Sıkça sorulan sorular
VPN ağ geçidinde birden fazla VPN tüneli yapılandırdığımda mevcut bağlantım neden çalışmayı durdurur?
Bir IKE sunucusu bir bağlantı isteği aldığında ve bu sunucu üzerinde birden fazla IKE VPN tüneli yapılandırıldığında, sunucunun bu isteğin hangi tünele yönelik olduğunu belirlemesi gerektiği sorunu ortaya çıkar ve çoğu zaman bu kararı yalnızca çok hızlı paketteki bilgilere dayanarak vermesi gerekir. Doğru tüneli bilmek önemlidir çünkü tünel yapılandırması kriptografik parametreleri ve kullanılacak paylaşılan anahtarı veya sertifikaları tanımlar. İlk pakette hangi bilgilerin mevcut olacağı, seçilen değişim moduna bağlıdır.
Main Mode'da ilk paket, şifreleme algoritmalarının, karma algoritmalarının, DH gruplarının, istenen kimlik doğrulama türünün (paylaşılan anahtar veya sertifikalar, ancak anahtarın kendisi veya herhangi bir sertifika değil, her ikisi de daha sonra doğrulanır) ve XAUTH'nin yapılması gerekip gerekmediği, isteğe bağlı olarak yapılabilir mi yoksa hiç desteklenmiyor mu bilgileri içerir. Ayrıca ağ paketinden gönderenin IP adresini ve bu paketin hangi IP adresine gönderildiğini görebilir (çünkü bir geçit birden fazla adrese sahip olabilir). Şimdi yalnızca bu bilgilere dayanarak bir tünel hakkında karar vermesi gerekiyor. Main Mode genellikle statik ağ geçidi-ağ geçidi bağlantıları için kullanılır ve ağ geçitleri genellikle ya sabit bir IP adresine veya en azından sabit (muhtemelen "dinamik") bir DNS adına sahiptir, bu nedenle çoğu sunucu kararını yalnızca gönderenin IP adresine dayandırır. Bir VPN geçidi ayrıca mobil kullanıcıların Main Mode kullanarak bağlanmasına izin verirse, yalnızca bir bağlantıya izin verir (bu, gönderenin IP adresi diğer yapılandırılmış Main Mode tünelleriyle eşleşmediğinde her zaman kullanılacak bir geri dönüş bağlantısıdır) veya birden fazlasına izin verir ve bu durumda ilk pakette sunulan bağlantı ayarlarını kullanarak doğru olanı tahmin etmeye çalışır. Bu ayarlar birden fazla tüneşle eşleşirse, herhangi biri kazanabilir ki bu da yanlış tünelin hedeflenmesine neden olabilir.
Aggressive Mode'da aynı bilgiler mevcuttur ancak ek olarak yerel tanımlayıcı (tür ve değer) ilk pakette gönderilir. İkincisi serbestçe seçilebildiğinden ve bu nedenle her tünel için mükemmel bir ayırt edici özellik olarak hizmet edebildiğinden, çoğu geçit Aggressive Mode'da yalnızca bu tanımlayıcıya güvenir, bu da birden fazla kullanıcı VPN bağlantısını paralel olarak çalıştırmayı çok daha kolay hale getirir. Bunun için gereken tek şey, her biri için benzersiz bir "Uzak Tanımlayıcı" yapılandırmak ve ardından bunu istemcide "Yerel Tanımlayıcı" olarak kullanmaktır (geçit için "Uzak" olan, istemci için "Yerel"dir ve tam tersi).