Korzystanie z protokołu IPSec
Użyj protokołu IP Security Protocol (IPSec), aby zapobiec podsłuchiwaniu i manipulowaniu pakietami IP wysyłanymi i odbieranymi przez sieć IP. Wykonuje to szyfrowanie na poziomie protokołu IP, aby zapewnić bezpieczeństwo bez konieczności polegania na konfiguracji aplikacji lub sieci.
Obowiązujące warunki i obsługiwane tryby protokołu IPSec
Pakiety, do których nie ma zastosowania protokół IPSec
Pakiety określające adres loopback, multiemisji lub emisyjny
Pakiety IKE wysłane z UDP na porcie 500
Pakiety ICMPv6 Neighbor Solicitation i Neighbor Advertisement
Tryb działania protokołu wymiany kluczy (tryby IKE)
Urządzenie obsługuje następujące tryby IKE: tryb główny, służący do szyfrowania pakietów, oraz tryb agresywny bez szyfrowania.
Tryb komunikacji IPSec
Tryb komunikacji obsługiwany przez urządzenie to wyłącznie tryb transportowy, który szyfruje tylko część z wyłączeniem nagłówka IP. Tryb tunelowy, który szyfruje cały pakiet IP, nie jest obsługiwany.
Zgodny ze standardem FIPS 140
Aby mieć pewność, że komunikacja IPSec jest zgodna ze standardem FIPS 140, należy ustawić długość kluczy DH i RSA dla komunikacji IPSec na 2048 bitów lub dłużej w środowisku sieciowym, do którego należy urządzenie.
* Możesz określić długość klucza tylko dla klucza DH w urządzeniu. Na urządzeniu nie ma ustawienia klucza RSA, należy więc wziąć to pod uwagę podczas tworzenia środowiska.
Używanie protokołu IPSec razem z filtrowaniem adresów IP
Po odebraniu pakietów najpierw stosowane są ustawienia protokołu IPSec.
Konfiguracja zasad protokołu IPSec
Aby umożliwić komunikację IPSec w urządzeniu, musisz utworzyć zasadę IPSec, która zawiera odpowiedni zakres i algorytmy uwierzytelniania i szyfrowania. Zasady te składają się głównie z następujących elementów:
Selektor
Określ, do których pakietów IP ma zostać zastosowana komunikacja IPSec. Oprócz określenia adresu IP urządzenia i komunikujących się z nim urządzeń, możesz także określić numery ich portów.
Tryb działania protokołu wymiany kluczy (tryb IKE)
Protokół wymiany kluczy obsługuje protokół Internet Key Exchange w wersji 1 (IKEv1). Jako metodę uwierzytelniania wybierz metodę klucza wstępnie udostępnionego lub metodę podpisu cyfrowego.
Metoda klucza wstępnie udostępnionego
Ta metoda uwierzytelniania wykorzystuje udostępnione słowo kluczowe, nazywane kluczem udostępnionym, umożliwiające komunikację pomiędzy urządzeniem i innymi urządzeniami.
Metoda podpisu cyfrowego
Urządzenie i inne urządzenia uwierzytelniają się wzajemnie poprzez wzajemną weryfikację swoich podpisów cyfrowych.
* Aby umożliwić korzystanie z protokołu SNTP, należy skonfigurować te ustawienia.
ESP/AH
Skonfiguruj ustawienia protokołów ESP lub AH, które mają być używane w komunikacji IPSec. Dla jeszcze większego bezpieczeństwa zastosuj Perfect Forward Secrecy (PFS).
Konfigurowanie protokołu IPSec
Włącz korzystanie z protokołu IPSec, a następnie utwórz i zarejestruj zasady komunikacji IPSec. W przypadku utworzenia wielu zasad należy określić kolejność ich stosowania. Można utworzyć maksymalnie 10 zasad.
W tym rozdziale opisano, jak skonfigurować ustawienia za pomocą Remote UI (Zdalny interfejs użytkownika) z komputera.
Na panelu sterowania wybierz [

Ustaw./Rejestr.] na ekranie [Strona główna] lub innym, a następnie wybierz [Właściwości], aby skonfigurować ustawienia.
[Ustawienia IPSec]Wymagane są uprawnienia typu Administrator lub NetworkAdmin.
Wymagane czynności przygotowawcze
Podłącz urządzenie bezpośrednio do komputera znajdującego się w tej samej wirtualnej sieci prywatnej (VPN), co urządzenie. Upewnij się, jakie są warunki działania urządzenia i zakończ wcześniej wprowadzanie ustawień na komputerze.
IPSec
Poczyń poniższe przygotowania zgodnie z metodą uwierzytelniania IKE:
W przypadku korzystania z metody klucza wstępnie udostępnionego należy włączyć protokół TLS w celu komunikacji z Remote UI (Zdalny interfejs użytkownika).
Korzystanie z TLS
W przypadku korzystania z metody podpisu cyfrowego przygotuj klucz i certyfikat do użycia oraz skonfiguruj ustawienia, aby umożliwić korzystanie z protokołu SNTP.
Jeśli używasz PFS, sprawdź, czy w urządzeniu komunikującym się włączona jest obsługa PFS.
1
Zaloguj się do interfejsu Remote UI (Zdalny interfejs użytkownika) jako administrator.
Uruchamianie aplikacji Remote UI (Zdalny interfejs użytkownika)
2
Na stronie portalu Remote UI (Zdalny interfejs użytkownika) kliknij [Ustawienia/Rejestracja].
Strona główna Remote UI (Zdalny interfejs użytkownika)
3
Kliknij [Ustawienia Sieciowe].
Wyświetli się ekran ustawień sieciowych.
4
Kliknij [Ustawienia IPSec].
Zostanie wyświetlony ekran [Ustawienia IPSec].
5
Zaznacz pole wyboru [Użyj IPSec].
Aby odbierać tylko pakiety spełniające zasady, wybierz opcję [Odrzuć] w menu [Odbiór Pakietów Bez Polityki].
6
Kliknij [OK].
Ekran ustawień sieciowych zostanie wyświetlony ponownie.
7
Kliknij [Lista Polityki IPSec].
Zostanie wyświetlony ekran [Lista Polityki IPSec].
8
Kliknij [Zarejestruj nową zasadę IPSec].
Zostanie wyświetlony ekran [Zarejestruj zasady].
9
Określ nazwę zasady i wybierz opcję [Włącz] w menu [Polityka Włą./Wył.].
W polu Nazwa zasady wprowadź nazwę identyfikującą tę zasadę, używając znaków alfanumerycznych.
10
W razie potrzeby ogranicz długość klucza AES.
Aby ograniczyć długość klucza AES do 256 bitów, na przykład gdy chcesz spełnić standardy uwierzytelniania CC, zaznacz pole wyboru [Dla długości klucza AES dozwo. tylko 256-bitów].
* Urządzenia wielofunkcyjne marki Canon obsługują dwie długości klucza dla metody szyfrowania AES: 128 bitów i 256 bitów.
11
Ustaw selektor.
1
Kliknij [Ustawienia Selektora].
Zostanie wyświetlony ekran [Selektor].
2
Ustaw selektor.

[Ustawienia adresu lokalnego] oraz [Ustawienia zdalnego adresu]
Ustaw adres IP, do którego chcesz zastosować komunikację IPSec. Podaj adres IP urządzenia w menu [Ustawienia adresu lokalnego] i adres IP urządzenia komunikującego się w menu [Ustawienia zdalnego adresu].
[Wszystkie Adresy IP]
Wybierz tę opcję, aby zastosować protokół IPSec do wszystkich pakietów IP.
[Adres IPv4] lub [Wszystkie Adresy IPv4]
Wybierz tę opcję, aby zastosować komunikację IPSec do pakietów IP wysyłanych i odbieranych przy użyciu protokołu IPv4.
[Adres IPv6] lub [Wszystkie Adresy IPv6]
Wybierz tę opcję, aby zastosować komunikację IPSec do pakietów IP wysyłanych i odbieranych przy użyciu protokołu IPv6.
[Ręczne Ust. dla IPv4]
Wybierz tę opcję, aby określić adres IPv4, do którego ma zostać zastosowana komunikacja IPSec. Użyj dowolnej z poniższych metod, aby określić adres IPv4, do którego mają zostać zastosowane te ustawienia.
Określając pojedynczy adres IPv4
Wybierz opcję [Pojedyńczy Adres] i wprowadź adres IPv4 w polu [Pierwszy Adres].
Określając zakres adresów IPv4
Wybierz opcję [Zakres Adresów] i wprowadź adresy IPv4 w polu [Pierwszy Adres] i [Ostatni Adres].
Podczas określania zakresu adresów IPv4 przy użyciu maski podsieci
Wybierz opcję [Ustawienia Podsieci], wprowadź adres IPv4 w polu [Pierwszy Adres] i wprowadź maskę podsieci w polu [Ustawienia Podsieci].
[Ręczne Ust. dla IPv6]
Wybierz tę opcję, aby określić adres IPv6, do którego ma zostać zastosowana komunikacja IPSec. Użyj dowolnej z poniższych metod, aby określić adres IPv6, do którego mają zostać zastosowane te ustawienia.
Określając pojedynczy adres IPv6
Wybierz opcję [Pojedyńczy Adres] i wprowadź adres IPv6 w polu [Pierwszy Adres].
Określając zakres adresów IPv6
Wybierz opcję [Zakres Adresów] i wprowadź adresy IPv6 w polu [Pierwszy Adres] i [Ostatni Adres].
Określając zakres adresów IPv6 za pomocą prefiksu
Wybierz opcję [Adres Prefiks], wprowadź adres IPv6 w polu [Pierwszy Adres] i wprowadź długość prefiksu w polu [Dług. Prefiksu].
[Ustawienia portu]
Ustaw porty, do których ma być stosowana komunikacja IPSec.
[Określ Numer Portu]
Wybierz tę opcję, aby używać numerów portów podczas określania portów, do których ma zastosowanie komunikacja IPSec. Podaj numer portu urządzenia w polu [Port Lokalny] i określ numer portu urządzenia komunikującego się w polu [Zdalny port].
Aby zastosować protokół IPSec do wszystkich numerów portów, wybierz opcję [Wszystkie Porty].
Aby zastosować komunikację IPSec do określonego numeru portu, naciśnij przcysik [Pojedyńczy Port] i wprowadź numer portu.
[Określ Nazwę Usługi]
Wybierz tę opcję, aby podczas określania portów, do których ma zastosowanie komunikacja IPSec, używane były nazwy usług. Zaznacz pola wyboru usług, do których chcesz zastosować komunikację IPSec.
3
Kliknij [OK].
Zostanie wyświetlony ekran [Zarejestruj zasady].
12
Skonfiguruj ustawienia trybu IKE.
1
Kliknij [Ustawienia IKE].
Zostanie wyświetlony ekran [IKE].
2
Skonfiguruj ustawienia trybu IKE.

[Tryb IKE]
Wybierz tryb działania protokołu wymiany kluczy. Po wybraniu opcji [Główny] bezpieczeństwo jest zwiększone, ponieważ sama sesja IKE jest szyfrowana, ale komunikacja jest wolniejsza niż w trybie [Agresywny], który nie wykonuje szyfrowania.
[Ważność]
Wprowadź w minutach okres ważności IKE SA (ISAKMP SA), który ma być używany jako ścieżka komunikacji kontrolnej.
[Metoda Uwierzytelniania]
Wybierz metodę uwierzytelniania urządzenia.
Jeśli wybierzesz opcję [Met. klucza współdz. PSK], kliknij przycisk [Ustawienia klucza dzielonego]

wprowadź ciąg znaków, który ma być używany jako klucz udostępniony, używając znaków alfanumerycznych

, kliknij przycisk [OK].
Jeśli wybierzesz opcję [Metoda podpisu cyfrowego], kliknij przycisk [Klucz i certyfikat]

[Użyj] klucza i certyfikatu, którego chcesz użyć.
[Algorytm Uwierz./Szyfrowania]
Skonfiguruj algorytm uwierzytelniania i szyfrowania dla fazy 1 trybu IKE.
Aby automatycznie ustawić algorytm, który może być używany zarówno przez to urządzenie, jak i urządzenie komunikujące się, wybierz opcję [Aut.].
Aby określić konkretny algorytm, wybierz opcję [Ustawienia Podręcznika] i skonfiguruj ustawienia [Uwierzytel.], [Szyfrowanie] i [Grupa DH].
[Uwierzytel.]: Wybór algorytmu hashowania.
[Szyfrowanie]: Wybór algorytmu szyfrowania.
[Grupa DH]: Wybierz grupę Diffie-Hellmana, która będzie używana do określania siły klucza.
|
Gdy opcja [Tryb IKE] jest ustawiona na wartość [Główny] i opcja [Metoda Uwierzytelniania] jest ustawiona na wartość [Met. klucza współdz. PSK]
Jeśli w ustawieniach selektora określisz więcej niż jeden adres w polu [Ustawienia zdalnego adresu], podczas tworzenia wielu zasad obowiązują następujące ograniczenia:
W przypadku zasad z określonym więcej niż jednym adresem wszystkie klucze udostępnione muszą być ustawione na ten sam ciąg.
Zasadom z określonym więcej niż jednym adresem nie można nadać wyższego priorytetu niż zasadom z jednym adresem.
|
3
Kliknij [OK].
Ponownie zostanie wyświetlony ekran [Zarejestruj zasady].
13
Skonfiguruj ustawienia sieciowe komunikacji IPSec.
1
Kliknij [Ust. Sieciowe dla IPSec].
Zostanie wyświetlony ekran [Sieć IPSec].
2
Skonfiguruj ustawienia sieciowe komunikacji IPSec.

[Ważność]
Określ okres ważności IPSec SA, który ma być używany jako ścieżka transmisji danych (czas, rozmiar lub oba te parametry jednocześnie).
Jeśli zaznaczysz pole wyboru [Czas], wprowadź ważny okres w minutach.
Jeśli zaznaczysz pole wyboru [Rozmiar], wprowadź ważny okres w megabajtach.
W przypadku zaznaczenia obu opcji zastosowany zostanie element, którego określona wartość zostanie osiągnięta jako pierwsza.
[PFS]
Zaznacz to pole wyboru, aby skonfigurować PFS dla klucza sesji.
[Algorytm Uwierz./Szyfrowania]
Ustaw algorytm uwierzytelniania i szyfrowania dla fazy 2 trybu IKE.
Aby automatycznie ustawić algorytm uwierzytelniania i szyfrowania ESP, wybierz opcję [Aut.].
Aby określić konkretną metodę uwierzytelniania, wybierz opcję [Ustawienia Podręcznika] i wybierz jedną z poniższych metod uwierzytelniania.
[ESP]:
Następuje zarówno uwierzytelnianie, jak i szyfrowanie.
Wybierz algorytm w menu [Uwierzytelnianie ESP] i [Szyfrowanie ESP]. Jeżeli nie chcesz ustawiać algorytmu, wybierz opcję [ZERO].
[ESP (AES-GCM)]:
Przeprowadzane jest zarówno uwierzytelnianie, jak i szyfrowanie.
Jako algorytm wykorzystany zostanie algorytm AES-GCM.
[AH (SHA1)]:
Uwierzytelnienie zostało przeprowadzone, ale dane nie są szyfrowane.
Jako algorytm wykorzystano algorytm SHA1.
[Tryb połączenia]
Urządzenie obsługuje tylko tryb transportowy.
3
Kliknij [OK].
Ponownie zostanie wyświetlony ekran [Zarejestruj zasady].
14
Kliknij [OK].
Utworzona zasada jest dodawana do ekranu [Lista Polityki IPSec].
Gdy zarejestrowanych jest wiele zasad

Wybierz zasadę i kliknij przycisk [Podnieść Priorytet] lub [Obniżyć Priorytet], aby zmienić kolejność priorytetów. Zasady wyższego poziomu mają priorytet w przypadku komunikacji IPSec.
15
Kliknij [Zastosuj zmiany ustawień]

[OK].
Ustawienia zostały zastosowane.
16
Wyloguj się z Remote UI (Zdalny interfejs użytkownika).
UWAGA
Edycja zarejestrowanej zasady
Aby edytować zarejestrowane informacje, kliknij nazwę polisy, którą chcesz edytować na ekranie [Lista Polityki IPSec].