¿Qué son los parámetros de negociación de VPN? ¿Cuáles son sus valores predeterminados?
- Perfect Forward Secrecy (PFS) es una característica de seguridad.
La negociación de IKE tiene dos fases, la fase 1 y la fase 2. La clave de la fase 2 (IPsec SA) se deriva de la clave generada en la fase 1. Una vez que se divulga la clave en la fase 1, la seguridad de la VPN IPsec puede verse afectada negativamente. Para mejorar la seguridad de la clave, IKE proporciona PFS. Cuando PFS está habilitado, se realizará un intercambio de DH adicional durante la negociación de SA de IPsec para generar una nueva clave de SA de IPsec, lo que mejorará la seguridad de SA de IPsec.
- Por motivos de seguridad, PFS está habilitado en Huawei Cloud de forma predeterminada. Asegúrese de que PFS también esté habilitado en el dispositivo de gateway del centro de datos local y de que la configuración de PFS en ambos extremos sea la misma. De lo contrario, la negociación no funcionará.
- La vida útil predeterminada basada en el tráfico de una SA IPsec es de 1,843,200 KB y no se puede cambiar para Huawei Cloud VPN. Este parámetro no participa en la negociación y no tiene ningún impacto en el establecimiento de una SA IPsec.