Criando uma política de IKE

É possível utilizar políticas personalizadas do Internet Key Exchange (IKE) para definir os parâmetros de segurança utilizados durante a Fase 1 da negociação do IKE. Nesta fase, a VPN e o dispositivo par trocam credenciais e políticas de segurança para se autenticarem mutuamente e estabelecerem um canal de comunicação seguro, que será utilizado para a negociação da Fase 2.

IKEv1 é um protocolo obsoleto e é altamente recomendável que você use IKEv2. Se a sua conexão VPN usar uma política IKEv1, a política IPsec associada também deverá conter apenas um algoritmo, pois o site IKEv1 suporta apenas um único algoritmo. As políticas IPsec com vários algoritmos não são compatíveis com o site IKEv1.

Para garantir a seleção consistente de algoritmos, faça a correspondência exata entre os algoritmos IKE e IPsec e sua ordem de prioridade no gateway IBM Cloud VPN e no gateway par. Para obter mais informações sobre os fatores que afetam a seleção do algoritmo, consulte Como os algoritmos de criptografia são escolhidos para IKE e IPsec em uma conexão VPN site a site?

Criação de uma política IKE no console

Para criar uma política IKE no console, siga estas etapas:

  1. Na página da lista de VPNs para VPC, selecione Gateways site a site > Políticas IKE.

  2. Clique em “Criar” e forneça as seguintes informações:

    • Localização- Selecione uma região para esta política IKE.
    • Nome - Insira um nome para a política de IKE.
    • Grupo de recursos - Selecione o grupo de recursos para esta política do IKE.
    • Versão do IKE- Selecione a versão do protocolo IKE. Alguns fornecedores não oferecem suporte a IKEv1 e IKEv2. Consulte a documentação do fornecedor do par para verificar qual versão do IKE é compatível.
    • Encryption (Criptografia )- Selecione o algoritmo de criptografia a ser usado para o IKE. Por padrão, é selecionado o algoritmo de menor intensidade. Você pode selecionar vários valores para cada campo e reordená-los por prioridade. O gateway VPN negocia com o gateway par para selecionar o melhor algoritmo com suporte mútuo.
    • Authentication (Autenticação )- Selecione o algoritmo de autenticação a ser usado para o IKE. Por padrão, é selecionado o algoritmo de menor intensidade. Você pode selecionar vários valores para cada campo e reordená-los por prioridade.
    • Grupo Diffie-Hellman- Selecione o grupo DH a ser usado para o IKE. Por padrão, o grupo DH mais baixo é selecionado. Você pode selecionar vários grupos de DH e reordená-los por prioridade.
    • Tempo de vida da chave- Selecione o tempo de vida, em segundos, para o túnel da Fase 1.
  3. Clique em Criar.

  4. Na página Detalhes da conexão VPN, configure o campo Políticas de IKE para usar a política de IKE desejada.

    Para garantir o sucesso da negociação IKE/IPsec, configure os dois pares com pelo menos um algoritmo correspondente em cada categoria (autenticação, criptografia e grupo DH). O alinhamento dessas configurações entre pares ajuda a evitar falhas de conexão.

Criação de uma política IKE pela CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para criar uma política IKE pela CLI, digite o seguinte comando:

ibmcloud is ike-policy-create IKE_POLICY_NAME AUTHENTICATION_ALGORITHMS DH_GROUPS ENCRYPTION_ALGORITHMS IKE_VERSION [--key-lifetime KEY_LIFETIME] [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] [--output JSON] [-q, --quiet]

Em que:

  • IKE_POLICY_NAME- O nome da política IKE.
  • AUTHENTICATION_ALGORITHMS- Os algoritmos de autenticação. Um de: sha256, sha384, sha512, ou uma lista de algoritmos de autenticação separados por vírgula (sha512, sha384, sha256,). A ordem dos algoritmos determina sua prioridade durante a negociação.
  • DH_GROUPS- Os grupos de Diffie-Hellman. Um de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31, ou uma lista de grupos DH separados por vírgula (14,15,16,17,18). A ordem dos grupos determina sua prioridade durante a negociação.
  • ENCRYPTION_ALGORITHMS- Os algoritmos de criptografia. Um de: aes128, aes192, aes256, ou uma lista de algoritmos de criptografia separados por vírgula (aes256,aes192,aes128). A ordem dos algoritmos determina sua prioridade durante a negociação.
  • IKE_VERSION - A versão de protocolo do IKE. Uma das seguintes: 1, 2.
  • --key-lifetime- O tempo de validade da chave, em segundos. Máximo: 86400. Mínimo: 1800. O valor padrão é 28800.
  • --resource-group-id- O ID do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-name.
  • --resource-group-name- O nome do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-id.
  • --output - Especifique a saída no formato JSON.
  • -q, --quiet - Suprimir saída detalhada.

md5 e os algoritmos de autenticação sha1, os grupos DH 2 e 5 e o algoritmo de criptografia triple_des foram descontinuados em 20 de setembro de 2022 e não têm mais suporte no console.

Atualização de uma política IKE na CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para atualizar uma política IKE pela CLI, digite o seguinte comando:

ibmcloud is ike-policy-update IKE_POLICY [--name NEW_NAME] [--authentication-algorithms AUTHENTICATION_ALGORITHMS] [--dh-groups DH_GROUPS] [--encryption-algorithms ENCRYPTION_ALGORITHMS] [--authentication-algorithm sha256 | sha384 | sha512] [--dh-group 14 | 15 | 16 | 17 | 18 | 19 | 20 | 21 | 22 | 23 | 24 | 31] [--encryption-algorithm aes128 | aes192 | aes256] [--ike-version 1 | 2] [--key-lifetime KEY_LIFETIME] [--output JSON] [-q, --quiet]

Em que:

  • --name- O nome da política IKE.

  • --authentication-algorithms- Uma lista separada por vírgulas de algoritmos de autenticação (recomendado). A ordem dos algoritmos determina sua prioridade durante a negociação.

  • --authentication-algorithm- O algoritmo de autenticação (obsoleto). Um dos seguintes: sha256, sha384, sha512.

  • --dh-groups- Uma lista separada por vírgulas de grupos DH (recomendado). A ordem dos grupos determina sua prioridade durante a negociação.

  • --dh-group- O grupo DH (obsoleto). Uma de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

  • --encryption-algorithms- Uma lista separada por vírgulas de algoritmos de criptografia (recomendado). A ordem dos algoritmos determina sua prioridade durante a negociação.

  • --encryption-algorithm- O algoritmo de criptografia (obsoleto). Um dos seguintes: aes128, aes192, aes256.

  • --ike-version- A versão do protocolo IKE. Uma das seguintes: 1, 2.

    Não misture propriedades singulares e baseadas em matriz para a mesma categoria de algoritmo em um único comando.

Exemplos de comando

Os valores singulares para authentication algorithms, dh_groups e encryption algorithms, para criar a política IKE a partir da CLI, estão obsoletos. Em vez disso, use vários valores separados por vírgula.

  • Crie uma política IKE usando algoritmos de autenticação separados por vírgula (SHA 512 e SHA 256), grupos DH (14, 15, 16, 17), algoritmos de criptografia (AES 256, AES 192, AES 128) e IKE Versão 2:

    ibmcloud is ike-policy-create my-ike-policy sha512,sha256 14,15,16,17 aes256,aes192,aes128 2
    
  • Crie uma política IKE usando um único algoritmo de autenticação (SHA 256), um único algoritmo de criptografia (AES 128), DH Group 14 e IKE Versão 2:

    ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2
    
  • Crie uma política IKE com os mesmos parâmetros e um tempo de vida de 3.600 segundos:

    ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --key-lifetime 3600
    
  • Crie uma política IKE com os mesmos parâmetros e um ID de grupo de recursos específico:

    ibmcloud is ike-policy-create my-ike-policy sha256 14 aes128 2 --resource-group-id fee82deba12e4c0fb69c3b09d1f12345 --output JSON
    
  • Atualize uma política IKE para alterar o nome, os algoritmos de autenticação para SHA 512 e SHA 256, os algoritmos de criptografia para AES 256, AES 192 e os grupos DH para 15 e 16.

    ibmcloud is ike-policy-update my-ike-policy --name new-ike-policy --authentication-algorithms sha512,sha256 --encryption-algorithms aes256,aes192 --dh-groups 15,16 --output JSON
    

    Para garantir o sucesso da negociação IKE/IPsec, configure os dois pares com pelo menos um algoritmo correspondente em cada categoria (autenticação, criptografia e grupo DH). O alinhamento dessas configurações entre pares ajuda a evitar falhas de conexão.

Criação de uma política IKE por meio da API

Para criar uma política IKE com vários algoritmos usando as propriedades baseadas em matriz (recomendado), siga estas etapas:

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

ResourceGroupId - Localize o ID do grupo de recursos usando o comando get resource groups e, em seguida, preencha a variável:

export ResourceGroupId=<your_resourcegroup_id>
  1. Criar a política IKE:

       curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-ike-policy",
             "authentication_algorithms": ["sha256","sha384","sha512"],
             "encryption_algorithms": ["aes128","aes256"],
             "dh_groups": [14,15,16],
             "ike_version": 2,
             "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

As propriedades singulares authentication_algorithm, dh_group e encryption_algorithm para negociação IKE estão obsoletas. Use as propriedades baseadas em matriz para criar a política IKE. Para saber mais sobre as propriedades de algoritmo singular e baseado em matriz da política IKE ao usar a API, consulte Atualização para vários algoritmos IKE e IPsec.

Para criar uma política IKE com a API usando propriedades singulares (obsoletas), siga estas etapas:

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

ResourceGroupId - Localize o ID do grupo de recursos usando o comando get resource groups e, em seguida, preencha a variável:

export ResourceGroupId=<your_resourcegroup_id>
  1. Criar a política IKE:

       curl -X POST "$vpc_api_endpoint/v1/ike_policies?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
            "name": "my-new-ike-policy",
            "dh_group": 14,
            "authentication_algorithm": "sha256",
            "encryption_algorithm": "aes128",
            "ike_version": 2,
            "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Atualização de uma política IKE com a API

Para atualizar uma política IKE com a API usando as propriedades baseadas em matriz (recomendado), siga estas etapas:

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

ResourceGroupId - Localize o ID do grupo de recursos usando o comando get resource groups e, em seguida, preencha a variável:

export ResourceGroupId=<your_resourcegroup_id>
  1. Atualizar a política IKE:

       curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
             "name": "my-updated-ike-policy",
             "authentication_algorithms": ["sha512","sha384","sha256"],
             "encryption_algorithms": ["aes256","aes128"],
             "dh_groups":[15,16,14],
             "ike_version": 2,
             "key_lifetime": 3600,
             "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Para atualizar uma política IKE com a API usando propriedades singulares (obsoletas), siga estas etapas:

Você pode atualizar as políticas IKE usando propriedades singulares obsoletas ou propriedades baseadas em matriz. Ambas as formas são aceitas, mas você não deve misturar propriedades singulares e baseadas em matriz para a mesma categoria de algoritmo em uma única solicitação.

  1. Configure o seu Ambiente de API com as variáveis direitas.

  2. Armazene qualquer variável adicional a ser usada nos comandos da API, por exemplo:

ResourceGroupId - Localize o ID do grupo de recursos usando o comando get resource groups e, em seguida, preencha a variável:

export ResourceGroupId=<your_resourcegroup_id>
  1. Atualizar a política IKE:

       curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
         -H "Authorization: Bearer $iam_token" \
         -d '{
             "name": "my-updated-ike-policy",
             "authentication_algorithm": "sha384",
             "encryption_algorithm": "aes256",
             "dh_group": 15,
             "ike_version": 2,
             "key_lifetime": 3600,
             "resource_group": {
              "id": "'$ResourceGroupId'"
            }
          }'
    

Para ver o conjunto completo de APIs para gateways de VPN site a site, consulte a referência da API VPC.

Criando uma política IKE usando o Terraform

No exemplo a seguir, você pode criar uma política IKE usando o Terraform:

   resource "ibm_is_ike_policy" "is_ike_policy" {
     name                     = "my-ike-policy"
     authentication_algorithm = "sha256"
     encryption_algorithm     = "aes128"
     dh_group                 = 14
     ike_version              = 2
   }
  1. No exemplo a seguir, você pode criar uma política IKE com propriedades baseadas em matriz (recomendado) usando o Terraform:

       resource "ibm_is_ike_policy" "is_ike_policy" {
         name                     = "my-ike-policy"
         authentication_algorithms = ["sha512", "sha384"]
         encryption_algorithms     = ["aes192", "aes128"]
         dh_groups                 = [15, 16]
         ike_version              = 2
         key_lifetime             = 1800
       }
    
  2. No exemplo a seguir, é possível criar uma política IKE com propriedades individuais (obsoleta) usando o Terraform:

       resource "ibm_is_ike_policy" "is_ike_policy" {
         name                     = "my-ike-policy"
         authentication_algorithm = "sha256"
         encryption_algorithm     = "aes128"
         dh_group                 = 14
         ike_version              = 2
       }
    

    Não misture propriedades no singular e baseadas em matriz para a mesma categoria de algoritmo em uma única solicitação.

Para obter mais informações, consulte o registro do Terraform.

Próximas etapas

Depois de criar uma política IKE, conclua as seguintes tarefas, conforme necessário: