Usando o IPSec
Use o protocolo de segurança IP (IPSec) para evitar interceptação e violação de pacotes IP enviados e recebidos em uma rede IP. Ele executa a criptografia no nível do protocolo IP para garantir a segurança sem depender de um aplicativo ou configuração de rede.
Condições aplicáveis e modos compatíveis do IPSec
Pacotes aos quais o IPSec não se aplica
Pacotes que especificam um endereço de loopback, multicast ou broadcast
Pacotes IKE enviados da porta UDP 500
Pacotes ICMPv6 de Neighbor Solicitation e Neighbor Advertisement
Modo de operação do protocolo de troca de chaves (modos IKE)
Os modos IKE compatíveis com a máquina são o modo principal usado para criptografar pacotes e o modo agressivo sem criptografia.
Modo de comunicação do IPSec
O modo de comunicação compatível com a máquina é apenas o modo de transporte, que criptografa apenas a parte excluindo o cabeçalho IP. O modo de túnel, que criptografa todo o pacote IP, não é compatível.
Conformidade com o FIPS 140
Durante a comunicação IPSec, independentemente da configuração do [Formatar método codificação para FIPS 140], sempre se usa um módulo de criptografia que tenha obtido a autenticação do FIPS 140.
[Formatar método codificação para FIPS 140]Para garantir que a comunicação IPSec seja compatível com o FIPS 140, você precisa definir o comprimento de chave de DH e RSA para comunicação IPSec como 2048 bits ou mais no ambiente de rede ao qual a máquina pertence.
* Você pode especificar o comprimento da chave apenas para a de DH na máquina. Na hora de construir o ambiente, lembre-se de que não há configuração para a chave de RSA na máquina.
Usando o IPSec com filtragem de endereço IP
Quando os pacotes são enviados, as configurações de filtragem de endereço IP são aplicadas primeiro.
Configurando um firewallQuando os pacotes são recebidos, as configurações de IPSec são aplicadas primeiro.
Configuração da política de IPSec
Para realizar a comunicação IPSec na máquina, você precisa criar uma política de IPSec que inclua o intervalo e algoritmos aplicáveis para autenticação e criptografia. A política é composta principalmente pelos seguintes itens:
Seletor
Especifique a quais pacotes IP devem ser aplicados a comunicação IPSec. Além de especificar o endereço IP da máquina e dos dispositivos de comunicação, você também pode especificar seus números de porta.
Modo de operação do protocolo de troca de chaves (modo IKE)
O protocolo de troca de chaves oferece suporte ao Internet Key Exchange versão 1 (IKEv1). Para o método de autenticação, selecione o Método de chave pré-compartilhada ou o Método de assinatura digital.
Método de chave pré-compartilhada
Este método de autenticação usa uma palavra-chave comum, chamada chave compartilhada, para comunicação entre a máquina e outros dispositivos.
Método de assinatura digital
A máquina e outros dispositivos se autenticam mutualmente verificando suas assinaturas digitais.
* Você precisa definir as configurações para habilitar o uso do SNTP.
ESP/AH
Defina as configurações para os protocolos ESP ou AH a serem usadas para a comunicação IPSec. Use o PFS (Perfect Forward Secrecy) para ter uma segurança ainda maior.
Configurando o IPSec
Habilite o uso de IPSec e, em seguida, crie e registre uma política de IPSec. Se várias políticas foram criadas, especifique a ordem em que elas são aplicadas. É possível criar até 10 políticas.
Esta seção descreve como definir as configurações usando a UI Remota em um computador.
No painel de controle, selecione [

Progrs./Gravar] na tela [Início] ou outra tela, e então selecione [Preferências] para definir as configurações.
[Programações IPSec]Requer privilégios de administrador ou administrador de dispositivo.
Preparativos necessários
Conecte a máquina diretamente a um computador na mesma rede privada virtual (VPN) da máquina. Confirme as condições de operação e conclua as configurações no computador antecipadamente.
IPSecPrepare o seguinte de acordo com o método de autenticação IKE:
Ao usar o método de chave compartilhada, habilite o TLS para comunicação com a UI Remota.
Usando TLSAo usar o método de assinatura digital, prepare a chave e o certificado a serem usados e defina as configurações para habilitar o uso do SNTP.
Ao usar o PFS, verifique se ele está habilitado no dispositivo de comunicação.
1
Faça login na UI Remota como administrador.
Iniciando a UI Remota2
Na página do Portal da UI Remota clique em [Programações/Grav.].
Página do portal da UI Remota3
Clique em [Programações de rede].
A tela de configurações de rede é exibida.
4
Clique em [Programações IPSec].
A tela [Programações IPSec] é exibida.
5
Marque a caixa de seleção [Utilizar IPSec].
Para receber apenas pacotes que cumprem essa política, selecione [Rejeitar] em [Receber pacotes sem políticas].
6
Clique em [OK].
A tela de configuração de configurações de rede é exibida novamente.
7
Clique em [Lista de políticas IPSec].
A tela [Lista de políticas IPSec] é exibida.
8
Clique em [Registrar Nova Política de IPSec].
A tela [Gravar política] é exibida.
9
Especifique o nome da política e selecione [Ligado] em [Ativ./desat. política].
No nome da política, digite um nome para identificá-la usando caracteres alfanuméricos.
10
Registre o comprimento da chave AES, conforme o caso.
Para restringir o comprimento da chave AES a 256 bits, como quando você quer atender aos padrões de autenticação CC, marque a caixa de seleção [Permitir só 256 bits como Comprimento chave AES].
* As máquinas multifuncionais da Canon permitem dois comprimentos de chave para o método de criptografia AES: 128 e 256 bits.
11
Defina o seletor.
1
Clique em [Programações do seletor].
A tela [Seletor] é exibida.
2
Defina o seletor.

[Configurações de Endereço Local] e [Configurações de Endereço Remoto]
Defina o endereço IP ao qual aplicar a comunicação IPSec. Especifique o endereço IP da máquina em [Configurações de Endereço Local] e o endereço IP do dispositivo com o qual está comunicando em [Configurações de Endereço Remoto].
[Todos os ender. IP]
Selecione isto para aplicar o IPSec a todos os pacotes de IP.
[Endereço IPv4] ou [Todos os ender. IPv4]
Selecione isto para aplicar a comunicação IPSec a todos os pacotes IP enviados e recebidos usando um endereço IPv4.
[Endereço IPv6] ou [Todos os ender. IPv6]
Selecione isto para aplicar a comunicação IPSec a todos os pacotes IP enviados e recebidos usando um endereço IPv6.
[Progr. man. IPv4]
Selecione isto para especificar um endereço IPv4 ao qual aplicar a comunicação IPSec. Use qualquer um dos métodos a seguir para especificar o endereço IPv4 ao qual aplicar as configurações.
Ao especificar um único endereço IPv4
Selecione [Único endereço] e, em seguida, insira o endereço IPv4 em [Primeiro endereço].
Ao especificar um intervalo de endereços IPv4
Selecione [Vários endereços] e, em seguida, insira os endereços IPv4 em [Primeiro endereço] e [Último endereço].
Ao especificar um intervalo de endereços IPv4 usando uma máscara de sub-rede
Selecione [Program. de subrede], insira o endereço IPv4 em [Primeiro endereço] e a máscara de sub-rede em [Program. de subrede].
[Progr. man. IPv6]
Selecione isto para especificar um endereço IPv6 ao qual aplicar a comunicação IPSec. Use qualquer um dos métodos a seguir para especificar o endereço IPv6 ao qual aplicar as configurações.
Ao especificar um único endereço IPv6
Selecione [Único endereço] e, em seguida, insira o endereço IPv6 em [Primeiro endereço].
Ao especificar um intervalo de endereços IPv6
Selecione [Vários endereços] e, em seguida, insira os endereços IPv6 em [Primeiro endereço] e [Último endereço].
Ao especificar um intervalo de endereços IPv6 usando uma máscara de sub-rede
Selecione [Endereço do prefixo], insira o endereço IPv6 em [Primeiro endereço] e a máscara de sub-rede em [Comprim. prefixo].
[Configurações de Porta]
Defina as portas às quais aplicar a comunicação IPSec.
[Especificar por número de porta]
Selecione isto para usar números de portas quando especificar as portas às quais aplicar a comunicação IPSec. Defina o número de porta da máquina em [Porta local] e o número de porta do dispositivo com o qual está se comunicando em [Porta remota].
Para aplicar a comunicação IPSec a todos os números de portas, selecione [Todas as portas].
Para aplicar a comunicação IPSec a um número determinado de portas, pressione [Porta única] e insira o número da porta.
[Especificar por nome de serviço]
Selecione isto para usar nomes de serviço ao especificar as portas às quais a comunicação IPSec se aplica. Marque as caixas de seleção dos serviços aos quais aplicar a comunicação IPSec.
3
Clique em [OK].
A tela [Gravar política] é exibida.
12
Defina as configurações de IKE.
1
Clique em [Programações IKE].
A tela [IKE] é exibida.
2
Defina as configurações de IKE.

[Modo IKE]
Selecione o modo de operação do protocolo de troca de chave. Quando [Principal] está selecionado, a segurança é maior pois a própria sessão de IKE é criptografada, porém a comunicação é mais lenta em comparação com a [Agressivo], que não realiza a criptografia.
[Validade]
Digite o período válido de IKE SA (ISAKMP SA) para usar como caminho de comunicação de controle em minutos.
[Método de autenticação]
Selecione o método de autenticação da máquina.
Se você seleciona [Método chave pré-partilh.], clique em [Configurações de Chave Compartilhada]

digite a cadeia de caracteres para usar como chave compartilhada usando caracteres alfanuméricos

clique em [OK].
Se selecionar [Método de Assinatura Digital], clique em [Chave e certificado]

[Utilizar] da chave e certificado a serem usados.
[Algoritmo autenticação/codificação]
Configure o algoritmo de autenticação e criptografia para a fase 1 de IKE.
Para definir um algoritmo automaticamente para que possa ser usado tanto por esta máquina quanto pelo dispositivo com o qual está se comunicando, selecione [Auto].
Para especificar um algoritmo determinado, selecione [Progs manuais] e configure a [Autenticação], a [Codificação] e o [Grupo DH].
[Autenticação]: selecione o algoritmo hash.
[Codificação]: selecione o algoritmo de criptografia.
[Grupo DH]: selecione o grupo Diffie-Hellman usado para terminar o comprimento da chave.
Quando o [Modo IKE] está em [Principal] e o [Método de autenticação] é [Método chave pré-partilh.] Se especificar mais de um endereço em [Configurações de Endereço Remoto] no seletor, aplicam-se as seguintes restrições quando você cria múltiplas políticas: Para as políticas com mais de um endereço especificado, todas as chaves compartilhadas precisam ser definidas com a mesma cadeia de caracteres. As políticas com mais de um endereço especificado não podem ter uma prioridade mais alta do que as que têm um único endereço. |
3
Clique em [OK].
A tela [Gravar política] é exibida novamente.
13
Defina as configurações de rede do IPSec.
1
Clique em [Programações de rede IPSec].
A tela [Rede IPSec] é exibida.
2
Defina as configurações de rede do IPSec.

[Validade]
Especifique o período válido de IPSec SA para usar como caminho de comunicação de dados por tempo, tamanho ou ambos.
Se a caixa de seleção [Hora] está marcada, digite o período válido em minutos.
Se a caixa de seleção [Formato] está marcada, digite o período válido em megabytes.
Se ambos são selecionados, o item cujo valor especificado é atingido primeiro é aplicado.
[PFS]
Marque esta caixa de seleção para configurar o PFS da chave da sessão.
[Algoritmo autenticação/codificação]
Configure o algoritmo de autenticação e criptografia para a fase 2 de IKE.
Para configurar o algoritmo de autenticação e criptografia de ESP automaticamente, selecione [Auto].
Para especificar um método de autenticação particular, selecione [Progs manuais] e selecione um dos seguintes métodos de autenticação.
[ESP]:
A autenticação e a criptografia são executadas.
Selecione o algoritmo em [Autenticação ESP] e [Codificação ESP]. Se não quiser configurar o algoritmo, selecione [NULO].
[ESP (AES-GCM)]:
A autenticação e a criptografia são executadas.
O AES-GCM é usado como algoritmo.
[AH (SHA1)]:
A autenticação é executada, mas dados não são criptografados.
O SHA1 é usado como o algoritmo.
[Modo de ligação]
A máquina é compatível apenas o modo de transporte.
3
Clique em [OK].
A tela [Gravar política] é exibida novamente.
14
Clique em [OK].
A política criada é adicionada à tela [Lista de políticas IPSec].
Quando múltiplas políticas são registradas

Selecione uma política e clique em [Aumentar prioridade] ou [Diminuir prioridade] para alterar a ordem de prioridade. As políticas de nível mais alto têm prioridade quando são aplicadas à comunicação IPSec.
15
Clique em [Aplicar alterações às programações]

[OK].
As configurações são aplicadas.
16
Saia da UI Remota.
NOTA
Editando políticas registradas
Para editar as informações registradas, clique no nome da política correspondente na tela [Lista de políticas IPSec].