Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Konfigurieren einer IKE-Richtlinie

Konfigurieren einer IKE-Richtlinie für vorinstallierte Schlüssel

Eine IKE-Richtlinie definiert eine Kombination von Sicherheitsparametern (IKE-Vorschlägen), die während der IKE-Aushandlung verwendet werden sollen. Er definiert eine Peeradresse, den vorinstallierten Schlüssel für den angegebenen Peer und die Vorschläge, die für diese Verbindung benötigt werden. Während der IKE-Aushandlung sucht IKE nach einer IKE-Richtlinie, die auf beiden Peers identisch ist. Der Peer, der die Aushandlung initiiert, sendet alle seine Richtlinien an den Remotepeer, und der Remotepeer versucht, eine Übereinstimmung zu finden.

Eine Übereinstimmung wird vorgenommen, wenn beide Richtlinien der beiden Peers einen Vorschlag haben, der die gleichen konfigurierten Attribute enthält. Wenn die Gültigkeitsdauer nicht identisch ist, wird die kürzere Gültigkeitsdauer zwischen den beiden Richtlinien (vom Host und vom Peer) verwendet. Der konfigurierte vorinstallierte Schlüssel muss auch mit seinem Peer übereinstimmen.

Um sicherzustellen, dass mindestens ein Vorschlag mit dem Vorschlag eines Remote-Peers übereinstimmt, können Sie bei jedem Peer mehrere, priorisierte Vorschläge erstellen. Konfigurieren Sie dazu die Vorschläge und verknüpfen Sie sie mit einer IKE-Richtlinie und priorisieren Sie optional die Liste in der Anweisung, in der sie in Listenreihenfolge policy ausgewertet werden.

Fügen Sie die policy Anweisung auf Hierarchieebene [edit security ike] ein, und geben Sie ein IPsec-Tunnelziel als Peeradresse an:

Aufgaben zum Konfigurieren einer IKE-Richtlinie sind:

Konfigurieren der Beschreibung für eine IKE-Richtlinie

Wenn Sie eine Beschreibung für eine IKE-Richtlinie angeben möchten, fügen Sie die description Anweisung auf Hierarchieebene [edit security ike policy ike-peer-address] ein:

Konfigurieren des Modus für eine IKE-Richtlinie

Die IKE-Richtlinie verfügt über zwei Modi: aggressiv und hauptsächlich. Standardmäßig ist der Hauptmodus aktiviert. Der Hauptmodus verwendet sechs Nachrichten in drei Austauschvorgängen, um die IKE SA einzurichten. (Bei diesen drei Schritten handelt es sich um die IKE SA-Aushandlung, den Austausch von Diffie-Hellman-Schlüsseln und die Authentifizierung des Peers.) Der Hauptmodus ermöglicht es einem Peer auch, seine Identität zu verbergen.

Im aggressiven Modus werden auch eine authentifizierte IKE-SA und -Schlüssel eingerichtet. Der aggressive Modus verwendet jedoch die Hälfte der Anzahl von Nachrichten, hat weniger Aushandlungsleistung und bietet keinen Identitätsschutz. Der Peer kann den aggressiven Modus oder den Hauptmodus verwenden, um die IKE-Aushandlung zu starten. Der Remote-Peer akzeptiert den vom Peer gesendeten Modus.

Um den IKE-Richtlinienmodus zu konfigurieren, schließen Sie die mode Anweisung ein, und geben Sie auf der Hierarchieebene [edit security ike policy ike-peer-address] or main anaggressive:

Für Junos OS im FIPS-Modus wird die aggressive Option für IKEv1 mit der mode-Anweisung auf Hierarchieebene [edit services ipsec-vpn ike policy policy-name] nicht unterstützt.

Konfigurieren des vorinstallierten Schlüssels für eine IKE-Richtlinie

Vorinstallierte Schlüssel für IKE-Richtlinien authentifizieren Peers. Sie müssen einen vorinstallierten Schlüssel manuell konfigurieren, der mit dem des Peers übereinstimmen muss. Der vorinstallierte Schlüssel kann ein ASCII-Textschlüssel (alphanumerisch) oder ein Hexadezimalschlüssel sein.

Ein lokales Zertifikat ist eine Alternative zum vorinstallierten Schlüssel. Ein Commitvorgang schlägt fehl, wenn weder ein vorinstallierter Schlüssel noch ein lokales Zertifikat konfiguriert ist.

Um einen vorinstallierten Schlüssel für eine IKE-Richtlinie zu konfigurieren, schließen Sie die pre-shared-key Anweisung auf Hierarchieebene [edit security ike policy ike-peer-address] ein:

Verknüpfen von Vorschlägen mit einer IKE-Richtlinie

Der IKE-Richtlinienvorschlag ist eine Liste von einem oder mehreren Vorschlägen, die einer IKE-Richtlinie zugeordnet sind.

Um einen IKE-Richtlinienvorschlag zu konfigurieren, fügen Sie die proposals Anweisung auf Hierarchieebene [edit security ike policy ike-peer-address] ein, und geben Sie einen oder mehrere Vorschlagsnamen an:

Beispiel: Konfigurieren einer IKE-Richtlinie

Definieren Sie zwei IKE-Richtlinien : Richtlinie 10.1.1.2 und Richtlinie 10.1.1.1. Jede Richtlinie ist mit proposal-1 und proposal-2verknüpft.

Anmerkung:

Aktualisierungen des aktuellen IKE-Vorschlags und der Richtlinienkonfiguration werden nicht auf die aktuelle IKE-Sicherheitszuordnung angewendet. Updates werden auf neue IKE-SAs angewendet.

Wenn Sie möchten, dass die neuen Updates sofort wirksam werden, müssen Sie die vorhandenen IKE-Sicherheitszuordnungen löschen, damit sie mit der geänderten Konfiguration wiederhergestellt werden. Informationen zum Löschen der aktuellen IKE-Sicherheitszuordnung finden Sie im CLI-Explorer.

Anmerkung:

Wenn Sie mehrere IPSec-Tunnel zwischen IPSec-Peers konfigurieren, können die IPSec-Tunnel an mehreren lokalen Adressen auf einer physischen Schnittstelle eines IPSec-Peers enden und umgekehrt.