Store
 

Varför slutar min befintliga anslutning att fungera så ... - KH1596

Vanliga frågor och svar

Varför slutar min befintliga anslutning att fungera så snart jag konfigurerar flera VPN-tunnlar på VPN-gatewayen?
 
När en IKE-server tar emot en anslutningsbegäran och mer än en IKE VPN-tunnel är konfigurerad på den servern uppstår problemet att servern måste avgöra vilken tunnel begäran riktar sig mot och den måste ofta basera detta beslut enbart på informationen som finns tillgänglig i det mycket snabba paketet. Att känna till rätt tunnel är viktigt eftersom tunnelkonfigurationen definierar de kryptografiska parametrarna samt vilken delad nyckel eller certifikat som ska användas. Vilken information som kommer att finnas tillgänglig i det första paketet beror på det valda utbytesläget. I Main Mode innehåller det första paketet en lista över krypteringsalgoritmer, hash-algoritmer, DH-grupper, önskad typ av autentisering (delad nyckel eller certifikat, men inte själva nyckeln eller certifikaten, båda valideras vid ett senare tillfälle), samt information om huruvida XAUTH måste utföras, eventuellt kan utföras eller inte ska utföras. Dessutom kan den se IP-adressen för avsändaren från nätverkspaketet samt den IP-adress som paketet skickades till (eftersom en gateway kan ha mer än en adress). Nu måste den fatta ett beslut om en tunnel enbart baserat på denna information. Eftersom Main Mode vanligtvis används för statiska gateway-till-gateway-anslutningar och gateways vanligtvis har antingen en fast IP-adress eller åtminstone ett fast (möjligen "dynamiskt") DNS-namn, baserar de flesta servrar sitt beslut enbart på avsändarens IP-adress. Om en VPN-gateway också tillåter mobila användare att ansluta med Main Mode kommer den antingen bara tillåta en sådan anslutning (detta är en fallback-anslutning som alltid används när avsändarens IP-adress inte matchar någon annan konfigurerad Main Mode-tunnel) eller så tillåter den flera, i vilket fall den försöker gissa rätt utifrån anslutningsinställningarna i det första paketet. Om dessa inställningar matchar mer än en tunnel kan någon av dem vinna, vilket lätt kan leda till att fel tunnel riktas in. I Aggressive Mode är samma information tillgänglig men dessutom skickas den lokala identifieraren (typ och värde) i det första paketet. Eftersom denna identifierare kan väljas fritt och det också är lätt att göra den unik för varje tunnel, kommer de flesta gateways att basera sitt beslut enbart på denna identifierare i Aggressive Mode. Det är därför mycket lättare att hantera flera användar-VPN-anslutningar med aggressivt läge. Allt som krävs är att konfigurera en unik fjärridentifierare för var och en av dem och sedan använda denna fjärridentifierare som lokal identifierare på klienten (vad som är fjärranslutet för gatewayen är lokalt för klienten och vice versa).