Použití IPSec
Protokol IPSec (IP Security Protocol) použijte, abyste zabránili odposlouchávání a manipulaci s IP pakety odeslanými a přijatými přes IP síť. Tato funkce provádí šifrování na úrovni protokolu IP, čímž zajišťuje bezpečnost, aniž by bylo zapotřebí spoléhat se na aplikaci nebo konfiguraci sítě.
Použitelné podmínky a podporované režimy protokolu IPSec
Pakety, na které se IPSec nepoužije
Pakety, které specifikují adresu zpětné smyčky, vícesměrového a všesměrového vysílání
Pakety IKE odeslané z protokolu UDP na portu 500
Pakety oslovení souseda a inzerování souseda ICMPv6
Provozní režim protokolu výměny klíčů (režimy IKE)
Režimy IKE podporované přístrojem jsou hlavní režim, který se používá k šifrování paketů, a agresivní režim bez šifrování.
Režim komunikace IPSec
Komunikační režim podporovaný přístrojem je pouze transportní režim, který šifruje pouze část kromě IP hlavičky. Tunelový režim, který šifruje celý IP paket, není podporován.
Vyhovuje FIPS 140
Aby komunikace IPSec odpovídala standardu FIPS 140, je třeba v síťovém prostředí, do kterého přístroj patří, nastavit délku klíče DH i klíče RSA pro komunikaci IPSec na 2048 bitů nebo delší.
*Délku klíče můžete zadat pouze pro tlačítko DH na přístroji. Pro klíč RSA není v přístroji žádné nastavení, berte to proto v úvahu při vytváření prostředí.
Použití IPSec společně s filtrováním IP adres
Při příjmu paketů se nejprve použije nastavení IPSec.
Konfigurace zásad IPSec
Chcete-li na přístroji provádět komunikaci IPSec, musíte vytvořit zásady IPSec, které zahrnují příslušný rozsah a algoritmy pro ověřování a šifrování. Zásady se skládají především z následujících položek:
Selektor
Zadejte, na které IP pakety se má použít komunikace IPSec. Kromě zadání IP adresy přístroje a komunikujících zařízení můžete také zadat jejich čísla portů.
Provozní režim protokolu výměny klíčů (režim IKE)
Protokol výměny klíčů podporuje verzi IKEv1 (Internet Key Exchange Version 1). Pro metodu ověřování vyberte metodu předsdíleného klíče nebo metodu digitálního podpisu.
Metoda předsdíleného klíče
Tato metoda ověřování používá pro komunikaci mezi přístrojem a ostatními zařízeními společné klíčové slovo zvané sdílený klíč.
Metoda digitálního podpisu
Přístroj a ostatní zařízení se navzájem ověřují pomocí vzájemného ověřování svých digitálních podpisů.
*Chcete-li povolit použití SNTP, je třeba nakonfigurovat nastavení.
ESP/AH
Nakonfigurujte nastavení pro protokoly ESP nebo AH, které se mají použít pro komunikaci IPSec. Pro ještě větší zabezpečení použijte funkci Dopředná bezpečnost (Perfect Forward Secrecy, PFS).
Konfigurace IPSec
Povolte použití IPSec a poté vytvořte a zaregistrujte zásady IPSec. Jestliže je vytvořeno více zásad, zadejte pořadí, v jakém mají být použity. Můžete vytvořit až 10 zásad.
V této části je popsán způsob konfigurace nastavení pomocí Remote UI (Vzdálené UR) z počítače.
Na ovládacím panelu vyberte [

Nastav./Uložit] na obrazovce [Hlavní obrazovka] nebo na jiné obrazovce a pak vyberte [Možnosti] ke konfiguraci nastavení.
[Nastavení IPSec]Jsou vyžadována oprávnění správce nebo správce sítě.
Nutná příprava
Připojte přístroj přímo k počítači ve stejné virtuální privátní síti (VPN), jako je přístroj. Potvrďte provozní podmínky a předem dokončete nastavení v počítači.
IPSec
Podle metody ověřování IKE si připravte následující:
Při použití metody předsdíleného klíče povolte TLS pro komunikaci s Remote UI (Vzdálené UR).
Použití TLS
Při použití metody digitálního podpisu připravte klíč a certifikát, které chcete použít, a nakonfigurujte nastavení tak, aby bylo povoleno použití SNTP.
Při použití PFS ověřte, zda je PFS povoleno na komunikujícím zařízení.
1
Přihlaste se do Remote UI (Vzdálené UR) jako správce.
Spuštění Remote UI (Vzdálené UR)
2
Na stránce portálu Remote UI (Vzdálené UR) klikněte na možnost [Nastavení/Uložení].
Portálová stránka Remote UI (Vzdálené UR)
3
Klikněte na [Nastavení sítě].
Zobrazí se obrazovka s nastavením sítě.
4
Klikněte na [Nastavení IPSec].
Zobrazí se obrazovka [Nastavení IPSec].
5
Zaškrtněte políčko [Použít IPSec].
Chcete-li přijímat pouze pakety, které splňují zásady, vyberte [Odmítnout] v [Přijmout pakety bez zásad zabezpečení].
6
Klikněte na [OK].
Znovu se zobrazí obrazovka s nastavením sítě.
7
Klikněte na [Seznam zásad zabezpečení IPSec].
Zobrazí se obrazovka [Seznam zásad zabezpečení IPSec].
8
Klikněte na [Uložit nové zásady IPSec].
Zobrazí se obrazovka [Uložit zásady].
9
Zadejte název zásad a vyberte [Zap] v [Zásady zabezpečení Zap/Vyp].
Jako název zásad zadejte pomocí alfanumerických znaků název pro jejich identifikaci.
10
Podle potřeby omezte délku klíče AES.
Chcete-li omezit délku klíče AES na 256 bitů, například když chcete splnit standardy ověřování CC, zaškrtněte políčko [Pouze Povolit 256-bit pro délku klíče AES].
*Multifunkční tiskárny Canon podporují dvě délky klíče pro metodu šifrování AES: 128 a 256 bitů.
11
Nastavte volič.
1
Klikněte na [Nastavení voliče].
Zobrazí se obrazovka [Volič].
2
Nastavte volič.

[Nastavení lokální adresy] a [Nastavení vzdálené adresy]
Nastavte IP adresu, pro kterou chcete použít komunikaci IPSec. Zadejte IP adresu přístroje do [Nastavení lokální adresy] a IP adresu komunikačního zařízení do [Nastavení vzdálené adresy].
[Všechny IP adresy]
Tuto možnost vyberte, chcete-li použít IPSec pro všechny IP pakety.
[Adresa IPv4] nebo [Všechny adresy IPv4]
Tuto možnost vyberte, chcete-li použít komunikaci IPSec na IP pakety odesílané a přijímané pomocí adresy IPv4.
[Adresa IPv6] nebo [Všechny adresy IPv6]
Tuto možnost vyberte, chcete-li použít komunikaci IPSec na IP pakety odesílané a přijímané pomocí adresy IPv6.
[Ruční nastavení IPv4]
Tuto možnost vyberte, chcete-li zadat adresu IPv4, pro kterou se má použít komunikace IPSec. Pomocí některé z následujících metod zadejte adresu IPv4, na kterou chcete nastavení použít.
Při zadávání jediné adresy IPv4
Vyberte [Jedna adresa] a adresu IPv4 zadejte do [První adresa].
Při zadávání rozsahu adres IPv4
Vyberte [Více adres] a adresy IPv4 zadejte do [První adresa] a [Poslední adresa].
Při zadávání rozsahu adres IPv4 pomocí masky podsítě
Vyberte [Nastavení podsítě], zadejte adresu IPv4 do [První adresa] a masku podsítě do [Nastavení podsítě].
[Ruční nastavení IPv6]
Tuto možnost vyberte, chcete-li zadat adresu IPv6, pro kterou se má použít komunikace IPSec. Pomocí některé z následujících metod zadejte adresu IPv6, na kterou chcete nastavení použít.
Při zadávání jediné adresy IPv6
Vyberte [Jedna adresa] a adresu IPv6 zadejte do [První adresa].
Při zadávání rozsahu adres IPv6
Vyberte [Více adres] a adresy IPv6 zadejte do [První adresa] a [Poslední adresa].
Při zadávání rozsahu adres IPv6 pomocí předpony
Vyberte [Adresa prefixu], zadejte adresu IPv6 do [První adresa] a délku prefixu do [Délka prefixu].
[Nastavení portu]
Nastavte porty, pro které chcete použít komunikaci IPSec.
[Zadat podle čísla portu]
Tuto možnost vyberte, chcete-li při zadávání portů, na které se vztahuje komunikace IPSec, použít čísla portů. Zadejte číslo portu přístroje do [Lokální port] a číslo portu komunikačního zařízení do [Vzdálený port].
Chcete-li použít komunikaci IPSec na všechna čísla portů, vyberte možnost [Všechny porty].
Chcete-li komunikaci IPSec použít pro určité číslo portu, stiskněte [Jeden port] a zadejte číslo portu.
[Zadat podle názvu služby]
Tuto možnost vyberte, chcete-li při zadávání portů, na které se vztahuje komunikace IPSec, použít názvy služeb. Zaškrtněte políčka u služeb, pro které chcete použít komunikaci IPSec.
3
Klikněte na [OK].
Zobrazí se obrazovka [Uložit zásady].
12
Nakonfigurujte nastavení IKE.
1
Klikněte na [Nastavení IKE].
Zobrazí se obrazovka [IKE].
2
Nakonfigurujte nastavení IKE.

[Režim IKE]
Vyberte operační režim pro protokol výměny klíčů. Když vyberete [Hlavní], zvýší se zabezpečení, protože samotná relace IKE je šifrována, ale komunikace je pomalejší než [Agresivní], která šifrování neprovádí.
[Platnost]
Zadejte v minutách platnou dobu IKE SA (ISAKMP SA), která se má použít jako řídicí komunikační cesta.
[Způsob ověření]
Z vyberte metodu ověřování zařízení.
Pokud vyberete [Metoda předsdíleného klíče], klikněte na [Nastavení sdíleného klíče]

zadejte řetězec, který chcete použít jako sdílený klíč pomocí alfanumerických znaků

klikněte na [OK].
Pokud vyberete [Metoda digitálního podpisu], klikněte na [Klíč a certifikát]

[Použít] klíče a certifikátu, které chcete použít.
[Algoritmus ověření/šifrování]
Nakonfigurujte ověřovací a šifrovací algoritmus pro fázi 1 IKE.
Chcete-li automaticky nastavit algoritmus, který může používat tento přístroj i komunikující zařízení, vyberte [Auto].
Chcete-li zadat konkrétní algoritmus, vyberte [Ruční nastavení] a nakonfigurujte nastavení [Ověření], [Šifrování] a [DH Group].
[Ověření]: Vyberte hashovací algoritmus.
[Šifrování]: Vyberte algoritmus šifrování.
[DH Group]: Vyberte skupinu Diffie-Hellman použitou k určení síly klíče.
|
Když [Režim IKE] je nastaveno na [Hlavní] a [Způsob ověření] je nastaveno na [Metoda předsdíleného klíče]
Pokud zadáte více než jednu adresu do [Nastavení vzdálené adresy] v nastavení selektoru, platí při vytváření více zásad následující omezení:
U zásad s více než jednou zadanou adresou musí být všechny sdílené klíče nastaveny na stejný řetězec.
Zásady s více než jednou zadanou adresou nelze nastavit vyšší prioritu než zásady s jedinou zadanou adresou.
|
3
Klikněte na [OK].
Znovu se zobrazí obrazovka [Uložit zásady].
13
Proveďte nastavení sítě IPSec.
1
Klikněte na [Nastavení sítě IPSec].
Zobrazí se obrazovka [Síť IPSec].
2
Proveďte nastavení sítě IPSec.

[Platnost]
Zadejte platnou dobu IPSec SA, která se má používat jako cesta datové komunikace, podle času, velikosti nebo obojího.
Pokud zaškrtnete políčko [Čas], zadejte platné období v minutách.
Pokud zaškrtnete políčko [Velikost], zadejte platné období v megabajtech.
Pokud vyberete obě možnosti, použije se položka, jejíž zadaná hodnota bude dosažena jako první.
[PFS]
Zaškrtněte toto políčko a nakonfigurujte PFS pro klíč relace.
[Algoritmus ověření/šifrování]
Nastavte algoritmus ověřování a šifrování pro fázi 2 IKE.
Chcete-li automaticky nastavit ověřovací a šifrovací algoritmus ESP, vyberte [Auto].
Chcete-li zadat konkrétní metodu ověřování, vyberte [Ruční nastavení] a jednu z následujících metod ověřování.
[ESP]:
Provede se ověření i šifrování.
Vyberte algoritmus v [Ověření ESP] a [Šifrování ESP]. Pokud nechcete nastavit algoritmus, vyberte [NULL].
[ESP (AES-GCM)]:
Provede se ověřování i šifrování.
Jako algoritmus se použije AES-GCM.
[AH (SHA1)]:
Ověřování je provedeno, ale data nejsou zašifrována.
Jako algoritmus je použit SHA1.
[Režim připojení]
Zařízení podporuje pouze transportní režim.
3
Klikněte na [OK].
Znovu se zobrazí obrazovka [Uložit zásady].
14
Klikněte na [OK].
Vytvořené zásady se přidají na obrazovku [Seznam zásad zabezpečení IPSec].
Když je uloženo více zásad

Vyberte zásady a kliknutím na [Zvýšit prioritu] nebo [Snížit prioritu] změňte pořadí priority. Zásady s vyšší úrovní mají při použití na komunikaci IPSec prioritu.
15
Klikněte na [Použít změny nastavení]

[OK].
Nastavení se použijí.
16
Odhlaste se od Remote UI (Vzdálené UR).
POZNÁMKA
Úprava uložených zásad
Chcete-li upravit uložené informace, klikněte na obrazovce [Seznam zásad zabezpečení IPSec] na název zásad, které chcete upravit.