Creazione di una normativa IKE
È possibile utilizzare criteri Internet Key Exchange (IKE) personalizzati per definire i parametri di sicurezza utilizzati durante la fase 1 della negoziazione IKE. In questa fase, la VPN e il dispositivo peer si scambiano le credenziali e i criteri di sicurezza per autenticarsi reciprocamente e stabilire un canale di comunicazione sicuro che viene utilizzato per la negoziazione della Fase 2.
IKEv1 è un protocollo deprecato e si consiglia vivamente di utilizzare IKEv2. Se la connessione VPN utilizza un criterio IKEv1, anche il criterio IPsec associato deve contenere un solo algoritmo, poiché IKEv1 supporta un solo algoritmo. I criteri IPsec con algoritmi multipli non sono supportati da IKEv1.
Per garantire una selezione coerente degli algoritmi, è necessario che gli algoritmi IKE e IPsec e il loro ordine di priorità corrispondano esattamente sia sul gateway IBM Cloud VPN che sul gateway peer. Per ulteriori informazioni sui fattori che influenzano la selezione dell'algoritmo, vedere Come vengono scelti gli algoritmi di crittografia per IKE e IPsec in una connessione VPN site-to-site?
Creazione di un criterio IKE nella console
Per creare un criterio IKE nella console, procedere come segue:
-
Nella pagina dell'elenco VPN per VPC, selezionare Gateway sito-sito > Criteri IKE.
-
Fare clic su " Crea " e specificare le seguenti informazioni:
- Posizione- Selezionare una regione per questo criterio IKE.
- Nome- Inserire un nome per la politica IKE.
- Gruppo di risorse- Selezionare il gruppo di risorse per questa politica IKE.
- Versione IKE- Selezionare la versione del protocollo IKE. Alcuni fornitori non supportano sia IKEv1 che IKEv2. Controllare la documentazione del fornitore di peer per verificare quale versione di IKE è supportata.
- Crittografia- Selezionare l'algoritmo di crittografia da utilizzare per IKE. Per impostazione predefinita, viene selezionato l'algoritmo a più bassa resistenza. È possibile selezionare più valori per ogni campo e riordinarli in base alla priorità. Il gateway VPN negozia con il gateway peer per selezionare il miglior algoritmo supportato reciprocamente.
- Autenticazione- Selezionare l'algoritmo di autenticazione da utilizzare per IKE. Per impostazione predefinita, viene selezionato l'algoritmo a più bassa resistenza. È possibile selezionare più valori per ogni campo e riordinarli in base alla priorità.
- Gruppo Diffie-Hellman- Selezionare il gruppo DH da utilizzare per IKE. Per impostazione predefinita, viene selezionato il gruppo DH più basso. È possibile selezionare più gruppi DH e riordinarli per priorità.
- Durata della chiave- Selezionare la durata, in secondi, per il tunnel di Fase 1.
-
Fai clic su Crea.
-
Dalla pagina Dettagli connessione VPN, impostare il campo Politiche IKE per utilizzare la politica IKE desiderata.
Per garantire il successo della negoziazione IKE/IPsec, configurare entrambi i peer con almeno un algoritmo corrispondente in ciascuna categoria (autenticazione, crittografia e gruppo DH). L'allineamento di queste impostazioni tra i peer aiuta a evitare le interruzioni di connessione.
Creazione di una politica IKE dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per creare un criterio IKE dalla CLI, immettere il seguente comando:
ibmcloud is ike-policy-create IKE_POLICY_NAME AUTHENTICATION_ALGORITHMS DH_GROUPS ENCRYPTION_ALGORITHMS IKE_VERSION [--key-lifetime KEY_LIFETIME] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]
Dove:
- IKE_POLICY_NAME- Il nome della politica IKE.
- AUTHENTICATION_ALGORITHMS- Gli algoritmi di autenticazione. Uno di:
sha256,sha384,sha512, o un elenco separato da virgole di algoritmi di autenticazione (sha512, sha384, sha256,). L'ordine degli algoritmi determina la loro priorità durante la negoziazione. - DH_GROUPS- I gruppi di Diffie-Hellman. Uno di:
14,15,16,17,18,19,20,21,22,23,24,31, o un elenco separato da virgole di gruppi DH (14,15,16,17,18). L'ordine dei gruppi determina la loro priorità durante la negoziazione. - ENCRYPTION_ALGORITHMS- Gli algoritmi di crittografia. Uno di:
aes128,aes192,aes256, o un elenco separato da virgole di algoritmi di crittografia (aes256,aes192,aes128). L'ordine degli algoritmi determina la loro priorità durante la negoziazione. - IKE_VERSION- La versione del protocollo IKE. Uno tra:
1,2. - --key-lifetime- La durata della chiave in secondi. Massimo:
86400. Minimo:1800. Il valore predefinito è28800. - --resource-group-id- L'ID del gruppo di risorse. Questa opzione è reciprocamente esclusiva con --resource-group-name.
- --resource-group-name- Il nome del gruppo di risorse. Questa opzione è reciprocamente esclusiva con --resource-group-id.
- --output- Specifica l'output in formato JSON.
-
- --quiet: sopprimere l'output verboso.
md5 e sha1, i gruppi DH 2 e 5 e l'algoritmo di crittografia triple_des sono stati deprecati il 20 settembre 2022 e non sono più supportati dalla console.
Aggiornamento di un criterio IKE dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per aggiornare un criterio IKE dalla CLI, immettere il seguente comando:
ibmcloud is ike-policy-update IKE_POLICY [--name NEW_NAME] [--authentication-algorithms AUTHENTICATION_ALGORITHMS] [--dh-groups DH_GROUPS] [--encryption-algorithms ENCRYPTION_ALGORITHMS] [--authentication-algorithm sha256 | sha384 | sha512] [--dh-group 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 31] [--encryption-algorithm aes128 | aes192 | aes256] [--ike-version 1 | 2] [--key-lifetime KEY_LIFETIME] [--output JSON] [-q, --quiet]
Dove:
-
--name- Il nome della politica IKE.
-
--authentication-algorithms- Un elenco separato da virgole di algoritmi di autenticazione (consigliato). L'ordine degli algoritmi determina la loro priorità durante la negoziazione.
-
--authentication-algorithm- L'algoritmo di autenticazione (obsoleto). Uno dei seguenti:
sha256,sha384,sha512. -
--dh-groups- Un elenco separato da virgole di gruppi DH (consigliato). L'ordine dei gruppi determina la loro priorità durante la negoziazione.
-
--dh-group- Il gruppo DH (deprecato). Uno tra:
14,15,16,17,18,19,20,21,22,23,24,31. -
--encryption-algorithms- Un elenco separato da virgole di algoritmi di crittografia (consigliato). L'ordine degli algoritmi determina la loro priorità durante la negoziazione.
-
--encryption-algorithm- L'algoritmo di crittografia (obsoleto). Uno dei seguenti:
aes128,aes192,aes256. -
--ike-version- La versione del protocollo IKE. Uno tra:
1,2.Non mischiare proprietà singolari e basate su array per la stessa categoria di algoritmi in un unico comando.
Esempi di comando
I valori singolari per authentication algorithms, dh_groups, e encryption algorithms, per creare i criteri IKE dalla CLI sono deprecati. Utilizzare invece più valori separati da virgole.
-
Creare un criterio IKE utilizzando algoritmi di autenticazione separati da virgole (SHA 512 e SHA 256), gruppi DH (14, 15, 16, 17), algoritmi di cifratura (AES 256, AES 192, AES 128) e IKE versione 2:
ibmcloud is ike-policy-create my-ike-policy sha512,sha256 14,15,16,17 aes256,aes192,aes128 2 -
Creare un criterio IKE utilizzando un singolo algoritmo di autenticazione (SHA 256), un singolo algoritmo di crittografia (AES 128), DH Gruppo 14 e IKE Versione 2:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 -
Creare un criterio IKE con gli stessi parametri e una durata di 3600 secondi:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --key-lifetime 3600 -
Creare un criterio IKE con gli stessi parametri e un ID di gruppo di risorse specifico:
ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON -
Aggiornare un criterio IKE per modificare il nome, gli algoritmi di autenticazione in SHA 512 e SHA 256, gli algoritmi di crittografia in AES 256 e AES 192 e i gruppi DH in 15 e 16.
ibmcloud is ike-policy-update my-ike-policy --name new-ike-policy --authentication-algorithms sha512,sha256 --encryption-algorithms aes256,aes192 --dh-groups 15,16 --output JSONPer garantire il successo della negoziazione IKE/IPsec, configurare entrambi i peer con almeno un algoritmo corrispondente in ciascuna categoria (autenticazione, crittografia e gruppo DH). L'allineamento di queste impostazioni tra i peer aiuta a evitare le interruzioni di connessione.
Creazione di una politica IKE con l'API
Per creare un criterio IKE con più algoritmi utilizzando le proprietà basate su array (consigliate), procedere come segue:
-
Configura il tuo ambiente API con le variabili corrette.
-
Memorizzare eventuali variabili aggiuntive da utilizzare nei comandi API, ad esempio:
ResourceGroupId- Trova l'ID gruppo di risorse utilizzando il comando get resource groups e popola la variabile:
export ResourceGroupId=<your_resourcegroup_id>
-
Creare il criterio IKE:
curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ike-policy", "authentication_algorithms": ["sha256","sha384","sha512"], "encryption_algorithms": ["aes128","aes256"], "dh_groups": [14,15,16], "ike_version": 2, "resource_group": { "id": "'$ResourceGroupId'" } }'
Le proprietà singolari authentication_algorithm, dh_group e encryption_algorithm per la negoziazione IKE sono deprecate. Utilizzare le proprietà basate su array per creare un criterio IKE. Per ulteriori
informazioni sulle proprietà degli algoritmi singolari e basati su array per i criteri IKE quando si utilizza l'API, vedere Aggiornamento a più algoritmi IKE e IPsec.
Per creare un criterio IKE con l'API utilizzando le proprietà singolari (deprecate), procedere come segue:
-
Configura il tuo ambiente API con le variabili corrette.
-
Memorizzare eventuali variabili aggiuntive da utilizzare nei comandi API, ad esempio:
ResourceGroupId- Trova l'ID gruppo di risorse utilizzando il comando get resource groups e popola la variabile:
export ResourceGroupId=<your_resourcegroup_id>
-
Creare il criterio IKE:
curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-new-ike-policy", "dh_group": 14, "authentication_algorithm": "sha256", "encryption_algorithm": "aes128", "ike_version": 2, "resource_group": { "id": "'$ResourceGroupId'" } }'
Aggiornamento di un criterio IKE con l'API
Per aggiornare un criterio IKE con l'API utilizzando le proprietà basate su array (consigliate), procedere come segue:
-
Configura il tuo ambiente API con le variabili corrette.
-
Memorizzare eventuali variabili aggiuntive da utilizzare nei comandi API, ad esempio:
ResourceGroupId- Trova l'ID gruppo di risorse utilizzando il comando get resource groups e popola la variabile:
export ResourceGroupId=<your_resourcegroup_id>
-
Aggiornare il criterio IKE:
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-updated-ike-policy", "authentication_algorithms": ["sha512","sha384","sha256"], "encryption_algorithms": ["aes256","aes128"], "dh_groups":[15,16,14], "ike_version": 2, "key_lifetime": 3600, "resource_group": { "id": "'$ResourceGroupId'" } }'
Per aggiornare un criterio IKE con l'API utilizzando le proprietà singolari (deprecate), procedere come segue:
È possibile aggiornare i criteri IKE utilizzando proprietà singolari deprecate o proprietà basate su array. Entrambe le forme sono accettate, ma non si devono mischiare proprietà singolari e basate su array per la stessa categoria di algoritmi in una singola richiesta.
-
Configura il tuo ambiente API con le variabili corrette.
-
Memorizzare eventuali variabili aggiuntive da utilizzare nei comandi API, ad esempio:
ResourceGroupId- Trova l'ID gruppo di risorse utilizzando il comando get resource groups e popola la variabile:
export ResourceGroupId=<your_resourcegroup_id>
-
Aggiornare il criterio IKE:
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "name": "my-updated-ike-policy", "authentication_algorithm": "sha384", "encryption_algorithm": "aes256", "dh_group": 15, "ike_version": 2, "key_lifetime": 3600, "resource_group": { "id": "'$ResourceGroupId'" } }'
Per visualizzare il set completo di API per i gateway VPN site-to-site, consultare il riferimento API VPC.
Creazione di una policy IKE tramite Terraform
Nell'esempio seguente è possibile creare una policy IKE utilizzando Terraform:
resource "ibm_is_ike_policy" "is_ike_policy" {
name = "my-ike-policy"
authentication_algorithm = "sha256"
encryption_algorithm = "aes128"
dh_group = 14
ike_version = 2
}
-
Nell'esempio seguente è possibile creare una policy IKE con proprietà basate su array (consigliato) utilizzando Terraform:
resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithms = ["sha512", "sha384"] encryption_algorithms = ["aes192", "aes128"] dh_groups = [15, 16] ike_version = 2 key_lifetime = 1800 } -
Nell'esempio seguente è possibile creare una policy IKE con proprietà singole (obsoleta) utilizzando Terraform:
resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 ike_version = 2 }Non mescolare proprietà singolari e basate su array appartenenti alla stessa categoria di algoritmi in una singola richiesta.
Per ulteriori informazioni, consultare il registro di Terraform.
Passi successivi
Dopo aver creato un criterio IKE, completare le seguenti attività, se necessario:
- Creare un criterio IPsec se si decide di usare un criterio IPsec personalizzato invece di un criterio IPsec auto-negoziato.
- Se non è stata creata una connessione VPN durante la creazione del gateway VPN, è possibile crearne una dopo il provisioning del gateway. Per ulteriori informazioni, vedi Aggiunta di connessioni a un gateway VPN.
- Per una VPN basata sull'instradamento, selezionare o creare una tabella di instradamento. Quindi, crea un instradamento utilizzando il tipo connessione VPN.