Brug af IPSec
Brug IP Security Protocol (IPSec) til at forhindre aflytning og manipulation af IP-pakker, der sendes og modtages over et IP-netværk. Det udfører kryptering på IP-protokolniveau for at sikre sikkerhed uden at være afhængig af en applikation eller netværkskonfiguration.
Gældende betingelser og understøttede tilstande for IPSec
Pakker, som IPSec ikke er anvendt på
Pakker, der angiver en loopback-, multicast- eller broadcast-adresse
IKE-pakker, der er sendt fra UDP-port 500
ICMPv6-naboinvitations- og nabomeddelelsespakker
Driftstilstand for nøgleudvekslingsprotokol (IKE-tilstande)
De IKE-tilstande, der understøttes af maskinen, er hovedtilstanden, der bruges til at kryptere pakker og aggressiv tilstand uden kryptering.
IPSec-kommunikationstilstand
Den kommunikationstilstand, der understøttes af maskinen, er kun transporttilstanden, som kun krypterer den del, der ekskluderer IP-headeren. Tunneltilstand, som krypterer hele IP-pakken, understøttes ikke.
I overensstemmelse med FIPS 140
Under IPSec-kommunikation, uanset indstillingen [Formatkrypteringsmetode til FIPS 140], bruges der altid et krypteringsmodul, der har opnået FIPS 140-godkendelse.
[Formatkrypteringsmetode til FIPS 140]
For at sikre, at IPSec-kommunikation er i overensstemmelse med FIPS 140, skal du indstille nøglelængden på både DH- og RSA-nøglerne til IPSec-kommunikation til 2048 bit eller længere i det netværksmiljø, som maskinen tilhører.
*Du kan kun angive nøglelængden for DH-nøglen på maskinen. Der er ingen indstilling for RSA-nøglen på maskinen, så tag det i betragtning, når du bygger miljøet.
Brug af IPSec med IP-adressefiltrering
Når pakker modtages, anvendes IPSec-indstillingerne først.
Konfiguration af IPSec-politikker
For at udføre IPSec-kommunikation på maskinen skal du oprette en IPSec-politik, der inkluderer det relevante område og algoritmer til godkendelse og kryptering. Politikken består hovedsageligt af følgende punkter:
Vælger
Angiv, hvilke IP-pakker der skal anvende IPSec-kommunikation. Ud over at angive IP-adressen på maskinen og kommunikerende enheder kan du også angive deres portnumre.
Driftstilstand for nøgleudvekslingsprotokol (IKE-tilstand)
Nøgleudvekslingsprotokollen understøtter Internet Key Exchange version 1 (IKEv1). For godkendelsesmetoden skal du angive enten metoden med forhåndsdelt nøgle eller metoden med digital signatur.
Forhåndsdelt nøglemetode
Denne godkendelsesmetode bruger et fælles nøgleord kaldet en delt nøgle til kommunikation mellem maskinen og andre enheder.
Digital signaturmetode
Maskinen og andre enheder autentificerer hinanden ved gensidigt at verificere deres digitale signaturer.
*Du skal konfigurere indstillingerne for at aktivere brugen af SNTP.
ESP/AH
Konfigurer indstillingerne for ESP- eller AH-protokollerne, der skal bruges til IPSec-kommunikation. Brug Perfect Forward Secrecy (PFS) for endnu større sikkerhed.
Konfiguration af IPSec
Aktivér brugen af IPSec, og opret og registrer derefter en IPSec-politik. Hvis der er oprettet flere politikker, skal du angive den rækkefølge, de anvendes i. Du kan oprette op til 10 politikker.
Dette afsnit beskriver, hvordan du konfigurerer indstillingerne ved hjælp af Remote UI (Brugerinterface til fjernbetjening) fra en computer.
På kontrolpanelet skal du vælge [

Indstill./Registrer] på skærmen [Hjem] eller en anden skærm, og derefter vælge [Præferencer] for at konfigurere indstillingerne.
[Indstillinger for IPSec]Det kræver Administrator- eller NetworkAdmin-rettigheder.
Påkrævede forberedelser
Tilslut maskinen direkte til en computer på det samme virtuelle private netværk (VPN) som maskinen. Bekræft driftsbetingelserne, og afslut indstillingerne på computeren på forhånd.
IPSec
Forbered følgende i henhold til IKE-godkendelsesmetoden:
Når du bruger metoden med forhåndsdelt nøgle, skal du aktivere TLS for kommunikation med Remote UI (Brugerinterface til fjernbetjening).
Brug af TLS
Når du bruger den digitale signaturmetode, skal du forberede nøglen og certifikatet til brug og konfigurere indstillingerne for at aktivere brugen af SNTP.
Når du bruger PFS, skal du kontrollere, at PFS er aktiveret på den kommunikerende enhed.
1
Log på Remote UI (Brugerinterface til fjernbetjening) som administrator.
Start af Remote UI (Brugerinterface til fjernbetjening)
2
På Remote UI (Brugerinterface til fjernbetjening) portalside skal du klikke på [Indstillinger/Registr.].
Portalside for Remote UI (Brugerinterface til fjernbetjening)
3
Klik på [Netværksindstillinger].
Skærmbilledet med netværksindstillinger vises.
4
Klik på [Indstillinger for IPSec].
Skærmbilledet [Indstillinger for IPSec] vises.
5
Marker afkrydsningsfeltet [Brug IPSec].
For kun at modtage pakker, der overholder politikken, skal du vælge [Afvis] i [Modtag Non-policy-pakker].
6
Klik på [OK].
Skærmbilledet med netværksindstillinger vises.
7
Klik på [IPSec-policy-liste].
Skærmbilledet [IPSec-policy-liste] vises.
8
Klik på [Registrér ny IPSec-politik].
Skærmbilledet [Registrér politik] vises.
9
Angiv politiknavnet, og vælg [Til] i [Policy Til/Fra].
Indtast et navn for politiknavnet for at identificere politikken ved hjælp af alfanumeriske tegn.
10
Begræns AES-nøglelængden efter behov.
For at begrænse AES-nøglelængden til 256 bit, som når du vil opfylde CC-godkendelsesstandarder, skal du markere afkrydsningsfeltet [Tillad kun 256-bit for AES-nøglelængde].
* Canons-multifunktionsprintere understøtter to nøglelængder for AES-krypteringsmetoden: 128 bit og 256 bit.
11
Indstil vælgeren.
1
Klik på [Indstillinger for vælger].
Skærmbilledet [Vælger] vises.
2
Indstil vælgeren.

[Indstillinger for lokal adresse] og [Indstillinger for fjernadresse]
Indstil den IP-adresse, som IPSec-kommunikation skal anvendes på. Angiv IP-adressen på denne maskine i [Indstillinger for lokal adresse], og angiv IP-adressen for den kommunikerende enhed i [Indstillinger for fjernadresse].
[Alle IP-adresser]
Vælg dette for at anvende IPSec på alle IP-pakker.
[IPv4-adresse] eller [Alle IPv4-adresser]
Vælg dette for at anvende IPSec-kommunikation på IP-pakker, der sendes og modtages med en IPv4-adresse.
[IPv6-adresse] eller [Alle IPv6-adresser]
Vælg dette for at anvende IPSec-kommunikation på IP-pakker, der sendes og modtages med en IPv6-adresse.
[Manuelle indstillinger for IPv4]
Vælg dette for at angive en IPv4-adresse, som IPSec-kommunikation skal anvendes på. Brug én af følgende metoder til at angive den IPv4-adresse, som indstillingerne skal anvendes på.
Når du angiver en enkelt IPv4-adresse
Vælg [Enkelt adresse], og indtast IPv4-adressen i [Første adresse].
Når du angiver et interval af IPv4-adresser
Vælg [Flere adresser], og indtast IPv4-adresserne i [Første adresse] og [Sidste adresse].
Når du angiver et interval af IPv4-adresser ved hjælp af en undernetmaske
Vælg [Subnet-indstillinger], indtast IPv4-adressen i [Første adresse], og indtast undernetmasken i [Subnet-indstillinger].
[Manuelle indstillinger for IPv6]
Vælg dette for at angive en IPv6-adresse, som IPSec-kommunikation skal anvendes på. Brug én af følgende metoder til at angive den IPv6-adresse, som indstillingerne skal anvendes på.
Når du angiver en enkelt IPv6-adresse
Vælg [Enkelt adresse], og indtast IPv6-adressen i [Første adresse].
Når du angiver et interval af IPv6-adresser
Vælg [Flere adresser], og indtast IPv6-adresserne i [Første adresse] og [Sidste adresse].
Når du angiver et interval af IPv6-adresser ved hjælp af et præfiks
Vælg [Præfiksadresse], indtast IPv6-adressen i [Første adresse], og indtast præfikslængden i [Præfiks-længde].
[Portindstillinger]
Indstil de porte, der skal anvendes IPSec-kommunikation på.
[Sortér efter portnummer]
Vælg dette for at bruge portnumre, når du angiver de porte, som IPSec-kommunikation anvendes på. Angiv porten på denne maskine i [Lokal port], og angiv porten for den kommunikerende enhed i [Fjernport].
For at anvende IPSec-kommunikation på alle portnumre skal du vælge [Alle porte].
For at anvende IPSec-kommunikation på et bestemt portnummer skal du trykke på [Enkelt port] og indtaste portnummeret.
[Specificer efter servicenavn]
Vælg dette for at bruge tjenestenavne, når du angiver de porte, som IPSec-kommunikation anvendes på. Markér afkrydsningsfelterne for de tjenester, der skal anvendes IPSec-kommunikation på.
3
Klik på [OK].
Skærmbilledet [Registrér politik] vises.
12
Konfigurer IKE-indstillingerne.
1
Klik på [Indstillinger for IKE].
Skærmbilledet [IKE] vises.
2
Konfigurer IKE-indstillingerne.

[IKE-tilstand]
Vælg driftsstatussen for nøgleudvekslingsprotokollen. Når [Hoved] er valgt, forbedres sikkerheden, fordi selve IKE-sessionen er krypteret, men kommunikationen er langsommere end [Aggressiv], som ikke udfører kryptering.
[Gyldighed]
Indtast den gyldige periode for IKE SA (ISAKMP SA), der skal bruges som kontrolkommunikationssti i minutter.
[Godkendelsesmetode]
Vælg maskinens godkendelsesmetode.
Hvis du vælger [Pre-Shared Key-metode], skal du klikke på [Indstillinger for delt nøgle]

, indtaste strengen, der skal bruges som den delte nøgle med alfanumeriske tegn

klikke på [OK].
Hvis du vælger [Digital signaturmetode], skal du klikke på [Nøgle og certifikat]

[Brug] af nøglen og certifikatet, der skal bruges.
[Godkendelses-/krypteringsalgoritme]
Konfigurer godkendelses- og krypteringsalgoritmen for IKE fase 1.
For automatisk at indstille en algoritme, der kan bruges af både denne maskine og den kommunikerende enhed, skal du vælge [Auto].
For at angive en bestemt algoritme skal du vælge [Manuelle indstillinger] og konfigurere indstillingerne [Godkendelse], [Kryptering] og indstillingerne [DH-gruppe].
[Godkendelse]: Vælg hashalgoritmen.
[Kryptering]: Vælg krypteringsalgoritmen.
[DH-gruppe]: Vælg Diffie-Hellman-gruppen, der bestemmer nøglens styrke.
|
Når [IKE-tilstand] er indstillet til [Hoved], og [Godkendelsesmetode] er indstillet til [Pre-Shared Key-metode]
Hvis du angiver mere end én adresse i [Indstillinger for fjernadresse] i vælgerindstillingerne, gælder følgende begrænsninger, når du opretter flere politikker:
For politikker med mere end én adresse angivet skal alle delte nøgler indstilles til den samme streng.
Politikker med mere end én adresse specificeret kan ikke indstilles til en højere prioritet end politikker med en enkelt adresse specificeret.
|
3
Klik på [OK].
Skærmbilledet [Registrér politik] vises igen.
13
Konfigurer IPSec-netværksindstillingerne.
1
Klik på [IPSec-netværksindstillinger].
Skærmbilledet [IPSec-netværk] vises.
2
Konfigurer IPSec-netværksindstillingerne.

[Gyldighed]
Angiv den gyldige periode for IPSec SA, der skal bruges som datakommunikationssti efter tid, størrelse eller begge dele.
Hvis du markerer afkrydsningsfeltet [Tid], skal du indtaste den gyldige periode i minutter.
Hvis du markerer afkrydsningsfeltet [Format], skal du indtaste den gyldige periode i megabyte.
Hvis du indstiller begge, bliver det element, der nås først, anvendt.
[PFS]
Markér dette afkrydsningsfelt for at konfigurere PFS til sessionsnøglen.
[Godkendelses-/krypteringsalgoritme]
Indstil godkendelses- og krypteringsalgoritmen til IKE fase 2.
For automatisk at indstille ESP-godkendelses- og krypteringsalgoritmen skal du vælge [Auto].
For at angive en bestemt godkendelsesmetode skal du vælge [Manuelle indstillinger] og vælge én af følgende godkendelsesmetoder.
[ESP]:
Godkendelse og kryptering udføres begge.
Vælg algoritmen i [ESP-godkendelse] og [ESP-kryptering]. Hvis du ikke vil indstille algoritmen, skal du vælge [NUL].
[ESP (AES-GCM)]:
Godkendelse og kryptering udføres begge.
AES-GCM bruges som algoritme.
[AH (SHA1)]:
Godkendelse udføres, men data er ikke krypteret.
SHA1 bruges som algoritme.
[Tilslutningsstatus]
Maskinen understøtter kun transporttilstanden.
3
Klik på [OK].
Skærmbilledet [Registrér politik] vises igen.
14
Klik på [OK].
Den oprettede politik føjes til skærmen [IPSec-policy-liste].
Når flere politikker er registreret

Vælg en politik, og klik på [Hæv prioritet] eller [Sænk prioritet] for at ændre rækkefølgen af prioriteten. Politikker på højere niveau har prioritet, når de anvendes på IPSec-kommunikation.
15
Klik på [Anvend ændrede indstillinger]

[OK].
Indstillingerne er fuldført.
16
Log ud fra Remote UI (Brugerinterface til fjernbetjening).
BEMÆRK!
Redigering af registrerede politikker
For at redigere de registrerede oplysninger skal du klikke på det politiknavn, du vil redigere, på skærmen [IPSec-policy-liste].