שירות Cloud VPN תומך בהצפנות ובפרמטרים הבאים של הגדרות למכשירי VPN או לשירותי VPN של עמיתים. מערכת Cloud VPN מנהלת משא ומתן אוטומטי על החיבור, כל עוד הצד השני משתמש בהגדרת הצפנה נתמכת של Internet Key Exchange (IKE).
הוראות להגדרה מופיעות במאמר הגדרת שער VPN של עמית.
Cloud VPN פועל במצב מנהור IPsec ESP.
ההצפנות הבאות של IKE נתמכות ב-Classic VPN וב-HA VPN.
תמיכה בכתובות IPv6 לממשקי שער HA VPN נמצאת בתצוגה מקדימה.
הזמנה של הצעה
Cloud VPN יכול לפעול כיוזם או כמשיב לבקשות IKE, בהתאם למקור התנועה כשנדרש שיוך אבטחה חדש.
כש-Cloud VPN יוזם חיבור VPN, הוא מציע את אלגוריתמי ההצפנה שהוגדרו במנהרת Cloud VPN. אם לא הגדרתם את האלגוריתמים להצפנה, מנהרת Cloud VPN תציע את האלגוריתמים להצפנה לפי הסדר שמופיע בטבלאות של הצפנות נתמכות לכל תפקיד הצפנה. הצד השני שמקבל את ההצעה בוחר אלגוריתם.
אם הצד השני יוזם את החיבור, Cloud VPN בוחר צופן מההצעה לפי אותו סדר שהוגדר או שמופיע בטבלה לכל תפקיד צופן.
יכול להיות שצופן ההצפנה שנבחר יהיה שונה, בהתאם לצד שיזם את החיבור או לצד שהגיב. לדוגמה, יכול להיות שהצופן שנבחר ישתנה עם הזמן כשנוצרים שיוכים חדשים של אבטחה (SA) במהלך החלפת מפתחות. שינוי בבחירת ההצפנה יכול להשפיע על מאפיינים חשובים של המנהרה, כמו הביצועים או MTU, ולכן מומלץ להשתמש בבחירת הצפנה יציבה. מידע נוסף על MTU זמין במאמר שיקולים לגבי MTU.
כדי למנוע שינויים תכופים בבחירת הצפנה, צריך להגדיר את שער ה-VPN של העמית ואת מנהרת ה-Cloud VPN כך שיוצע ותתקבל רק הצפנה אחת לכל תפקיד הצפנה. הצופן הזה צריך להיות נתמך גם על ידי Cloud VPN וגם על ידי שער ה-VPN של העמית. אל תספקו רשימה של צפנים לכל תפקיד צופן. השיטה המומלצת הזו מבטיחה שבמהלך משא ומתן של IKE, שני הצדדים של מנהרת Cloud VPN תמיד יבחרו את אותו צופן IKE.
בעזרת Cloud Location Finder תוכלו לזהות את האזורים והאזורים הגיאוגרפיים הקרובים ביותר למיקומים הפיזיים שלכם ברחבי העולם. Cloud de Confiance by S3NS בעזרת Cloud Location Finder, תוכלו לקבל החלטות מושכלות לגבי Cloud de Confiance האזור שבו כדאי לפרוס את שער Cloud VPN, וכך לשפר את זמן האחזור, המיקום הגיאוגרפי וצריכת האנרגיה של פליטת הפחמן. מידע נוסף זמין במאמר בנושא כלי לאיתור מיקומים ב-Cloud.
במנהרות HA VPN, מגדירים את שתי מנהרות ה-HA VPN בשער ה-VPN של העמית כך שישתמשו באותם ערכים של הצפנה ושל זמן החיים של IKE Phase 2.
פרגמנטציה של IKE
Cloud VPN תומך בפיצול של IKE כפי שמתואר בפרוטוקול הפיצול של IKEv2 (RFC 7383).
כדי לקבל את התוצאות הטובות ביותר, Google ממליצה להפעיל את פיצול ה-IKE במכשיר ה-VPN של העמית, אם הוא עדיין לא מופעל.
אם לא הפעלתם פיצול של IKE, מנות IKE מ- Cloud de Confiance by S3NS אל מכשיר ה-VPN של העמית שגדולות מה-MTU של השער יימחקו.
אי אפשר לפצל חלק מהודעות IKE, כולל ההודעות הבאות:
IKE_SA_INITIKE_SESSION_RESUME
מידע נוסף מופיע בקטע מגבלות ב-RFC 7383.
טבלאות הצפנה נתמכות
בקטעים הבאים מפורטים הצפנים הנתמכים ב-Cloud VPN.
הצפנות של IKEv2 שמשתמשות ב-AEAD
ההצפנות הבאות משתמשות בהצפנה מאומתת עם נתונים משויכים (AEAD).
שלב 1
| תפקיד הצופן | שם ההצפנה | ערך ההגדרה (תלוי אותיות רישיות) |
הערות |
|---|---|---|---|
| הצפנה ויושרה |
|
|
ברשימה הזו, המספר הראשון הוא הגודל של פרמטר ה-ICV בבייט (אוקטט), והמספר השני הוא אורך המפתח בביטים. במסמכים מסוימים, פרמטר ה-ICV (המספר הראשון) מצוין בביטים (8 הופך ל-64, 12 הופך ל-96 ו-16 הופך ל-128). |
| פונקציה פסאודו-אקראית (PRF) |
|
|
במכשירים רבים לא נדרשת הגדרה מפורשת של PRF. |
| Diffie-Hellman (DH) |
|
|
הצופן modp_8192 לא נתמך בשערי HA VPN עם ממשקי IPv6 (gatewayIpVersion=IPv6). |
| משך החיים של שלב 1 | 36,000 שניות (10 שעות) |
שלב 2
| תפקיד הצופן | שם ההצפנה | ערך ההגדרה (תלוי אותיות רישיות) |
הערות |
|---|---|---|---|
| הצפנה ויושרה |
|
|
המספר הראשון בכל אלגוריתם הוא הגודל של פרמטר ה-ICV בבייט (אוקטט), והמספר השני הוא אורך המפתח שלו בביטים. במסמכים מסוימים, פרמטר ה-ICV (המספר הראשון) מצוין בביטים (8 הופך ל-64, 12 הופך ל-96, 16 הופך ל-128). |
| אלגוריתם PFS (חובה) |
|
|
הצופן modp_8192 לא נתמך בשערי HA VPN עם ממשקי IPv6 (gatewayIpVersion=IPv6). |
| Diffie-Hellman (DH) | חוזרים לשלב 1. | חוזרים לשלב 1. | אם שער ה-VPN שלכם דורש הגדרות DH לשלב 2, צריך להשתמש באותן הגדרות שבהן השתמשתם לשלב 1. |
| משך החיים של שלב 2 | 10,800 שניות (3 שעות) |
הצפנות של IKEv2 שלא משתמשות ב-AEAD
שלב 1
| תפקיד הצופן | שם ההצפנה | ערך ההגדרה (תלוי אותיות רישיות) |
הערות |
|---|---|---|---|
| הצפנה |
|
|
|
| יושרה |
|
|
יכול להיות שבמסמכי התיעוד של שער ה-VPN המקומי שלכם נעשה שימוש בשם שונה מעט לאלגוריתם. לדוגמה, יכול להיות ש- |
| פונקציה פסאודו-אקראית (PRF) |
|
|
במכשירים רבים לא נדרשת הגדרה מפורשת של PRF. |
| Diffie-Hellman (DH) |
|
|
הצופן modp_8192 לא נתמך בשערי HA VPN עם ממשקי IPv6 (gatewayIpVersion=IPv6). |
| משך החיים של שלב 1 | 36,000 שניות (10 שעות) |
שלב 2
| תפקיד הצופן | שם ההצפנה | ערך ההגדרה (תלוי אותיות רישיות) |
הערות |
|---|---|---|---|
| הצפנה |
|
|
|
| יושרה |
|
|
יכול להיות שבמסמכי התיעוד של שער ה-VPN המקומי שלכם נעשה שימוש בשם שונה מעט לאלגוריתם. לדוגמה,
|
| אלגוריתם PFS (חובה) |
|
|
הצופן modp_8192 לא נתמך בשערי HA VPN עם ממשקי IPv6 (gatewayIpVersion=IPv6). |
| Diffie-Hellman (DH) | חוזרים לשלב 1. | פרטים נוספים מופיעים בקטע 'שלב 1'. | אם שער ה-VPN שלכם דורש הגדרות DH לשלב 2, צריך להשתמש באותן הגדרות שבהן השתמשתם לשלב 1. |
| משך החיים של שלב 2 | 10,800 שניות (3 שעות) |
הצפנות של IKEv1
שלב 1
| תפקיד הצופן | הצפנה |
|---|---|
| הצפנה | AES-CBC-128 |
| יושרה | HMAC-SHA1-96 |
| פונקציה פסאודו-אקראית (PRF)1 | PRF-SHA1-96 |
| Diffie-Hellman (DH) | modp_1024 (קבוצה 2) |
| משך החיים של שלב 1 | 36,600 שניות (10 שעות ו-10 דקות) |
1מידע נוסף על PRF ב-IKEv1 זמין ב-RFC 2409.
שלב 2
| תפקיד הצופן | הצפנה |
|---|---|
| הצפנה | AES-CBC-128 |
| יושרה | HMAC-SHA1-96 |
| אלגוריתם PFS (חובה) | modp_1024 (קבוצה 2) |
| Diffie-Hellman (DH) | אם אתם צריכים לציין DH בשער ה-VPN, תשתמשו באותה הגדרה שבה השתמשתם בשלב 1. |
| משך החיים של שלב 2 | 10,800 שניות (3 שעות) |
המאמרים הבאים
- כדי לקרוא על המושגים הבסיסיים של Cloud VPN, אפשר לעיין בסקירה הכללית של Cloud VPN.
- כדי לעזור לכם לפתור בעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים ב-Cloud VPN, תוכלו לעיין במאמר בנושא פתרון בעיות.