Často kladené otázky
Proč přestane fungovat mé stávající připojení, jakmile nakonfiguruji více VPN tunelů na VPN bráně?
Když IKE server obdrží požadavek na připojení a je na něm nakonfigurováno více než jedno IKE VPN tunel, vzniká problém, že server musí rozhodnout, který z existujících VPN tunel má být vytvořen, již při prvním příchozím paketu. Server může použít pouze informace obsažené v tomto prvním paketu. Konkrétní informace závisí na zvoleném režimu výměny.
V režimu Main VPN brána v prvním paketu obdrží vybrané šifrování, vybrané hash algoritmy, vybrané DH skupiny, požadovanou autentizaci (předem sdílený klíč nebo certifikáty, ale nikoli samotné heslo nebo certifikát, tato data jsou ověřena až později) a informaci o tom, zda musí být provedena XAUTH, může být volitelně provedena nebo vůbec nepodporována. Navíc samozřejmě ví na základě síťového paketu, z jaké IP adresy byl odeslán a na jakou IP adresu byl odeslán. Pouze na základě těchto informací tak může učinit rozhodnutí. Režim Main se obvykle používá pro statické tunely gateway-to-gateway, které mají na obou stranách pevné IP adresy nebo alespoň pevné (případně i „dynamické“) DNS názvy a zakládají své rozhodnutí výhradně na této informaci. Pokud brána umožňuje konfigurovat také Main Mode připojení k mobilním uživatelům s dynamickou IP adresou, povoluje buď pouze jedno takové připojení (pak je vždy použito toto, pokud IP adresa neodpovídá žádnému jinému připojení se statickými IP adresami), nebo umožňuje více a pak se pokusí uhodnout správné na základě parametrů připojení, což samozřejmě může fungovat dobře pouze v případě, že i tato připojení používají všechny odlišné parametry. Pokud parametry odpovídají několika, vždy jedno z nich vyhraje, ale to může být také špatně.
V režimu Aggressive VPN brána obdrží stejné informace jako v režimu Main, ale navíc i lokální identifikátor (typ a hodnota), který je nastaven na straně klienta. Protože jej lze zvolit libovolně a tudíž může perfektně sloužit jako rozlišovací znak, spoléhají se téměř všechny brány v režimu Aggressive výhradně na tento identifikátor, což usnadňuje provoz více agresivních připojení pro uživatele paralelně. Vše, co je k tomu potřeba, je vybrat jedinečný „Remote Identifier“ pro každý tunel a nastavit právě tento jako „Local Identifier“ na druhé straně (co je pro bránu „Remote“, to je pro klienta „Local“ a naopak).