在 VPN 閘道上升級低保護性密碼組合

為維持最佳安全實務並最小化安全漏洞,VPN for VPC 支援增強型加密套件,提供新演算法並移除弱演算法,以滿足客戶合規要求。 使用低保護性密碼的 VPN 閘道會將網路和資料置於風險及損害相符性,需要升級至安全密碼組合。

從 2022 年 9 月 20 日開始,下列 VPN IKE 及 IPsec 密碼已淘汰:

  • 鑑別演算法 md5sha1
  • 加密演算法 triple_des
  • Diffie-Hellman 群組 25

自2023年1月17日起,這些加密演算法將不再於控制台中獲得支援。 您必須盡快切換至更安全的加密演算法;否則:

  • 使用已淘汰密碼的 VPN 連線會停止運作。
  • 使用自動協調原則的 VPN 連線會強制升級至 加強自動協調原則
  • 已停用使用自訂 IKE 或 IPsec 原則 (包含已淘汰的密碼) 的 VPN 連線。

若要防止受影響的連線變成斷線,請立即採取步驟將 VPN 連線升級至安全密碼。 此外,如果災難回復計劃或 API/CLI 型自動化參照這些已淘汰的密碼,請採取步驟來升級它們。

升級自動協議原則

請完成下列程序,以將 VPN 升級至加強型自動協議原則。 您可以使用使用者介面、CLI 或 API 來升級自動協議原則。

開始之前

升級期間請預期網路中斷。 中斷的持續時間取決於停用與重新啟用動作之間的間隔,以重新建立 VPN 連線。 建議您規劃此升級的維護時間。

在進行升級之前,請先詳閱以下資訊:

  • 依預設,新建立的 VPN 連線會使用新的自動協議原則。 如需相關資訊,請參閱 關於原則協議
  • 由於 IBM Cloud 自動協商功能採用 IKEv2 協定,因此本地端裝置也必須使用 IKEv2 協定。 若您的本地裝置不支援 IKEv2,請 閱從自訂IKE或IPsec政策升級VPN的說明。
  • 建議先配置您的本地端 VPN 閘道對等體,將第一階段與第二階段協商中易受攻擊的加密演算法,替換為 政策協商 中所述的安全加密演算法。 然後,升級 VPN 閘道以使用加強的自動協調原則。 此步驟也可以減少中斷時間。

對於使用舊自動協調原則 (在 2022 年 9 月 20 日之前建立) 的現有 VPN 連線,請完成下列步驟以升級至新的自動協調原則。

在使用者介面中升級自動協議原則

若要使用使用者介面來升級自動協議原則,請遵循下列步驟:

  1. 從 VPC 的 VPN 頁面中,選取 網站至網站閘道> VPN 閘道
  2. 選取包含您要升級之 VPN 連線的 VPN 閘道。
  3. 強調顯示 VPN 連線表格中 VPN 連線的列,然後確認依預設已啟用 狀態 交換器。
  4. 切換 狀態 開關以停用連線。 如果已停用 狀態 交換器,請跳過此步驟。
  5. 切換 狀態 開關以重新啟用連線。

從 CLI 升級自動協議原則

開始之前,請 設定 CLI 環境

若要從 CLI 升級自動協調原則,請遵循下列步驟:

  1. 儲存要在 CLI 指令中使用的 VPN 閘道 ID (或名稱) 及 VPN 連線 ID (或名稱) 變數,例如:

    vpn_gateway-使用 list VPN gateways 指令尋找 VPN 閘道 ID (或名稱),然後移入變數。

    connection-使用 list VPN gateway connections 指令尋找 VPN 閘道連線 ID (或名稱),然後移入變數。

    export vpn_gateway=<vpn_gateway_id_or_name>
    export connection=<vpn_gateway_connection_id_or_name>
    
  2. --admin-state-up 值 設為 false,以停用 VPN 連線,然後等待 Status 變更為 down。 如果 --admin-state-up 值 已設為 false,請跳過此步驟。

    # set the admin-state-up value to false to disable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false
    
    # check the VPN connection status to be changed to down
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    
  3. --admin-state-up 值 設為 true,以重新啟用 VPN 連線,然後等待 Status 變更為 up

    # set the admin-state-up value to true to re-enable the VPN connection
    ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true
    
    # check the VPN connection status to be changed to up
    ibmcloud is vpn-gateway-connection $vpn_gateway $connection
    

使用 API 升級自動協議原則

若要使用 API 升級自動協議原則,請遵循下列步驟:

  1. 使用正確的變數來設定 API 環境

  2. 將 VPN 閘道 ID 及 VPN 連線 ID 儲存在要在 API 中使用的變數中,例如:

    vpn_gateway_id-使用 取得 VPN 閘道 API 來尋找 VPN 閘道 ID,然後移入變數。

    vpn_connection_id-使用 取得 VPN 閘道連線 API 來尋找 VPN 閘道連線 ID,然後移入變數。

    export vpn_gateway_id=<your_vpn_gateway_id>
    export vpn_connection_id=<your_vpn_gateway_connection_id>
    
  3. 起始所有變數時,請將 admin_state_up 參數設為 false 以停用 VPN 連線,然後等待 Status 變更為 down。 如果 admin_state_up 已設為 false,請跳過此步驟。

    # set the admin_state_up parameter to false to disable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": false
       }'
    
    # check the VPN connection status to be changed to down
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    
  4. admin_state_up 參數設為 true,以重新啟用 VPN 連線,然後等待 Status 變更為 up

    # set the admin_state_up parameter to true to re-enable the VPN connection
    curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d '{
          "admin_state_up": true
       }'
    
    # check the VPN connection status to be changed to up
    curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token"
    

使用 SDK 升級自動協議原則

若要使用 SDK 來升級自動協議原則,請遵循下列 Go 語言範例步驟:

  1. 儲存要在 SDK 中使用的 VPN 閘道 ID 及 VPN 連線 ID 變數,例如:

    gatewayID-使用 get VPN gateways 指令尋找 VPN 閘道 ID,然後移入變數:

    connID-使用 get VPN gateway connections 指令尋找 VPN 閘道連線 ID,然後移入變數:

    gatewayID := <your_vpn_gateway_id>
    connID := <your_vpn_gateway_connection_id>
    
  2. 執行更新,將 AdminStateUp 參數設定為 false 以停用 VPN 連線,然後等待 Status 變更為 down。 如果您的 AdminStateUp 已經設定為 false,請跳過此步驟。

    // set the AdminStateUp parameter to false to disable the VPN connection
    options := &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: false
    }
    vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to down
    vpcService.GetVPNGatewayConnection(options)
    
  3. 執行更新,將 AdminStateUp 參數設定為 true 以重新啟用 VPN 連線,然後等待 Status 變更為 up

    // set the AdminStateUp parameter to true to re-enable the VPN connection
    options = &vpcv1.UpdateVPNGatewayConnectionOptions {
       ID:           &connID,
       VpnGatewayID: &gatewayID,
       AdminStateUp: true
    }
    vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options)
    
    // check the VPN connection status to be changed to up
    vpcService.GetVPNGatewayConnection(options)
    

如需 SDK Go 或其他語言的相關資訊,請參閱 VPC SDK 參考資料

使用 Terraform 升級自動協議原則

若要使用 Terraform 來升級自動協調原則,請遵循下列步驟:

  1. 執行 terraform show 指令,以尋找並取得 VPN 閘道及 VPN 連線的名稱,該連線包含要在 Terraform 中使用的舊自動協議原則。

    terraform show
    
  2. 在 Terraform 中尋找並更新 VPN 連線資源的 .tf 檔案,並將 admin_state_up 參數設為 false 以停用 VPN 連線。 執行 terraform apply 指令,然後等待 status 變更為 down。 如果 admin_state_up 已設為 false,請跳過此步驟。

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = false
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to down
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    
  3. 在 Terraform 中尋找並更新 VPN 連線資源的 .tf 檔案,並將 admin_state_up 參數設為 true 以重新啟用 VPN 連線。 執行 terraform apply 指令,然後等待 status 變更為 up

    // main.tf
    resource "ibm_is_vpn_gateway" "is_vpn_gateway" {
       name   = "my-vpn-gateway"
    }
    
    resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" {
       name           = "my-vpn-gateway-connection"
       vpn_gateway    = ibm_is_vpn_gateway.is_vpn_gateway.id
       admin_state_up = true
    }
    
    # set the admin_state_up parameter to false to disable the VPN connection
    terraform apply
    
    # check the VPN connection status to be changed to up
    terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
    

如需相關資訊,請參閱 Terraform 登錄

從自訂 IKE 或 IPsec 原則升級 VPN

完成下列程序,以從自訂 IKE 或 IPsec 原則升級 VPN。

開始之前

在 2022 年 9 月 20 日,VPN for VPC IKE 及 IPsec 弱密碼已淘汰。 若要升級使用自訂 IKE 或 IPsec 政策建立的 VPN 連線(該政策包含弱加密演算法),請完成以下步驟:

升級期間請預期網路中斷。 中斷的持續時間取決於更新低保護性密碼及重新建立 VPN 連線所花費的時間。 建議您規劃此升級的維護時間。

開始之前,最好先配置內部部署 VPN 閘道同層級,以包含階段 1 及階段 2 協議的低保護性及安全密碼。 然後,遵循下列步驟,變更 IBM VPN 閘道,以移除使用低保護性密碼。 之後,從本地部署的VPN閘道移除弱加密演算法。 此步驟也可以減少中斷時間。

在使用者介面中從自訂 IKE 原則升級 VPN

若要使用使用者介面來升級 IKE 原則,請遵循下列步驟:

  1. 從 VPC 的 VPN 頁面中,選取 站台對站台閘道> IKE 原則

  2. 選取在您要升級的 VPN 連線中配置的 IKE 原則。

  3. 反白顯示表中 IKE 策略的行,然後按一下動作功能表動作圖示 中的編輯

  4. 更新下列演算法,以將低保護性密碼取代為安全密碼:

    • 加密-用於 IKE 階段 1 的加密演算法。 下列其中一項: aes128aes192aes256
    • 鑑別-用於 IKE 階段 1 的鑑別演算法。 下列其中一項: sha256sha384sha512
    • Diffie-Hellman 群組-用於 IKE 階段 1 的 DH 群組。 下列其中一項: 141516171819202122232431
  5. 按一下儲存

在使用者介面中從自訂 IPsec 原則升級 VPN

若要使用使用者介面來升級自訂 IPsec 原則,請遵循下列步驟:

  1. 從 VPC 的 VPN 頁面中,選取 站台對站台閘道> IPsec 原則

  2. 選取在您要升級的 VPN 連線中配置的 IPsec 原則。

  3. 反白顯示表中 IPsec 策略的行,然後按一下動作功能表動作圖示 中的編輯

  4. 更新下列演算法,以將低保護性密碼取代為安全密碼:

    • 加密-用於 IKE 階段 2 的加密演算法。 下列其中一項: aes128aes192aes256aes128gcm16aes192gcm16aes256gcm16

    • 鑑別-用於 IKE 階段 2 的鑑別演算法。 下列其中一項: sha256sha384sha512disabled

      當選取結合模式加密 aes128gcm16aes192gcm16aes256gcm16 時,鑑別是 disabled

    • Diffie-Hellman 群組 (如果已啟用 PFS)-要用於 IKE 階段 2 金鑰交換的 DH 群組。 下列其中一項: group_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

      停用 PFS 時,Diffie-Hellman 群組是 disabled

  5. 按一下儲存

從 CLI 從自訂 IKE 原則升級 VPN

開始之前,請 設定 CLI 環境

若要從 CLI 升級自訂 IKE 原則,請遵循下列步驟:

  1. 尋找並儲存要在 CLI 程式碼中使用的 IKE 原則 ID 或名稱變數,例如:

    ike_policy-使用 list IKE policies 指令尋找包含低保護性密碼之 IKE 原則的 ID (或名稱),然後移入變數。

    export ike_policy=<your_ike_policy_id_or_name>
    
  2. 尋找並取代 IKE 原則 authentication_algorithmdh_groupencryption_algorithm,以使用安全密碼,並在 CLI 程式碼中移入這些變數。

    authentication_algorithm- 驗證演算法。 下列其中一項: sha256sha384sha512

    dh_group- 迪菲-赫爾曼群。 下列其中一項: 141516171819202122232431

    encryption_algorithm- 加密演算法。 下列其中一項: aes128aes192aes256

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 在 CLI 程式碼中,將 IKE 原則 -- authentication-algorithm value--dh-group value-- encryption-algorithm value 取代為安全密碼。

    ibmcloud is ike-policy-update $ike_policy
       [--authentication-algorithm $authentication_algorithm]
       [--dh-group $dh_group]
       [--encryption-algorithm $encryption_algorithm]
    

    指令範例:

    • 起始 IKE 原則變數:

      export ike_policy=my-ike-policy
      
      export authentication_algorithm=sha256`
      
      export dh_group=14
      
      export encryption_algorithm=aes128
      
    • 使用 SHA 256 鑑別來更新 IKE 原則:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm
      
    • 使用 DH 群組 14 更新 IKE 原則:

      ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group
      
    • 使用 AES 128 加密來更新 IKE 原則:

      ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm
      
    • 使用 SHA 256 鑑別、DH 群組 14、AES 128 加密來更新 IKE 原則:

      ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
      

從 CLI 從自訂 IPsec 原則升級 VPN

開始之前,請 設定 CLI 環境

若要從 CLI 升級自訂 IPsec 原則,請遵循下列步驟:

  1. 尋找並儲存要在 CLI 程式碼中使用的 IPsec 原則 ID (或名稱) 變數,例如:

    ipsec_policy-使用 list IPsec policies 指令尋找包含低保護性密碼之 IPsec 原則的 ID (或名稱),然後移入變數:

    export ipesc_policy=<your_ipsec_policy_id_or_name>
    
  2. 尋找並取代 IPsec 原則 authentication_algorithmdh_groupencryption_algorithm,以使用安全密碼,並在 CLI 程式碼中移入這些變數。

    authentication_algorithm- 驗證演算法。 下列其中一項: sha256sha384sha512

    pfs- 完美前向保密。 下列其中一項: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

    encryption_algorithm- 加密演算法。 下列其中一項: aes128aes192aes256

    authentication_algorithm 必須等於 disabled,且僅當 encryption_algorithm 等於 aes128gcm16aes192gcm16aes256gcm16 時才成立。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 將 IPsec 原則 -- authentication-algorithm value-- pfs value-- encryption-algorithm value 取代為 CLI 程式碼中的安全密碼。

    ibmcloud is ipsec-policy-update $ipesc_policy
       [--authentication-algorithm $authentication_algorithm]
       [--pfs $pfs]
       [--encryption-algorithm $encryption_algorithm]
    

    指令範例:

    • 起始 IPsec 原則變數:

      export ipesc_policy=my-ipsec-policy
      
      export authentication_algorithm=sha256
      
      export pfs=14
      
      export encryption_algorithm=aes128
      
    • 使用 SHA 256 鑑別來更新 IPsec 原則:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm
      
    • 使用 PFS 搭配 DH 群組 14 來更新 IPsec 原則:

      ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs
      
    • 使用 AES 128 加密來更新 IPsec 原則:

      ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm
      
    • 使用 SHA 256 鑑別、AES 128 加密及具有 DH 群組 14 的 PFS 來更新 IPsec 原則:

      ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
      

使用 API 從自訂 IKE 原則升級 VPN

開始之前,請確定 設定 API 環境

若要使用 API 來升級自訂 IKE 原則,請遵循下列步驟:

  1. 尋找並儲存要在 API 程式碼中使用的 IKE 原則 ID 變數,例如:

    ike_policy_id-使用 list IKE policies 指令尋找包含低保護性密碼之 IKE 原則的 ID,然後移入變數:

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
      -H "Authorization: Bearer $iam_token" \
    
    export ike_policy_id=<your_ike_policy_id>
    
  2. 尋找並取代 IKE 原則 authentication_algorithmdh_groupencryption_algorithm,以使用安全密碼,並在 API 程式碼中移入這些變數。

    authentication_algorithm- 驗證演算法。 下列其中一項: sha256sha384sha512

    dh_group- 迪菲-赫爾曼群。 下列其中一項: 141516171819202122232431

    encryption_algorithm- 加密演算法。 下列其中一項: aes128aes192aes256

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export dh_group=<your_secure_dh_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 起始 IKE 原則變數時,請以 API 程式碼中的安全密碼取代 IKE 原則。

    curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'dh_group': $dh_group,
          'encryption_algorithm': $encryption_algorithm
       }"
    

使用 API 從自訂 IPsec 原則升級 VPN

開始之前,請確定 設定 API 環境

若要使用 API 來升級 IPsec 原則,請遵循下列步驟:

  1. 尋找並儲存要在 API 程式碼中使用的 IPsec 原則 ID 變數,例如:

    ipsec_policy_id-使用 list IPsec policies 指令尋找 IPsec 原則 ID,然後移入變數:

    export ipsec_policy_id=<your_ipsec_policy_id>
    
  2. 尋找並取代 IPsec 原則 authentication_algorithmpfsencryption_algorithm,以使用安全密碼並在 API 程式碼中移入這些變數。

    authentication_algorithm- 驗證演算法。 下列其中一項: sha256sha384sha512

    pfs- 完美前向保密。 下列其中一項: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

    encryption_algorithm- 加密演算法。 下列其中一項: aes128aes192aes256

    authentication_algorithm 必須等於 disabled,且僅當 encryption_algorithm 等於 aes128gcm16aes192gcm16aes256gcm16 時才成立。

    export authentication_algorithm=<your_secure_authentication_algorithm>
    export pfs=<your_secure_pfs_group>
    export encryption_algorithm=<your_secure_encryption_algorithm>
    
  3. 起始 IPsec 原則變數時,請以 API 程式碼中的安全密碼取代 IPsec 原則。

    curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \
       -H "Authorization: Bearer $iam_token" \
       -d "{
          'authentication_algorithm': $authentication_algorithm,
          'encryption_algorithm': $encryption_algorithm,
          'pfs': $pfs
       }"
    

使用 SDK 從自訂 IKE 原則升級 VPN

若要使用 SDK 來升級 IKE 原則,請遵循下列 Go 語言範例步驟:

  1. 尋找並儲存要在 SDK 中使用的 IKE 原則 ID 變數,例如:

    ikePolicyID-使用 list IKE policies 指令尋找包含低保護性密碼之 IKE 原則的 ID,然後移入變數:

    ikePolicyID := <you_ike_policy_id>
    
  2. 找出並取代 IKE 政策 authenticationAlgorithmdhGroupencryptionAlgorithm 以在 SDK 中使用下列安全密碼。

    authenticationAlgorithm- 驗證演算法。 下列其中一項: sha256sha384sha512

    dhGroup- 迪菲-赫爾曼群。 下列其中一項: 141516171819202122232431

    encryptionAlgorithm- 加密演算法。 下列其中一項: aes128aes192aes256

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    dhGroup := 14
    
  3. 執行更新,在 SDK 中以安全密碼取代 IKE 政策。

    options := &vpcv1.UpdateIkePolicyOptions {
       ID:      &ikePolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       DhGroup: &dhGroup,
    }
    ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
    

如需 SDK Go 或其他語言的相關資訊,請參閱 VPC SDK 參考資料

使用 SDK 從自訂 IPsec 原則升級 VPN

若要使用 SDK 來升級 IPsec 原則,請遵循下列 Go 語言範例步驟:

  1. 尋找並儲存要在 SDK 中使用的 IPsec 原則 ID 變數,例如:

    ipsecPolicyID-使用 list IPsec policies 指令尋找包含低保護性密碼之 IPsec 原則的 ID,然後移入變數:

    ipsecPolicyID := <you_ipsec_policy_id>
    
  2. 在您的 SDK 中,請查找並替換 IPsec 政策中的 authenticationAlgorithmpfsencryptionAlgorithm 相關設定,以採用下列安全加密演算法:

    authenticationAlgorithm- 驗證演算法。 下列其中一項: disabledsha256sha384sha512

    pfs- 完美前向保密。 下列其中一項: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

    encryptionAlgorithm- 加密演算法。 下列其中一項: aes128aes128gcm16aes192aes192gcm16aes256aes256gcm16

    AuthenticationAlgorithm 必須等於 disabled,且僅當 EncryptionAlgorithm 等於 aes128gcm16aes192gcm16aes256gcm16 時才成立。

    authenticationAlgorithm := "sha256"
    encryptionAlgorithm := "aes128"
    pfs := "group_14"
    
  3. 執行更新以將 SDK 中的 IPsec 原則取代為安全密碼。

    options := &vpcv1.UpdateIpsecPolicyOptions {
       ID: &ipsecPolicyID,
       AuthenticationAlgorithm: &authenticationAlgorithm,
       EncryptionAlgorithm: &encryptionAlgorithm,
       Pfs: &pfs,
    }
    ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
    

如需 SDK Go 或其他語言的相關資訊,請參閱 VPC SDK 參考資料

使用 Terraform 從自訂 IKE 原則升級 VPN

若要使用 Terraform 升級 IKE 原則,請遵循下列步驟:

  1. 執行 terraform show 指令,以尋找並取得包含要在 Terraform 中使用之低保護性密碼的 IKE 原則名稱。

    terraform show
    
  2. 在 Terraform 中使用安全密碼尋找並更新 IKE 原則資源的 .tf 檔案,例如:

    // main.tf
    resource "ibm_is_ike_policy" "is_ike_policy" {
       name                     = "my-ike-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       dh_group                 = 14
    }
    

    其中:

    • 名稱- IKE 政策的名稱。
    • authentication_algorithm- 驗證演算法。 下列其中一項: sha256sha384sha512
    • encryption_algorithm- 加密演算法。 下列其中一項: aes128aes192aes256
    • dh_group- 迪菲-赫爾曼群。 下列其中一項: 141516171819202122232431
  3. 執行 terraform apply 指令,以更新 IKE 原則,以在 Terraform 中使用安全密碼。

    terraform apply
    

如需相關資訊,請參閱 Terraform 登錄

使用 Terraform 從自訂 IPsec 原則升級 VPN

若要使用 Terraform 升級 IPsec 原則,請遵循下列步驟:

  1. 執行 terraform show 指令,以尋找並取得包含要在 Terraform 中使用之低保護性密碼的 IPsec 原則名稱。

    terraform show
    
  2. 在 Terraform 中使用安全密碼尋找並更新 IPsec 原則資源的 .tf 檔,例如:

    // main.tf
    resource "ibm_is_ipsec_policy" "is_ipsec_policy" {
       name                     = "my-ipsec-policy"
       authentication_algorithm = "sha256"
       encryption_algorithm     = "aes128"
       pfs                      = "group_14"
    }
    

    其中:

    • 名稱- IPsec 政策的名稱。

    • authentication_algorithm- 驗證演算法。 下列其中一項: disabledsha256sha384sha512

    • encryption_algorithm- 加密演算法。 下列其中一項: aes128aes128gcm16aes192aes192gcm16aes256aes256gcm16

    • pfs- 完美前向保密。 下列其中一項: disabledgroup_14group_15group_16group_17group_18group_19group_20group_21group_22group_23group_24group_31

      authentication_algorithm 必須等於 disabled,且僅當 encryption_algorithm 等於 aes128gcm16aes192gcm16aes256gcm16 時才成立。

  3. 執行 terraform apply 指令以更新 IPsec 原則,以在 Terraform 中使用安全密碼。

    terraform apply
    

如需相關資訊,請參閱 Terraform 登錄