在 VPN 閘道上升級低保護性密碼組合
為維持最佳安全實務並最小化安全漏洞,VPN for VPC 支援增強型加密套件,提供新演算法並移除弱演算法,以滿足客戶合規要求。 使用低保護性密碼的 VPN 閘道會將網路和資料置於風險及損害相符性,需要升級至安全密碼組合。
從 2022 年 9 月 20 日開始,下列 VPN IKE 及 IPsec 密碼已淘汰:
- 鑑別演算法
md5和sha1 - 加密演算法
triple_des - Diffie-Hellman 群組
2及5
自2023年1月17日起,這些加密演算法將不再於控制台中獲得支援。 您必須盡快切換至更安全的加密演算法;否則:
- 使用已淘汰密碼的 VPN 連線會停止運作。
- 使用自動協調原則的 VPN 連線會強制升級至 加強自動協調原則。
- 已停用使用自訂 IKE 或 IPsec 原則 (包含已淘汰的密碼) 的 VPN 連線。
若要防止受影響的連線變成斷線,請立即採取步驟將 VPN 連線升級至安全密碼。 此外,如果災難回復計劃或 API/CLI 型自動化參照這些已淘汰的密碼,請採取步驟來升級它們。
升級自動協議原則
請完成下列程序,以將 VPN 升級至加強型自動協議原則。 您可以使用使用者介面、CLI 或 API 來升級自動協議原則。
開始之前
升級期間請預期網路中斷。 中斷的持續時間取決於停用與重新啟用動作之間的間隔,以重新建立 VPN 連線。 建議您規劃此升級的維護時間。
在進行升級之前,請先詳閱以下資訊:
- 依預設,新建立的 VPN 連線會使用新的自動協議原則。 如需相關資訊,請參閱 關於原則協議。
- 由於 IBM Cloud 自動協商功能採用 IKEv2 協定,因此本地端裝置也必須使用 IKEv2 協定。 若您的本地裝置不支援 IKEv2,請 參 閱從自訂IKE或IPsec政策升級VPN的說明。
- 建議先配置您的本地端 VPN 閘道對等體,將第一階段與第二階段協商中易受攻擊的加密演算法,替換為 政策協商 中所述的安全加密演算法。 然後,升級 VPN 閘道以使用加強的自動協調原則。 此步驟也可以減少中斷時間。
對於使用舊自動協調原則 (在 2022 年 9 月 20 日之前建立) 的現有 VPN 連線,請完成下列步驟以升級至新的自動協調原則。
在使用者介面中升級自動協議原則
若要使用使用者介面來升級自動協議原則,請遵循下列步驟:
- 從 VPC 的 VPN 頁面中,選取 網站至網站閘道> VPN 閘道。
- 選取包含您要升級之 VPN 連線的 VPN 閘道。
- 強調顯示 VPN 連線表格中 VPN 連線的列,然後確認依預設已啟用 狀態 交換器。
- 切換 狀態 開關以停用連線。 如果已停用 狀態 交換器,請跳過此步驟。
- 切換 狀態 開關以重新啟用連線。
從 CLI 升級自動協議原則
開始之前,請 設定 CLI 環境。
若要從 CLI 升級自動協調原則,請遵循下列步驟:
-
儲存要在 CLI 指令中使用的 VPN 閘道 ID (或名稱) 及 VPN 連線 ID (或名稱) 變數,例如:
vpn_gateway-使用 list VPN gateways 指令尋找 VPN 閘道 ID (或名稱),然後移入變數。connection-使用 list VPN gateway connections 指令尋找 VPN 閘道連線 ID (或名稱),然後移入變數。export vpn_gateway=<vpn_gateway_id_or_name> export connection=<vpn_gateway_connection_id_or_name> -
將 --admin-state-up 值 設為
false,以停用 VPN 連線,然後等待Status變更為down。 如果 --admin-state-up 值 已設為false,請跳過此步驟。# set the admin-state-up value to false to disable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up false # check the VPN connection status to be changed to down ibmcloud is vpn-gateway-connection $vpn_gateway $connection -
將 --admin-state-up 值 設為
true,以重新啟用 VPN 連線,然後等待Status變更為up。# set the admin-state-up value to true to re-enable the VPN connection ibmcloud is vpn-gateway-connection-update $vpn_gateway $connection --admin-state-up true # check the VPN connection status to be changed to up ibmcloud is vpn-gateway-connection $vpn_gateway $connection
使用 API 升級自動協議原則
若要使用 API 升級自動協議原則,請遵循下列步驟:
-
使用正確的變數來設定 API 環境。
-
將 VPN 閘道 ID 及 VPN 連線 ID 儲存在要在 API 中使用的變數中,例如:
vpn_gateway_id-使用 取得 VPN 閘道 API 來尋找 VPN 閘道 ID,然後移入變數。vpn_connection_id-使用 取得 VPN 閘道連線 API 來尋找 VPN 閘道連線 ID,然後移入變數。export vpn_gateway_id=<your_vpn_gateway_id> export vpn_connection_id=<your_vpn_gateway_connection_id> -
起始所有變數時,請將 admin_state_up 參數設為
false以停用 VPN 連線,然後等待Status變更為down。 如果 admin_state_up 已設為false,請跳過此步驟。# set the admin_state_up parameter to false to disable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": false }' # check the VPN connection status to be changed to down curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" -
將 admin_state_up 參數設為
true,以重新啟用 VPN 連線,然後等待Status變更為up。# set the admin_state_up parameter to true to re-enable the VPN connection curl -X PATCH "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d '{ "admin_state_up": true }' # check the VPN connection status to be changed to up curl -X GET "$vpc_api_endpoint/v1/vpn_gateways/$vpn_gateway_id/connections/$vpn_connection_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token"
使用 SDK 升級自動協議原則
若要使用 SDK 來升級自動協議原則,請遵循下列 Go 語言範例步驟:
-
儲存要在 SDK 中使用的 VPN 閘道 ID 及 VPN 連線 ID 變數,例如:
gatewayID-使用 get VPN gateways 指令尋找 VPN 閘道 ID,然後移入變數:connID-使用 get VPN gateway connections 指令尋找 VPN 閘道連線 ID,然後移入變數:gatewayID := <your_vpn_gateway_id> connID := <your_vpn_gateway_connection_id> -
執行更新,將 AdminStateUp 參數設定為
false以停用 VPN 連線,然後等待Status變更為down。 如果您的 AdminStateUp 已經設定為false,請跳過此步驟。// set the AdminStateUp parameter to false to disable the VPN connection options := &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: false } vpnGatewayConnection, response, err := vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to down vpcService.GetVPNGatewayConnection(options) -
執行更新,將 AdminStateUp 參數設定為
true以重新啟用 VPN 連線,然後等待Status變更為up。// set the AdminStateUp parameter to true to re-enable the VPN connection options = &vpcv1.UpdateVPNGatewayConnectionOptions { ID: &connID, VpnGatewayID: &gatewayID, AdminStateUp: true } vpnGatewayConnection, response, err = vpcService.UpdateVPNGatewayConnection(options) // check the VPN connection status to be changed to up vpcService.GetVPNGatewayConnection(options)
如需 SDK Go 或其他語言的相關資訊,請參閱 VPC SDK 參考資料。
使用 Terraform 升級自動協議原則
若要使用 Terraform 來升級自動協調原則,請遵循下列步驟:
-
執行
terraform show指令,以尋找並取得 VPN 閘道及 VPN 連線的名稱,該連線包含要在 Terraform 中使用的舊自動協議原則。terraform show -
在 Terraform 中尋找並更新 VPN 連線資源的
.tf檔案,並將 admin_state_up 參數設為false以停用 VPN 連線。 執行terraform apply指令,然後等待status變更為down。 如果 admin_state_up 已設為false,請跳過此步驟。// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = false }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to down terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection -
在 Terraform 中尋找並更新 VPN 連線資源的
.tf檔案,並將 admin_state_up 參數設為true以重新啟用 VPN 連線。 執行terraform apply指令,然後等待status變更為up。// main.tf resource "ibm_is_vpn_gateway" "is_vpn_gateway" { name = "my-vpn-gateway" } resource "ibm_is_vpn_gateway_connection" "is_vpn_gateway_connection" { name = "my-vpn-gateway-connection" vpn_gateway = ibm_is_vpn_gateway.is_vpn_gateway.id admin_state_up = true }# set the admin_state_up parameter to false to disable the VPN connection terraform apply # check the VPN connection status to be changed to up terraform state show ibm_is_vpn_gateway_connection.is_vpn_gateway_connection
如需相關資訊,請參閱 Terraform 登錄。
從自訂 IKE 或 IPsec 原則升級 VPN
完成下列程序,以從自訂 IKE 或 IPsec 原則升級 VPN。
開始之前
在 2022 年 9 月 20 日,VPN for VPC IKE 及 IPsec 弱密碼已淘汰。 若要升級使用自訂 IKE 或 IPsec 政策建立的 VPN 連線(該政策包含弱加密演算法),請完成以下步驟:
升級期間請預期網路中斷。 中斷的持續時間取決於更新低保護性密碼及重新建立 VPN 連線所花費的時間。 建議您規劃此升級的維護時間。
開始之前,最好先配置內部部署 VPN 閘道同層級,以包含階段 1 及階段 2 協議的低保護性及安全密碼。 然後,遵循下列步驟,變更 IBM VPN 閘道,以移除使用低保護性密碼。 之後,從本地部署的VPN閘道移除弱加密演算法。 此步驟也可以減少中斷時間。
在使用者介面中從自訂 IKE 原則升級 VPN
若要使用使用者介面來升級 IKE 原則,請遵循下列步驟:
-
從 VPC 的 VPN 頁面中,選取 站台對站台閘道> IKE 原則。
-
選取在您要升級的 VPN 連線中配置的 IKE 原則。
-
反白顯示表中 IKE 策略的行,然後按一下動作功能表
中的編輯。
-
更新下列演算法,以將低保護性密碼取代為安全密碼:
- 加密-用於 IKE 階段 1 的加密演算法。 下列其中一項:
aes128、aes192、aes256。 - 鑑別-用於 IKE 階段 1 的鑑別演算法。 下列其中一項:
sha256、sha384、sha512。 - Diffie-Hellman 群組-用於 IKE 階段 1 的 DH 群組。 下列其中一項:
14、15、16、17、18、19、20、21、22、23、24、31。
- 加密-用於 IKE 階段 1 的加密演算法。 下列其中一項:
-
按一下儲存。
在使用者介面中從自訂 IPsec 原則升級 VPN
若要使用使用者介面來升級自訂 IPsec 原則,請遵循下列步驟:
-
從 VPC 的 VPN 頁面中,選取 站台對站台閘道> IPsec 原則。
-
選取在您要升級的 VPN 連線中配置的 IPsec 原則。
-
反白顯示表中 IPsec 策略的行,然後按一下動作功能表
中的編輯。
-
更新下列演算法,以將低保護性密碼取代為安全密碼:
-
加密-用於 IKE 階段 2 的加密演算法。 下列其中一項:
aes128、aes192、aes256、aes128gcm16、aes192gcm16、aes256gcm16。 -
鑑別-用於 IKE 階段 2 的鑑別演算法。 下列其中一項:
sha256、sha384、sha512、disabled。當選取結合模式加密
aes128gcm16、aes192gcm16或aes256gcm16時,鑑別是disabled。 -
Diffie-Hellman 群組 (如果已啟用 PFS)-要用於 IKE 階段 2 金鑰交換的 DH 群組。 下列其中一項:
group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31。停用 PFS 時,Diffie-Hellman 群組是
disabled。
-
-
按一下儲存。
從 CLI 從自訂 IKE 原則升級 VPN
開始之前,請 設定 CLI 環境。
若要從 CLI 升級自訂 IKE 原則,請遵循下列步驟:
-
尋找並儲存要在 CLI 程式碼中使用的 IKE 原則 ID 或名稱變數,例如:
ike_policy-使用 list IKE policies 指令尋找包含低保護性密碼之 IKE 原則的 ID (或名稱),然後移入變數。export ike_policy=<your_ike_policy_id_or_name> -
尋找並取代 IKE 原則 authentication_algorithm、dh_group 及 encryption_algorithm,以使用安全密碼,並在 CLI 程式碼中移入這些變數。
authentication_algorithm- 驗證演算法。 下列其中一項:sha256、sha384、sha512。dh_group- 迪菲-赫爾曼群。 下列其中一項:14、15、16、17、18、19、20、21、22、23、24、31。encryption_algorithm- 加密演算法。 下列其中一項:aes128、aes192、aes256。export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
在 CLI 程式碼中,將 IKE 原則 -- authentication-algorithm value、--dh-group value 及 -- encryption-algorithm value 取代為安全密碼。
ibmcloud is ike-policy-update $ike_policy [--authentication-algorithm $authentication_algorithm] [--dh-group $dh_group] [--encryption-algorithm $encryption_algorithm]指令範例:
-
起始 IKE 原則變數:
export ike_policy=my-ike-policyexport authentication_algorithm=sha256`export dh_group=14export encryption_algorithm=aes128 -
使用 SHA 256 鑑別來更新 IKE 原則:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm -
使用 DH 群組 14 更新 IKE 原則:
ibmcloud is ike-policy-update $ike_policy --dh-group $dh_group -
使用 AES 128 加密來更新 IKE 原則:
ibmcloud is ike-policy-update $ike_policy --encryption-algorithm $encryption_algorithm -
使用 SHA 256 鑑別、DH 群組 14、AES 128 加密來更新 IKE 原則:
ibmcloud is ike-policy-update $ike_policy --authentication-algorithm $authentication_algorithm --dh-group $dh_group --encryption-algorithm $encryption_algorithm
-
從 CLI 從自訂 IPsec 原則升級 VPN
開始之前,請 設定 CLI 環境。
若要從 CLI 升級自訂 IPsec 原則,請遵循下列步驟:
-
尋找並儲存要在 CLI 程式碼中使用的 IPsec 原則 ID (或名稱) 變數,例如:
ipsec_policy-使用 list IPsec policies 指令尋找包含低保護性密碼之 IPsec 原則的 ID (或名稱),然後移入變數:export ipesc_policy=<your_ipsec_policy_id_or_name> -
尋找並取代 IPsec 原則 authentication_algorithm、dh_group 及 encryption_algorithm,以使用安全密碼,並在 CLI 程式碼中移入這些變數。
authentication_algorithm- 驗證演算法。 下列其中一項:sha256、sha384、sha512。pfs- 完美前向保密。 下列其中一項:disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31。encryption_algorithm- 加密演算法。 下列其中一項:aes128、aes192、aes256。authentication_algorithm必須等於disabled,且僅當encryption_algorithm等於aes128gcm16、aes192gcm16或aes256gcm16時才成立。export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
將 IPsec 原則 -- authentication-algorithm value、-- pfs value 及 -- encryption-algorithm value 取代為 CLI 程式碼中的安全密碼。
ibmcloud is ipsec-policy-update $ipesc_policy [--authentication-algorithm $authentication_algorithm] [--pfs $pfs] [--encryption-algorithm $encryption_algorithm]指令範例:
-
起始 IPsec 原則變數:
export ipesc_policy=my-ipsec-policyexport authentication_algorithm=sha256export pfs=14export encryption_algorithm=aes128 -
使用 SHA 256 鑑別來更新 IPsec 原則:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm -
使用 PFS 搭配 DH 群組 14 來更新 IPsec 原則:
ibmcloud is ipsec-policy-update $ipesc_policy --pfs $pfs -
使用 AES 128 加密來更新 IPsec 原則:
ibmcloud is ipsec-policy-update $ipesc_policy --encryption-algorithm $encryption_algorithm -
使用 SHA 256 鑑別、AES 128 加密及具有 DH 群組 14 的 PFS 來更新 IPsec 原則:
ibmcloud is ipsec-policy-update $ipesc_policy --authentication-algorithm $authentication_algorithm --pfs $pfs --encryption-algorithm $encryption_algorithm
-
使用 API 從自訂 IKE 原則升級 VPN
開始之前,請確定 設定 API 環境。
若要使用 API 來升級自訂 IKE 原則,請遵循下列步驟:
-
尋找並儲存要在 API 程式碼中使用的 IKE 原則 ID 變數,例如:
ike_policy_id-使用 list IKE policies 指令尋找包含低保護性密碼之 IKE 原則的 ID,然後移入變數:curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ export ike_policy_id=<your_ike_policy_id> -
尋找並取代 IKE 原則 authentication_algorithm、dh_group 及 encryption_algorithm,以使用安全密碼,並在 API 程式碼中移入這些變數。
authentication_algorithm- 驗證演算法。 下列其中一項:sha256、sha384、sha512。dh_group- 迪菲-赫爾曼群。 下列其中一項:14、15、16、17、18、19、20、21、22、23、24、31。encryption_algorithm- 加密演算法。 下列其中一項:aes128、aes192、aes256。export authentication_algorithm=<your_secure_authentication_algorithm> export dh_group=<your_secure_dh_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
起始 IKE 原則變數時,請以 API 程式碼中的安全密碼取代 IKE 原則。
curl -X PATCH "$vpc_api_endpoint/v1/ike_policies/$ike_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'dh_group': $dh_group, 'encryption_algorithm': $encryption_algorithm }"
使用 API 從自訂 IPsec 原則升級 VPN
開始之前,請確定 設定 API 環境。
若要使用 API 來升級 IPsec 原則,請遵循下列步驟:
-
尋找並儲存要在 API 程式碼中使用的 IPsec 原則 ID 變數,例如:
ipsec_policy_id-使用 list IPsec policies 指令尋找 IPsec 原則 ID,然後移入變數:export ipsec_policy_id=<your_ipsec_policy_id> -
尋找並取代 IPsec 原則 authentication_algorithm、pfs 及 encryption_algorithm,以使用安全密碼並在 API 程式碼中移入這些變數。
authentication_algorithm- 驗證演算法。 下列其中一項:sha256、sha384、sha512。pfs- 完美前向保密。 下列其中一項:disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31。encryption_algorithm- 加密演算法。 下列其中一項:aes128、aes192、aes256。authentication_algorithm必須等於disabled,且僅當encryption_algorithm等於aes128gcm16、aes192gcm16或aes256gcm16時才成立。export authentication_algorithm=<your_secure_authentication_algorithm> export pfs=<your_secure_pfs_group> export encryption_algorithm=<your_secure_encryption_algorithm> -
起始 IPsec 原則變數時,請以 API 程式碼中的安全密碼取代 IPsec 原則。
curl -X PATCH "$vpc_api_endpoint/v1/ipsec_policies/$ipsec_policy_id?version=$api_version&generation=2" \ -H "Authorization: Bearer $iam_token" \ -d "{ 'authentication_algorithm': $authentication_algorithm, 'encryption_algorithm': $encryption_algorithm, 'pfs': $pfs }"
使用 SDK 從自訂 IKE 原則升級 VPN
若要使用 SDK 來升級 IKE 原則,請遵循下列 Go 語言範例步驟:
-
尋找並儲存要在 SDK 中使用的 IKE 原則 ID 變數,例如:
ikePolicyID-使用 list IKE policies 指令尋找包含低保護性密碼之 IKE 原則的 ID,然後移入變數:ikePolicyID := <you_ike_policy_id> -
找出並取代 IKE 政策 authenticationAlgorithm、dhGroup 及 encryptionAlgorithm 以在 SDK 中使用下列安全密碼。
authenticationAlgorithm- 驗證演算法。 下列其中一項:sha256、sha384、sha512。dhGroup- 迪菲-赫爾曼群。 下列其中一項:14、15、16、17、18、19、20、21、22、23、24、31。encryptionAlgorithm- 加密演算法。 下列其中一項:aes128、aes192、aes256。authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" dhGroup := 14 -
執行更新,在 SDK 中以安全密碼取代 IKE 政策。
options := &vpcv1.UpdateIkePolicyOptions { ID: &ikePolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, DhGroup: &dhGroup, } ikePolicy, response, err := vpcService.UpdateIkePolicy(options)
如需 SDK Go 或其他語言的相關資訊,請參閱 VPC SDK 參考資料。
使用 SDK 從自訂 IPsec 原則升級 VPN
若要使用 SDK 來升級 IPsec 原則,請遵循下列 Go 語言範例步驟:
-
尋找並儲存要在 SDK 中使用的 IPsec 原則 ID 變數,例如:
ipsecPolicyID-使用 list IPsec policies 指令尋找包含低保護性密碼之 IPsec 原則的 ID,然後移入變數:ipsecPolicyID := <you_ipsec_policy_id> -
在您的 SDK 中,請查找並替換 IPsec 政策中的 authenticationAlgorithm、pfs 及 encryptionAlgorithm 相關設定,以採用下列安全加密演算法:
authenticationAlgorithm- 驗證演算法。 下列其中一項:disabled、sha256、sha384、sha512。pfs- 完美前向保密。 下列其中一項:disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31。encryptionAlgorithm- 加密演算法。 下列其中一項:aes128、aes128gcm16、aes192、aes192gcm16、aes256、aes256gcm16。AuthenticationAlgorithm必須等於disabled,且僅當EncryptionAlgorithm等於aes128gcm16、aes192gcm16或aes256gcm16時才成立。authenticationAlgorithm := "sha256" encryptionAlgorithm := "aes128" pfs := "group_14" -
執行更新以將 SDK 中的 IPsec 原則取代為安全密碼。
options := &vpcv1.UpdateIpsecPolicyOptions { ID: &ipsecPolicyID, AuthenticationAlgorithm: &authenticationAlgorithm, EncryptionAlgorithm: &encryptionAlgorithm, Pfs: &pfs, } ipsecPolicy, response, err := vpcService.UpdateIpsecPolicy(options)
如需 SDK Go 或其他語言的相關資訊,請參閱 VPC SDK 參考資料。
使用 Terraform 從自訂 IKE 原則升級 VPN
若要使用 Terraform 升級 IKE 原則,請遵循下列步驟:
-
執行
terraform show指令,以尋找並取得包含要在 Terraform 中使用之低保護性密碼的 IKE 原則名稱。terraform show -
在 Terraform 中使用安全密碼尋找並更新 IKE 原則資源的
.tf檔案,例如:// main.tf resource "ibm_is_ike_policy" "is_ike_policy" { name = "my-ike-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" dh_group = 14 }其中:
- 名稱- IKE 政策的名稱。
- authentication_algorithm- 驗證演算法。 下列其中一項:
sha256、sha384、sha512。 - encryption_algorithm- 加密演算法。 下列其中一項:
aes128、aes192、aes256。 - dh_group- 迪菲-赫爾曼群。 下列其中一項:
14、15、16、17、18、19、20、21、22、23、24、31。
-
執行
terraform apply指令,以更新 IKE 原則,以在 Terraform 中使用安全密碼。terraform apply
如需相關資訊,請參閱 Terraform 登錄。
使用 Terraform 從自訂 IPsec 原則升級 VPN
若要使用 Terraform 升級 IPsec 原則,請遵循下列步驟:
-
執行
terraform show指令,以尋找並取得包含要在 Terraform 中使用之低保護性密碼的 IPsec 原則名稱。terraform show -
在 Terraform 中使用安全密碼尋找並更新 IPsec 原則資源的
.tf檔,例如:// main.tf resource "ibm_is_ipsec_policy" "is_ipsec_policy" { name = "my-ipsec-policy" authentication_algorithm = "sha256" encryption_algorithm = "aes128" pfs = "group_14" }其中:
-
名稱- IPsec 政策的名稱。
-
authentication_algorithm- 驗證演算法。 下列其中一項:
disabled、sha256、sha384、sha512。 -
encryption_algorithm- 加密演算法。 下列其中一項:
aes128、aes128gcm16、aes192、aes192gcm16、aes256、aes256gcm16。 -
pfs- 完美前向保密。 下列其中一項:
disabled、group_14、group_15、group_16、group_17、group_18、group_19、group_20、group_21、group_22、group_23、group_24、group_31。authentication_algorithm必須等於disabled,且僅當encryption_algorithm等於aes128gcm16、aes192gcm16或aes256gcm16時才成立。
-
-
執行
terraform apply指令以更新 IPsec 原則,以在 Terraform 中使用安全密碼。terraform apply
如需相關資訊,請參閱 Terraform 登錄。