本文介绍支持的 IPsec 策略组合。
默认 IPsec 策略
注释
使用默认策略时,Azure 在 IPsec 隧道设置中既是发起者,也是响应者。 虽然虚拟 WAN VPN支持多种算法组合,但为了最佳性能,同时使用GCMAES256进行IPSEC加密和完整性。 AES256和SHA256性能较低,因此使用这些算法时会遇到延迟和丢包等性能下降。 有关虚拟 WAN的详细信息,请参阅 Azure 虚拟 WAN 常见问题解答。
Initiator
以下部分列出了当Azure是隧道的发起程序时支持的策略组合。
阶段 1
- AES_256、SHA1、DH_GROUP_2
- AES_256、SHA_256、DH_GROUP_2
- AES_128、SHA1、DH_GROUP_2
- AES_128、SHA_256、DH_GROUP_2
阶段 2
- GCM_AES_256、GCM_AES_256、PFS_NONE
- AES_256、SHA_1、PFS_NONE
- AES_256、SHA_256、PFS_NONE
- AES_128、SHA_1、PFS_NONE
响应者
当Azure是隧道的响应方时,以下部分列出了受支持的策略组合。
阶段 1
- AES_256、SHA1、DH_GROUP_2
- AES_256、SHA_256、DH_GROUP_2
- AES_128、SHA1、DH_GROUP_2
- AES_128、SHA_256、DH_GROUP_2
阶段 2
- GCM_AES_256、GCM_AES_256、PFS_NONE
- AES_256、SHA_1、PFS_NONE
- AES_256、SHA_256、PFS_NONE
- AES_128、SHA_1、PFS_NONE
- AES_256、SHA_1、PFS_1
- AES_256、SHA_1、PFS_2
- AES_256、SHA_1、PFS_14
- AES_128、SHA_1、PFS_1
- AES_128、SHA_1、PFS_2
- AES_128、SHA_1、PFS_14
- AES_256、SHA_256、PFS_1
- AES_256、SHA_256、PFS_2
- AES_256、SHA_256、PFS_14
- AES_256、SHA_1、PFS_24
- AES_256、SHA_256、PFS_24
- AES_128、SHA_256、PFS_NONE
- AES_128、SHA_256、PFS_1
- AES_128、SHA_256、PFS_2
- AES_128、SHA_256、PFS_14
SA 生命周期价值
这些生命周期值适用于发起方和响应方
- SA 生存期(秒):3600 秒
- SA 生存期(字节):102,400,000 KB
自定义 IPsec 策略
使用自定义 IPsec 策略时,请记住以下要求:
- IKE - 对于 IKE,可以从 IKE 加密中选择任何参数,以及来自 IKE 完整性的任何参数,以及 DH 组中的任何参数。
- IPsec - 对于 IPsec ,可以从 IPsec 加密中选择任何参数,以及 IPsec 完整性中的任何参数,以及 PFS。 如果 IPsec 加密或 IPsec 完整性的任何参数为 GCM,则这两个设置的参数必须是 GCM。
自定义IKE主模式策略支持 Diffie-Hellman 第14组、第24组或ECP(椭圆曲线组)、ECP256(第19组)和ECP384(第20组)。 IPsec快速模式策略也适用类似的加密组要求。
默认自定义策略包括 SHA1、DHGroup2 和 3DES,以实现向后兼容性。 这些算法较弱,在创建自定义策略时不受支持。 建议仅使用以下算法:
可用的设置和参数
| 设置 | 参数 |
|---|---|
| IKE 加密 | GCMAES256、GCMAES128、AES256、AES128 |
| IKE 完整性 | SHA384、SHA256 |
| DH 组 | ECP384、ECP256、DHGroup24、DHGroup14 |
| IPsec 加密 | GCMAES256、GCMAES128、AES256、AES128、None |
| IPsec 完整性 | GCMAES256、GCMAES128、SHA256 |
| PFS 组 | ECP384、ECP256、PFS24、PFS14、None |
| SA 生存期 | 整数,最小值:300秒/默认值:3600秒 |
下表列出了自定义策略支持的相应 Diffie-Hellman 组:
| Diffie-Hellman 组 | DHGroup | PFSGroup | 密钥长度 |
|---|---|---|---|
| 14 | DHGroup14 | PFS14 | 2048 位 MODP |
| 19 | ECP256 | ECP256 | 256 位 ECP |
| 20 | ECP384 | ECP384 | 384 位 ECP |
| 24 | DHGroup24 | PFS24 | 2048 位 MODP |
后续步骤
有关配置自定义 IPsec 策略的步骤,请参阅
有关虚拟 WAN的详细信息,请参阅 About Azure 虚拟 WAN 和 Azure 虚拟 WAN FAQ。