
![]() |
حالت ارتباطاین دستگاه فقط از حالت انتقال برای ارتباط IPSec پشتیبانی می کند. در نتیجه، تأیید اعتبار و رمزگذاری فقط بر بخش های داده مربوط به بسته های IP اعمال می شود.
پروتکل تبادل کلیداین دستگاه از تبادل کلید اینترنت نسخه 1 (IKEv1) برای تبادل کلیدها براساس انجمن امنیت اینترنت و پروتکل مدیریت کلید (ISAKMP) پشتیبانی می کند. برای روش تأیید اعتبار، روش کلید از قبل به اشتراک گذاشته شده یا روش امضای دیجیتال را تنظیم کنید.
هنگام تنظیم روش کلید از قبل به اشتراک گذاشته شده، باید از قبل عبارت عبوری (کلید از قبل به اشتراک گذاشته شده) در نظر بگیرید که بین جفت ارتباط دستگاه و IPSec استفاده می شود.
هنگام تنظیم روش امضای دیجیتال، از کلید و گواهی قالب گواهی CA و PKCS#12 استفاده کنید تا تأیید اعتبار دوجانبه ای بین جفت ارتباط دستگاه و IPSec انجام شود. برای اطلاعات بیشتر درباره ثبت گواهی های CA جدید یا کلیدها/گواهی ها، به ثبت یک کلید و گواهی برای ارتباط شبکه بروید. توجه داشته باشید که قبل از استفاده از این روش، باید SNTP برای دستگاه پیکربندی شود. انجام تنظیمات SNTP
|
![]() |
صرفنظر از تنظیم [Format Encryption Method to FIPS 140-2] برای ارتباط IPSec، از ماژول رمزگذاری که قبلاً گواهی FIPS140-2 را کسب کرده است، استفاده خواهد شد.
برای اینکه ارتباط IPSec را به گونه ای تنظیم کنید که از FIPS 140-2 پیروی کند، باید طول کلید DH و RSA را برای ارتباط IPSec تا 2048 بیت یا بیشتر در محیط شبکه که دستگاه به آن تعلق دارد، تنظیم کنید.
فقط طول کلید برای DH را می توان از دستگاه مشخص کرد.
هنگام پیکربندی محیط مراقب باشید زیرا هیچ تنظیمی برای RSA در دستگاه وجود ندارد.
می توانید تا 10 خط مشی امنیتی ثبت کنید.
|
1
|
روی [Selector Settings] کلیک کنید.
|
||||||||||||||
2
|
آدرس IP را مشخص کنید تا خط مشی IPSec را روی آن اعمال کنید.
آدرس IP این دستگاه را در [Local Address] مشخص کنید و آدرس IP جفت ارتباط را در [Remote Address] مشخص کنید.
![]()
|
||||||||||||||
3
|
درگاه را مشخص کنید تا IPSec را روی آن اعمال کنید.
![]() [Specify by Port Number] را انتخاب کنید تا هنگام مشخص کردن درگاههایی که IPSec روی آنها اعمال میشود، از شماره درگاه استفاده کنید. برای اعمال IPSec روی همه شماره درگاهها، [All Ports] را انتخاب کنید. برای اعمال IPSec روی شماره درگاهی خاص،[Single Port] را انتخاب کنید و شماره درگاه را وارد کنید. درگاه این دستگاه را در [Local Port] مشخص کنید و درگاه جفت ارتباط را در [Remote Port]مشخص کنید.
برای مشخص کردن درگاههایی که باید IPSec براساس نام بر آنها اعمال شود، [Specify by Service Name] و سپس سرویسهای مورد نظر جهت استفاده را انتخاب کنید.
|
||||||||||||||
4
|
روی [OK] کلیک کنید.
|
1
|
روی [IKE Settings] کلیک کنید.
|
||||||||||
2
|
تنظیمات لازم را پیکربندی کنید.
![]() ![]() حالت عملیات را برای پروتکل تبادل انتخاب کنید. اگر [Main] را انتخاب کنید، امنیت بهبود مییابد زیرا جلسه IKE خود رمزگذاری میشود اما سرعت جلسه با [Aggressive] کمتر میشود که این کار کل جلسه را رمزگذاری نمیکند.
![]() دوره انقضای IKE SA ایجادشده را وارد کنید.
![]() یکی از روش های تأیید اعتبار توضیح داده شده در زیر را انتخاب کنید.
![]() [Auto] یا [Manual Settings] را انتخاب کنید تا نحوه مشخص کردن الگوریتم تأیید اعتبار و رمزگذاری برای فاز 1 IKE را مشخص کنید. اگر [Auto] را انتخاب کنید، الگوریتمی که میتوان با این دستگاه و جفت ارتباط استفاده کرد، بهطور خودکار تنظیم میشود. اگر میخواهید الگوریتم خاصی را مشخص کنید، [Manual Settings] را انتخاب کنید و تنظیمات زیر را پیکربندی کنید.
|
||||||||||
3
|
روی [OK] کلیک کنید.
|
![]() |
وقتی [IKE Mode] روی [Main] در صفحه [IKE] تنظیم میشود و [Authentication Method] روی [Pre-Shared Key Method] تنظیم میشود، محدودیتهای زیر هنگام ثبت چند سیاست امنیتی اعمال میشوند.
کلید روش کلید از قبل به اشتراک گذاشته شده: هنگام مشخص کردن چند آدرس IP از راه دور که خط مشی امنیتی روی آن اعمال می شود، همه کلیدهای به اشتراک گذاشته شده برای آن خط مشی امنیتی مشابه هستند (این مورد هنگام مشخص کردن یک آدرس اعمال نمی شود).
اولویت: هنگام مشخص کردن چند آدرس IP از راه دور که خط مشی امنیتی روی آن اعمال می شود، اولویت آن خط مشی امنیتی زیر خط مشی های امنیتی است که تک آدرسی برای آن مشخص می شود.
|
1
|
روی [IPSec Network Settings] کلیک کنید.
|
||||||
2
|
تنظیمات لازم را پیکربندی کنید.
![]() ![]() دوره انقضای IPSec SA ایجادشده را وارد کنید. حتماً [Time] یا [Size] را تنظیم کنید. اگر هر دو را وارد کنید، تنظیماتی که تاریخ آن اول برسد، اعمال خواهد شد.
![]() در صورت انتخاب [Use PFS]، امنیت کلید رمزگذاری افزایش مییابد اما سرعت ارتباط کمتر میشود. بهعلاوه، عملکرد "محرمانگی کامل ارسال" (PFS) را باید در دستگاه جفت ارتباط فعال کنید.
![]() [Auto] یا [Manual Settings] را انتخاب کنید تا نحوه مشخص کردن الگوریتم تأیید اعتبار و رمزگذاری برای فاز 2 IKE را مشخص کنید. اگر [Auto] را انتخاب کنید، الگوریتم تأیید اعتبار و رمزگذاری ESP بهطور خودکار تنظیم میشود. اگر میخواهید روش تأیید اعتبار خاصی را مشخص کنید، [Manual Settings] را انتخاب کنید و یکی از روشهای تأیید اعتبار زیر را انتخاب کنید.
|
||||||
3
|
روی [OK] کلیک کنید.
|
![]() |
مدیریت کردن سیاست های IPSecمیتوانید سیاستهایی که در صفحه مرحله 4 نشان داده میشوند را ویرایش کنید.
برای ویرایش جزئیات سیاست، روی نام سیاست در فهرست کلیک کنید.
برای غیرفعال کردن سیاست، روی نام سیاست در لیست کلیک کنید،
![]() ![]() برای حذف یک سیاست، در فهرست
![]() ![]() استفاده از پانل عملیاتهمچنین میتوانید ارتباط IPSec را از <Set> در صفحه <Home> فعال یا غیرفعال کنید. <IPSec Settings>
وارد کردن گروهی/صادر کردن گروهیاین تنظیمات میتوانند با مدلهایی صادر/وارد شوند که از وارد کردن گروهی این تنظیمات پشتیبانی میکنند. وارد کردن/صادر کردن داده های تنظیم
هنگام صادر کردن گروهی، این تنظیمات در [Settings/Registration Basic Information] قرار گرفته است. وارد/صادر کردن تمام تنظیمات
|