站点到站点 IPsec 策略

本文介绍支持的 IPsec 策略组合。

默认 IPsec 策略

注释

使用默认策略时,Azure 在 IPsec 隧道设置中既是发起者,也是响应者。 虽然虚拟 WAN VPN支持多种算法组合,但为了最佳性能,同时使用GCMAES256进行IPSEC加密和完整性。 AES256和SHA256性能较低,因此使用这些算法时会遇到延迟和丢包等性能下降。 有关虚拟 WAN的详细信息,请参阅 Azure 虚拟 WAN 常见问题解答。

Initiator

以下部分列出了当Azure是隧道的发起程序时支持的策略组合。

阶段 1

  • AES_256、SHA1、DH_GROUP_2
  • AES_256、SHA_256、DH_GROUP_2
  • AES_128、SHA1、DH_GROUP_2
  • AES_128、SHA_256、DH_GROUP_2

阶段 2

  • GCM_AES_256、GCM_AES_256、PFS_NONE
  • AES_256、SHA_1、PFS_NONE
  • AES_256、SHA_256、PFS_NONE
  • AES_128、SHA_1、PFS_NONE

响应者

当Azure是隧道的响应方时,以下部分列出了受支持的策略组合。

阶段 1

  • AES_256、SHA1、DH_GROUP_2
  • AES_256、SHA_256、DH_GROUP_2
  • AES_128、SHA1、DH_GROUP_2
  • AES_128、SHA_256、DH_GROUP_2

阶段 2

  • GCM_AES_256、GCM_AES_256、PFS_NONE
  • AES_256、SHA_1、PFS_NONE
  • AES_256、SHA_256、PFS_NONE
  • AES_128、SHA_1、PFS_NONE
  • AES_256、SHA_1、PFS_1
  • AES_256、SHA_1、PFS_2
  • AES_256、SHA_1、PFS_14
  • AES_128、SHA_1、PFS_1
  • AES_128、SHA_1、PFS_2
  • AES_128、SHA_1、PFS_14
  • AES_256、SHA_256、PFS_1
  • AES_256、SHA_256、PFS_2
  • AES_256、SHA_256、PFS_14
  • AES_256、SHA_1、PFS_24
  • AES_256、SHA_256、PFS_24
  • AES_128、SHA_256、PFS_NONE
  • AES_128、SHA_256、PFS_1
  • AES_128、SHA_256、PFS_2
  • AES_128、SHA_256、PFS_14

SA 生命周期价值

这些生命周期值适用于发起方和响应方

  • SA 生存期(秒):3600 秒
  • SA 生存期(字节):102,400,000 KB

自定义 IPsec 策略

使用自定义 IPsec 策略时,请记住以下要求:

  • IKE - 对于 IKE,可以从 IKE 加密中选择任何参数,以及来自 IKE 完整性的任何参数,以及 DH 组中的任何参数。
  • IPsec - 对于 IPsec ,可以从 IPsec 加密中选择任何参数,以及 IPsec 完整性中的任何参数,以及 PFS。 如果 IPsec 加密或 IPsec 完整性的任何参数为 GCM,则这两个设置的参数必须是 GCM。

自定义IKE主模式策略支持 Diffie-Hellman 第14组、第24组或ECP(椭圆曲线组)、ECP256(第19组)和ECP384(第20组)。 IPsec快速模式策略也适用类似的加密组要求。

默认自定义策略包括 SHA1、DHGroup2 和 3DES,以实现向后兼容性。 这些算法较弱,在创建自定义策略时不受支持。 建议仅使用以下算法:

可用的设置和参数

设置 参数
IKE 加密 GCMAES256、GCMAES128、AES256、AES128
IKE 完整性 SHA384、SHA256
DH 组 ECP384、ECP256、DHGroup24、DHGroup14
IPsec 加密 GCMAES256、GCMAES128、AES256、AES128、None
IPsec 完整性 GCMAES256、GCMAES128、SHA256
PFS 组 ECP384、ECP256、PFS24、PFS14、None
SA 生存期 整数,最小值:300秒/默认值:3600秒

下表列出了自定义策略支持的相应 Diffie-Hellman 组:

Diffie-Hellman 组 DHGroup PFSGroup 密钥长度
14 DHGroup14 PFS14 2048 位 MODP
19 ECP256 ECP256 256 位 ECP
20 ECP384 ECP384 384 位 ECP
24 DHGroup24 PFS24 2048 位 MODP

后续步骤

有关配置自定义 IPsec 策略的步骤,请参阅为 虚拟 WAN0 配置自定义 IPsec 策略。

有关虚拟 WAN的详细信息,请参阅 About Azure 虚拟 WAN 和 Azure 虚拟 WAN FAQ。