|
İletişim moduBu makine yalnızca IPSec iletişimi için taşıma modunu destekler. Sonuç olarak, kimlik doğrulaması ve şifreleme yalnızca IP paketlerinin veri kısımlarına uygulanır.
Anahtar değişimi protokolüBu makine, Internet Security Association and Key Management Protocol’u (ISAKMP) temel alan anahtar alışverişleri için Internet Key Exchange sürüm 1’i (IKEv1) destekler. Kimlik doğrulama yöntemi için ön paylaşımlı anahtar yöntemini veya dijital imza yöntemini ayarlayın.
Ön paylaşımlı anahtar yöntemini ayarlarken, makine ile IPSec iletişimi eşdüzeyi arasında kullanılan bir geçiş parolasına (ön paylaşımlı anahtar) önceden karar vermeniz gerekir.
Dijital imza yöntemini ayarlarken bir CA sertifikası ile PKCS#12 biçim anahtarı ve sertifikası kullanarak makine ile IPSec iletişimi eş düzeyi arasında karşılıklı kimlik doğrulaması gerçekleştirin. Yeni CA sertifikaları veya anahtarlar/sertifikalar kaydetme hakkında daha fazla bilgi için bkz. Ağ İletişimi için Anahtar ve Sertifika Kaydetme. Makinenin bu yöntemi kullanabilmesi için makinede SNTP’nin yapılandırılması gerekir. SNTP Ayarlarını Yapma
|
|
IPSec iletişimi için <FIPS 140-2'ye Format Şifreleme Yöntemi> ayarına bakılmaksızın, FIPS140-2 sertifikasını zaten almış bir şifreleme modülü kullanılır.
IPSec iletişimini FIPS 140-2’ye uygun hale getirmek için, makinenin ait olduğu ağ ortamında IPSec iletişimi için hem DH hem de RSA anahtar uzunluğunu 2048 bit veya daha büyük bir uzunluğa ayarlayın.
Makineden yalnızca DH anahtar uzunluğu belirtilebilir.
Makinede RSA ayarı bulunmadığı için ortamınızı yapılandırırken not alın.
En fazla 10 güvenlik ilkesi kaydedebilirsiniz.
|
1
|
<Seçici Ayarları> öğesine basın.
|
||||||||||||||
2
|
IPSec ilkesinin uygulanacağı IP adresini belirtin.
<Yerel Adres> alanında bu makinenin IP adresini belirtin ve <Uzak Adres> alanında iletişimin IP adresini belirtin.
|
||||||||||||||
3
|
IPSec ilkesinin uygulanacağı bağlantı noktasını belirtin.
IPSec ilkesinin geçerli olduğu bağlantı noktası numaralarını kullanmak için <Port Numarası ile Belirle> düğmesine basın. IPSec ilkesini tüm bağlantı noktası numaralarına uygulamak için <Tüm Portlr> seçeneğini belirleyin. IPSec ilkesini belirli bir bağlantı noktası numarasına uygulamak için <Tek Port> seçeneğine basıp bağlantı noktası numarası girin. Bağlantı noktalarını belirttikten sonra <Tamm> seçeneğine basın. <Yerel Port> alanında bu makinenin bağlantı noktasını belirtin ve <Uzak Port> alanında iletişim eş düzeyinin bağlantı noktasını belirtin.
IPSec ilkesinin geçerli olduğu hizmet numaralarını kullanmak için <Servis Adı ile Belirle> düğmesine basın. Listeden hizmeti seçin, <Servis Açık/Kapalı> seçeneğine basarak <Açık> olarak ayarlayın ve <Tamm> seçeneğine basın.
|
||||||||||||||
4
|
<Tamm> öğesine basın.
|
1
|
<IKE Ayarları> öğesine basın.
|
||||||||||
2
|
Gerekli ayarları yapılandırın.
<IKE Modu>
Anahtar değişimi protokolünün çalışma modunu seçin. İşlem modu <Ana> olarak ayarlandığında, IKE oturumunun kendisi şifrelendiği için güvenlik artar, ancak şifreleme gerçekleştirmeyen <Agresif> ile karşılaştırıldığında iletişim üzerine daha yüksek bir yük biner.
<Geçerlilik>
Oluşturulan IKE SA'nın sona erme süresini ayarlayın.
<Doğrulama Yöntemi>
Aşağıda açıklanan kimlik doğrulama yöntemlerinden birini seçin.
<Kml Doğrulama/Şifreleme Algoritması>
IKE aşama 1 için kimlik doğrulama ve şifreleme algoritmasının nasıl belirtileceğini ayarlamak için <Oto> veya <Manüel Ayarlar> seçeneğini belirleyin. <Oto> seçeneğini belirlerseniz hem bu makine hem de iletişim eş düzeyi tarafından kullanılabilen bir algoritma otomatik olarak ayarlanır. Belirli bir algoritma belirtmek isterseniz <Manüel Ayarlar> öğesini seçip aşağıdaki ayarları yapılandırın.
|
||||||||||
3
|
<Tamm> öğesine basın.
|
|
<IKE Ayarları> ekranında <IKE Modu> seçeneği <Ana> olarak ve <Doğrulama Yöntemi> seçeneği <Önc. Pylşt. Anht. Yönt.> olarak ayarlandığında, birden fazla güvenlik ilkesi kaydedilirken aşağıdaki kısıtlamalar geçerli olur.
Ön paylaşımlı anahtar yöntemi anahtarı: Bir güvenlik ilkesinin uygulanacağı birden fazla uzak IP adresi belirtirken, ilgili güvenlik ilkesinin tüm paylaşılan anahtarları aynıdır (tek bir adres belirtildiğinde bu durum geçerli değildir).
Öncelik: Güvenlik ilkesi uygulanacak birden fazla uzak IP adresi belirtirken, söz konusu güvenlik ilkesinin önceliği tek bir adresin belirtildiği güvenlik ilkelerinin önceliğinden düşüktür.
|
1
|
<IPSec Ağ Ayarları> öğesine basın.
|
||||||
2
|
Gerekli ayarları yapılandırın.
<Geçerlilik>
Oluşturulan IPSec SA'nın sona erme süresini ayarlayın. <Saat> veya <Boyut> ayarını yaptığınızdan emin olun. Her ikisini de ayarlarsanız, ilk ulaşılan değere sahip ayar uygulanır.
<PFS>
Kusursuz İletme Gizliliği (PFS) fonksiyonunu <Açık> olarak ayarlarsanız, şifreleme anahtarının gizliliği artırılır ancak iletişim hızı daha düşüktür. Ayrıca, iletişim eş düzeyi cihazında PFS fonksiyonu etkinleştirilmelidir.
<Kml Doğrulama/Şifreleme Algoritması>
IKE aşama 2 için kimlik doğrulama ve şifreleme algoritmasının nasıl belirtileceğini ayarlamak için <Oto> veya <Manüel Ayarlar> seçeneğini belirleyin. <Oto> seçeneğini belirlerseniz ESP kimlik doğrulama ve şifreleme algoritması otomatik olarak ayarlanır. Belirli bir kimlik doğrulama yöntemi belirtmek isterseniz <Manüel Ayarlar> seçeneğine basın ve aşağıdaki kimlik doğrulama yöntemlerinden birini seçin.
|
||||||
3
|
<Tamm> <Tamm> öğelerine basın.
|
|
IPSec ilkeleri3. adımda görüntülenen ekranda ilkeleri kaydedin.
Bir ilkenin ayrıntılarını düzenlemek için listeden ilkeyi seçin ve <Düzenle> seçeneğine basın.
Bir ilkeyi devre dışı bırakmak için listeden ilkeyi seçin ve <İlke Açk/Kpl> seçeneğine basın.
Bir ilkeyi silmek için listeden ilkeyi seçin ve <Sil> <Evet> seçeneğine basın.
|