Siteler Arası VPN Ağ Geçidi bağlantıları için VPN cihazları ve IPsec/IKE parametreleri hakkında
Makale
Bir VPN ağ geçidi kullanılarak Siteden Siteye (S2S) şirketler arası VPN bağlantısı yapılandırmak için bir VPN cihazı gereklidir. Siteden siteye bağlantılar karma çözüm oluşturmak amacıyla ya da şirket içi ağlarınız ile sanal ağlarınız arasında güvenli bağlantılar istediğinizde kullanılabilir. Bu makalede, doğrulanmış VPN cihazlarının listesi ve VPN ağ geçitleri için IPsec/IKE parametrelerinin listesi verilmektedir.
Önemli
Şirket içi VPN cihazlarınızla VPN ağ geçitleri arasında bağlantı sorunları yaşıyorsanız lütfen Bilinen cihaz uyumluluk sorunları konusuna başvurun.
Tabloları görüntülerken dikkate alınacaklar:
Azure VPN ağ geçitleri terimlerinde bir değişiklik meydana gelmiştir. Yalnızca adlar değişmiştir. İşlevsel değişiklik yoktur.
Statik Yönlendirme = PolicyBased
Dinamik Yönlendirme = RouteBased
Yüksek Performanslı VPN ağ geçidi ve RouteBased VPN ağ geçidi özellikleri, aksi belirtilmedikçe aynıdır. Örneğin, RouteBased VPN ağ geçitleri ile uyumlu doğrulanmış VPN cihazları, Yüksek Performanslı VPN ağ geçidi ile de uyumludur.
Doğrulanmış VPN cihazları ve cihaz yapılandırma kılavuzları
Cihaz satıcılarıyla işbirliği yaparak bir grup standart VPN cihazını doğruladık. Aşağıdaki listede bulunan cihaz ailelerinde yer alan tüm cihazlar, VPN ağ geçitleriyle birlikte kullanılabilir. Bunlar, cihaz yapılandırmanız için önerilen algoritmalardır.
Önerilen Algoritmalar
Şifreleme
Bütünlük
DH Grubu
IKE
AES256
SHA256
DH2
IPSec
AES256GCM
AES256GCM
Hiçbiri
VPN cihazınızı yapılandırmaya yardımcı olmak için uygun cihaz ailesine karşılık gelen bağlantılara bakın. Yapılandırma yönergelerine yönelik bağlantılar en iyi çaba temelinde sağlanır ve yapılandırma kılavuzunda listelenen varsayılanlar en iyi şifreleme algoritmalarını içermemelidir. VPN cihazı desteği için lütfen cihaz üreticinize başvurun.
(*) Cisco ASA 8.4 ve üzeri sürümleri IKEv2 desteği ekler, "UsePolicyBasedTrafficSelectors" seçeneğiyle özel IPsec/IKE ilkesini kullanarak Azure VPN ağ geçidine bağlanabilir. Bu nasıl yapılır makalesine başvurun.
(**) ISR 7200 Serisi yönlendiriciler yalnızca PolicyBased VPN’leri destekler.
Bazı cihazlar için yapılandırma betiklerini doğrudan Azure'dan indirebilirsiniz. Daha fazla bilgi ve indirme yönergeleri için bkz . VPN cihazı yapılandırma betiklerini indirme.
Validated VPN cihazları
Cihazınızı Doğrulanmış VPN cihazları tablosunda görmüyorsanız, cihazınız siteden siteye bağlantıyla çalışmaya devam edebilir. Destek ve yapılandırma yönergeleri için cihaz üreticinize başvurun.
Cihaz yapılandırma örneklerini düzenleme
Sağlanan VPN cihazı yapılandırma örneğini indirdikten sonra, ortamınıza ilişkin ayarları yansıtacak şekilde bazı değerleri değiştirmeniz gerekir.
Bir örneği düzenlemek için:
Not Defteri'ni kullanarak örneği açın.
Tüm <metin> dizelerini arayın ve ortamınızla ilgili değerlerle değiştirin. ve >eklemeyi < unutmayın. Bir ad belirtildiğinde, seçtiğiniz adın benzersiz olması gerekir. Bir komut işe yaramazsa cihaz üreticinizin belgelerine bakın.
Örnek metin
Şununla değiştirin:
<RP_OnPremisesNetwork>
Bu nesne için seçtiğiniz ad. Örnek: myOnPremisesNetwork
<RP_AzureNetwork>
Bu nesne için seçtiğiniz ad. Örnek: myAzureNetwork
<RP_AccessList>
Bu nesne için seçtiğiniz ad. Örnek: myAzureAccessList
<RP_IPSecTransformSet>
Bu nesne için seçtiğiniz ad. Örnek: myIPSecTransformSet
<RP_IPSecCryptoMap>
Bu nesne için seçtiğiniz ad. Örnek: myIPSecCryptoMap
<SP_AzureNetworkIpRange>
Aralığı belirtin. Örnek: 192.168.0.0
<SP_AzureNetworkSubnetMask>
Alt ağ maskesi belirtin. Örnek: 255.255.0.0
<SP_OnPremisesNetworkIpRange>
Şirket içi aralığı belirtin. Örnek: 10.2.1.0
<SP_OnPremisesNetworkSubnetMask>
Şirket içi alt ağ maskesini belirtin. Örnek: 255.255.255.0
<SP_AzureGatewayIpAddress>
Bu bilgiler sanal ağınıza özeldir ve Ağ geçidi IP adresi olarak Yönetim Portalı’nda yer almaktadır.
<SP_PresharedKey>
Bu bilgiler sanal ağınıza özeldir ve Yönetme Anahtarı olarak Yönetim Portalı’nda yer almaktadır.
Varsayılan IPsec/IKE parametreleri
Aşağıdaki tablolar, Azure VPN ağ geçitlerinin varsayılan yapılandırmada (Varsayılan ilkeler) kullandığı algoritma ve parametre birleşimlerini içerir. Azure Kaynak Yönetimi dağıtım modeli kullanılarak oluşturulan rota tabanlı VPN ağ geçitleri için, her ayrı bağlantı üzerinde özel bir ilke belirleyebilirsiniz. Ayrıntılı yönergeler için IPsec/IKE ilkesini yapılandırma bölümüne bakın.
MSS bağlama, Azure VPN Gateway'de çift yönlü olarak gerçekleştirilir. Aşağıdaki tabloda paket boyutu farklı senaryolar altında listelemektedir.
Paket Akışı
IPv4
IPv6
İnternet üzerinden
1340 bayt
1360 bayt
Express Route Gateway üzerinden
1250 bayt
1250 bayt
RouteBased VPN IPsec Güvenlik İlişkisi (IKE Hızlı Mod SA) Teklifleri
Aşağıdaki tabloda IPsec SA (IKE Hızlı Mod) Teklifleri listelenir. Teklifler, teklifin sunulduğu ya da kabul edildiği tercih sırasına göre listelenmiştir.
Başlatıcı olarak Azure Ağ Geçidi
-
Şifreleme
Kimlik Doğrulaması
PFS Grubu
1
GCM AES256
GCM (AES256)
Hiçbiri
2
AES256
SHA1
Hiçbiri
3
3DES
SHA1
Hiçbiri
4
AES256
SHA256
Hiçbiri
5
AES128
SHA1
Hiçbiri
6
3DES
SHA256
Hiçbiri
Yanıtlayıcı olarak Azure Ağ Geçidi
-
Şifreleme
Kimlik Doğrulaması
PFS Grubu
1
GCM AES256
GCM (AES256)
Hiçbiri
2
AES256
SHA1
Hiçbiri
3
3DES
SHA1
Hiçbiri
4
AES256
SHA256
Hiçbiri
5
AES128
SHA1
Hiçbiri
6
3DES
SHA256
Hiçbiri
7
DES
SHA1
Hiçbiri
8
AES256
SHA1
1
9
AES256
SHA1
2
10
AES256
SHA1
14
11
AES128
SHA1
1
12
AES128
SHA1
2
13
AES128
SHA1
14
14
3DES
SHA1
1
15
3DES
SHA1
2
16
3DES
SHA256
2
17
AES256
SHA256
1
18
AES256
SHA256
2
19
AES256
SHA256
14
20
AES256
SHA1
24
21
AES256
SHA256
24
22
AES128
SHA256
Hiçbiri
23
AES128
SHA256
1
24
AES128
SHA256
2
25
AES128
SHA256
14
26
3DES
SHA1
14
RouteBased ve Yüksek Performanslı VPN ağ geçitleri ile IPsec ESP NULL şifrelemesini belirtebilirsiniz. Null tabanlı şifreleme, aktarımdaki verilere koruma sağlamaz ve yalnızca maksimum aktarım hızı ve en düşük gecikme süresi gerektiğinde kullanılmalıdır. İstemciler bunu sanal ağdan sanal ağa iletişim senaryolarında veya şifreleme çözümün başka bir yerine uygulanırken kullanmayı tercih edebilir.
İnternet üzerinden şirket içi çapraz bağlantı için, kritik iletişiminizin güvenliğini sağlamak için önceki tablolarda listelenen şifreleme ve karma algoritmalarıyla varsayılan Azure VPN ağ geçidi ayarlarını kullanın.
Bilinen cihaz uyumluluk sorunları
Önemli
Bunlar, üçüncü taraf VPN cihazları ile Azure VPN ağ geçitleri arasında bilinen uyumluluk sorunlarıdır. Azure ekibi, burada listelenen sorunların giderilmesi için satıcılarla etkin olarak çalışmaktadır. Sorunlar çözüldüğünde bu sayfada en güncel bilgilerle güncelleştirilecektir. Lütfen bu sayfayı düzenli aralıklarla kontrol edin.
16 Şubat 2017
Azure rota tabanlı VPN için 7.1.4'ten önceki sürüme sahip Palo Alto Networks cihazları: Palo Alto Networks'ten 7.1.4'ten önceki PAN-OS sürümüne sahip VPN cihazları kullanıyorsanız ve Azure rota tabanlı VPN ağ geçitleriyle bağlantı sorunları yaşıyorsanız aşağıdaki adımları gerçekleştirin:
Ağ yapılandırması ve Sanal Özel Ağların (VPN) kullanımı, işbirliğine dayalı çalışmanın başarısının ayrılmaz bir parçasıdır. Bu modülde siteden siteye ve noktadan siteye VPN'leri izleme ve sorunlarını giderme adımlarını inceleyeceğiz. AZ720 AZ-720 az-720 ağ iletişimi
Hem şirket içi S2S VPN tünelleri hem de Azure Sanal Ağdan Sanal Ağa bağlantılar için şifreleme gereksinimlerini karşılamak üzere Azure VPN ağ geçitlerini yapılandırmayı öğrenin.