Veelgestelde vragen
Waarom stopt mijn bestaande verbinding met werken zodra ik meerdere VPN-tunnels op de VPN-gateway configureer?
Wanneer een IKE-server een verbindingsverzoek ontvangt en er zijn meer dan één IKE VPN-tunnel geconfigureerd op die server, ontstaat het probleem dat de server moet beslissen op welke tunnel dit verzoek gericht is en hij moet deze beslissing vaak baseren op alleen de informatie die beschikbaar is in het zeer snelle pakket. Het kennen van de juiste tunnel is belangrijk omdat de tunnelconfiguratie de cryptografische parameters definieert, evenals de pre-shared key of certificaten die moeten worden gebruikt. Welke informatie beschikbaar zal zijn in het allereerste pakket hangt af van de gekozen exchange mode.
In Main Mode bevat het eerste pakket een lijst met encryptiealgoritmen, hash-algoritmen, DH-groepen, het gewenste type authenticatie (pre-shared key of certificaten, maar niet de sleutel zelf noch de certificaten, beide worden later gevalideerd), evenals informatie over of XAUTH moet worden uitgevoerd, optioneel mag worden uitgevoerd of helemaal niet wordt ondersteund. Verder kan hij het IP-adres van de afzender uit het netwerkpakket zien, evenals het IP-adres waarnaar dit pakket is verzonden (omdat een gateway meer dan één adres kan hebben). Nu moet hij op basis van deze informatie beslissen over een tunnel. Omdat Main Mode meestal wordt gebruikt voor statische gateway-to-gateway verbindingen en gateways doorgaans een vast IP-adres of ten minste een vaste (mogelijk "dynamische") DNS-naam hebben, baseren de meeste servers hun beslissing uitsluitend op het IP-adres van de afzender. Als een VPN-gateway ook mobiele gebruikers toestaat verbinding te maken met Main Mode, zal hij óf slechts één dergelijke verbinding toestaan (die altijd wordt gebruikt wanneer het IP-adres van de afzender niet overeenkomt met een andere geconfigureerde Main Mode-tunnel), óf hij staat er meer dan één toe en probeert dan de juiste te raden uitsluitend op basis van de verbindingsinstellingen die in het eerste pakket worden aangeboden. Als deze instellingen overeenkomen met meer dan één tunnel, kan er willekeurig een winnen, wat gemakkelijk kan leiden tot het targetten van de verkeerde tunnel.
In Aggressive Mode is dezelfde informatie beschikbaar, maar daarnaast wordt ook de lokale identifier (type en waarde) in het eerste pakket verzonden. Omdat deze laatste vrij gekozen kan worden en het dus gemakkelijk uniek gemaakt kan worden voor elke tunnel, zullen de meeste gateways in Aggressive Mode uitsluitend op deze identifier baseren hun beslissing. Het is daarom fundamenteel gemakkelijker om meerdere gebruikers-VPN-verbindingen te gebruiken met agressieve modus. Alles wat nodig is, is het configureren van een unieke remote identifier voor elk ervan en vervolgens deze remote identifier als lokale identifier in de client gebruiken (wat remote is voor de gateway, dat is lokaal voor de client en vice versa).