Mire kell figyelni az IKE/IPSec-alagutak "Élettartam" be... - KH1870

Gyakran ismételt kérdések

Mire kell figyelni az IKE/IPSec-alagutak "Élettartam" beállításainál?
 
A fő ok, amiért az IPSec tunnel élettartama korlátozott, a biztonság. Minél tovább él egy tunnel, annál több idő áll rendelkezésére egy támadónak egy támadáshoz, és annál több adat titkosítódik ugyanazzal a session kulccsal, ami csökkenti a támadók számára a kulcs megtalálásának erőfeszítését. A Phase 1 IKE tunnel kizárólag egy biztonságos kapcsolat biztosítására szolgál a VPN kliens és a VPN gateway között, összehasonlítható egy TLS (azaz HTTPS helyett HTTP) kapcsolattal. Csak IKE üzenetek cserélődnek a Phase 1 tunnelen keresztül, amelyek a Phase 1 kapcsolat életben tartására és szükség esetén a Phase 2 tunnel tárgyalására szolgálnak. A Phase 1 tunnel nem befolyásolja a VPN sebességét, csak a kezdeti kapcsolatteremtést, ezért soha nincs ok arra, hogy ne használjon mindig a legerősebb védelmet a Phase 1-ben, amit mindkét oldal támogat. Mivel nagyon kevés adat kerül valaha át a Phase 1 tunnelen, nincs ok arra, hogy nagyon hosszú élettartamot válasszon neki. A Phase 2 tunnel-eket a tényleges adatforgalom titkosítására használják, ezért az itt található beállítások közvetlenül befolyásolják a VPN kapcsolat overhead-jét, késleltetését és sebességét, és ezeket a biztonsággal kell összevetni. Ezenkívül nagy mennyiségű adat titkosítódik a Phase 2 tunnel-eken keresztül, ezért nem szabad túl magasra állítani az élettartamukat. Ha lehetséges, mindig ajánlott a Perfect Forward Secrecy (PFS) használata a Phase 2-ben, ami valamivel lelassítja a Phase 2 kapcsolat létesítését, de teljesen leválasztja a Phase 2-t kriptográfiailag a Phase 1-től, mivel egy független session kulcsot tárgyalnak ki, és nem a Phase 1 session kulcsából származik. A két fázis élettartama alapvetően független egymástól. Egy Phase 2 tunnel tovább létezhet, még ha a Phase 1 tunnel, amelyen keresztül létesítették, már nem létezik. Így a Phase 1 is rövidebb élettartammal rendelkezhet, mint a Phase 2. A VPN Tracker mindig időben tárgyalja ki az új tunnel-eket az élettartam lejárta előtt, így a kapcsolat soha nem szakad meg. A Phase 2-ben a tunnel-ek zökkenőmentesen kapcsolódnak egymáshoz, azaz egyetlen adatcsomag sem vesz el egy váltás során, ezért még egy nagyon rövid, néhány perces élettartam esetén is megszakítás nélküli kapcsolat benyomását kelti. A Phase 2 tunnel-ek gyakori cseréje csak egy kissé több adatforgalomhoz és egy kissé több számítási munkához vezet a kapcsolat mindkét oldalán.

Fontos megjegyzések

A tunnel élettartamát nem tárgyalják ki kifejezetten. A szabvány lehetővé teszi, hogy egy tunnelnek eltérő élettartama legyen a kapcsolat mindkét oldalán. Az a oldal, ahol az élettartam először lejár, határozza meg a további eljárást. Csak akkor, ha a VPN Tracker az a oldal, tudja meghatározni a következő lépéseket és aktívan cselekedni, különben a VPN Tracker csak passzívan reagálhat. Utóbbi mindig a Phase 1 rövid távú megszakadásához vagy akár a teljes kapcsolat elvesztéséhez vezet. A Phase 2 esetében attól függ, hogy a másik fél aktívan szeretne-e új Phase 2 tunnel-eket tárgyalni, vagy csak törölni a meglévőket; utóbbi is legalább rövid távon kapcsolatvesztéshez vezet. Ezért általában ajánlott a VPN Tracker-t mindig azonos élettartammal beállítani, mint a másik oldalon, mert akkor a VPN Tracker mindig időben megpróbálja beavatkozni, hogy elkerülje a kapcsolatvesztést. Mivel vannak olyan IKE/IPSec implementációk is, amelyek törlik az összes Phase 2 tunnel-t, amint a hozzá tartozó Phase 1 tunnel törlésre került, ezért alapvetően ajánlott a Phase 1-et a készülékeken mindig olyan hosszúra beállítani, ameddig egy VPN kapcsolat maximálisan folyamatosan fennmaradhat.