Gyakran ismételt kérdések
Mire kell figyelni az IKE/IPSec-alagutak "Élettartam" beállításainál?
A fő ok, amiért az IPSec tunnel élettartama korlátozott, a biztonság. Minél tovább él egy tunnel, annál több idő áll rendelkezésére egy támadónak egy támadáshoz, és annál több adat titkosítódik ugyanazzal a session kulccsal, ami csökkenti a támadók számára a kulcs megtalálásának erőfeszítését.
A Phase 1 IKE tunnel kizárólag egy biztonságos kapcsolat biztosítására szolgál a VPN kliens és a VPN gateway között, összehasonlítható egy TLS (azaz HTTPS helyett HTTP) kapcsolattal. Csak IKE üzenetek cserélődnek a Phase 1 tunnelen keresztül, amelyek a Phase 1 kapcsolat életben tartására és szükség esetén a Phase 2 tunnel tárgyalására szolgálnak. A Phase 1 tunnel nem befolyásolja a VPN sebességét, csak a kezdeti kapcsolatteremtést, ezért soha nincs ok arra, hogy ne használjon mindig a legerősebb védelmet a Phase 1-ben, amit mindkét oldal támogat. Mivel nagyon kevés adat kerül valaha át a Phase 1 tunnelen, nincs ok arra, hogy nagyon hosszú élettartamot válasszon neki.
A Phase 2 tunnel-eket a tényleges adatforgalom titkosítására használják, ezért az itt található beállítások közvetlenül befolyásolják a VPN kapcsolat overhead-jét, késleltetését és sebességét, és ezeket a biztonsággal kell összevetni. Ezenkívül nagy mennyiségű adat titkosítódik a Phase 2 tunnel-eken keresztül, ezért nem szabad túl magasra állítani az élettartamukat. Ha lehetséges, mindig ajánlott a Perfect Forward Secrecy (PFS) használata a Phase 2-ben, ami valamivel lelassítja a Phase 2 kapcsolat létesítését, de teljesen leválasztja a Phase 2-t kriptográfiailag a Phase 1-től, mivel egy független session kulcsot tárgyalnak ki, és nem a Phase 1 session kulcsából származik.
A két fázis élettartama alapvetően független egymástól. Egy Phase 2 tunnel tovább létezhet, még ha a Phase 1 tunnel, amelyen keresztül létesítették, már nem létezik. Így a Phase 1 is rövidebb élettartammal rendelkezhet, mint a Phase 2. A VPN Tracker mindig időben tárgyalja ki az új tunnel-eket az élettartam lejárta előtt, így a kapcsolat soha nem szakad meg. A Phase 2-ben a tunnel-ek zökkenőmentesen kapcsolódnak egymáshoz, azaz egyetlen adatcsomag sem vesz el egy váltás során, ezért még egy nagyon rövid, néhány perces élettartam esetén is megszakítás nélküli kapcsolat benyomását kelti. A Phase 2 tunnel-ek gyakori cseréje csak egy kissé több adatforgalomhoz és egy kissé több számítási munkához vezet a kapcsolat mindkét oldalán.