IPsec-Richtlinien für Point-to-site-Verbindungen

In diesem Artikel werden die unterstützten IPSec-Richtlinienkombinationen für die Point-to-Site-VPN-Konnektivität in Azure Virtual WAN erläutert.

IPsec-Standardrichtlinien

In der folgenden Tabelle sind die IPsec-Standardparameter für Point-to-Site-VPN-Verbindungen aufgeführt. Diese Parameter werden automatisch vom Point-to-Site-VPN-Gateway im Azure Virtual WAN ausgewählt, wenn ein Point-to-Site-Profil erstellt wird.

Einstellung Parameter
Phase 1, IKE-Verschlüsselung AES256
Phase 1, IKE-Integrität SHA256
DH-Gruppe DHGroup24
Phase 2, IPsec-Verschlüsselung GCMAES256
Phase 2, IPsec-Integrität GCMAES256
PFS-Gruppe PFS24

Benutzerdefinierte IPsec-Richtlinien

Beachten Sie bei der Arbeit mit benutzerdefinierten IPsec-Richtlinien die folgenden Anforderungen:

  • IKE: Für IKE in Phase 1 können Sie einen beliebigen Parameter der IKE-Verschlüsselung, einen beliebigen Parameter der IKE-Integrität sowie einen beliebigen Parameter der DH-Gruppe auswählen.
  • IPsec – Für Phase 2 IPsec wählen Sie einen beliebigen Parameter aus IPsec-Verschlüsselung sowie einen beliebigen Parameter aus IPsec-Integrität und PFS aus. Wenn ein Parameter für IPsec-Verschlüsselung oder IPsec-Integrität GCM lautet, müssen für IPsec-Verschlüsselung und IPsec-Integrität derselbe Algorithmus verwendet werden. Wenn beispielsweise GCMAES128 für die IPsec-Verschlüsselung ausgewählt wird, muss GCMAES128 auch für die IPsec-Integrität ausgewählt werden.

Benutzerdefinierte Richtlinien für den IKE-Hauptmodus unterstützen die Diffie-Hellman-Gruppen 14 und 24 sowie ECP (Elliptic-Curve-Gruppen) ECP256 (Gruppe 19) und ECP384 (Gruppe 20). Ähnliche Anforderungen an kryptografische Gruppen gelten für IPsec-Schnellmodus-Richtlinien.

In der folgenden Tabelle sind die verfügbaren IPsec-Parameter für Point-to-Site-VPN-Verbindungen aufgeführt.

Einstellung Parameter
Phase 1, IKE-Verschlüsselung AES128, AES256, GCMAES128, GCMAES256
Phase 1, IKE-Integrität SHA256, SHA384
DH-Gruppe DHGroup14, DHGroup24, ECP256, ECP384
Phase 2, IPsec-Verschlüsselung GCMAES128, GCMAES256, SHA256
Phase 2, IPsec-Integrität GCMAES128, GCMAES256
PFS-Gruppe PFS14, PFS24, ECP256, ECP384

Die folgende Tabelle enthält die entsprechenden Diffie-Hellman-Gruppen, die von der benutzerdefinierten Richtlinie unterstützt werden:

Diffie-Hellman-Gruppe DHGroup PFSGroup Schlüssellänge
14 DHGroup14 PFS14 2048-Bit-MODP
19 ECP256 ECP256 256-Bit-ECP
20 ECP384 ECP384 384-Bit-ECP
24 DHGroup24 PFS24 2048-Bit-MODP

Nächste Schritte

Weitere Informationen finden Sie unter Herstellen einer Point-to-Site-Verbindung.

Weitere Informationen zu Virtual WAN finden Sie unter Virtual WAN – Häufig gestellte Fragen.