Процесс конфигурирования Настройки автообмена ключами шифрования


Для использования сертификата аутентификации партнера по передаче в настройках автоматического обмена ключами шифрования необходимо установить сертификат устройства.
После настройки IPsec можно использовать команду "Ping" для контроля правильности соединения. Однако команду "Ping" нельзя использовать, если ICMP исключается из передачи IPsec на стороне компьютера. Кроме того, поскольку при первоначальном обмене ключами отклик происходит медленно, подтверждение установления соединения может занять некоторое время.
Чтобы изменить метод аутентификации партнера передачи для настроек автообмена ключом шифрования в "Сертификат", нужно сначала установить и назначить сертификат. Для получения сведений о создании и установке сертификата устройства см. Руководство Пользователя к устройству. Для получения подробных сведений о методах назначения установленных сертификатов IPsec см. Выбор сертификата для IPsec.
Войдите в систему в качестве администратора сети из Web Image Monitor.
Для получения сведений о входе в систему см. Руководство Пользователя к устройству.Наведите указатель мыши на [Управление устройством], а затем нажмите [Конфигурация].
Нажмите [IPsec] в разделе "Безопасность".
Нажмите [Правка] в разделе "Настройки автообмена ключами шифрования".
Выполните настройки ключа шифрования с автоматическим обменом в [Настройки 1].
Если требуется выполнить сразу несколько настроек, выберите количество настроек и добавьте настройки.Нажмите [ОК].
Выберите [Активн.] для "IPsec" в "IPsec".
Установите "Исключая соединение HTTPS" на [Активн.], если использовать IPsec для передачи HTTPS не требуется.
Нажмите [ОК].
Отобразится Обновление.... Подождите 1 или 2 минуты, а затем нажмите [ОК].
Если после нажатия кнопки [ОК] предыдущий экран не отображается, подождите некоторое время, после чего нажмите кнопку обновления страницы в веб-браузере.Выйдите из системы.
С помощью Web Image Monitor выберите сертификат, используемый для IPsec. Сертификат необходимо установить до начала его использования. Для получения сведений о создании и установке сертификата устройства см. Руководство Пользователя к устройству.
Войдите в систему в качестве администратора сети из Web Image Monitor.
Для получения сведений о входе в систему см. Руководство Пользователя к устройству.Наведите указатель мыши на [Управление устройством], а затем нажмите [Конфигурация].
Нажмите [Сертификат устройства] в разделе "Безопасность".
Выберите сертификат, который будет использоваться для IPsec, из раскрывающегося списка в "IPsec" в разделе "Сертификация".
Нажмите [ОК].
Сертификат для IPsec задан.Отобразится Обновление.... Подождите 1 или 2 минуты, а затем нажмите [ОК].
Если после нажатия кнопки [ОК] предыдущий экран не отображается, подождите некоторое время, после чего нажмите кнопку обновления страницы в веб-браузере.Выйдите из системы.
Настройте параметры SA IPsec компьютера таким образом, чтобы они в точности совпадали с уровнем безопасности аппарата. Метод настройки зависит от операционной системы компьютера. Приведенная ниже процедура выбора уровня безопасности при заданном параметре "Аутентификация и шифрование коротким ключом" разработана на базе ОС Windows 10.
Нажмите кнопку [Пуск], затем [Система Windows] - [Панель управления] - [Система и безопасность] - [Брандмауэр Windows Defender].
Нажмите [Расширенные настройки] - [Свойства] и выберите вкладку [Настройки IPsec].
Выберите [Да] в блоке [Исключения IPsec], а затем нажмите [Настроить] в блоке [IPsec по умолчанию].
Выберите [Дополнительно] в блоке [Обмен ключами (основной режим)], а затем нажмите [Настроить].
Нажмите [Добавить] в разделе [Методы безопасности], чтобы добавить новый метод безопасности.
Выберите [SHA-1] для параметра [Алгоритм целостности], [3DES] для параметра [Алгоритм шифрования], [Группа Диффи-Хеллмана 14] для параметра [Алгоритм обмена ключами].В поле [Минуты] установите значение [300] в блоке [Срок действия ключа] и установите флажок [Использовать протокол Диффи-Хеллмана для повышения безопасности.] в блоке [Параметры обмена ключами], а затем нажмите [ОК].
Выберите [Дополнительно] в блоке [Защита данных (основной режим)], а затем нажмите [Настроить].
Установите флажок [Требовать шифрование для всех правил безопасности соединения, использующих эти настройки].
Нажмите [Добавить] в блоке [Целостность и шифрование данных], чтобы добавить новую настройку.
Выберите [ESP] для параметра [Протокол], [3DES] для параметра [Алгоритм шифрования], [SHA-1] для параметра [Алгоритм целостности] и в поле [Срок действия ключа] установите значение "5 (минут)/100 000 (КБ)".
Если комбинация [ESP], [3DES] и [SHA-1] уже зарегистрирована, создать новую настройку невозможно. В этом случае выберите зарегистрированную настройку, нажмите [Изменить] и измените значение в поле [Срок действия ключа].Нажмите [OK].
Выберите [Дополнительно] в блоке[Метод аутентификации], а затем нажмите [Настроить].
Нажмите [Добавить] в блоке [Методы первой аутентификации], чтобы добавить новый метод аутентификации.
Выберите [Предопределенный ключ] в качестве типа учетных данных и введите ключ.Трижды нажмите [OK].
На экране [Брандмауэр Windows Defender с расширенной безопасностью] нажмите правой кнопкой мыши пункт [Правила безопасности подключения] и нажмите [Новое правило].
Откроется [Мастер создания нового правила безопасности подключения].Выберите [Пользовательский] и дважды нажмите [Далее].
Выберите [Запрашивать аутентификацию для входящих и исходящих соединений] и нажмите [Далее].
Выберите [По умолчанию] и нажмите [Далее].
Выберите [Любой] или [TCP] в блоке [Тип протокола] и нажмите [Далее].
Если выбрано [TCP], при необходимости укажите порт конечной точки.Убедитесь, что установлен флажок [Домен], и нажмите [Далее].
В поле [Имя] введите необходимое имя, при необходимости заполните поле [Описание] и нажмите [Завершить].
Правой кнопкой мыши нажмите на созданное правило и выберите [Свойства].
На вкладке [Удаленные компьютеры] выберите [Эти IP-адреса] для параметра [Конечная точка 1] и [Конечная точка 2] и нажмите [Добавить], чтобы задать IP-адреса.
Введите IP-адрес компьютера в поле [Конечная точка 1] и IP-адрес устройства в поле [Конечная точка 2].На вкладке [Аутентификация] выберите [Входящие и исходящие запросы] в блоке [Режим аутентификации] и нажмите [ОК].
Чтобы включить Perfect Forward Secrecy (PFS), перейдите к шагу 24.
Если PFS не будет использоваться, перейдите к шагу 27.Нажмите кнопку [Пуск], а затем [Windows PowerShell] - [Windows PowerShell].
Введите "Get-NetIPsecQuickModeCryptoSet" и нажмите [Enter].
Введите "Set-NetIPsecQuickModeCryptoSet" и нажмите [Enter], чтобы задать параметры "Name" и "PerfectForwardSecrecyGroup".
В поле "Имя" введите значение имени, отображаемого командой "Get-NetIPsecQuickModeCryptoSet".
Для параметра "PerfectForwardSecrecyGroup" укажите "none/DH1/DH2/DH14".На экране [Брандмауэр Windows Defender с расширенной безопасностью] нажмите правой кнопкой мыши на пункт [Правила безопасности подключения] и нажмите [Новое правило].
Настройки IPsec на компьютере будут активированы.