מדוע החיבור הקיים שלי מפסיק לעב... - KH1596

שאלות נפוצות

מדוע החיבור הקיים שלי מפסיק לעבוד ברגע שאני מגדיר מספר מנהרות VPN בשער ה-VPN?
 
כאשר שרת IKE מקבל בקשת חיבור, ויותר ממנהרת VPN IKE אחת מוגדרת בשרת זה, מתעוררת הבעיה שהשרת חייב להחליט איזו ממנהרות ה-VPN הקיימות יש ליצור כבר בחבילה הנכנסת הראשונה. השרת יכול להשתמש רק במידע המופיע בחבילה הראשונה הזו. מידע ספציפי תלוי במצב החלפה שנבחר. במצב Main, שער VPN מקבל בחבילה הראשונה את ההצפנות הנבחרות, אלגוריתמי הגיבוב הנבחרים, קבוצות DH הנבחרות, האימות הרצוי (מפתח משותף מראש או תעודות, אך לא הסיסמה עצמה או התעודה, נתונים אלה מאומתים מאוחר יותר) ומידע האם יש לבצע XAUTH, ניתן לבצע באופן אופציונלי או כלל אינו נתמך. בנוסף, הוא יודע כמובן על סמך חבילת הרשת מאיזו כתובת IP היא נשלחה ולאיזו כתובת IP היא נשלחה. כך הוא יכול לקבל החלטה רק על סמך מידע זה. מצב Main משמש בדרך כלל לחיבורים סטטיים בין שערים, שיש להם כתובות IP קבועות בשני הצדדים או לפחות שמות DNS קבועים (ואולי גם "דינמיים") ומבססים את החלטתם אך ורק על מידע זה. אם שער מאפשר גם תצורת חיבורי מצב Main למשתמשים ניידים עם כתובת IP דינמית, הוא מאפשר או רק חיבור אחד כזה (ואז תמיד משתמשים בו אם כתובת ה-IP אינה תואמת לחיבור אחר עם כתובות IP סטטיות) או שהוא מאפשר יותר ואז מנסה לנחש את הנכון על סמך פרמטרי החיבור, שזה כמובן יכול לעבוד טוב רק אם גם חיבורים אלה משתמשים בכל הפרמטרים השונים. אם הפרמטרים תואמים למספר, תמיד אחד מהם ינצח, אבל זה יכול להיות גם לא נכון. במצב Aggressive, שער VPN מקבל את אותם הנתונים כמו במצב Main, אך בנוסף גם את המזהה המקומי (סוג וערך) שהוגדר בצד הלקוח. מכיוון שאפשר לבחור אותו באופן חופשי ולכן הוא יכול לשמש בצורה מושלמת כמאפיין מובחן, כמעט כל השערים במצב Aggressive מסתמכים אך ורק על מזהה זה, מה שמקל על הפעלת מספר חיבורי מצב תוקפני למשתמשים במקביל. כל מה שצריך לעשות הוא לבחור "Remote Identifier" ייחודי עבור כל מנהרה ולאחר מכן להגדיר בדיוק את זה כ"Local Identifier" בצד השני (מה שהוא "Remote" לשער, זה "Local" ללקוח ולהיפך).