¿Qué son los parámetros de negociación de VPN? ¿Cuáles son sus valores predeterminados?
Política |
Parámetro |
Valor |
---|---|---|
IKE |
Authentication Algorithm |
|
Encryption Algorithm |
|
|
DH Algorithm |
NOTA:
En algunas regiones, solo Group 14, Group 2 y Group 5 están disponibles. |
|
Version |
|
|
Lifecycle (s) |
86400 (predeterminado) Unidad: segundo Rango de valores: de 60 a 604800 |
|
IPsec |
Authentication Algorithm |
|
Encryption Algorithm |
|
|
PFS |
NOTA:
En algunas regiones, solo DH group 14, DH group 2 y DH group 5 están disponibles. |
|
Transfer Protocol |
|
|
Lifecycle (s) |
3600 (predeterminado) Unidad: segundo Rango de valores: de 480 a 604800 |
- Perfect Forward Secrecy (PFS) es una característica de seguridad.
La negociación de IKE tiene dos fases, la fase 1 y la fase 2. La clave de la fase 2 (IPsec SA) se deriva de la clave generada en la fase 1. Una vez que se divulga la clave en la fase 1, la seguridad de la VPN IPsec puede verse afectada negativamente. Para mejorar la seguridad de la clave, IKE proporciona PFS. Después de configurar PFS, se realizará un intercambio de DH adicional durante la negociación de SA IPsec y se generará una nueva clave de SA IPsec, lo que mejorará la seguridad de SA IPsec.
- Para garantizar la seguridad, PFS está habilitado en Huawei Cloud de forma predeterminada. Asegúrese de que PFS también esté habilitado en el gateway local. De lo contrario, la negociación no funcionará.
- Para habilitar PFS, asegúrese de que las configuraciones en ambos extremos de una VPN son las mismas.
- La vida útil basada en el tráfico de IPsec SA en Huawei Cloud VPN es de 1,843,200 KB y no se puede cambiar. Esta duración no afecta al establecimiento de una SA IPsec.