Политики IPsec для подключений типа "точка — сайт"

В этой статье приведены поддерживаемые сочетания политик IPsec для VPN-подключений типа "точка — сеть" в виртуальной глобальной сети Azure.

Политики IPsec по умолчанию

В следующей таблице приведены стандартные параметры IPsec для VPN-подключений типа "точка — сеть". Эти параметры автоматически выбираются шлюзом VPN типа "точка — сеть" в Виртуальная глобальная сеть при создании профиля подключения типа "точка — сеть".

Настройка Параметры
Шифрование IKE фазы 1 AES256
Целостность IKE, фаза 1 SHA256
Группа DH DHGroup24
Шифрование IPsec фазы 2 GCMAES256
Целостность IPsec фазы 2 GCMAES256
Группа PFS PFS24

Пользовательские политики IPsec

При работе с пользовательскими политиками IPsec учитывайте следующие требования.

  • IKE — для IKE фазы 1 можно выбрать любой параметр из шифрования IKE, любой параметр из целостности IKE и любой параметр из DH Group.
  • IPsec — Для IPsec фазы 2 выберите любой параметр из IPsec Encryption, а также любой параметр из IPsec Integrity, плюс PFS. Если любой из параметров шифрования IPsec или контроля целостности IPsec имеет значение GCM, то и шифрование IPsec, и контроль целостности IPsec должны использовать один и тот же алгоритм. Например, если для шифрования IPsec выбран GCMAES128, для целостности IPsec также необходимо выбрать GCMAES128.

Пользовательские политики основного режима IKE поддерживают группу Диффи — Хеллмана 14, группу 24 или ECP (группы эллиптических кривых): ECP256 (группа 19) и ECP384 (группа 20). Аналогичные требования к криптографическим группам применяются и к политикам быстрого режима IPsec.

В следующей таблице приведены доступные параметры IPsec для VPN-подключений типа "точка — сеть".

Настройка Параметры
Шифрование IKE фазы 1 AES128, AES256, GCMAES128, GCMAES256
Целостность IKE фазы 1 SHA256, SHA384
Группа DH DHGroup14, DHGroup24, ECP256, ECP384
Шифрование IPsec фазы 2 GCMAES128, GCMAES256, SHA256
Целостность IPsec, фаза 2 GCMAES128, GCMAES256
Группа PFS PFS14, PFS24, ECP256, ECP384

В следующей таблице перечислены соответствующие группы Diffie-Hellman, поддерживаемые пользовательской политикой:

Группа Diffie-Hellman DHGroup PFSGroup Длина ключа
14 DHGroup14 PFS14 MODP (2048 бит)
19 ECP256 ECP256 ECP (256 бит)
20 ECP384 ECP384 ECP (384 бит)
24 DHGroup24 PFS24 MODP (2048 бит)

Следующие шаги

См. Как создать подключение типа «точка — сеть»

Дополнительные сведения о Виртуальной глобальной сети см. в статье Часто задаваемые вопросы по виртуальным глобальным сетям (предварительная версия).