IKE/IPSec tünelleri için "Ömür" ayarlarında nelere d... - KH1870

Sıkça sorulan sorular

IKE/IPSec tünelleri için "Ömür" ayarlarında nelere dikkat etmeliyim?
 
IPSec tünellerinin ömrünün sınırlı olmasının temel nedeni güvenliktir. Bir tünel ne kadar uzun süre aktif kalırsa, bir saldırganın saldırısı için o kadar fazla zaman olur ve aynı oturum anahtarıyla daha fazla veri şifrelenir; bu da saldırganların anahtarı bulma çabasını giderek azaltır. IKE Phase 1 tüneli yalnızca VPN istemcisi ile VPN ağ geçidi arasında güvenli bir bağlantı sağlamak için kullanılır ve TLS bağlantısına (yani HTTP yerine HTTPS) benzer. Yalnızca IKE mesajları, Phase 1 bağlantısını canlı tutmak ve gerektiğinde Phase 2 tünellerini müzakere etmek için kullanılan Phase 1 tüneli üzerinden değiştirilir. Phase 1 tüneli VPN hızını etkilemez, yalnızca ilk bağlantı kurulumunu etkiler; bu nedenle her zaman her iki tarafın da desteklediği en güçlü korumayı kullanmakta hiçbir sakınca yoktur. Phase 1 tüneli üzerinden çok az veri gönderildiğinden, uzun bir ömür seçmekte hiçbir sakınca yoktur. Phase 2 tünelleri gerçek verileri şifrelemek için kullanılır; bu nedenle buradaki ayarlar doğrudan VPN bağlantısının yükü, gecikmesi ve hızını etkiler ve güvenlik ile dengelenmelidir. Ayrıca büyük miktarda veri Phase 2 tünelleri üzerinden şifrelenir; bu nedenle bunların ömrünü çok yüksek ayarlamamalısınız. Mümkünse, Phase 2'de Perfect Forward Secrecy (PFS) kullanmanız her zaman önerilir; bu, Phase 2 bağlantı kurulumunu biraz yavaşlatır ancak bağımsız bir oturum anahtarının müzakere edildiği ve Phase 1'in oturum anahtarından türetilmediği için Phase 2'yi kriptografik olarak Phase 1'den tamamen ayırır. İki fazın ömrü temelde birbirinden bağımsızdır. Bir Phase 2 tüneli, üzerinde müzakere edildiği Phase 1 tüneli artık mevcut olmasa bile varlığını sürdürebilir. Bu nedenle Phase 1, Phase 2'den daha kısa bir ömre sahip olabilir. VPN Tracker her zaman ömrü dolmadan önce zamanında yeni tünelleri müzakere eder; böylece bağlantının normalde hiç kesintiye uğramaması sağlanır. Phase 2'de tüneller sorunsuz bir şekilde birbirine geçer, yani bir değişim sırasında tek bir veri paketi bile kaybolmaz; bu nedenle sadece birkaç dakikalık kısa bir ömürle bile kesintisiz bir bağlantı izlenimi oluşur. Phase 2 tünellerinin sık sık değiştirilmesi yalnızca biraz daha fazla veri trafiğine ve bağlantının her iki tarafında da biraz daha fazla hesaplama çalışmasına yol açar.

Önemli Notlar

Tünellerin ömrü açıkça müzakere edilmez. Standart, bir tünelin bağlantının her iki tarafında farklı ömürlere sahip olmasına izin verir. Ömrünün önce dolduğu taraf, bundan sonraki prosedürü belirler. Yalnızca VPN Tracker bu taraftaysa, bundan sonra ne yapılacağını belirleyebilir ve aktif olarak hareket edebilir; aksi takdirde VPN Tracker yalnızca pasif olarak tepki verebilir. İkincisi her zaman Phase 1'de bağlantının kısa bir süre kesilmesine veya hatta tamamen kopmasına neden olur. Phase 2 için durum diğer tarafın yeni Phase 2 tünellerini etkin bir şekilde müzakere etmek mi yoksa eski tünelleri silmek mi istediğine bağlıdır; ikincisi de en azından geçici bir bağlantı kaybına yol açar. Bu nedenle, VPN Tracker'da her zaman karşı taraftakiyle aynı ömrü ayarlamanız önerilir, çünkü VPN Tracker her zaman bir bağlantı kaybını önlemek için zamanında müdahale etmeye çalışacaktır. Ne yazık ki, ilgili Phase 1 tüneli silindiği anda tüm Phase 2 tünellerini silen IKE/IPSec uygulamaları da olduğundan, cihazlarda Phase 1'i her zaman bir VPN bağlantısının en uzun süre boyunca devam etmesi beklendiği kadar seçmek de genellikle tavsiye edilir.