Часто задаваемые вопросы
Почему мое существующее соединение перестает работать, как только я настраиваю несколько VPN-туннелей на VPN-шлюзе?
Когда IKE-сервер получает запрос на подключение и на этом сервере настроено более одного туннеля VPN IKE, возникает проблема с тем, что сервер должен решить, к какому из существующих VPN-туннелей направлен этот запрос, и часто он должен основывать это решение исключительно на информации, доступной в очень быстром пакете. Знание правильного туннеля важно, поскольку конфигурация туннеля определяет криптографические параметры, а также какую предварительно общую секретную информацию или сертификаты использовать. Какая информация будет доступна в первом пакете, зависит от выбранного режима обмена.
В Основном режиме VPN-шлюз получает в первом пакете выбранные алгоритмы шифрования, выбранные хэш-алгоритмы, выбранные группы DH, желаемый тип аутентификации (предварительно общий ключ или сертификаты, но не сам ключ и не сами сертификаты, эти данные проверяются позже), а также информацию о том, должна ли выполняться XAUTH, может быть выполнена по желанию или вообще не поддерживается. Кроме того, он, конечно же, знает из сетевого пакета, с какого IP-адреса был отправлен этот пакет и на какой IP-адрес он был отправлен. Следовательно, он может принять решение только на основе этой информации. Обычно соединения в основном режиме используются для статических туннелей шлюз-шлюз, которые имеют фиксированные IP-адреса или по крайней мере фиксированные (возможно, даже "динамические") DNS-имена с обеих сторон и основывают свое решение исключительно на этой информации. Если шлюз также разрешает пользователям мобильных устройств конфигурировать соединения в основном режиме с динамическими IP-адресами, он либо разрешит только одно такое соединение (тогда оно всегда будет использоваться, когда IP-адрес не соответствует ни одному другому соединению со статическими IP-адресами), либо разрешит несколько и попытается угадать правильное на основе параметров соединения, предлагаемых в первом пакете. Если эти параметры соответствуют более чем одному туннелю, любой из них может выиграть, что легко может привести к неправильному целевому туннелю.
В Агрессивном режиме VPN-шлюз получает ту же информацию, что и в основном режиме, но дополнительно также локальный идентификатор (тип и значение), который настроен в клиенте. Поскольку последний можно выбрать свободно и, следовательно, идеально подходит для использования в качестве отличительной особенности, почти все шлюзы в агрессивном режиме полагаются исключительно на этот идентификатор, что значительно упрощает одновременную работу нескольких соединений в агрессивном режиме для пользователей. Все, что требуется, — это выбрать уникальный "Удаленный идентификатор" для каждого туннеля и затем использовать этот удаленный идентификатор в качестве "Локального идентификатора" на другой стороне (что является удаленным для шлюза, то является локальным для клиента и наоборот).