Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье приведены поддерживаемые сочетания политик IPsec для VPN-подключений типа "точка — сеть" в виртуальной глобальной сети Azure.
Политики IPsec по умолчанию
В следующей таблице приведены стандартные параметры IPsec для VPN-подключений типа "точка — сеть". Эти параметры автоматически выбираются шлюзом VPN типа "точка — сеть" в Виртуальная глобальная сеть при создании профиля подключения типа "точка — сеть".
| Настройка | Параметры |
|---|---|
| Шифрование IKE фазы 1 | AES256 |
| Целостность IKE, фаза 1 | SHA256 |
| Группа DH | DHGroup24 |
| Шифрование IPsec фазы 2 | GCMAES256 |
| Целостность IPsec фазы 2 | GCMAES256 |
| Группа PFS | PFS24 |
Пользовательские политики IPsec
При работе с пользовательскими политиками IPsec учитывайте следующие требования.
- IKE — для IKE фазы 1 можно выбрать любой параметр из шифрования IKE, любой параметр из целостности IKE и любой параметр из DH Group.
- IPsec — Для IPsec фазы 2 выберите любой параметр из IPsec Encryption, а также любой параметр из IPsec Integrity, плюс PFS. Если любой из параметров шифрования IPsec или контроля целостности IPsec имеет значение GCM, то и шифрование IPsec, и контроль целостности IPsec должны использовать один и тот же алгоритм. Например, если для шифрования IPsec выбран GCMAES128, для целостности IPsec также необходимо выбрать GCMAES128.
Пользовательские политики основного режима IKE поддерживают группу Диффи — Хеллмана 14, группу 24 или ECP (группы эллиптических кривых): ECP256 (группа 19) и ECP384 (группа 20). Аналогичные требования к криптографическим группам применяются и к политикам быстрого режима IPsec.
В следующей таблице приведены доступные параметры IPsec для VPN-подключений типа "точка — сеть".
| Настройка | Параметры |
|---|---|
| Шифрование IKE фазы 1 | AES128, AES256, GCMAES128, GCMAES256 |
| Целостность IKE фазы 1 | SHA256, SHA384 |
| Группа DH | DHGroup14, DHGroup24, ECP256, ECP384 |
| Шифрование IPsec фазы 2 | GCMAES128, GCMAES256, SHA256 |
| Целостность IPsec, фаза 2 | GCMAES128, GCMAES256 |
| Группа PFS | PFS14, PFS24, ECP256, ECP384 |
В следующей таблице перечислены соответствующие группы Diffie-Hellman, поддерживаемые пользовательской политикой:
| Группа Diffie-Hellman | DHGroup | PFSGroup | Длина ключа |
|---|---|---|---|
| 14 | DHGroup14 | PFS14 | MODP (2048 бит) |
| 19 | ECP256 | ECP256 | ECP (256 бит) |
| 20 | ECP384 | ECP384 | ECP (384 бит) |
| 24 | DHGroup24 | PFS24 | MODP (2048 бит) |
Следующие шаги
См. Как создать подключение типа «точка — сеть»
Дополнительные сведения о Виртуальной глобальной сети см. в статье Часто задаваемые вопросы по виртуальным глобальным сетям (предварительная версия).