Configurer le protocole d'échange de clés de chiffrement (IKE)
IKE, également appelé ISAKMP, est le protocole de négociation qui permet à deux hôtes de se mettre d’accord sur la façon de créer une association de sécurité IPsec. Pour configurer l’ASA pour les réseaux privés virtuels, vous définissez des paramètres IKE globaux qui s’appliquent à l’échelle du système et vous créez également des politiques IKE que les homologues négocient pour établir une connexion VPN.
Procédure
|
Étape 1 |
|
|
Étape 2 |
Définir les Paramètres IKE pour le VPN de site à site. |
|
Étape 3 |
Configurer les Politiques IKE. |
Activer IKE
Procédure
|
Étape 1 |
Pour activer IKE pour les connexions VPN :
|
|
Étape 2 |
Pour activer IKE pour le VPN de site à site :
|
Paramètres IKE pour le VPN de site à site
Dans ASDM, choisissez Configuration > Site-to-Site VPN > Advanced > IKE Parameters (Configuration > VPN de site à site > Avancé > Paramètres IKE).
Transparence NAT
-
Activer IPsec sur NAT-T
IPsec sur NAT-T permet aux homologues IPsec d’établir des connexions d’accès à distance et de réseau local (LAN) par l’intermédiaire d’un périphérique NAT. Il le fait en encapsulant le trafic IPsec dans des datagrammes UDP, en utilisant le port 4500, fournissant ainsi aux périphériques NAT des informations de port. NAT-T détecte automatiquement tous les périphériques NAT et encapsule le trafic IPsec uniquement lorsque cela est nécessaire. Cette fonction est activée par défaut.
-
L’ASA peut prendre en charge simultanément IPsec standard, IPsec sur TCP, NAT-T et IPsec sur UDP, selon le client avec lequel il échange des données.
-
Lorsque NAT-T et IPsec sur UDP sont activés, NAT-T prévaut.
-
Lorsque cette option est activée, IPsec sur TCP prévaut sur toutes les autres méthodes de connexion.
La mise en œuvre de l’ASA de NAT-T prend en charge les homologues IPsec derrière un seul périphérique NAT/PAT comme suit :
-
Une connexion de réseau local (LAN) à réseau local (LAN).
-
Il s’agit d’une connexion de réseau local (LAN) ou de plusieurs clients d’accès à distance, mais pas d’un mélange des deux.
Pour utiliser NAT-T, vous devez :
-
Créez une liste de contrôle d’accès pour l’interface que vous utiliserez afin d’ouvrir le port 4500 (Configuration > Firewall > Access Rules [Configuration > Pare-feu > Règles d’accès]).
-
Activez IPsec sur NAT-T dans ce volet.
-
Dans le paramètre Fragmentation Policy (Politique de fragmentation) du volet Configuration > Site-to-Site VPN > Advanced > IPsec Prefragmentation Policies (Configuration > VPN de site à site > Avancé > Politiques de préfragmentation IPsec), modifiez l’interface que vous utiliserez pour activer la préfragmentation IPsec. Lorsque cela est configuré, il est toujours acceptable de laisser le trafic passer par les périphériques NAT qui ne prennent pas en charge la fragmentation IP; ils n’affectent pas le fonctionnement des périphériques NAT qui le font.
-
-
Activez IPsec sur TCP
IPsec sur TCP permet à un client VPN d’évoluer dans un environnement dans lequel l’ESP ou IKE standard ne peut pas fonctionner ou ne peut fonctionner qu’avec modification des règles de pare-feu existantes. IPsec sur TCP encapsule les protocoles IKE et IPsec dans un paquet TCP et permet la tunnellisation sécurisée à travers les périphériques et les pare-feu NAT et PAT. Par défaut, cette fonction est désactivée.
Remarque
Cette fonctionnalité ne fonctionne pas avec les pare-feu basés sur des proxys.
IPsec sur TCP fonctionne avec les clients d’accès à distance. Il fonctionne sur toutes les interfaces physiques et VLAN. Il s’agit d’une fonctionnalité de client pour ASA uniquement. Il ne fonctionne pas pour les connexions LAN à LAN.
-
L’ASA peut prendre en charge simultanément IPsec standard, IPsec sur TCP, NAT-Traversal et IPsec sur UDP, selon le client avec lequel il échange des données.
-
Lorsque cette option est activée, IPsec sur TCP prévaut sur toutes les autres méthodes de connexion.
Vous activez IPsec sur TCP sur l’ASA et sur le client auquel il se connecte.
Vous pouvez activer IPsec sur TCP pour un maximum de 10 ports que vous spécifiez. Si vous saisissez un port bien connu, par exemple le port 80 (HTTP) ou le port 443 (HTTPS), le système affiche un avertissement indiquant que le protocole associé à ce port ne fonctionnera plus. Par conséquent, vous ne pouvez plus utiliser de navigateur pour gérer l’ASA au moyen de l’interface compatible avec IKE. Pour résoudre ce problème, reconfigurez la gestion HTTP/HTTPS sur différents ports.
Vous devez configurer les ports TCP sur le client ainsi que sur l’ASA. La configuration du client doit inclure au moins un des ports que vous avez définis pour l’ASA.
-
Identité envoyée aux homologues
Choisissez l’identité que les homologues utiliseront pour s’identifier pendant les négociations IKE :
|
Address |
Utilise les adresses IP des hôtes qui échangent des informations d’identité ISAKMP. |
|
Hostname |
Utilise le nom de domaine complet des hôtes échangeant les informations d’identité ISAKMP (par défaut). Ce nom comprend le nom d'hôte et le nom de domaine. |
|
Key ID |
L’homologue distant utilise la chaîne d’identifiant de clé que vous spécifiez pour rechercher la clé prépartagée. |
|
Automatic |
Détermine la négociation IKE par type de connexion :
|
Contrôle de session
-
Désactiver les connexions entrantes en mode progressif
Les négociations IKE de phase 1 peuvent utiliser le mode principal ou le mode progressif. Les deux fournissent les mêmes services, mais le mode progressif ne nécessite que deux échanges entre les homologues, au lieu de trois. Le mode agressif est plus rapide, mais ne fournit pas de protection d’identité pour les parties qui communiquent. Il est donc nécessaire qu’ils échangent des informations d’identification avant d’établir une SA sécurisée dans laquelle chiffrer les informations. Par défaut, cette fonction est désactivée.
-
Alerter les homologues avant la déconnexion
-
Les sessions client ou de réseau local (LAN) peuvent être abandonnées pour plusieurs raisons, telles que : l’arrêt ou le redémarrage de l’ASA, le délai d’inactivité de la session, le temps de connexion maximal dépassé ou l’arrêt de l’administrateur.
-
L’ASA peut notifier les homologues admissibles (dans les configurations de réseau local [LAN] à réseau local [LAN]) des sessions qui sont sur le point d’être déconnectées et leur transmettre la raison. L’homologue ou le client qui reçoit l’alerte décode la raison et l’affiche dans le journal des événements ou dans une fenêtre contextuelle. Par défaut, cette fonction est désactivée.
-
Ce volet vous permet d’activer la fonctionnalité pour que l’ASA envoie ces alertes et transmette la raison de la déconnexion.
Les clients et homologues admissibles sont les suivants :
-
Appareils de sécurité avec Alerts (Alertes) activé.
-
Clients VPN exécutant la version 4.0 ou ultérieure (aucune configuration requise).
-
-
Attendre que toutes les sessions actives se terminent volontairement avant le redémarrage
Vous pouvez planifier un redémarrage de l’ASA qui ne se produira qu’une fois que toutes les sessions actives auront pris fin volontairement. Par défaut, cette fonction est désactivée.
-
Nombre de SA autorisées dans la négociation pour IKEv1
Limite le nombre maximal de SA qui peuvent être en négociation à tout moment.
Paramètres spécifiques IKE v2
Davantage de contrôles de session sont disponibles pour IKE v2, ce qui limite le nombre de SA ouvertes. Par défaut, l’ASA ne limite pas le nombre de SA ouvertes :
-
Cookie Challenge (Défi des témoins) : permet à l’ASA d’envoyer des défis liés aux témoins aux périphériques homologues en réponse aux paquets initiés par la SA.
-
% du seuil avant que les SA entrantes ne soient contestées par les témoins : le pourcentage du nombre total de SA autorisées pour l’ASA qui sont en négociation, ce qui déclenche la contestation des témoins pour les futures négociations d’une SA. La plage va de zéro à 100 %. La valeur par défaut est de 50 %.
-
-
Nombre de SA autorisées dans la négociation : limite le nombre maximal de SA qui peuvent être en négociation à tout moment. S’il est utilisé avec le Cookie Challenge (Défi des témoins), configurez le seuil de défi pour les témoins sur une valeur inférieure à cette limite pour une vérification par recoupement efficace.
-
Nombre maximal de SA autorisées : limite le nombre de connexions IKEv2 autorisées. Par défaut, la limite est le nombre maximal de connexions spécifiées par la licence.
-
Notify Invalid Selector (Notification d’un sélecteur non valide) : permet à un administrateur d’activer ou de désactiver l’envoi d’une notification IKE à l’homologue lorsqu’un paquet entrant reçu sur une SA ne correspond pas aux sélecteurs de trafic de cette SA. L’envoi de cette notification est désactivé par défaut.
Prévention des attaques DoS avec les paramètres spécifiques IKE v2
Vous pouvez empêcher les attaques par déni de service (DoS) pour les connexions IPsec IKEv2 en configurant Cookie Challenge (Défi des témoins), qui remet en question l’identité des associations de sécurité (SA) entrantes, ou en limitant le nombre de SA ouvertes. Par défaut, l’ASA ne limite pas le nombre de SA ouvertes et ne met jamais en cause les témoins. Vous pouvez également limiter le nombre de SA autorisées, ce qui empêche d’autres connexions de négocier afin de protéger contre les attaques de mémoire et/ou de CPU que la fonctionnalité Cookie Challenge (Défi des témoins) pourrait ne pas être en mesure de déjouer, et protège les connexions actuelles.
Avec une attaque DoS, un agresseur lance l’attaque lorsque l’appareil homologue envoie un paquet d’initialisation SA et que l’ASA envoie sa réponse, mais l’appareil homologue ne répond pas. Si le périphérique homologue le fait continuellement, toutes les requêtes SA autorisées sur l’ASA peuvent être utilisées jusqu’à ce qu’il arrête de répondre.
L’activation d’un pourcentage de seuil pour la contestation des témoins limite le nombre de négociations d’un SA ouvertes. Par exemple, avec le paramètre par défaut de 50 %, lorsque 50 % des SA autorisées sont en négociation (ouvertes), le témoin ASA conteste tous les paquets d’initialisation SA supplémentaires qui arrivent.
S’il est utilisé simultanément avec le Number of SAs Allowed in Negotiation ou le Nombre maximal de SA autorisées, configurez le seuil de contestation des témoins sur une valeur inférieure à ces paramètres pour une vérification par recoupement efficace.
Vous pouvez également limiter la durée de vie de tous les SA au niveau IPsec en choisissant Configuration > Site-to-Site VPN > Advanced > System Options (Configuration > VPN de site à site > Avancé > Options système).
À propos de la carte de chiffrement IKEv2 multi-homologues
À partir de la version 9.14(1), ASA IKEv2 prend en charge les cartes de chiffrement multi-homologues lorsqu’un homologue d’un tunnel tombe en panne, IKEv2 tente d’établir le tunnel avec l’homologue suivant dans la liste. Vous pouvez configurer une carte de chiffrement avec un maximum de 10 adresses homologues. Cette prise en charge de plusieurs homologues sur IKEv2 est utile, en particulier lorsque vous migrez depuis IKEv1 avec des cartes de chiffrement multi-homologues.
IKEv2 prend en charge uniquement les cartes de chiffrement bidirectionnelles. Par conséquent, les homologues multiples sont également configurés sur des cartes de chiffrement bidirectionnelles, et celles-ci sont utilisées pour accepter la demande des homologues qui initient le tunnel.
Comportement de l’initiateur IKEv2
IKEv2 initie une session avec un homologue, par exemple Peer1. Si Peer1 est inaccessible après 5 retransmissions SA_INIT, une retransmission finale est envoyée. Cette activité prend environ 2 minutes.
Lorsque Peer1 tombe en panne, le message SA_INIT est envoyé à Peer2. Si Peer2 est également inaccessible, l’établissement de la session est lancé avec Peer3 après 2 minutes.
Une fois que tous les homologues de la liste d’homologues de la carte de chiffrement ont été épuisés, IKEv2 relance la session à partir de Peer1 jusqu’à ce qu’une SA soit établie avec l’un des homologues. La figure suivante décrit ce comportement.
Remarque |
Un trafic continu est nécessaire pour initier l’IKE SA afin que chaque tentative échouée fasse passer à l’homologue suivant et qu’un homologue accessible finisse par établir la SA. En cas d’interruption du trafic, un déclenchement manuel est nécessaire pour initier l’IKE SA avec l’homologue suivant. |
Comportement du répondeur IKEv2
Si le périphérique répondeur de l’IKE SA est configuré avec plusieurs homologues dans la carte de chiffrement, chaque fois qu’une IKE SA est tentée, l’adresse de l’initiateur de l’IKE SA est validée par rapport à celle de l’homologue actif courant dans la carte de chiffrement,.
Par exemple, si l’homologue actif courant dans la carte de chiffrement, utilisée comme répondeur, est le premier homologue, l’IKE SA est initiée à partir de l’adresse IP de Peer1. De même, si l’homologue actif actuel dans la carte de chiffrement, utilisée comme répondeur, est le deuxième homologue, l’IKE SA est initiée à partir de l’adresse IP de Peer2.
Remarque |
Le parcours des homologues n’est pas pris en charge du côté répondeur dans une topologie IKEv2 multi-homologues. |
Réinitialisation de l’index d’homologue lors des modifications de la carte de chiffrement
Toute modification de la carte de chiffrement réinitialise l’index d’homologue à zéro, et l’initiation du tunnel recommence à partir du premier homologue de la liste. Le tableau suivant présente la transition de l’index multi-homologues dans des conditions particulières :
|
Conditions antérieures à SA |
Index d’homologue déplacé Oui/Non/Réinitialiser |
|---|---|
|
Homologue inaccessible |
Oui |
|
Incompatibilité de proposition de phase 1 |
Oui |
|
Incompatibilité de proposition de phase 2 |
Oui |
|
Accusé de réception DPD non reçu |
Oui |
|
Incompatibilité des sélecteurs de trafic pendant la phase d’authentification |
Oui |
|
Échec de l‘authentification |
Oui |
|
Échec du renouvellement en raison d’un homologue inaccessible |
Réinitialiser |
|
Conditions après SA |
Index d’homologue déplacé Oui/Non/Réinitialiser |
|---|---|
|
Échec du renouvellement en raison d’une incompatibilité de proposition |
Réinitialiser |
|
Incompatibilité des sélecteurs de trafic lors du renouvellement |
Réinitialiser |
|
Modification de la carte de chiffrement |
Réinitialiser |
|
Basculement HA |
Non |
|
Effacer le chiffrement IKEv2 SA |
Réinitialiser |
|
Effacer ipsec sa |
Réinitialiser |
|
Délai d’expiration IKEv2 SA |
Réinitialiser |
Lignes directrices relatives à l’homologue multiple IKEv2
Protocoles IKEv1 et IKEv2
Si une carte de chiffrement est configurée avec les deux versions IKE et plusieurs homologues, une tentative de SA est effectuée sur chaque homologue avec les deux versions avant de passer au suivant.
Par exemple, si une carte de chiffrement est configurée avec deux homologues, soit P1 et P2, le tunnel est initié vers P1 avec IKEv2, puis vers P1 avec IKEv1, puis vers P2 avec IKEv2, et ainsi de suite.
Haute disponibilité
Une carte de chiffrement avec plusieurs homologues initie des tunnels vers le périphérique répondeur qui se trouve en haute disponibilité. Elle passe au périphérique répondeur suivant lorsque le premier périphérique n’est pas accessible.
Un périphérique initiateur amorce des tunnels vers le périphérique répondeur. Si le périphérique actif tombe en panne, le périphérique en veille tente d’établir le tunnel à partir de l’adresse IP Peer1, indépendamment du déplacement de la carte de chiffrement vers l’adresse IP Peer2 sur le périphérique actif.
Grappe centralisée
Une carte de chiffrement avec plusieurs homologues peut lancer des tunnels vers le périphérique répondeur qui se trouve dans un déploiement de grappe centralisée. Si le premier périphérique est inaccessible, il tente de passer au périphérique du répondeur suivant.
Un périphérique initiateur amorce des tunnels vers le périphérique répondeur. Chaque nœud de la grappe passe à Peer2 si Peer1 n’est pas accessible.
Grappe distribuée
La mise en grappe distribuée n’est pas prise en charge lorsqu’une carte de chiffrement à homologues multiples IKEv2 est configurée.
Mode contexte multiple
En mode contexte multiple, le comportement multi-homologues est propre à chaque contexte.
Commandes de débogage
Si l’établissement du tunnel échoue, activez ces commandes pour analyser davantage le problème.
-
debug crypto ikev2 platform 255
-
debug crypto ikev2 protocol 255
-
debug crypto ike-common 255
Sep 13 10:08:58 [IKE COMMON DEBUG]Failed to initiate ikev2 SA with peer 192.168.2.2,
initiate to next peer 192.168.2.3 configured in the multiple peer list of the crypto map.Politiques IKE
Configuration > Site-to-Site VPN (VPN de site à site) > Advanced (Avancé) > IKE Policies (Politiques IKE)
Utilisez ce volet pour ajouter, modifier ou supprimer des politiques IKEv1 et IKEv2.
Pour définir les conditions des négociations IKE, vous créez une ou plusieurs politiques IKE, qui comprennent les éléments suivants :
-
Une priorité unique (de 1 à 65 543, 1 étant la priorité la plus élevée).
-
Une méthode d’authentification pour garantir l’identité des homologues.
-
Une méthode de chiffrement pour protéger les données et garantir la confidentialité.
-
Une méthode HMAC pour s’assurer de l’identité de l’expéditeur et pour s’assurer que le message n’a pas été modifié pendant le transfert.
-
Un groupe Diffie-Hellman pour établir la force de l’algorithme de détermination de la clé de chiffrement. L’ASA utilise cet algorithme pour déduire les clés de chiffrement et de hachage.
-
Une limite de temps pendant laquelle l’ASA utilise une clé de chiffrement avant de la remplacer.
Chaque négociation IKE est divisée en deux sections appelées Phase 1 et Phase 2. La phase 1 crée le premier tunnel, qui protège les messages de négociation IKE ultérieurs. La phase 2 crée le tunnel qui protège les données.
Pour IKEv1, vous ne pouvez activer qu’un seul paramètre pour chaque paramètre. Pour IKEv2, chaque proposition peut comporter plusieurs paramètres pour Encryption (Chiffrement), D-H Group (Groupe D-H), Integrity Hash (Hachage d’intégrité) et PRF Hash (Hachage PRF).
Si vous ne configurez aucune politique IKE, l’ASA utilise la politique par défaut, qui est toujours définie à la priorité la plus basse et qui contient la valeur par défaut pour chaque paramètre. Si vous ne spécifiez pas de valeur pour un paramètre spécifique, la valeur par défaut prend effet.
Lorsque la négociation IKE commence, l’homologue qui initie la négociation envoie toutes ses politiques à l’homologue distant, et ce dernier recherche une correspondance avec ses propres politiques, par ordre de priorité.
Il existe une correspondance entre les politiques IKE si elles ont les mêmes valeurs de chiffrement, de hachage, d’authentification et de Diffie-Hellman, ainsi qu’une durée de vie SA inférieure o Si les durées de vie ne sont pas identiques, la durée de vie la plus courte (de l’homologue distant) s’applique. Si aucune correspondance n’existe, IKE refuse la négociation et l’IKE SA n’est pas établie.
Champs
-
IKEv1 Policies (Politiques IKEv1) : affiche les paramètres de chaque politique IKE configurée.
-
Priority # (Priorité #) : affiche la priorité de la politique.
-
Encryption (Chiffrement) : affiche la méthode de chiffrement.
-
Hash (Hachage) : affiche l’algorithme de hachage.
-
D-H Group (Groupe D-H) : affiche le groupe Diffie-Hellman.
-
Authentication (Authentification) : affiche la méthode d’authentification.
-
Lifetime (secs) (Durée de vie [s]) : affiche la durée de vie de la SA en secondes.
-
-
IKEv2 Policies (Politiques IKEv2) : affiche les paramètres de chaque politique IKEv2 configurée.
-
Priority # (Priorité #) : affiche la priorité de la politique.
-
Encryption (Chiffrement) : affiche la méthode de chiffrement.
-
Integrity Hash (Hachage d’intégrité) : affiche l’algorithme de hachage.
-
PRF Hash (Hachage PRF) : affiche l’algorithme de hachage de la fonction pseudo-aléatoire (PRF).
-
D-H Group (Groupe D-H) : affiche le groupe Diffie-Hellman.
-
Lifetime (secs) (Durée de vie [s]) : affiche la durée de vie de la SA en secondes.
-
Créer ou modifier une politique IKEv1
Configuration > Site-to-Site VPN (VPN de site à site) > Advanced (Avancé) > IKE Policies (Politiques IKE) > Add/Edit IKE Policy (Ajouter/modifier une politique IKE)
Priority # (Priorité #) : saisissez un nombre pour définir une priorité pour la politique IKE. La plage est comprise entre 1 et 65 535, 1 étant la priorité la plus élevée.
Encryption (Chiffrement) : choisissez une méthode de chiffrement. Il s’agit d’une méthode de chiffrement symétrique qui protège les données transmises entre deux homologues IPsec. Les choix sont les suivants :
|
DES |
DES-CBC 56 bits Moins sécurisée, mais plus rapide que les autres solutions. Il s’agit du paramètre par défaut. |
|
3DES |
Triple DES 168 bits |
|
aes |
AES-128 bits. |
|
aes-192 |
AES-192 bits. |
|
aes-256 |
AES 256 bits. |
Hachage : choisissez l’algorithme de hachage qui garantit l’intégrité des données. Il garantit qu’un paquet provient de celui dont vous pensez qu’il provient et qu’il n’a pas été modifié en cours de transit.
|
sha |
SHA-1 |
La valeur par défaut est SHA-1. MD5 a un condensé plus petit et est considéré comme légèrement plus rapide que SHA-1. Une attaque réussie (mais très difficile) contre MD5 s’est produite ; cependant, la variante de HMAC utilisée par IKE empêche cette attaque. |
|
md5 |
MD5 |
Authentification : choisissez la méthode d’authentification utilisée par l’ASA pour établir l’identité de chaque homologue IPsec. Les clés prépartagées n’évoluent pas facilement avec un réseau en croissance, mais sont plus faciles à configurer dans un petit réseau. Les choix sont les suivants :
|
pre-share |
Clés prépartagées. |
|
rsa-sig |
Un certificat numérique avec des clés générées par l’algorithme de signatures RSA |
Groupe Diffie-Hellman : choisissez le groupe Diffie-Hellman que les deux homologues IPsec utilisent pour obtenir un secret partagé sans le transmettre l’un à l’autre.
|
1 |
Groupe 1 (768 bits) |
, le groupe 2 (Diffie-Hellman 1 024 bits), nécessite moins de temps CPU pour s’exécuter, mais est moins sécurisé que le groupe 1 ou 5. |
|
2 |
Groupe 2 (1 024 bits) |
|
|
5 |
Groupe 5 (1 536 bits) |
|
|
14 |
Groupe 14 (2 048 bits) |
Le groupe Diffie-Hellman par défaut est le groupe 14 (Diffie-Hellman 2 048 bits) |
Durée de vie (s) : cochez la case Illimité ou saisissez un entier pour la durée de vie de la SA. La valeur par défaut est 86 400 secondes (24 heures). Avec des durées de vie plus longues, l’ASA configure les futures associations de sécurité IPsec moins rapidement. La force de chiffrement est suffisamment élevée pour assurer la sécurité sans utiliser des temps de renouvellement très rapides, de l’ordre de quelques minutes. Nous vous recommandons de conserver la valeur par défaut.
Mesure de temps : choisissez une mesure de temps. L’ASA accepte les valeurs suivantes :
|
120 secondes |
|
2 à 1 440 minutes |
|
1 à 24 heures |
|
1 jour |
Créer ou modifier une politique IKEv2
Configuration > Site-to-Site VPN > Advanced > IKE Policies > Add/Edit IKEv2 Policy (Configuration > VPN de site à site > Avancé > Politiques IKE > Ajouter/Modifier une politique IKEv2)
Priority # (Priorité #) : saisissez un nombre pour définir une priorité pour la politique IKEv2. La plage est comprise entre 1 et 65 535, 1 étant la priorité la plus élevée.
Encryption (Chiffrement) : choisissez une méthode de chiffrement. Il s’agit d’une méthode de chiffrement symétrique qui protège les données transmises entre deux homologues IPsec. Les choix sont les suivants :
|
DES |
Spécifie le chiffrement DES-CBC 56 bits pour ESP. |
|
3DES |
(Par défaut) Spécifie l’algorithme de chiffrement triple DES pour ESP. |
|
aes |
Spécifie AES avec un chiffrement de clé de 128 bits pour ESP. |
|
aes-192 |
Spécifie AES avec un chiffrement de clé de 192 bits pour ESP. |
|
aes-256 |
Spécifie AES avec un chiffrement de clé de 256 bits pour ESP. |
|
aes-gcm |
Spécifie la prise en charge d’AES-GCM/GMAC 128 bits pour le chiffrement symétrique et l’intégrité. |
|
aes-gcm-192 |
Spécifie la prise en charge d’AES-GCM/GMAC 192 bits pour le chiffrement symétrique et l’intégrité. |
|
aes-gcm-256 |
Spécifie la prise en charge d’AES-GCM/GMAC 256 bits pour le chiffrement symétrique et l’intégrité. |
|
NUL |
Indique aucun chiffrement. |
Groupe Diffie-Hellman : choisissez le groupe Diffie-Hellman que les deux homologues IPsec utilisent pour obtenir un secret partagé sans le transmettre l’un à l’autre.
|
1 |
Groupe 1 (768 bits) |
La valeur par défaut, le groupe 2 (Diffie-Hellman 1 024 bits), nécessite moins de temps CPU pour s’exécuter, mais est moins sécurisé que le groupe 2 ou 5. |
|
2 |
Groupe 2 (1 024 bits) |
|
|
5 |
Groupe 5 (1 536 bits) |
|
|
14 |
Groupe 14 |
|
|
19 |
Groupe 19 |
|
|
20 |
Groupe 20 |
|
|
21 |
Groupe 21 |
|
|
24 |
Groupe 24 |
Integrity Hash (Hachage d’intégrité) : choisissez l’algorithme de hachage qui garantit l’intégrité des données pour le protocole ESP. Il garantit qu’un paquet provient de celui dont vous pensez qu’il provient et qu’il n’a pas été modifié en cours de transit.
|
sha |
SHA-1 |
La valeur par défaut est SHA 1. MD5 a un condensé plus petit et est considéré comme légèrement plus rapide que SHA-1. Une attaque réussie (mais très difficile) contre MD5 s’est produite ; cependant, la variante de HMAC utilisée par IKE empêche cette attaque. |
|
md5 |
MD5 |
|
|
sha256 |
SHA 2, condensé de 256 bits |
Spécifie l’algorithme de hachage sécurisé SHA 2 avec le condensé de 256 bits. |
|
sha384 |
SHA 2, 384-bit digest |
Spécifie l’algorithme de hachage sécurisé SHA 2 avec le condensé de 384 bits. |
|
sha512 |
SHA 2, 512-bit digest |
Spécifie l’algorithme de hachage sécurisé SHA 2 avec le condensé de 512 bits. |
|
null (nul) |
Indique qu’AES-GCM ou AES-GMAC est configuré comme algorithme de chiffrement. Vous devez choisir l’algorithme d’intégrité nulle si AES-GCM a été configuré comme algorithme de chiffrement. |
Fonction pseudo-aléatoire (PRF) : précisez la PRF utilisée pour la construction du matériel de saisie pour tous les algorithmes cryptographiques utilisés dans le SA.
|
sha |
SHA-1 |
La valeur par défaut est SHA-1. MD5 a un condensé plus petit et est considéré comme légèrement plus rapide que SHA-1. Une attaque réussie (mais très difficile) contre MD5 s’est produite ; cependant, la variante de HMAC utilisée par IKE empêche cette attaque. |
|
md5 |
MD5 |
|
|
sha256 |
SHA 2, condensé de 256 bits |
Spécifie l’algorithme de hachage sécurisé SHA 2 avec le condensé de 256 bits. |
|
sha384 |
SHA 2, condensé de 384 bits |
Spécifie l’algorithme de hachage sécurisé SHA 2 avec le condensé de 384 bits. |
|
sha512 |
SHA 2, condensé de 512 bits |
Spécifie l’algorithme de hachage sécurisé SHA 2 avec le condensé de 512 bits. |
Durée de vie (s) : cochez la case Illimité ou saisissez un entier pour la durée de vie de la SA. La valeur par défaut est 86 400 secondes (24 heures). Avec des durées de vie plus longues, l’ASA configure plus rapidement les futures associations de sécurité IPsec. La force de chiffrement est suffisamment élevée pour assurer la sécurité sans utiliser des temps de renouvellement très rapides, de l’ordre de quelques minutes. Nous vous recommandons de conserver la valeur par défaut.
L’ASA accepte les valeurs suivantes :
|
120 secondes |
|
2 - 1 440 minutes |
|
1 à 24 heures |
|
1 jour |
Commentaires