Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

policy (Security IPsec)

语法

层次结构级别

描述

定义 IPsec 策略。IPsec 策略定义在 IPsec 协商期间使用的安全参数(IPsec 建议)的组合。它定义了完全向前保密 (PFS) 和连接所需的建议。

选项

name

IPsec 策略的名称。

description

输入 IPsec 策略的描述性文本。

perfect-forward-secrecy keys

指定完全向前保密 (PFS) 作为设备用于生成加密密钥的方法。PFS 独立于前一个密钥生成每个新的加密密钥。更新 IPsec 策略中的配置时, perfect-forward-secrecy 设备会删除现有的 IPsec SA。

  • 值:

    • group1—768 位模块化指数 (MODP) 算法。

    • group2- 1024 位 MODP 算法。

    • group5- 1536 位 MODP 算法。

    • group14- 2048 位 MODP 组。

    • group15- 3072 位 MODP 算法。

    • group16- 4096 位 MODP 算法。

    • group19—256 位随机椭圆曲线组模素数(ECP 组)算法。

    • group20—384 位随机 ECP 组算法。

    • group21—521 位随机 ECP 组算法。

    • group24- 具有 256 位素数阶子组的 2048 位 MODP 组。

proposal-set

定义一组默认 IPsec 提议。

  • 值:

    • 基本 — IPsec 基本提议集。esp-des-sha 和 esp-des-md5。

      • 封装安全有效负载 (ESP) 协议

      • 加密算法 — DES-CBC 加密算法

      • 身份验证算法 — SHA1 或 MD5 身份验证算法

    • 兼容 — IPsec 兼容提议集。esp-3des-sha、esp-3des-md5、esp-des-sha 和 esp-des-md5。

      • ESP 协议

      • 加密算法 — 3DES-CBC 或 DES-CBC 加密算法

      • 身份验证算法 — SHA1 或 MD5 身份验证算法

    • prime-128- 提供以下提议集:

      • 封装安全有效负载 (ESP) 协议

      • 加密算法 — 高级加密标准伽罗瓦/计数器模式 (AES-GCM)128 位

      • 身份验证算法 - 无(AES-GCM 同时提供加密和身份验证)

      组 VPNv2 不支持此选项。

    • prime-256- 提供以下提议集:

      • ESP 协议

      • 加密算法 — AES-GCM 256 位

      • 身份验证算法 - 无(AES-GCM 同时提供加密和身份验证)

      组 VPNv2 不支持此选项。

    • standard—ESP-3DES-SHA 和 ESP-AES128-SHA

      • ESP 协议

      • 加密算法 — 3DES-CBC 或 AES-CBC 128 位加密算法

      • 身份验证算法 — SHA1 身份验证算法

    • suiteb-gcm-128- 提供以下提议集:

      • ESP 协议

      • 加密算法 — AES-GCM 128 位

      • 身份验证算法 - 无(AES-GCM 同时提供加密和身份验证)

      组 VPNv2 不支持此选项。

    • suiteb-gcm-256- 提供以下提议集:

      • ESP 协议

      • 加密算法 — AES-GCM 256 位

      • 身份验证算法 - 无(AES-GCM 同时提供加密和身份验证)

      组 VPNv2 不支持此选项。

proposals proposal-name

为 IPsec 策略指定最多四个第 2 阶段提议。如果包含多个提案,请在所有提案中使用相同的 Diffie-Hellman 组。

提案按其在列表中出现的顺序从上到下进行评估,因此请先指定最高优先级,然后指定下一个最高优先级,依此类推。

所需权限级别

安全性 - 在配置中查看此语句。

安全控制 — 将此语句添加到配置中。

发布信息

在 Junos OS 8.5 版中修改的语句。

Junos OS 11.1 版中添加了对组 14 的支持。

group14支持 Junos OS 11.1 版中添加的选项。

group19支持 、 和 group24 Junos group20OS 12.1X45-D10 版中添加的选项。

group15、 和 group16Junos group21 OS 版本 19.1R1 中在安装了软件包的 junos-ike SR5000 系列设备上引入的选项。

Junos suiteb-gcm-128 OS 12.1X45-D10 版中的支持和 suiteb-gcm-256 添加的选项。Junos prime-128 OS 15.1X49-D40 版中对 Junos OS 的支持和 prime-256 添加的选项。

从 Junos OS 20.2R1 版开始,我们更改了 CLI 选项 、 以及运行 IKED 并安装了软件包的junos-ike设备的帮助文本说明NOT RECOMMENDEDgroup5 group2group1

group15在安装了软件包的 junos-ike vSRX 虚拟防火墙实例上,支持 Junos OS 20.3R1 版中添加的 、 group16group21选项。

group15在安装了软件包的 junos-ike vSRX 虚拟防火墙 3.0 实例上,支持 Junos OS 版本 21.1R1 中添加的 、 group16group21选项。