Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Létesítmények közötti, VPN-átjárót használó S2S VPN-kapcsolat konfigurálásához VPN-eszközre van szükség. A helyek közötti kapcsolat segítségével hibrid megoldást hozhat létre, illetve biztonságossá teheti a kapcsolatot a helyszíni és a virtuális hálózatok között. Ez a cikk ellenőrzött VPN-eszközök listáját, valamint a VPN-átjárók IPsec-/IKE-paramétereinek listáját tartalmazza.
A táblák megtekintésekor figyelembe veendő elemek:
- Terminológiai változások történtek az Azure VPN-átjárókban. Csak a nevek módosultak. A funkciók nem változnak.
- Statikus útválasztás = Politikaalapú
- Dinamikus útválasztás = Útvonalalapú
- A nagy teljesítményű (HighPerformance) és az útvonalalapú (RouteBased) VPN-átjárók specifikációi azonosak, hacsak a szöveg másként nem jelzi. Például az útvonalalapú VPN-átjárókkal kompatibilis, ellenőrzött VPN-eszközök a nagy teljesítményű VPN-átjárókkal is kompatibilisek lesznek.
Ellenőrzött VPN-eszközök és eszközkonfigurációs útmutatók
Eszközszállítói partnereinkkel különböző standard VPN-eszközöket ellenőriztünk. Az alábbi listában szereplő eszközcsaládokban megtalálható összes eszköz kompatibilis a VPN-átjárókkal. Ezek az eszközkonfigurációhoz ajánlott algoritmusok.
| Ajánlott algoritmusok | Titkosítások | Integritás | DH-csoport |
|---|---|---|---|
| IKE | AES256 | SHA256 | DH2 |
| IPsec | AES256GCM | AES256GCM | Egyik sem |
A VPN-eszköz konfigurálásához tekintse meg a megfelelő eszközcsaládnak megfelelő hivatkozásokat. A konfigurációs utasításokra mutató hivatkozások a legjobb munkamennyiség alapján vannak megadva, és a konfigurációs útmutatóban felsorolt alapértelmezett értékeknek nem kell tartalmazniuk a legjobb titkosítási algoritmusokat. A VPN-eszközök támogatásával kapcsolatban lépjen kapcsolatba az eszköze gyártójával.
| Szállító | Eszközcsalád | Operációs rendszer minimális verziója | Szabályzatalapú konfigurációs utasítások | Útválasztó-alapú konfigurációs utasítások |
|---|---|---|---|---|
| A10 Networks, Inc. | Thunder CFW | ACOS 4.1.1 | Nem kompatibilis | Konfigurációs útmutató |
| AhnLab | TrusGuard | TG 2.7.6 TG 3.5.x |
Nincs tesztelve | Konfigurációs útmutató |
| Szövetséges telesis | AR sorozatú VPN-útválasztók | AR-Series 5.4.7+ | Konfigurációs útmutató | Konfigurációs útmutató |
| Arista | CloudEOS-útválasztó | vEOS 4.24.0FX | Nincs tesztelve | Konfigurációs útmutató |
| Barracuda Networks, Inc. | Barracuda CloudGen tűzfal | Szabályzatalapú: 5.4.3 Útvonalalapú: 6.2.0 |
Konfigurációs útmutató | Konfigurációs útmutató |
| Check Point | Biztonsági átjáró | R80.10 | Konfigurációs útmutató | Konfigurációs útmutató |
| Cisco | ASA | 8.3 8,4+ (IKEv2*) |
Támogatott | Konfigurációs útmutató* |
| Cisco | ASR | Politikaalapú: IOS 15.1 Útvonal-alapú: iOS 15.2 |
Támogatott | Támogatott |
| Cisco | Vállalati Társadalmi Felelősségvállalás (CSR) | RouteBased: IOS-XE 16.10 | Nincs tesztelve | Konfigurációs szkript |
| Cisco | Izrael | Politikaalapú: IOS 15.0 Útvonalalapú*: IOS 15.1 |
Támogatott | Támogatott |
| Cisco | Meraki (MX) | MX v15.12 | Nem kompatibilis | Konfigurációs útmutató |
| Cisco | vEdge (Viptela operációs rendszer) | 18.4.0 (Aktív/passzív mód) | Nem kompatibilis | Manuális konfiguráció (aktív/passzív) |
| Citrix | NetScaler MPX, SDX, VPX | 10.1 és újabb verziók | Konfigurációs útmutató | Nem kompatibilis |
| F5 | BIG-IP sorozat | 12.0 | Konfigurációs útmutató | Konfigurációs útmutató |
| Fortinet | FortiGate | FortiOS 5.6 | Nincs tesztelve | Konfigurációs útmutató |
| Fsas Technologies | Si-R G sorozat | V04: V04.12 V20: V20.14 |
Konfigurációs útmutató | Konfigurációs útmutató |
| Hillstone Networks | Következő generációs tűzfalak (NGFW) | 5.5R7 | Nincs tesztelve | Konfigurációs útmutató |
| HPE Aruba | EdgeConnect SDWAN-átjáró | ECOS Release v9.2 Orchestrator OS v9.2 |
Konfigurációs útmutató | Konfigurációs útmutató |
| Internet Initiative Japan (IIJ) | SEIL sorozat | SEIL/X 4.60 SEIL/B1 4.60 SEIL/x86 3.20 |
Konfigurációs útmutató | Nem kompatibilis |
| Boróka | SRX | Házirend-alapú: JunOS 10.2 Útvonalalapú: JunOS 11.4 |
Támogatott | Konfigurációs szkript |
| Boróka | J sorozat | Politikaalapú: JunOS 10.4r9 Útvonalalapú: JunOS 11.4 |
Támogatott | Konfigurációs szkript |
| Boróka | ISG | ScreenOS 6.3 | Támogatott | Konfigurációs szkript |
| Boróka | SSG | ScreenOS 6.2 | Támogatott | Konfigurációs szkript |
| Boróka | MX | JunOS 12.x | Támogatott | Konfigurációs szkript |
| Microsoft | Útválasztás és távelérés szolgáltatás | Windows Server 2012 | Nem kompatibilis | Támogatott |
| Open Systems AG | Irányítóközpont biztonsági átjáró | n/a | Támogatott | Nem kompatibilis |
| Palo Alto Networks | Az összes PAN-OS rendszert futtató eszköz | PAN-OS Szabályzat alapú: 6.1.5 vagy újabb Útvonalalapú: 7.1.4 |
Támogatott | Konfigurációs útmutató |
| Sentrium (fejlesztő) | VyOS | VyOS 1.2.2 | Nincs tesztelve | Konfigurációs útmutató |
| ShareTech | Következő generációs UTM (NU sorozat) | 9.0.1.3 | Nem kompatibilis | Konfigurációs útmutató |
| SonicWall | TZ sorozat, NSA sorozat SuperMassive sorozat E-Class NSA sorozat |
SonicOS 5.8.x SonicOS 5.9.x SonicOS 6.x |
Nem kompatibilis | Konfigurációs útmutató |
| Sophos | XG Következő generációs tűzfal | XG v17 | Nincs tesztelve |
Konfigurációs útmutató Konfigurációs útmutató – Több SA |
| Synology | MR2200ac RT2600ac RT1900ac |
SRM1.1.5/VpnPlusServer-1.2.0 | Nincs tesztelve | Konfigurációs útmutató |
| Ubiquiti | EdgeRouter | EdgeOS v1.10 | Nincs tesztelve |
BGP IKEv2/IPsec-en keresztül VTI az IKEv2/IPsec protokollon keresztül |
| ultra | 3E-636L3 | 5.2.0.T3 Build-13 | Nincs tesztelve | Konfigurációs útmutató |
| WatchGuard | Mind | Fireware XTM Szabályzat-alapú: v11.11.x Útvonal-alapú: v11.12.x |
Konfigurációs útmutató | Konfigurációs útmutató |
| Zyxel | ZyWALL USG sorozat ZyWALL ATP-sorozat ZyWALL VPN-sorozat |
ZLD v4.32+ | Nincs tesztelve |
VTI az IKEv2/IPsec protokollon keresztül BGP IKEv2/IPsec-en keresztül |
Feljegyzés
A Cisco ASA 8.4 és újabb verziói biztosítják az IKEv2-támogatást, és képesek csatlakozni egy Azure VPN-átjáróhoz az egyéni IPsec/IKE-házirend és a „UsePolicyBasedTrafficSelectors” beállítás használatával. További információkat ebben a részletes útmutatóban olvashat.
(**) Az ISR 7200 sorozatú útválasztók csak a házirendalapú VPN-eket támogatják.
VPN-eszközkonfigurációs szkriptek letöltése az Azure-ból
Bizonyos eszközök esetében a konfigurációs szkripteket közvetlenül az Azure-ból töltheti le. További információkért és a letöltési utasításokért tekintse meg a VPN-eszközök konfigurációs szkriptjeinek letöltését ismertető cikket.
Nem megbízható VPN-eszközök
Ha nem látja az eszközét az Érvényesített VPN-eszközök táblában, előfordulhat, hogy az eszköz továbbra is működik helyek közötti kapcsolattal. Támogatási és konfigurációs utasításokért forduljon az eszköz gyártójához.
Az eszköz konfigurációs mintáinak szerkesztése
A megadott VPN-eszközkonfigurációs minta letöltését követően egyes értékeket a környezeti beállításoknak megfelelően le kell cserélni.
A minta szerkesztéséhez tegye a következőket:
- Nyissa meg a mintát a Jegyzettömb alkalmazásban.
- Keressen és cserélje le az összes <szöveg> karakterláncot a környezetének megfelelő értékekre. Ügyeljen arra, hogy tartalmazza a(z) < és > elemeket. A név megadásakor a kiválasztott névnek egyedinek kell lennie. Ha egy parancs nem működik, tekintse meg az eszköz gyártójának dokumentációját.
| Szövegminta | Módosítsa a következőre: |
|---|---|
| <RP_OnPremisesNetwork> | Az objektum általad választott neve. Például: myOnPremisesNetwork |
| <RP_AzureNetwork> | Az objektum általad választott neve. Például: myAzureNetwork |
| <RP_HozzáférésiLista> | Az objektum általad választott neve. Például: myAzureAccessList |
| <RP_IPSecTransformSet> | Az objektum általad választott neve. Például: myIPSecTransformSet |
| <RP_IPSecCryptoMap> | Az objektum általad választott neve. Például: myIPSecCryptoMap |
| <SP_AzureNetworkIpRange> | Adja meg a tartományt. Példa: 192.168.0.0 |
| <SP_AzureHálózatiAlhálózatiMaszk> | Adja meg az alhálózati maszkot. Példa: 255.255.0.0 |
| <SP_OnPremisesNetworkIpRange> | Adja meg a helyszíni tartományt. Példa: 10.2.1.0 |
| <SP_HelyszíniHálózatAlhálózatiMaszk> | Adja meg a helyszíni alhálózati maszkot. Példa: 255.255.255.0 |
| <SP_AzureGatewayIpAddress> | Ez az információ kifejezetten az Ön virtuális hálózatára vonatkozik, és a felügyeleti portálon az átjáró IP-címe név alatt található meg. |
| <SP_ElőreMegosztottKulcs> | Ez az információ kifejezetten az Ön virtuális hálózatára vonatkozik, és a felügyeleti portálon a Kulcskezelés cím alatt található meg. |
Alapértelmezett IPsec/IKE-paraméterek
Az alábbi táblázatok az Azure VPN-átjárók által az alapértelmezett konfigurációban (alapértelmezett szabályzatokban) használt algoritmusok és paraméterek kombinációját tartalmazzák. Az Azure Resource Management üzembehelyezési modelljének használatával létrehozott, útvonalalapú VPN-átjárók esetében minden egyes kapcsolathoz külön egyéni szabályzatok adhatók meg. Részletes útmutatásért tekintse meg az IPsec/IKE-szabályzat konfigurálását.
A következő táblázatokban:
- SA = Biztonsági asszociáció
- Az IKE 1. fázis másik elnevezése: „Main Mode” (Elsődleges mód)
- Az IKE 2. fázis másik elnevezése: „Quick Mode” (Gyors mód)
Az IKE 1. fázis (Elsődleges mód) paraméterei
| Tulajdonság | Politikaalapú | Útvonalalapú |
|---|---|---|
| IKE verzió | IKEv1 | IKEv1 és IKEv2 |
| Diffie-Hellman csoport | 2. csoport (1024 bites) | 2. csoport (1024 bites) |
| Hitelesítési módszer | Előre megosztott kulcs | Előre megosztott kulcs |
| Titkosító és kivonatoló algoritmus | 1. AES256, SHA256 2. AES256, SHA1 3. AES128, SHA1 4. 3DES, SHA1 |
1. AES256, SHA1 2. AES256, SHA256 3. AES128, SHA1 4. AES128, SHA256 5. 3DES, SHA1 6. 3DES, SHA256 |
| SA élettartama | 28 800 másodperc | 28 800 másodperc |
| Gyors módú SA-k száma | 100 | 100 |
Az IKE 2. fázis (Gyors mód) paraméterei
| Tulajdonság | Politikaalapú | Útvonalalapú |
|---|---|---|
| IKE verzió | IKEv1 | IKEv1 és IKEv2 |
| Titkosító és kivonatoló algoritmus | 1. AES256, SHA256 2. AES256, SHA1 3. AES128, SHA1 4. 3DES, SHA1 |
Útvonal-alapú QM SA ajánlatok |
| SA élettartama (Idő) | 3 600 másodperc | 27 000 másodperc |
| SA élettartama (bájt) | 102 400 000 kB | 102 400 000 kB |
| Tökéletes előremenő titkosság (PFS) | Nem | Útvonal-alapú QM SA ajánlatok |
| Átjáróhalott észlelés (DPD) | Nem támogatott | Támogatott |
Azure VPN Gateway TCP MSS-korlátozás
Az MSS-rögzítés kétirányúan történik az Azure VPN Gatewayen. Az alábbi táblázat a csomagméretet különböző forgatókönyvek szerint sorolja fel.
| Csomagfolyamat | IPv4 | IPv6 |
|---|---|---|
| Interneten keresztül | 1360 bájt | 1340 bájt |
| Express Route Gateway-en keresztül | 1250 bájt | 1250 bájt |
Útvonalalapú VPN IPsec biztonsági társítás (IKE Gyors Mód SA) ajánlatok
Az alábbi táblázat felsorolja az IPsec SA (IKE – gyors mód) ajánlatait. Az ajánlatok abban a preferencia sorrendben vannak felsorolva, ahogyan azokat bemutatják vagy elfogadják.
Azure-átjáró, mint kezdeményező
| - | Titkosítás | Hitelesítés | PFS-csoport |
|---|---|---|---|
| 1 | GCM AES256 | GCM (AES256) | Egyik sem |
| 2 | AES256 | SHA1 | Egyik sem |
| 3 | 3DES | SHA1 | Egyik sem |
| 4 | AES256 | SHA256 | Egyik sem |
| 5 | AES128 | SHA1 | Egyik sem |
| 6 | 3DES | SHA256 | Egyik sem |
Azure-átjáró, mint válaszadó
| - | Titkosítás | Hitelesítés | PFS-csoport |
|---|---|---|---|
| 1 | GCM AES256 | GCM (AES256) | Egyik sem |
| 2 | AES256 | SHA1 | Egyik sem |
| 3 | 3DES | SHA1 | Egyik sem |
| 4 | AES256 | SHA256 | Egyik sem |
| 5 | AES128 | SHA1 | Egyik sem |
| 6 | 3DES | SHA256 | Egyik sem |
| 7 | DES | SHA1 | Egyik sem |
| 8 | AES256 | SHA1 | 1 |
| 9 | AES256 | SHA1 | 2 |
| 10 | AES256 | SHA1 | 14 |
| 11 | AES128 | SHA1 | 1 |
| 12 | AES128 | SHA1 | 2 |
| 13 | AES128 | SHA1 | 14 |
| 14 | 3DES | SHA1 | 1 |
| 15 | 3DES | SHA1 | 2 |
| 16 | 3DES | SHA256 | 2 |
| 17 | AES256 | SHA256 | 1 |
| 18 | AES256 | SHA256 | 2 |
| 19 | AES256 | SHA256 | 14 |
| 20 | AES256 | SHA1 | 24 |
| 21 | AES256 | SHA256 | 24 |
| 22 | AES128 | SHA256 | Egyik sem |
| 23 | AES128 | SHA256 | 1 |
| 24 | AES128 | SHA256 | 2 |
| 25 | AES128 | SHA256 | 14 |
| 26 | 3DES | SHA1 | 14 |
- Az IPsec ESP NULL titkosítás útvonalalapú és nagy teljesítményű VPN-átjárók segítségével adható meg. A null alapú titkosítás nem nyújt védelmet az átvitt adatok számára, és csak akkor használható, ha maximális átviteli sebességre és minimális késésre van szükség. Az ügyfelek dönthetnek úgy, hogy ezt virtuális hálózatok közötti kommunikációs forgatókönyvekben használják, vagy ha a titkosítást a megoldás más részein alkalmazzák.
- Az interneten keresztüli helyszíni kapcsolatokhoz használja az Azure VPN Gateway alapértelmezett beállításait az előző táblázatokban felsorolt titkosítási és kivonatolási algoritmusokkal a kritikus kommunikáció biztonságának biztosítása érdekében.