Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die unterstützten IPSec-Richtlinienkombinationen für die Point-to-Site-VPN-Konnektivität in Azure Virtual WAN erläutert.
IPsec-Standardrichtlinien
In der folgenden Tabelle sind die IPsec-Standardparameter für Point-to-Site-VPN-Verbindungen aufgeführt. Diese Parameter werden automatisch vom Point-to-Site-VPN-Gateway im Azure Virtual WAN ausgewählt, wenn ein Point-to-Site-Profil erstellt wird.
| Einstellung | Parameter |
|---|---|
| Phase 1, IKE-Verschlüsselung | AES256 |
| Phase 1, IKE-Integrität | SHA256 |
| DH-Gruppe | DHGroup24 |
| Phase 2, IPsec-Verschlüsselung | GCMAES256 |
| Phase 2, IPsec-Integrität | GCMAES256 |
| PFS-Gruppe | PFS24 |
Benutzerdefinierte IPsec-Richtlinien
Beachten Sie bei der Arbeit mit benutzerdefinierten IPsec-Richtlinien die folgenden Anforderungen:
- IKE: Für IKE in Phase 1 können Sie einen beliebigen Parameter der IKE-Verschlüsselung, einen beliebigen Parameter der IKE-Integrität sowie einen beliebigen Parameter der DH-Gruppe auswählen.
- IPsec – Für Phase 2 IPsec wählen Sie einen beliebigen Parameter aus IPsec-Verschlüsselung sowie einen beliebigen Parameter aus IPsec-Integrität und PFS aus. Wenn ein Parameter für IPsec-Verschlüsselung oder IPsec-Integrität GCM lautet, müssen für IPsec-Verschlüsselung und IPsec-Integrität derselbe Algorithmus verwendet werden. Wenn beispielsweise GCMAES128 für die IPsec-Verschlüsselung ausgewählt wird, muss GCMAES128 auch für die IPsec-Integrität ausgewählt werden.
Benutzerdefinierte Richtlinien für den IKE-Hauptmodus unterstützen die Diffie-Hellman-Gruppen 14 und 24 sowie ECP (Elliptic-Curve-Gruppen) ECP256 (Gruppe 19) und ECP384 (Gruppe 20). Ähnliche Anforderungen an kryptografische Gruppen gelten für IPsec-Schnellmodus-Richtlinien.
In der folgenden Tabelle sind die verfügbaren IPsec-Parameter für Point-to-Site-VPN-Verbindungen aufgeführt.
| Einstellung | Parameter |
|---|---|
| Phase 1, IKE-Verschlüsselung | AES128, AES256, GCMAES128, GCMAES256 |
| Phase 1, IKE-Integrität | SHA256, SHA384 |
| DH-Gruppe | DHGroup14, DHGroup24, ECP256, ECP384 |
| Phase 2, IPsec-Verschlüsselung | GCMAES128, GCMAES256, SHA256 |
| Phase 2, IPsec-Integrität | GCMAES128, GCMAES256 |
| PFS-Gruppe | PFS14, PFS24, ECP256, ECP384 |
Die folgende Tabelle enthält die entsprechenden Diffie-Hellman-Gruppen, die von der benutzerdefinierten Richtlinie unterstützt werden:
| Diffie-Hellman-Gruppe | DHGroup | PFSGroup | Schlüssellänge |
|---|---|---|---|
| 14 | DHGroup14 | PFS14 | 2048-Bit-MODP |
| 19 | ECP256 | ECP256 | 256-Bit-ECP |
| 20 | ECP384 | ECP384 | 384-Bit-ECP |
| 24 | DHGroup24 | PFS24 | 2048-Bit-MODP |
Nächste Schritte
Weitere Informationen finden Sie unter Herstellen einer Point-to-Site-Verbindung.
Weitere Informationen zu Virtual WAN finden Sie unter Virtual WAN – Häufig gestellte Fragen.