KommunikasjonsmodusDenne maskinen støtter kun transportmodus for IPSec-kommunikasjon. Som et resultat blir godkjenning og kryptering bare brukt på datadelene av IP-pakker. NøkkelutvekslingsprotokollDenne maskinen støtter Internet Key Exchange versjon 1 (IKEv1) for utveksling av nøkler basert på ISAKMP (Internet Security Association and Key Management Protocol). For godkjenningsmetoden angir du enten den forhåndsdelte nøkkelmetoden eller den digitale signaturmetoden. Når du angir metoden for forhåndsdelt nøkkel, må du bestemme deg for en passordfrase (forhåndsdelt nøkkel) på forhånd, som brukes mellom maskinen og IPSec-kommunikasjonsnettet. Når du angir metoden for digital signatur, må du bruke et CA-sertifikat og en PKCS#12-formatnøkkel og sertifikat for å utføre gjensidig godkjenning mellom maskinen og IPSec-kommunikasjonsnettet. Hvis du vil ha mer informasjon om å registrere nye Ca-sertifikater eller nøkler/sertifikater, kan du se Registrere nøkkel og sertifikat for nettverkskommunikasjon. Vær oppmerksom på at SNTP må være konfigurert for maskinen før den bruker denne metoden. Stille inn SNTP-innstillinger |
Uavhengig av innstillingen på <Formatkrypteringsmåte til FIPS 140-2> for IPSec-kommunikasjon, brukes en krypteringsmodul som allerede har fått en FIPS140-2-sertifisering. For å få IPSec-kommunikasjon til å samsvare med FIPS 140-2 må du stille nøkkellengden til både DH og RSA for IPSec-kommunikasjon til 2048-bit eller lenger i nettverksmiljøet som maskinen tilhører. Kun nøkkellengden for DH kan angis fra maskinen. Vær oppmerksom når du konfigurerer miljøet, for det ikke er noen innstillinger for RSA i maskinen. Du kan registrere opptil 10 sikkerhetspolicyer. |
1 | Trykk på <Velger innstillinger>. | ||||||||||||||
2 | Angi IP-adressen som IPSec-policyen skal brukes på. Angi IP-adressen til denne maskinen i <Lokal adresse>, og angi IP-adressen til kommunikasjonsnettet i <Fjernadresse>.
| ||||||||||||||
3 | Angi porten som IPSec skal brukes på. Trykk på <Angi etter portnummer> for å bruke portnumrene når du angir portene som IPSec brukes på. Velg <Alle porter> for å bruke IPSec til alle portnummer. For å bruke IPSec til et bestemt portnummer, trykker du på <Enkel port> og angir portnummeret. Etter du har angitt portene, trykker du på <OK>. Angi porten til denne maskinen i <Lokal port> og angi porten til kommunikasjonsnettet i <Fjernport>. Trykk på <Angi etter servicenavn> for å bruke tjenestenavnene når du angir portene som IPSec gjelder for. Velg tjenesten fra listen, trykk på <Service På/Av> for å stille den til <På> og trykk på <OK>. | ||||||||||||||
4 | Trykk på <OK>. |
1 | Trykk på <IKE-nnstillinger>. | ||||||||||
2 | Konfigurer de nødvendige innstillingene. <IKE-modus> Velg driftsmodien for nøkkelutvekslingsprotokollen. Sikkerheten forbedres hvis du velger <Hoved> fordi IKE-økten i seg selv er kryptert, men hastigheten på økten er tregere enn med <Aggressiv>, noe som ikke krypterer hele økten. <Autentiseringsmetode> Velg en av godkjenningsmetodene beskrevet nedenfor.
<Autentisering/krypteringsalgoritme> Velg enten <Auto> eller <Manuelle innstillinger> for å stille inn hvordan du skal angi godkjennings- og krypteringsalgoritmen for IKE-fase 1. Hvis du velger <Auto>, blir en algoritme som kan brukes av både denne maskinen og kommunikasjonsnettet, automatisk stilt inn. Hvis du vil angi en bestemt algoritme, velger du <Manuelle innstillinger> og konfigurerer innstillingene nedenfor.
| ||||||||||
3 | Trykk på <OK>. |
Når <IKE-modus> stilles til <Hoved> på skjermbildet <IKE-nnstillinger> og <Autentiseringsmetode> er stilt til <Forhåndsdelt tastmetode>, gjelder følgende begrensninger når du registrerer flere sikkerhetspolicyer. Nøkkel for forhåndsdelt nøkkelmetode: Når du angir flere eksterne IP-adresser som en sikkerhetspolicy skal brukes på, er alle delte nøkler for den sikkerhetspolicyen identiske (dette gjelder ikke når en enkelt adresse er angitt). Prioritet: Når du angir flere eksterne IP-adresser som en sikkerhetspolicy skal brukes på, er prioriteringen til den sikkerhetspoliicyen under sikkerhetspolicyer som angis for en enkelt adresse. |
1 | Trykk på <IPSec nettverkinnstillinger>. | ||||||
2 | Konfigurer de nødvendige innstillingene. <Gyldighet> Angi en gyldighetsperiode for de genererte IKE SA og IPSec SA. Pass på at du stiller inn enten <Tid> eller <Format>. Hvis du angir begge, avsluttes gyldighetsperioden når en av verdiene nås. <PFS> Hvis du stiller PFS (Perfect Forward Secrecy)-funksjonen på <På>, økes hemmeligholdet til krypteringsnøkkelen, men kommunikasjonshastigheten blir tregere. I tillegg må PFS-funksjonen være aktivert på kommunikasjonsnett-enheten. <Autentisering/krypteringsalgoritme> Velg enten <Auto> eller <Manuelle innstillinger> for å stille inn hvordan du skal angi godkjennings- og krypteringsalgoritmen for IKE-fase 2. Hvis du velger <Auto>, stilles ESP-godkjennings- og krypteringsalgoritmen inn automatisk. Hvis du ønsker å angi en bestemt godkjenningsmetode, trykker du på <Manuelle innstillinger> og velger en av godkjenningsmetodene nedenfor.
| ||||||
3 | Trykk på <OK> <OK>. |
Administrere IPSec-policyerDu kan redigere policyene på skjermbildet som vises i trinn 3. For å redigere detaljene i en policy velger du policyen fra listen og trykker på <Redigere>. For å deaktivere policyen velger du policyen fra listen og trykker på <Policy På/Av>. Hvis du vil slette policyen, velger du policyen fra listen og trykker på <Slette> <Ja>. |