Como atualizar as suites de cifras fracas em um gateway VPN

Para manter as melhores práticas de segurança e minimizar as vulnerabilidades de segurança, o VPN for VPC oferece suporte a um conjunto de criptografia aprimorado, fornecendo novos algoritmos e removendo algoritmos fracos para atender aos requisitos de conformidade dos clientes. Gateways de VPN que usam cifras fracas colocam redes e dados em risco e comprometem a conformidade, exigindo um upgrade para a suíte de cifras seguras.

A partir de 20 de setembro de 2022, as seguintes cifras VPN IKE e IPsec são reprovadas:

  • Algoritmos de autenticação md5 e sha1
  • Algoritmo de criptografia triple_des
  • Diffie-grupos Hellman 2 e 5

A partir de 17 de janeiro de 2023, essas cifras não serão mais suportadas no console. Você deve mudar para cifras mais seguras o mais rápido possível; caso contrário:

  • Conexões VPN que usam cifras reprovadas param de funcionar.
  • Conexões VPN que usam uma política de auto-negociação são forçadas a se atualizar para a política de auto-negociação aprimorada.
  • As conexões VPN que utilizam políticas personalizadas de IKE ou IPsec que contêm cifras reprovadas são desativadas.

Para evitar que as conexões afetadas se desconectem, faça as etapas para atualizar sua conexão VPN para obter cifras seguras agora. Além disso, se o seu plano de recuperação de desastres ou a automação baseada em API/CLI referenciar essas cifras reprovadas, tome medidas para atualizá-las.

Atualização da política de auto-negociação

Complete o procedimento a seguir para atualizar sua VPN para a política aprimorada de auto-negociação. Você pode atualizar a política de auto negociação usando a UI, CLI ou API.

Antes de Iniciar

Espere uma interrupção na rede durante a atualização. A duração da indisponibilidade depende do intervalo entre as ações de desativação e reativação para reestabelecer a conexão VPN. É recomendável que você planee uma janela de manutenção para este upgrade.

Antes de fazer a atualização, verifique as seguintes informações:

  • Por padrão, a nova política de auto-negociação é usada para conexões VPN recém-criadas. Para obter mais informações, consulte Sobre a negociação de política.
  • Como a negociação automática do IBM Cloud utiliza o IKEv2, o dispositivo local também deve utilizar o IKEv2. Se o seu dispositivo local não for compatível com IKEv2, consulte atualização da VPN a partir de uma política IKE ou IPsec personalizada.
  • É uma boa ideia configurar primeiro o seu par de gateway VPN local para substituir as cifras fracas para a negociação da Fase 1 e da Fase 2 pelas cifras seguras descritas na negociação de políticas. Em seguida, atualize o gateway VPN para usar a política de auto-negociação aprimorada. Essa etapa também pode reduzir o tempo de interrupção.

Para uma conexão VPN existente que utiliza a antiga política de auto-negociação (criada antes de 20 de setembro de 2022), complete as seguintes etapas para atualizar para a nova política de auto-negociação.

Como atualizar a política de auto-negociação na UI

Para atualizar a política de negociação automática por meio da interface do usuário, siga estas etapas:

  1. A partir da página VPNs para VPC, selecione gateways de site para site> gateways VPN.
  2. Selecione o gateway VPN que contém a conexão VPN que você deseja atualizar.
  3. Realce a linha da conexão VPN na tabela de conexão VPN, em seguida, verifique se o comutador State está ativado por padrão.
  4. Alternar o comutador State para desativar a conexão. Se o seu comutador State já estiver desativado, pule esta etapa.
  5. Alternar o comutador State para re-ativar a conexão.

Atualização da política de negociação automática a partir da CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para fazer upgrade da política de negociação automática a partir da CLI, siga estas etapas:

  1. Armazene as variáveis ID de gateway (ou nome) e ID de conexão VPN (ou nome) para serem usadas no comando CLI, por exemplo:

    vpn_gateway-Localizar o ID (ou nome) do gateway VPN usando o comando list VPN gateways e, em seguida, preencher a variável.

    connection-Localize o ID de conexão do gateway VPN (ou nome) usando o comando list VPN gateway connections e, em seguida, preencha a variável.

    export vpn_gateway=<vpn_gateway_id_or_name>
    export connection=<vpn_gateway_connection_id_or_name>
    
  2. Configure --admin-state-up value a false para desativar a conexão VPN, então espere por Status alterar para down. Se o seu --admin-state-up value já estiver configurado como false, pule esta etapa.

    # set the admin-state-up value to false to disable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false
    
    # check the VPN connection status to be changed to down
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    
  3. Configure --admin-state-up value a true para re-ativar a conexão VPN, então espere o Status alterar para up.

    # set the admin-state-up value to true to re-enable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true
    
    # check the VPN connection status to be changed to up
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    

Como atualizar a política de auto negociação com a API

Para fazer upgrade da política de negociação automática com a API, siga estas etapas:

  1. Configure seu Ambiente de API com as variáveis corretas.

  2. Armazene o ID de gateway VPN e o ID de conexão VPN em variáveis a serem usadas na API, por exemplo:

    vpn_gateway_id-Encontre o ID de gateway VPN usando a API get VPN gateways e, em seguida, preencha a variável.

    vpn_connection_id-Encontre o ID de conexão de gateway VPN usando a API get VPN gateway conexões e, em seguida, preencha a variável.

    export vpn_gateway_id=<your_vpn_gateway_id>
    export vpn_connection_id=<your_vpn_gateway_connection_id>
    
  3. Quando todas as variáveis forem iniciadas, configure o parâmetro admin_state_up para false para desativar a conexão VPN, então espere que o Status mude para down. Se o seu admin_state_up já estiver configurado como false, pule esta etapa.

    # set the admin_state_up parameter to false to disable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": false
       }'
    
    # check the VPN connection status to be changed to down
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    
  4. Configure o parâmetro admin_state_up para true para re-ativar a conexão VPN, então espere o Status alterar para up.

    # set the admin_state_up parameter to true to re-enable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": true
       }'
    
    # check the VPN connection status to be changed to up
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    

Como atualizar a política de auto negociação com o SDK

Para atualizar a política de auto negociação usando o SDK, siga estas etapas de exemplo de linguagem Go:

  1. Armazene as variáveis de ID de gateway VPN e ID de conexão VPN a serem usadas em seu SDK, por exemplo:

    gatewayID-Encontre o ID de gateway VPN usando o comando get VPN gateways e, em seguida, preencha a variável:

    connID-Encontre o ID de conexão de gateway VPN usando o comando get VPN gateway conexões e, em seguida, preencha a variável:

    gatewayID := <your_vpn_gateway_id>
    connID := <your_vpn_gateway_connection_id>
    
  2. Execute uma atualização para definir o parâmetro AdminStateUp para false para desativar a conexão VPN e, em seguida, aguarde a alteração do parâmetro Status para down. Se seu AdminStateUp já estiver definido como false, pule esta etapa.

    // set the AdminStateUp parameter to false to disable the VPN connection
    options := &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: false
    }
    vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to down
    vpcService.GetVPNGatewayConnection(options)
    
  3. Execute uma atualização para definir o parâmetro AdminStateUp para true para reativar a conexão VPN e, em seguida, aguarde a alteração do parâmetro Status para up.

    // set the AdminStateUp parameter to true to re-enable the VPN connection
    options = &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: true
    }
    vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to up
    vpcService.GetVPNGatewayConnection(options)
    

Para obter mais informações sobre o SDK Go ou outros idiomas, consulte a referência do SDK do VPC.

Como atualizar a política de auto-negociação com Terraform

Para atualizar a política de auto-negociação usando Terraform, siga estas etapas:

  1. Execute o comando terraform show para encontrar e obtenha o nome de gateway VPN e conexão VPN que contém a antiga política de auto negociação a ser usada em seu Terraform.

    terraform show
    
  2. Encontre e atualize o arquivo .tf do recurso de conexão VPN em seu Terraform, e configure o parâmetro admin_state_up para false para desativar a conexão VPN. Execute o comando terraform apply, então espere o status alterar para down. Se o seu admin_state_up já estiver configurado como false, pule esta etapa.

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = false
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to down
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    
  3. Encontre e atualize o arquivo .tf do recurso de conexão VPN em seu Terraform, e configure o parâmetro admin_state_up para true para re-ativar a conexão VPN. Execute o comando terraform apply, então espere o status alterar para up.

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = true
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to up
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    

Para obter mais informações, consulte o registro do Terraform.

Atualização de uma VPN a partir de uma política customizada de IKE ou IPsec

Complete o procedimento a seguir para atualizar uma VPN a partir de uma política personalizada de IKE ou IPsec.

Antes de Iniciar

Em 20 de setembro de 2022, foram reprovadas as cifras fracas de VPN for VPC IKE e IPsec. Para atualizar uma conexão VPN criada usando uma política IKE ou IPsec personalizada que contenha cifras fracas, execute as seguintes etapas.

Espere uma interrupção na rede durante a atualização. A duração da indisponibilidade depende do tempo que for necessário para atualizar as cifras fracas e para reestabelecer a conexão VPN. É recomendável que você planee uma janela de manutenção para este upgrade.

Antes de começar, é uma boa ideia configurar pela primeira vez o seu peer de gateway VPN prem para conter tanto as cifras fracas quanto seguras para a negociação de Fase 1 e Fase 2. Em seguida, altere o gateway IBM VPN para remover o uso das cifras fracas seguindo esses passos. Em seguida, remova as cifras fracas do gateway VPN local. Essa etapa também pode reduzir o tempo de interrupção.

Como atualizar uma VPN a partir de uma política IKE customizada na UI

Para atualizar a política IKE usando a interface do usuário, siga estas etapas:

  1. Na página “VPNs para VPC”, selecione Gateways site a site > Políticas IKE.

  2. Selecione a política IKE configurada na conexão VPN que você deseja atualizar.

  3. Realce a linha da política IKE na tabela e clique em Edit (Editar ) no menu Actions (Ações), ícone Actions(Ações) ).

  4. Atualize os algoritmos a seguir para substituir as cifras fracas por seguras:

    • Criptografia - Algoritmo de criptografia a ser usado para o IKE Fase 1. Uma de: aes128, aes192, aes256.
    • Autenticação - Algoritmo de autenticação a ser usado para o IKE Fase 1. Uma de: sha256, sha384, sha512.
    • Grupo Diffie-Hellman - Grupo DH para usar para a Fase 1 do IKE. Uma de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.
  5. Clique em Salvar.

Atualização de uma VPN a partir de uma política de IPsec customizada na UI

Para atualizar uma política IPsec personalizada usando a interface do usuário, siga estas etapas:

  1. Na página “VPNs para VPC”, selecione Gateways site a site > Políticas de IPsec.

  2. Selecione a política IPsec configurada na conexão VPN que você deseja atualizar.

  3. Realce a linha da política IPsec na tabela e clique em Edit (Editar ) no menu Actions (Ações), ícone Actions(Ações) ).

  4. Atualize os algoritmos a seguir para substituir as cifras fracas por seguras:

    • Criptografia - Algoritmo de criptografia para usar para o IKE Fase 2. Uma de: aes128, aes192, aes256, aes128gcm16, aes192gcm16, aes256gcm16.

    • Autenticação - Algoritmo de autenticação para usar para o IKE Fase 2. Uma de: sha256, sha384, sha512, disabled.

      A autenticação é disabled quando a criptografia de modo combinado aes128gcm16, aes192gcm16 ou aes256gcm16 é selecionada.

    • Grupo Diffie-Hellman (Se PFS estiver ativado) - Grupo DH para usar para a troca de chave da Fase 2 do IKE. Uma de: group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

      O Grupo Diffie-Hellman é disabled quando o PFS é desativado.

  5. Clique em Salvar.

Atualização de uma VPN a partir de uma política personalizada do IKE da CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para fazer upgrade de uma política IKE customizada a partir da CLI, seguindo estas etapas:

  1. Encontre e armazene a variável de ID de política do IKE ou nome a ser usado em seu código CLI, por exemplo:

    ike_policy-Encontre o ID (ou nome) da política IKE que contém cifras fracas usando o comando list IKE políticas e, em seguida, preencha a variável.

    export ike_policy=<your_ike_policy_id_or_name>
    
  2. Encontre e substitua as políticas do IKE authentication_algoritmo, dh_group e criptograftion_algoritmo para usar cifras seguras, e preencha estas variáveis em seu código CLI.

    authentication_algorithm- O algoritmo de autenticação. Uma de: sha256, sha384, sha512.

    dh_group- O grupo de Diffie-Hellman. Uma de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

    encryption_algorithm- O algoritmo de criptografia. Uma de: aes128, aes192, aes256.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Substitua as políticas do IKE -- value-algoritmo value, --dh-value value e -- criptografia-algoritmo value com cifras seguras em seu código CLI.

    ibmcloud is ike-policy-update $ike_policy
       [--authentication-algorithm $authentication_algorithm]
       [--dh-group $dh_group]
       [--encryption-algorithm $encryption_algorithm]
    

    Exemplos de Comandos:

    • Inicie as variáveis de política do IKE:

      export ike_policy=my-ike-policy
      
      export authentication_algorithm=sha256`
      
      export dh_group=14
      
      export encryption_algorithm=aes128
      
    • Atualize uma política do IKE usando a autenticação SHA 256:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm
      
    • Atualize uma política do IKE usando o DH Group 14:

      ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group
      
    • Atualize uma política do IKE usando a criptografia AES 128:

      ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm
      
    • Atualize uma política do IKE usando a autenticação SHA 256, DH Group 14, AES 128 criptografia:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
      

Atualização de uma VPN a partir de uma política de IPsec customizada a partir da CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para fazer upgrade de uma política IPsec customizada a partir da CLI, siga estas etapas:

  1. Encontre e armazene a variável de ID (ou nome do IPsec) para ser usada em seu código CLI, por exemplo:

    ipsec_policy-Encontre o ID (ou nome) da política do IPsec que contém cifras fracas usando o comando list IPsec políticas e, em seguida, preencha a variável:

    export ipesc_policy=<your_ipsec_policy_id_or_name>
    
  2. Encontre e substitua as políticas do IPsec authentication_algoritmo, dh_group e criptograftion_algoritmo para usar cifras seguras, e preencha essas variáveis em seu código CLI.

    authentication_algorithm- O algoritmo de autenticação. Uma de: sha256, sha384, sha512.

    pfs- Sigilo Perfeito para o Futuro. Um de: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryption_algorithm- O algoritmo de criptografia. Uma de: aes128, aes192, aes256.

    O número de authentication_algorithm deve ser disabled se e somente se encryption_algorithm for aes128gcm16, aes192gcm16 ou aes256gcm16.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Substitua as políticas do IPsec -- value-algoritmo value, -- pfs value e -- criptografia-algoritmo value com cifras seguras em seu código CLI.

    ibmcloud is ipsec-policy-update $ipesc_policy
       [--authentication-algorithm $authentication_algorithm]
       [--pfs $pfs]
       [--encryption-algorithm $encryption_algorithm]
    

    Exemplos de Comandos:

    • Inicie as variáveis de política do IPsec:

      export ipesc_policy=my-ipsec-policy
      
      export authentication_algorithm=sha256
      
      export pfs=14
      
      export encryption_algorithm=aes128
      
    • Atualize uma política de IPsec usando a autenticação SHA 256:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm
      
    • Atualize uma política de IPsec usando o PFS com o DH Group 14:

      ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs
      
    • Atualize uma política de IPsec usando a criptografia AES 128:

      ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm
      
    • Atualize uma política de IPsec usando a autenticação SHA 256, a criptografia AES 128 e o PFS com o DH Group 14:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
      

Atualização de uma VPN a partir de uma política IKE customizada com a API

Antes de começar, certise-se de configurar o seu ambiente de API.

Para fazer upgrade de uma política IKE customizada com a API, siga estas etapas:

  1. Encontre e armazene a variável de ID de política do IKE para ser usada em seu código API, por exemplo:

    ike_policy_id-Encontre o ID da política IKE que contém cifras fracas usando o comando list IKE políticas e, em seguida, preencha a variável:

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
      -H "Authorization: Bearer $iam_token" \
    
    export ike_policy_id=<your_ike_policy_id>
    
  2. Encontre e substitua as políticas do IKE authentication_algoritmo, dh_group e criptograftion_algoritmo para usar cifras seguras, e preencha estas variáveis em seu código API.

    authentication_algorithm- O algoritmo de autenticação. Uma de: sha256, sha384, sha512.

    dh_group- O grupo de Diffie-Hellman. Uma de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

    encryption_algorithm- O algoritmo de criptografia. Uma de: aes128, aes192, aes256.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Quando as variáveis de política IKE forem iniciadas, substitua a política do IKE por cifras seguras em seu código API.

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'dh_group': $dh_group,
          'encryption_algorithm': $encryption_algorithm
       }"
    

Atualização de uma VPN a partir de uma política de IPsec personalizada com a API

Antes de começar, certise-se de configurar o seu ambiente de API.

Para fazer upgrade da política IPsec com a API, siga estas etapas:

  1. Encontre e armazene a variável de ID de política IPsec para ser usada em seu código API, por exemplo:

    ipsec_policy_id-Encontre o ID de política do IPsec usando o comando list IPsec políticas e, em seguida, preencha a variável:

    export ipsec_policy_id=<your_ipsec_policy_id>
    
  2. Encontre e substitua as políticas do IPsec authentication_algoritmo, pfs e criptograftion_algoritmo para usar cifras seguras e preencher estas variáveis em seu código API.

    authentication_algorithm- O algoritmo de autenticação. Uma de: sha256, sha384, sha512.

    pfs- Sigilo Perfeito para o Futuro. Um de: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryption_algorithm- O algoritmo de criptografia. Uma de: aes128, aes192, aes256.

    O número de authentication_algorithm deve ser disabled se e somente se encryption_algorithm for aes128gcm16, aes192gcm16 ou aes256gcm16.

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. Quando as variáveis de política do IPsec forem iniciadas, substitua a política do IPsec por cifras seguras em seu código API.

    curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'encryption_algorithm': $encryption_algorithm,
          'pfs': $pfs
       }"
    

Atualização de uma VPN a partir de uma política de IKE customizada com o SDK

Para atualizar a política do IKE usando o SDK, siga estas etapas de exemplo de linguagem Go:

  1. Encontre e armazene a variável de ID de política IKE para ser usada em seu SDK, por exemplo:

    ikePolicyID-Encontre o ID da política IKE que contém cifras fracas usando o comando list IKE políticas e, em seguida, preencha a variável:

    ikePolicyID := <you_ike_policy_id>
    
  2. Localize e substitua a política IKE authenticationAlgorithm, dhGroup e encryptionAlgorithm para usar as seguintes cifras seguras em seu SDK.

    authenticationAlgorithm- O algoritmo de autenticação. Uma de: sha256, sha384, sha512.

    dhGroup- O grupo de Diffie-Hellman. Uma de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.

    encryptionAlgorithm- O algoritmo de criptografia. Uma de: aes128, aes192, aes256.

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    dhGroup := 14
    
  3. Execute uma atualização para substituir a política IKE por cifras seguras em seu SDK.

    options := &vpcv1.UpdateIkePolicyOptions {
       ID:      &ikePolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       DhGroup: &dhGroup,
    }
    ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
    

Para obter mais informações sobre o SDK Go ou outros idiomas, consulte a referência do SDK do VPC.

Atualização de uma VPN a partir de uma política de IPsec personalizada com o SDK

Para atualizar a política do IPsec usando o SDK, siga estas etapas de exemplo de linguagem Go:

  1. Encontre e armazene a variável de ID de política IPsec para ser usada em seu SDK, por exemplo:

    ipsecPolicyID-Encontre o ID da política de IPsec que contém cifras fracas usando o comando list IPsec políticas e, em seguida, preencha a variável:

    ipsecPolicyID := <you_ipsec_policy_id>
    
  2. Localize e substitua a política IPsec authenticationAlgorithm, pfs e encryptionAlgorithm para utilizar as seguintes cifras seguras no seu SDK.

    authenticationAlgorithm- O algoritmo de autenticação. Uma de: disabled, sha256, sha384, sha512.

    pfs- Sigilo Perfeito para o Futuro. Um de: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

    encryptionAlgorithm- O algoritmo de criptografia. Uma de: aes128, aes128gcm16, aes192, aes192gcm16, aes256, aes256gcm16.

    O número de AuthenticationAlgorithm deve ser disabled se e somente se EncryptionAlgorithm for aes128gcm16, aes192gcm16 ou aes256gcm16.

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    pfs := "group_14"
    
  3. Execute uma atualização para substituir a política do IPsec por cifras seguras em seu SDK.

    options := &vpcv1.UpdateIpsecPolicyOptions {
       ID: &ipsecPolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       Pfs: &pfs,
    }
    ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
    

Para obter mais informações sobre o SDK Go ou outros idiomas, consulte a referência do SDK do VPC.

Atualização de uma VPN a partir de uma política de IKE personalizada com Terraform

Para atualizar a política IKE usando Terraform, seguindo estes passos:

  1. Execute o comando terraform show para encontrar e obter o nome da política IKE que contém cifras fracas para serem usadas em seu Terraform.

    terraform show
    
  2. Encontre e atualize o arquivo .tf do recurso de política IKE com cifras seguras em seu Terraform, por exemplo:

    // main.tf
    resource "ibm_is_ike_policy" "is_ike_policy" {
       name                     = "my-ike-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       dh_group                 = 14
    }
    

    Em que:

    • nome- O nome da política IKE.
    • AUTHENTICATION_ALGORITHM - o algoritmo de autenticação. Uma de: sha256, sha384, sha512.
    • ENCRYPTION_ALGORITHM - o algoritmo de criptografia. Uma de: aes128, aes192, aes256.
    • DH_GROUP - O grupo Diffie-Hellman. Uma de: 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 31.
  3. Execute o comando terraform apply para atualizar a política IKE para usar cifras seguras em seu Terraform.

    terraform apply
    

Para obter mais informações, consulte o registro do Terraform.

Atualização de uma VPN a partir de uma política de IPsec personalizada com Terraform

Para atualizar a política do IPsec usando Terraform, siga estas etapas:

  1. Execute o comando terraform show para encontrar e obter o nome da política IPsec que contém cifras fracas para serem usadas em seu Terraform.

    terraform show
    
  2. Encontre e atualize o arquivo .tf do recurso de política do IPsec com cifras seguras em seu Terraform, por exemplo:

    // main.tf
    resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
       name                     = "my-ipsec-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       pfs                      = "group_14"
    }
    

    Em que:

    • nome- O nome da política IPsec.

    • AUTHENTICATION_ALGORITHM - o algoritmo de autenticação. Uma de: disabled, sha256, sha384, sha512.

    • ENCRYPTION_ALGORITHM - o algoritmo de criptografia. Uma de: aes128, aes128gcm16, aes192, aes192gcm16, aes256, aes256gcm16.

    • pfs- Sigilo Perfeito para o Futuro. Um de: disabled, group_14, group_15, group_16, group_17, group_18, group_19, group_20, group_21, group_22, group_23, group_24, group_31.

      O número de authentication_algorithm deve ser disabled se e somente se encryption_algorithm for aes128gcm16, aes192gcm16 ou aes256gcm16.

  3. Execute o comando terraform apply para atualizar a política do IPsec para usar cifras seguras em seu Terraform.

    terraform apply
    

Para obter mais informações, consulte o registro do Terraform.