IPSecin käyttö
Käyttämällä IP Security Protocol (IPSec) -protokollaa voit estää IP-verkon kautta lähetettyjen ja vastaanotettujen IP-pakettien salakuuntelun ja peukaloinnin. Tämä suorittaa salauksen IP-protokollatasolla turvallisuuden varmistamiseksi turvautumatta sovellukseen tai verkkoasetuksiin.
IPSec-soveltuvat ehdot ja tuetut tilat
Paketit, joihin IPSeciä ei käytetä
Paketit, jotka määrittävät silmukka-, ryhmälähetys- tai sarjalähetysosoitteen
UDP-portista 500 lähetetyt IKE-paketit
ICMPv6 Neighbor Solicitation- ja Neighbor Advertisement -paketit
Avaimenvaihtoprotokollan toimintatila (IKE-tilat)
Laitteen tukemat IKE-tilat ovat päätila, jota käytetään pakettien salaamiseen, sekä salaamaton aggressiivinen tila.
IPSec-viestintätila
Laitteen tukema viestintätila on vain siirtotila, joka salaa vain IP-ylätunnisteen ulkopuolisen osan. Tunnelitilaa, joka salaa koko IP-paketin, ei tueta.
Mukauttaminen FIPS 140 -standardiin
IPSec-viestinnän aikana käytetään aina FIPS 140 -autentikoinnin mukaista salausmoduulia [Alusta salausmenetelmä FIPS 140:lle]-asetuksesta piittaamatta.
[Alusta salausmenetelmä FIPS 140:lle]
Varmista, että IPSec-viestintä on FIPS 140:n mukaista, asettamalla sekä DH- että RSA-avainten pituudeksi IPSec-viestintää varten vähintään 2 048 bittiä laitteen verkkoympäristössä.
* Voit määrittää avaimen pituuden vain laitteen DH-avaimelle. Huomioithan ympäristöä rakentaessasi, ettei laitteessa ole asetusta RSA-avaimelle.
IPSecin käyttö yhdessä IP-osoitesuodatuksen kanssa
Kun paketteja vastaanotetaan, IPSec-asetukset otetaan käyttöön ensimmäisenä.
IPSec-käytännön määritys
IPSec-viestinnän käyttämiseksi laitteella on luotava IPSec-käytäntö, joka sisältää sovellettavan alueen ja algoritmit todennusta ja salausta varten. Käytäntö koostuu pääasiassa seuraavista osista:
Valitsin
Määritä, mihin IP-paketteihin IPSec-viestintää käytetään. Laitteen ja tiedonsiirtolaitteiden IP-osoitteen määrittämisen lisäksi voit määrittää myös niiden porttinumerot.
Avaimenvaihtoprotokollan toimintatila (IKE-tila)
Avaimenvaihtoprotokolla tukee Internet Key Exchange -versiota 1 (IKEv1). Aseta todennusmenetelmäksi joko esijaettu avain -menetelmä tai digitaalinen allekirjoitus -menetelmä.
Esijaettu avain -menetelmä
Tämä todennusmenetelmä käyttää yhteistä avainsanaa, jota kutsutaan jaetuksi avaimeksi laitteen ja muiden laitteiden välisessä viestinnässä.
Digitaalinen allekirjoitus -menetelmä
Kaikki laitteet todentavat toisensa vahvistamalla vastavuoroisesti digitaaliset allekirjoituksensa.
* Asetukset on määritettävä SNTP:n käyttöön ottamiseksi.
ESP/AH
Määritä IPSec-viestinnässä käytettävien ESP- tai AH-protokollien asetukset. Nosta turvallisuustasoa käyttämällä Perfect Forward Secrecy (PFS) -toimintoa.
IPSec-määritykset
Ota IPSec käyttöön ja luo ja rekisteröi sitten IPSec-käytäntö. Jos useita käytäntöjä on luotu, määritä järjestys, jossa niitä sovelletaan. Voit luoda enintään 10 käytäntöä.
Tässä osiossa ohjeistetaan asetusten määrittäminen Remote UI (Etäkäyttöliittymä) -sovelluksen avulla tietokoneella.
Valitse [

Asetukset Rekisteröi] käyttöpaneelin näkymässä [Päävalikko] tai muussa näkymässä ja määritä sitten asetukset valitsemalla [Yleisasetukset].
[IPSec-asetukset]Edellyttää järjestelmänvalvojan tai verkkovastaavan oikeuksia.
Valmistelut
Liitä laite suoraan tietokoneeseen, joka on samassa virtuaalisessa yksityisverkossa (VPN) kuin laite. Vahvista toimintaehdot ja viimeistele asetukset tietokoneella etukäteen.
IPSec
Valmistele seuraavat asiat IKE-todennusmenetelmän mukaisesti:
Kun käytät esijaettu avain -menetelmää, ota TLS käyttöön Remote UI (Etäkäyttöliittymä) -sovelluksen tiedonsiirrossa.
TLS:n käyttäminen
Kun käytät digitaalinen allekirjoitus -menetelmää, valmistele käytettävä avain ja varmenne ja määritä asetukset sallimaan SNTP:n käyttö.
Kun käytät PFS:ää, tarkista, että PFS on käytössä viestintälaitteessa.
1
Kirjaudu Remote UI (Etäkäyttöliittymä) -sovellukseen järjestelmänvalvojana.
Remote UI (Etäkäyttöliittymä) -sovelluksen käynnistäminen
2
Valitse Remote UI (Etäkäyttöliittymä) -sovelluksen Portaali-sivulla [Asetukset/Tallennus].
Remote UI (Etäkäyttöliittymä) -sovelluksen portaalisivu
3
Valitse [Verkkoasetukset].
Verkkoasetusikkuna ilmestyy näyttöön.
4
Valitse [IPSec-asetukset].
[IPSec-asetukset] -näyttö avautuu.
5
Valitse [Käytä IPSec-muotoa] -valintaruutu.
Jos haluat vastaanottaa vain käytännön mukaisia paketteja, valitse [Hylkää] kohdassa [Epätavallisten pakettien vastaanotto].
6
Valitse [OK].
Verkkoasetusikkuna ilmestyy jälleen näyttöön.
7
Valitse [IPSec-toimintaohjelista].
[IPSec-toimintaohjelista] -näyttö avautuu.
8
Valitse [Tallenna uusi IPSec-toimintaohje].
[Tallenna toimintaohje] -näyttö avautuu.
9
Määritä käytännön nimi ja valitse [Kyllä] kohdassa [Toimintaohje Kyllä/Ei].
Käytä käytännön nimeämisessä aakkosnumeerisia merkkejä.
10
Rajoita AES-avaimen pituutta tarpeen mukaan.
Jos haluat rajoittaa AES-avaimen pituuden 256 bittiin esimerkiksi silloin, kun haluat täyttää CC-todennusstandardit, valitse [Salli AES-avaimen pituudeksi vain 256-bittiä] -valintaruutu.
* Canon-monitoimilaitteet tukevat kahta avaimen pituutta AES-salausmenetelmälle: 128-bittinen ja 256-bittinen.
11
Aseta valitsin.
1
Valitse [Valitsimen asetukset].
[Valitsin] -näyttö avautuu.
2
Aseta valitsin.

[Paikalliset osoiteasetukset] ja [Etäosoitteiden asetukset]
Aseta IP-osoite, jonka kanssa IPSec-viestintää käytetään. Määritä laitteen IP-osoite kohdassa [Paikalliset osoiteasetukset] ja yhteyslaitteen IP-osoite kohdassa [Etäosoitteiden asetukset].
[Kaikki IP-osoitteet]
Valitse tämä, jos haluat käyttää IPSeciä kaikkiin IP-paketteihin.
[IPv4 osoite] tai [Kaikki IPv4-osoitteet]
Valitsemalla tämän voit käyttää IPSec-viestintää IP-paketteihin, joiden lähettämisessä ja vastaanottamisessa käytetään IPv4-osoitetta.
[IPv6 osoite] tai [Kaikki IPv6-osoitteet]
Valitsemalla tämän voit käyttää IPSec-viestintää IP-paketteihin, joiden lähettämisessä ja vastaanottamisessa käytetään IPv6-osoitetta.
[IPv4:n manuaaliset asetukset]
Valitsemalla tämän voit määrittää IPv4-osoitteen, johon IPSec-tietoliikennettä käytetään. Määritä jollakin seuraavista tavoista IPv4-osoite, johon asetuksia käytetään.
Määritettäessä yksittäistä IPv4-osoitetta
Valitse [Yksi osoite] ja kirjoita IPv4-osoite kohtaan [Ensimmäinen osoite].
Määritettäessä IPv4-osoitealuetta
Valitse [Useat osoitteet] ja kirjoita IPv4-osoitteet kohtiin [Ensimmäinen osoite] ja [Viimeinen osoite].
Määritettäessä IPv4-osoitealuetta aliverkon peitteellä
Valitse [Aliverkon asetukset] ja kirjoita IPv4-osoite kohtaan [Ensimmäinen osoite] ja aliverkon peite kohtaan [Aliverkon asetukset].
[IPv6:n manuaaliset asetukset]
Valitsemalla tämän voit määrittää IPv6-osoitteen, johon IPSec-tietoliikennettä käytetään. Määritä jollakin seuraavista tavoista IPv6-osoite, johon asetuksia käytetään.
Määritettäessä yksittäistä IPv6-osoitetta
Valitse [Yksi osoite] ja kirjoita IPv6-osoite kohtaan [Ensimmäinen osoite].
Määritettäessä IPv6-osoitealuetta
Valitse [Useat osoitteet] ja kirjoita IPv6-osoitteet kohtiin [Ensimmäinen osoite] ja [Viimeinen osoite].
Määritettäessä IPv6-osoitealuetta käyttämällä etuliitettä
Valitse [Osoitteen etuliite] ja kirjoita IPv6-osoite kohtaan [Ensimmäinen osoite] ja etuliitteen pituus kohtaan [Etuliitteen pituus].
[Porttiasetukset]
Määritä portit, joihin IPSec-viestintää käytetään.
[Määritä porttinumeron mukaan]
Valitse tämä, jos haluat käyttää porttinumeroita määritettäessä portteja, joihin IPSec-viestintää käytetään. Määritä tämän laitteen porttinumero kohdassa [Paikallinen portti] ja yhteyslaitteen porttinumero kohdassa [Etäportti].
Jos haluat käyttää IPSec-viestintää kaikkiin porttinumeroihin, valitse [Kaikki portit].
Jos haluat käyttää IPSec-viestintää tiettyyn porttinumeroon, valitse [Yksi portti] ja lisää porttinumero.
[Määritä palvelunimen mukaan]
Valitse tämä, jos haluat käyttää palvelunimiä määritettäessä portteja, joihin IPSec-viestintää sovelletaan. Valitse niiden palvelujen valintaruudut, joihin IPSec-viestintää käytetään.
3
Valitse [OK].
[Tallenna toimintaohje] -näyttö avautuu.
12
Määritä IKE-asetukset.
1
Valitse [IKE-asetukset].
[IKE] -näyttö avautuu.
2
Määritä IKE-asetukset.

[IKE-tila]
Valitse avaintenvaihtoprotokollan toimintatapa. Kun [Pää] on valittuna, tietoturva paranee, koska itse IKE-istunto on salattu. Viestintä on kuitenkin hitaampaa kuin salaamattomassa [Haastava]-tilassa.
[Voimassaolo]
Syötä minuutteina ajanjakso, jolloin IKE SA:ta (ISAKMP SA) käytetään ohjausviestintäpolkuna.
[Autentikointitapa]
Valitse laitteen todennusmenetelmä.
Jos valitset [Esijaettu avain-menet.], napsauta [Jaetut avainasetukset]

anna jaettuna avaimena käytettävä merkkijono aakkosnumeerisina merkkeinä

napsauta [OK].
Jos valitset [Digitaalinen allekirjoitus -menetelmä], napsauta käytettävästä avaimesta ja varmenteesta [Avain ja varmenne]

[Käytä].
[Autentikointi/Salausalgoritmi]
Määritä todennus- ja salausalgoritmi IKE-vaiheelle 1.
Jos haluat määrittää automaattisesti algoritmin, jota sekä tämä laite että viestintälaite voivat käyttää, valitse [Aut.].
Määritä tietty algoritmi valitsemalla [Manuaaliset asetukset] ja määrittämällä asetukset [Autentikointi], [Salaus] ja [DH-ryhmä].
[Autentikointi]: Valitse hajautusalgoritmi.
[Salaus]: Valitse salausalgoritmi.
[DH-ryhmä]: Valitse Diffie-Hellman-ryhmä, jota käytetään avaimen vahvuuden määrittämiseen.
|
Kun [IKE-tila] -asetuksena on [Pää] ja [Autentikointitapa] -asetuksena on [Esijaettu avain-menet.]
Jos määrität useamman kuin yhden osoitteen kohdassa [Etäosoitteiden asetukset] valitsinasetuksissa, seuraavat rajoitukset ovat voimassa, kun luot useita käytäntöjä:
Käytännöissä, joissa on määritetty useampi kuin yksi osoite, kaikki jaetut avaimet on asetettava samaan merkkijonoon.
Käytännöille, joissa on määritetty useampi kuin yksi osoite, ei voida asettaa korkeampaa prioriteettia kuin käytännöille, joissa on määritetty yksi osoite.
|
3
Valitse [OK].
[Tallenna toimintaohje] -näyttö avautuu uudelleen.
13
Määritä IPSec-verkkoasetukset.
1
Valitse [IPSec-verkkoasetukset].
[IPSec-verkko] -näyttö avautuu.
2
Määritä IPSec-verkkoasetukset.

[Voimassaolo]
Määritä tietoliikennepolkuna käytettävä IPSec SA:n voimassaoloajan, koon tai molempien mukaan.
Jos valitset [Aika] -valintaruudun, syötä kelvollinen jakso minuutteina.
Jos valitset [Koko] -valintaruudun, syötä kelvollinen jakso megatavuina.
Jos asetat molemmat, asetusta, jonka arvo saavutetaan ensin, käytetään.
[PFS]
Valitse tämä valintaruutu, jos haluat määrittää PFS:n istuntoavaimelle.
[Autentikointi/Salausalgoritmi]
Aseta todennus- ja salausalgoritmi IKE-vaiheelle 2.
Aseta ESP-todennus- ja salausalgoritmi automaattisesti valitsemalla [Aut.].
Jos haluat määrittää tietyn todennustavan, valitse [Manuaaliset asetukset] ja valitse jokin seuraavista todennusmenetelmistä.
[ESP]:
Sekä todennus että salaus suoritetaan.
Valitse algoritmi kohteista [ESP-autentikointi] ja [ESP-salaus]. Jos et halua asettaa algoritmia, valitse [NOLLA].
[ESP (AES-GCM)]:
Sekä todennus että salaus suoritetaan.
AES-GCM:ää käytetään algoritmina.
[AH (SHA1)]:
Todennus suoritetaan, mutta tietoja ei salata.
SHA1:tä käytetään algoritmina.
[Yhteyden tila]
Laite tukee vain kuljetusmuotoa.
3
Valitse [OK].
[Tallenna toimintaohje] -näyttö avautuu uudelleen.
14
Valitse [OK].
Luotu käytäntö lisätään [IPSec-toimintaohjelista] -näyttöön.
Kun useita käytäntöjä on rekisteröity

Valitsemalla käytännön ja napsauttamalla [Kohota etusijaa] tai [Matala etusija] voit muuttaa prioriteetin järjestystä. Korkeamman tason käytännöt ovat etusijalla, kun niitä sovelletaan IPSec-viestintään.
15
Valitse [Käytä asetusmuutoksia]

[OK].
Asetukset otetaan käyttöön.
16
Kirjaudu ulos Remote UI (Etäkäyttöliittymä) -sovelluksesta.
HUOMAUTUS
Rekisteröityjen käytäntöjen muokkaaminen
Muokkaa rekisteröityjä tietoja napsauttamalla muokattavan käytännön nimeä [IPSec-toimintaohjelista] -näytössä.