sécurisés dans votre Terraform, par exemple:

    // main.tf
    resource "ibm_is_ike_policy" "is_ike_policy" {
       name                     = "my-ike-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       dh_group                 = 14
    }
    

    Où :

    • nom- Nom de la politique IKE.
    • AUTHENTICATION_ALGORITHM - Algorithme d'authentification. L'un des suivants: sha256, sha384, sha512.
    • ENCRYPTION_ALGORITHM - Algorithme de chiffrement. L'un des suivants: aes128, aes192, aes256.
    • DH_GROUP - Groupe Diffie-Hellman. L'un des suivants: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.
  3. Exécutez la commande terraform apply pour mettre à jour la stratégie IKE afin d'utiliser des chiffrements sécurisés dans votre Terraform.

    terraform apply
    

Pour plus d'informations, consultez le registre Terraform.

Mise à niveau d'un VPN à partir d'une stratégie IPsec personnalisée avec Terraform

Pour mettre à niveau la stratégie IPsec à l'aide de Terraform, procédez comme suit:

  1. Exécutez la commande terraform show pour rechercher et obtenir le nom de la stratégie IPsec qui contient les chiffrements faibles à utiliser dans votre Terraform.

    terraform show
    
  2. Recherchez et mettez à jour le fichier .tf de la ressource de stratégie IPsec avec des chiffrements sécurisés dans votre Terraform, par exemple:

    // main.tf
    resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
       name                     = "my-ipsec-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       pfs                      = "group_14"
    }
    

    Où :

    • nom- Nom de la stratégie IPsec.

    • AUTHENTICATION_ALGORITHM - Algorithme d'authentification. L'un des suivants: disabled, sha256, sha384, sha512.

    • ENCRYPTION_ALGORITHM - Algorithme de chiffrement. L'un des suivants: aes128, aes128gcm16, aes192, aes192gcm16, aes256, aes256gcm16.

    • pfs- Confidentialité parfaite vers l'avant. L'un des suivants: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

      L' authentication_algorithm e doit être disabled si et seulement si encryption_algorithm est aes128gcm16, aes192gcm16 ou aes256gcm16.

  3. Exécutez la commande terraform apply pour mettre à jour la stratégie IPsec afin d'utiliser des chiffrements sécurisés dans votre Terraform.

    terraform apply
    

Pour plus d'informations, consultez le registre Terraform.