Configurarea setărilor IPSec

Internet Protocol Security (IPSec sau IPsec) este o suită de protocol-uri pentru criptarea informaţiilor transmise prin intermediul unei reţele, inclusiv reţele de Internet. În timp ce TLS criptează doar informaţiile folosite de o anumită aplicaţie, precum un browser Web sau o aplicaţie de e-mail, IPSec criptează toate pachetele IP sau încărcăturile de pachete IP, oferind un sistem de securitate mai versatil. Caracteristica IPSec a aparatului funcţionează în modul transport, în care pachetele IP sunt criptate. Cu această caracteristică, aparatul se poate conecta direct la un computer care se află în aceeaşi reţea privată virtuală (VPN). Verificaţi cerinţele pentru sistem şi setaţi configuraţia necesară pe calculator înainte de a configura aparatul.
Cerinţele sistemului
Restricţii funcţionare IPSec
IPSec este compatibil cu comunicarea către o singură adresă (sau un singur dispozitiv).
IPSec nu este disponibil în reţele în care este implementat NAT or IP ascuns.
Utilizare IPSec cu filtrarea adresei IP
Setările pentru filtrarea adresei IP sunt aplicate înainte de politicile IPSec.

Configurarea setărilor IPSec

Înainte de utilizarea IPSec pentru metoda de criptare, trebuie să înregistraţi politicile de securitate (SP). O politică de securitate este formată din grupuri de setări descrise mai jos. Se pot înregistra până la 10 politici. După înregistrarea politicilor, specificaţi ordinea în care să fie aplicate.
Selector
Selector defineşte condiţiile pentru pachetele IP care să se aplice comunicării IPSec. Condiţiile care pot fi alese includ adrese IP şi număr de porturi ale aparatului şi ale dispozitivelor cu care să comunice.
IKE
IKE configurează IKEv1 care este folosit pentru protocolul de schimbare a parolei. Instrucţiunile pot fi diferite în funcţie de metoda de autentificare aleasă.
[Metodă cu cheie pre-partajată]
O cheie de până la 24 de caractere alfanumerice poate fi partajată cu alte dispozitive. Activaţi TLS pentru Remote UI (IU la distanţă) înainte de a specifica metoda de autentificare (Activarea comunicării criptate TLS pentru Remote UI (IU la distanţă)).
[Metodă cu semnătură digitală]
Aparatul şi alte dispozitive se autentifică reciproc verificând semnătura digitală. Generaţi sau instalaţi parola pereche înainte (Configurarea setărilor pentru Key Pairs (parole pereche) şi Digital Certificates (Certificate digitale)).
AH/ESP
Specificaţi setările pentru AH/ESP, care sunt adăugate pachetelor în timpul comunicării IPSec. AH şi ESP pot fi folosite în acelaşi timp. Puteţi selecta şi dacă să activaţi sau nu PFS pentru o securitate şi mai puternică.
1
Porniţi Remote UI (IU la distanţă) şi conectaţi-vă în modul administrator de sistem. Pornirea Remote UI (IU la Distanţă)
2
Faceţi clic pe [Settings/Registration].
3
Faceţi clic pe [Security Settings]  [Setări IPSec].
4
Faceţi clic pe [Edit...].
5
Selectaţi [Use IPSec] şi clic pe [OK].
Dacă doriţi ca aparatul doar să primească pachete care se potrivesc uneia dintre politicile de securitate pe care le-aţi definit în paşii de mai jos, debifaţi [Primire pachete non-politică].
6
Faceţi clic pe [Register New Policy...].
7
Specificaţi setările de politică.
1
În căsuţa [Nume politică] introduceţi până la 24 de caractere alfanumerice pentru un nume care este folosit pentru identificarea politicii.
2
Selectaţi [Activare politică].
8
Specificaţi setările de Selector.
 
[Adresă locală]
Faceţi clic pe butonul radio pentru tipul de adresă IP a aparatului pentru a aplica politica.
[Toate adresele IP]
Selectaţi să folosiţi IPSec pentru toate pachetele IP.
[Adresă IPv4]
Selectaţi să folosiţi IPSec pentru toate pachetele IP care sunt trimise către sau de la adresa IPv4 a aparatului.
[Adresă IPv6]
Selectaţi să folosiţi IPSec pentru toate pachetele IP care sunt trimise către sau de la adresa IPv6 a aparatului.
 
[Adresă la distanţă]
Faceţi clic pe butonul radio pentru tipul de adresă IP a celorlalte dispozitive pentru a aplica politica.
[Toate adresele IP]
Selectaţi să folosiţi IPSec pentru toate pachetele IP.
[All IPv4 Addresses]
Selectaţi să folosiţi IPSec pentru toate pachetele IP care sunt trimise către sau de la adresa IPv4 a celorlalte dispozitive.
[All IPv6 Addresses]
Selectaţi să folosiţi IPSec pentru toate pachetele IP care sunt trimise către sau de la adresa IPv6 a celorlalte dispozitive.
[Setări manuale IPv4]
Selectaţi să specificaţi o singură adresă IPv4 sau un interval de adrese IPv4 pentru a aplica IPSec. Introduceţi adresa IPv4 (sau intervalul) în căsuţa [Addresses to Set Manually].
[Setări manuale IPv6]
Selectaţi să specificaţi o singură adresă IPv6 sau un interval de adrese IPv6 pentru a aplica IPSec. Introduceţi adresa IPv6 (sau intervalul) în căsuţa [Addresses to Set Manually].
 
[Addresses to Set Manually]
Dacă [Setări manuale IPv4] sau [Setări manuale IPv6] este selectat pentru [Adresă la distanţă], introduceţi adresa IP pentru a aplica politica. Puteţi introduce un interval de adrese introducând o cratimă între adrese.

Introducerea adreselor IP
Descriere
Exemplu
Introducerea unei singure adrese
IPv4:
Delimitaţi numerele cu puncte.
192.168.0.10
IPv6:
Delimitaţi caracterele alfanumerice cu două puncte.
fe80::10
Specificare unui interval de adrese
Introduceţi o cratimă între adrese.
192.168.0.10-192.168.0.20
Specificarea unui interval de adrese cu un prefix (doar IPv6)
Introduceţi un număr ce indică lungimea prefixului.
64
 
[Setări subreţea]
Când specificaţi adresa IPv4 manual, puteţi exprima intervalul folosind subnet mask. Introduceţi subnet mask folosind puncte pentru a delimita numerele (de exemplu: „255.255.255.240”).
[Prefix Length]
Pentru a specifica manual un interval de adrese IPv6, puteţi utiliza, de asemenea, lungimea prefixului pentru a specifica intervalul. Specificaţi un interval de la 0 la 128 pentru lungimea prefixului (exemplu: „64”).
[Port local]/[Port la distanţă]
Dacă doriţi să creaţi politici separate pentru fiecare protocol, precum HTTP sau SMTP, introduceţi numărul de port potrivit pentru protocol pentru a determina dacă să folosiţi sau nu IPSec.

IPSec nu este aplicat următoarelor pachete
Pachete loopback, multicast şi broadcast
Pachete IKE (folosind UDP prin portul 500)
Solicitare ICMPv6 neighbor şi pachete reclame neighbor
9
Specificaţi setările de IKE.
[Mod IKE]
Modul folosit pentru protocolul de schimbare a parolei este afişat. Aparatul este compatibil cu modul principal, nu cu cel agresiv.
[Authentication Method]
Selectaţi [Metodă cu cheie pre-partajată] sau [Metodă cu semnătură digitală] pentru metoda folosită când autentificaţi aparatul. Trebuie să activaţi TLS pentru Remote UI (IU la distanţă) înainte de a selecta [Metodă cu cheie pre-partajată] (Activarea comunicării criptate TLS pentru Remote UI (IU la distanţă)). Trebuie să generaţi sau să instalaţi o pereche de chei înainte de a selecta [Metodă cu semnătură digitală] (Configurarea setărilor pentru Key Pairs (parole pereche) şi Digital Certificates (Certificate digitale)).
[Valid for]
Specificare duratei unei sesiuni pentru IKE SA (ISAKMP SA). Introduceţi intervalul în minute.
[Autentificare]/[Criptare]/[Grup DH]
Selectaţi un algoritm din listă. Fiecare algoritm este folosit pentru schimbarea parolei.
[Autentificare]
Selectaţi algoritmul hash.
[Criptare]
Selectaţi algoritmul de criptare.
[Grup DH]
Selectaţi grupul Diffie-Hellman, care determină cât de puternică este parola.
 Utilizarea unei chei pre-partajată pentru autentificare
1
Faceţi clic pe [Metodă cu cheie pre-partajată] butonul radio pentru [Authentication Method] şi apoi clic pe [Shared Key Settings...].
2
Introduceţi până la 24 de caractere alfanumerice pentru cheia pre-partajată şi faceţi clic pe [OK].
3
Specificaţi [Valid for] şi [Autentificare]/[Criptare]/[Grup DH] ca setări.
 Utilizarea unei parole pereche şi a certificatelor CA preinstalate pentru autentificare
1
Faceţi clic pe [Metodă cu semnătură digitală] butonul radio pentru [Authentication Method] şi apoi clic pe [Key and Certificate...].
2
Faceţi clic pe [Register Default Key] din dreapta parolei pereche pe care doriţi să o folosiţi.

Vizualizarea detaliilor unei perechi de chei sau a unui certificat
Puteţi verifica detaliile certificatului sau puteţi verifica certificatul dacă faceţi clic pe legătura text de sub [Key Name] sau pe simbolul certificatului. Verificarea perechilor de chei, cheia semnătură a aparatului şi certificatele
3
Specificaţi [Valid for] şi [Autentificare]/[Criptare]/[Grup DH] ca setări.
10
Specificaţi setările de reţea IPSec.
[Utilizare PFS]
Selectaţi căsuţa pentru a activa Perfect Forward Secrecy (PFS) pentru parolele sesiunii IPSec. Dacă activaţi PFS îmbunătăţeşte securitatea în timp ce creşte încărcarea comunicării. Asiguraţi-vă că şi celălalt dispozitiv are activat PFS.
[Specify by Time]/[Specify by Size]
Setaţi condiţiile pentru terminarea unei sesiuni pentru IPSec SA. IPSec SA este folosit ca un tunel de comunicare. Selectaţi una sau ambele căsuţe, dacă este nevoie. Dacă ambele căsuţe sunt selectate, sesiunea IPSec SA este terminată când oricare dintre condiţii sunt îndeplinite.
[Specify by Time]
Introduceţi un interval în minute pentru a specifica cât durează o sesiune.
[Specify by Size]
Introduceţi o dimensiunea în megabytes pentru a specifica câte informaţii pot fi transportate într-o sesiune.
[Selectare algoritm]
Selectaţi [ESP], [ESP (AES-GCM)] sau [AH (SHA1)] în funcţie de header-ul IPSec şi algoritmul folosit. AES-GCM este un algoritm atât pentru autentificare, cât şi pentru criptare. Dacă [ESP] este selectat, selectaţi şi algoritmii pentru autentificare şi criptare din [Autentificare ESP] şi [Criptare ESP] afişate ca listă.
[Autentificare ESP]
Pentru a activa autentificarea ESP, selectaţi [SHA1] pentru algoritmul hash. Selectaţi [Nu utilizaţi] dacă doriţi să dezactivaţi autentificarea ESP.
[Criptare ESP]
Selectaţi algoritmul de criptare pentru ESP. Puteţi selecta [NUL] dacă nu doriţi să specificaţi algoritmul, sau selectaţi [Nu utilizaţi] dacă doriţi să dezactivaţi criptarea ESP.
[Mod conectare]
Modul de conectarea pentru IPSec este afişat. Aparatul este compatibil cu modul transport, în care pachetele IP sunt criptate. Modul tunel, în care toate pachetele IP (header şi încărcare) sunt încapsulate nu este disponibil.
11
Faceţi clic pe [OK].
Dacă aveţi nevoie să înregistraţi o politică de securitate în plus, reveniţi la pasul 6.
12
Aranjaţi ordinea politicilor listate sub [Registered IPSec Policies].
Politicile sunt aplicate de la cea aflată cel mai sus la cea aflată cel mai jos. Faceţi clic pe [Up] sau [Down] pentru a muta o politică sus sau jos în ordine.

Editarea unei politici
Faceţi clic pe legătura text corespunzătoare de sub [Nume politică] pentru ecranul de editare.
Ştergerea unei politici
Faceţi clic pe [Delete] din partea dreaptă a numelui politicii pe care doriţi să o ştergeţi  faceţi clic pe [OK].
13
Reporniţi aparatul.
Opriţi aparatul şi aşteptaţi cel puţin 10 secunde, apoi porniţi-l din nou.
Puteţi activa sau dezactiva comunicarea IPSec din <Meniu>. Utilizare IPSec
0RA1-08S