使用者指南P 501/502

指定電腦的IPsec設定

配置電腦的IPsec SA設定,使其完全符合機器上的安全等級。設定方式會因電腦的作業系統而有所不同。此處所示的範例程序使用Windows 10,並選擇「驗證和等級低的加密」安全等級為例。

1在[開始]按鍵按下右鍵,依序按一下[控制台]、[系統及安全性]及[系統管理工具]。

在Windows 7下,按一下[開始]按鍵,再按下[控制台]、[系統及安全性]及[系統管理工具]。

在Windows 8中,將滑鼠游標移到畫面的右上或右下角上,然後依序按一下[設定]、[控制台]、[系統及安全性],以及[系統管理工具]。

2按兩下[本機安全性原則]。

如果出現「使用者帳戶控制」對話方塊,請按一下[是]。

3在[在本機電腦上的IP安全性原則]按下右鍵。

在Windows 7/8下,按兩下[在本機電腦上的 IP 安全性原則]。

4按一下[建立 IP 安全性原則]。

在Windows 7/8下,按一下「執行」選單中的[建立 IP 安全性原則]。

隨即出現IP安全性原則精靈。

5按一下[下一步]。

6在「名稱」中輸入安全性原則的名稱,然後按一下[下一步]。

7清除「啟動預設的回應規則」核取方塊,然後按一下[下一步]。

8選擇「編輯內容」,然後按一下[完成]。

9在「一般」索引標籤中,按一下[設定]。

10在「驗證及產生新金鑰間隔」中,輸入與機器上指定的「加密金鑰自動交換設定階段1」相同的有效期間(以分鐘為單位),然後按一下[方法]。

11確認「安全性方法的喜好設定順序」中的Hash演算法(「整合」)、加密演算法(「加密」)及「Diffie-Hellman群組」設定,均符合機器上「加密金鑰自動交換設定階段1」中所指定的設定。

如果未顯示設定,請按一下[新增]。

12按兩下[確定]。

13按一下「規則」索引標籤中的[新增]。

即會出現[安全性規則精靈]。

14按一下[下一步]。

15選擇[這個規則並沒有指定通道],然後按一下[下一步]。

16選擇IPsec網路的類型,然後按一下[下一步]。

17按一下IP篩選器清單中的[新增]。

18在[名稱]中,輸入IP篩選器名稱,然後按一下[新增]。

會出現[IP篩選器精靈]。

19按一下[下一步]。

20必要時,請輸入IP篩選器的說明,然後按一下[下一步]。

21在「來源位址」中,選擇「我的IP位址」,然後按一下[下一步]。

22在「目的地位址」中,選擇「特定IP位址或子網路」,輸入機器的IP位址,然後按一下[下一步]。

23選擇IPsec通訊協定的類型,然後按一下[下一步]。

如果選擇「TCP」或「UDP」,請指定來源和目的地連接埠,然後按一下[下一步]。

24按一下[完成]。

25按一下[確定]。

26選擇剛才建立的IP篩選器,然後按一下[下一步]。

27按一下[新增]。

篩選器動作精靈隨即出現。

28按一下[下一步]。

29在[名稱]中,輸入IP篩選器動作名稱,然後按一下[下一步]。

30選擇「交涉安全性」,然後按一下[下一步]。

31選擇「如果無法建立安全的連線,則允許無安全性的通訊」,然後按一下[下一步]。

32選擇「自訂」,然後按一下[設定]。

33在「整合演算法」中,選擇在機器上的「加密金鑰自動交換設定階段2」中指定的驗證演算法。

34在「加密演算法」中,選擇在機器上的「加密金鑰自動交換設定階段2」中指定的加密演算法。

35在「工作階段金鑰設定」中,選擇「產生新金鑰間隔」,然後輸入在機器上的「加密金鑰自動交換設定階段2」中指定的有效期間(以秒為單位)。

36按一下[確定]。

37按一下[下一步]。

38按一下[完成]。

39選擇剛才建立的篩選器動作,然後按一下[下一步]。

如果將「加密金鑰自動交換設定」設定為「驗證和等級高的加密」,請選擇剛建立的IP篩選器動作、按一下[編輯],然後勾選篩選器動作對話方塊中的「使用工作階段金鑰完全正向加密(PFS)」。如果在Windows中使用PFS,系統會自動在階段1中依據Diffie-Hellman群組號碼(在步驟11中設定)交涉用於階段2的PFS群組號碼。因此,如果您變更機器上之安全等級指定的自動設定,且出現「使用者設定」,則必須在機器上對「階段1Diffie-Hellman群組」和「階段2PFS」設定相同的群組編號,以建立IPsec傳送。

40選擇驗證方式,然後按一下[下一步]。

如果在機器上的「加密金鑰自動交換設定」中,選擇「憑證」作為驗證方法,請指定裝置憑證。如果選擇「PSK」,請輸入與機器用預先共用金鑰指定的PSK文字相同的PSK文字。

41按一下[完成]。

若使用IPv6,必須從步驟13開始重覆此程序,並將ICMPv6指定為例外。

當您進行到步驟23時,請選擇[58]作為「其他」目標通訊協定類型的通訊協定號碼,然後將[交涉安全性]設為[允許]。

42按一下[確定]。

即會指定新的IP安全性原則(IPsec設定)。

43選擇剛才建立的安全性原則,按一下滑鼠右鍵,然後按一下[指派]。

已啟用電腦的IPsec設定。如果你按一下[不要指派],就會停用電腦的IPsec設定。