Använda IPSec
Använd IP Security Protocol (IPSec) för att förhindra avlyssning och manipulering av IP-paket som skickas och tas emot över ett IP-nätverk. Detta utför kryptering på IP-protokollnivå för att garantera säkerhet utan att förlita sig på en applikation eller nätverkskonfiguration.
IPSec tillämpliga villkor och lägen som stöds
Paket som IPSec inte tillämpas på
Paket som anger en loopback-, multicast- eller broadcastadress
IKE-paket skickade från UDP-port 500
ICMPv6-granninbjudans- och grannannonseringspaket
Driftläge för Key Exchange Protocol (IKE-lägen)
IKE-lägena som stöds av maskinen är huvudläget som används för att kryptera paket och aggressivt läge utan kryptering.
IPSec kommunikationsläge
Kommunikationsläget som stöds av maskinen är endast transportläget, som krypterar endast den del som exkluderar IP-huvudet. Tunnelläge, som krypterar hela IP-paketet, stöds inte.
Överensstämmer med FIPS 140
Under IPSec-kommunikation, oavsett inställningen [Formatkrypteringsmetod till FIPS 140], används alltid en krypteringsmodul som har erhållit FIPS 140-autentisering.
[Formatkrypteringsmetod till FIPS 140]
För att säkerställa att IPSec-kommunikation överensstämmer med FIPS 140 måste du ställa in nyckellängden på både DH- och RSA-nycklarna för IPSec-kommunikation till 2 048 bitar eller längre i nätverksmiljön som maskinen tillhör.
* Du kan endast ange nyckellängden för DH-nyckeln på maskinen. Det finns ingen inställning för RSA-nyckeln på maskinen, så ta hänsyn till detta när du bygger miljön.
Använda IPSec tillsammans med IP-adressfilter
När paket tas emot tillämpas IPSec-inställningarna först.
IPSec-policykonfiguration
För att utföra IPSec-kommunikation på maskinen måste du skapa en IPSec-policy som inkluderar tillämpligt intervall och algoritmer för autentisering och kryptering. Policyn består huvudsakligen av följande punkter:
Manövrering
Ange för vilka IP-paket som IPSec-kommunikation ska tillämpas. Förutom att ange IP-adressen för maskinen och kommunicerande enheter kan du också ange deras portnummer.
Driftläge för Key Exchange Protocol (IKE-läge)
Nyckelutbytesprotokollet stöder Internet Key Exchange version 1 (IKEv1). För autentiseringsmetoden anger du antingen i förväg delad nyckel eller metod för digital signatur.
Metod med i förväg delad nyckel
I denna autentiseringsmetod används ett vanligt nyckelord som kallas en delad nyckel för kommunikation mellan maskinen och andra enheter.
Metod med digital signatur
Maskinen och andra enheter autentiserar varandra genom att ömsesidigt verifiera sina digitala signaturer.
* Du måste konfigurera inställningarna för att möjliggöra användningen av SNTP.
ESP/AH
Konfigurera inställningarna för ESP- eller AH-protokollen som ska användas för IPSec-kommunikation. Använd Perfect Forward Secrecy (PFS) för ännu större säkerhet.
Konfigurera IPSec
Aktivera användningen av IPSec och skapa och registrera sedan en IPSec-princip. Om flera principer har skapats, ange i vilken ordning de tillämpas. Du kan skapa högst 10 principer.
Det här avsnittet beskriver hur du konfigurerar inställningarna med hjälp av Remote UI (Fjärranvändargränssnittet) från en dator.
På kontrollpanelen ska du välja [

Inst./register] på skärmen [Hem] eller annan skärm, och sedan [Preferenser] för att konfigurera inställningarna.
[IPSec-inställningar]Administratörs- eller NetworkAdmin-behörighet krävs.
Förberedelser som krävs
Anslut maskinen direkt till en dator på samma virtuella privata nätverk (VPN) som maskinen. Bekräfta driftvillkoren och slutför inställningarna på datorn i förväg.
IPSec
Förbered följande enligt IKE-autentiseringsmetoden:
När du använder metoden för i förväg delad nyckel, aktivera TLS för kommunikation i Remote UI (Fjärranvändargränssnittet).
Använda TLS
När du använder den digitala signaturmetoden, förbered nyckeln och certifikatet för användning och konfigurera inställningarna för att möjliggöra användningen av SNTP.
När du använder PFS, kontrollera att PFS är aktiverat på den kommunicerande enheten.
1
Logga in på Remote UI (Fjärranvändargränssnittet) som administratör.
Starta Remote UI (Fjärranvändargränssnittet)
2
Från Remote UI (Fjärranvändargränssnittet) portalskärm klickar du på [Inställningar/Registrering].
Remote UI (Fjärranvändargränssnittet) portalsida
3
Klicka på [Nätverksinställningar].
Skärmbilden för nätverksinställningar visas.
4
Klicka på [IPSec-inställningar].
Skärmen [IPSec-inställningar] visas.
5
Markera kryssrutan [Använd IPSec].
För att bara ta emot paket som uppfyller principen, välj [Neka] i [Ta emot paket utan principer].
6
Klicka på [OK].
Skärmbilden för nätverksinställningar visas igen.
7
Klicka på [IPSec-principlista].
Skärmen [IPSec-principlista] visas.
8
Klicka på [Registrera ny IPSec-princip].
Skärmen [Registrera princip] visas.
9
Ange principnamnet och välj [På] i [Princip på/av].
Ange ett namn för principnamnet för att identifiera principen med alfanumeriska tecken.
10
Begränsa AES-nyckelns längd vid behov.
För att begränsa AES-nyckellängden till 256 bitar, till exempel när du vill uppfylla CC-autentiseringsstandarder, markera kryssrutan [Tillåt endast 256 bitars AES-nyckellängd].
* Canon flerfunktionsskrivare stöder två nyckellängder för AES-krypteringsmetod: 128 bitar och 256 bitar.
11
Ställ in väljaren.
1
Klicka på [Manövreringsinställningar].
Skärmen [Manövrering] visas.
2
Ställ in väljaren.

[Lokala adressinställningar] och [Fjärradressinställningar]
Ställ in IP-adressen som IPSec-kommunikationen ska tillämpas på. Ange IP-adressen för den här maskinen i [Lokala adressinställningar] och ange IP-adressen för aktuell kommunikationspeer i [Fjärradressinställningar].
[Alla IP-adresser]
Välj det här för att använda IPSec för alla IP-paket.
[IPv4-adress] eller [Alla IPv4-adresser]
Välj detta för att tillämpa IPSec-kommunikation på IP-paket som skickas och tas emot med en IPv4-adress.
[IPv6-adress] eller [Alla IPv6-adresser]
Välj detta för att tillämpa IPSec-kommunikation på IP-paket som skickas och tas emot med en IPv6-adress.
[Manuella IPv4-inst.]
Välj detta för att ange en IPv4-adress som IPSec-kommunikation ska tillämpas på. Använd någon av följande metoder för att ange IPv4-adressen som inställningarna ska tillämpas på.
När du anger en enda IPv4-adress
Välj [En adress] och ange IPv4-adressen i [Första adress].
När du anger ett intervall med IPv4-adresser
Välj [Flera adresser] och ange IPv4-adresserna i [Första adress] och [Sista adress].
När du anger ett intervall av IPv4-adresser med hjälp av en nätmask
Välj [Subnät-inställningar], ange IPv4-adressen i [Första adress] och ange nätmasken i [Subnät-inställningar].
[Manuella IPv6-inst.]
Välj detta för att ange en IPv6-adress som IPSec-kommunikation ska tillämpas på. Använd någon av följande metoder för att ange IPv6-adressen som inställningarna ska tillämpas på.
När du anger en enda IPv6-adress
Välj [En adress] och ange IPv6-adressen i [Första adress].
När du anger ett intervall med IPv6-adresser
Välj [Flera adresser] och ange IPv6-adresserna i [Första adress] och [Sista adress].
När du anger ett intervall av IPv6-adresser med ett prefix
Välj [Prefix-adress], ange IPv6-adressen i [Första adress] och ange prefixlängden i [Prefixlängd].
[Portinställningar]
Ställ in portarna som IPSec-kommunikation ska tillämpas på.
[Ange efter portnummer]
Välj detta för att använda portnummer när du anger de portar som IPSec-kommunikation gäller. Ange porten för den här maskinen i [Lokal port] och ange port för aktuell kommunikationsenhet i [Fjärrport].
För att tillämpa IPSec-kommunikation på alla portnummer, välj [Alla portar].
För att tillämpa IPSec-kommunikation för att ett visst portnummer, tryck på [Enkel port], och ange portnumret.
[Ange efter tjänstenamn]
Välj detta för att använda namnet på tjänsten när du anger de portar som IPSec-kommunikationen gäller för. Markera kryssrutorna för de tjänster som du vill tillämpa IPSec-kommunikation på.
3
Klicka på [OK].
Skärmen [Registrera princip] visas.
12
Kontrollera IKE-inställningarna.
1
Klicka på [IKE-inställningar].
Skärmen [IKE] visas.
2
Kontrollera IKE-inställningarna.

[IKE-läge]
Välj åtgärdsläget för nyckelutbytesprotokollet. När [Huvud] väljs förbättras säkerheten eftersom själva IKE-sessionen är krypterad, men kommunikationen är långsammare än [Aggressiv], som inte utför kryptering.
[Giltighet]
Ange den giltiga perioden för IKE SA (ISAKMP SA) som ska användas som styrkommunikationsväg i minuter.
[Autentiseringsmetod]
Välj maskinens autentiseringsmetod.
Om du väljer [Förutdelad nyckel], klicka på [Inställningar för delad nyckel]

ange strängen som ska användas som delad nyckel med alfanumeriska tecken

klicka på [OK].
Om du väljer [Digital signaturmetod], klicka på [Nyckel och certifikat]

[Använd] för nyckeln och certifikatet som ska användas.
[Autentiserings-/krypteringsalgoritm]
Konfigurera autentiserings- och krypteringsalgoritmen för IKE fas 1.
För att automatiskt ställa in en algoritm som kan användas av både den här maskinen och den kommunicerande enheten, välj [Auto].
För att ange en viss algoritm, välj [Manuella inställningar] och konfigurera inställningarna [Autentisering], [Kryptering] och [DH-grupp].
[Autentisering]: Välj hash-algoritm.
[Kryptering]: Välj krypteringsalgoritm.
[DH-grupp]: Välj Diffie-Hellman-gruppen som används för att bestämma nyckellängden.
|
När [IKE-läge] är satt till [Huvud] och [Autentiseringsmetod] är satt till [Förutdelad nyckel]
Om du anger mer än en adress i [Fjärradressinställningar] i väljarinställningarna gäller följande begränsningar när du skapar flera principer:
För principer med mer än en adress angiven måste alla delade nycklar ställas in på samma sträng.
Principer med mer än en adress specificerad kan inte ställas in på en högre prioritet än principer med en enda adress specificerad.
|
3
Klicka på [OK].
Skärmen [Registrera princip] visas på nytt.
13
Konfigurera nätverksinställningarna för IPSec.
1
Klicka på [IPSec-nätverksinst.].
Skärmen [IPSec-nätverk] visas.
2
Konfigurera nätverksinställningarna för IPSec.

[Giltighet]
Ange den giltiga perioden för IPSec SA som ska användas som datakommunikationsväg efter tid, storlek eller båda.
Om du markerar kryssrutan [Tid], anger du den giltiga perioden i minuter.
Om du markerar kryssrutan [Format] anger du den giltiga perioden i megabyte.
Om du ställer in båda gäller värdet för det angivna objektet som uppnås först.
[PFS]
Markera den här kryssrutan för att konfigurera PFS för sessionsnyckeln.
[Autentiserings-/krypteringsalgoritm]
Ställ in autentiserings- och krypteringsalgoritmen för IKE fas 2.
För att automatiskt ställa in ESP-autentiserings- och krypteringsalgoritmen, välj [Auto].
För att ange en viss autentiseringsmetod, välj [Manuella inställningar] och välj en av följande autentiseringsmetoder.
[ESP]:
Både autentisering och kryptering utförs.
Välj algoritmen i [ESP-autentisering] och [ESP-kryptering]. Om du inte vill ange algoritm, välj [NULL].
[ESP (AES-GCM)]:
Både autentisering och kryptering utförs.
AES-GCM används som algoritm.
[AH (SHA1)]:
Autentisering utförs, men data krypteras inte.
SHA1 används som algoritm.
[Anslutningsläge]
Maskinen stöder endast transportläget.
3
Klicka på [OK].
Skärmen [Registrera princip] visas på nytt.
14
Klicka på [OK].
Den skapade principen läggs till på skärmen [IPSec-principlista].
När flera principer är registrerade

Välj en princip och klicka på [Öka prioritet] eller [Lägre prioritet] för att ändra prioritetsordningen. Principer på högre nivå har prioritet när de tillämpas på IPSec-kommunikation.
15
Klicka på [Tillämpa inställningsändringar]

[OK].
Inställningarna tillämpas.
16
Logga ut från Remote UI (Fjärranvändargränssnittet).
OBS!
Redigera registrerade principer
För att redigera den registrerade informationen, klicka på principnamnet du vill redigera på skärmen [IPSec-principlista].