Configurare un criterio IPsec personalizzato per rete WAN virtuale tramite il portale

È possibile configurare un criterio IPsec personalizzato per una connessione VPN rete WAN virtuale nel portale di Azure. I criteri personalizzati sono utili quando si vuole che entrambi i lati (locale e gateway VPN di Azure) usino le stesse impostazioni per la fase IKE 1 e la fase IKE 2.

Lavorare con criteri personalizzati

Quando si usano i criteri IPsec personalizzati, tenere presente i requisiti seguenti:

  • IKE: per IKE , è possibile selezionare qualsiasi parametro da IKE Encryption, oltre a qualsiasi parametro di IKE Integrity, oltre a qualsiasi parametro del gruppo DH.
  • IPsec : per IPsec, è possibile selezionare qualsiasi parametro da IPsec Encryption, oltre a qualsiasi parametro dall'integrità IPsec, oltre a PFS. Se uno dei parametri per IPsec Encryption o IPsec Integrity è GCM, i parametri per entrambe le impostazioni devono essere GCM.

Le politiche personalizzate di modalità principale IKE supportano Diffie-Hellman Gruppo 14, Gruppo 24 o ECP (Elliptic Curve Groups) ECP256 (Gruppo 19) ed ECP384 (Gruppo 20). Requisiti simili di gruppo crittografico si applicano alle politiche in modalità rapida IPsec.

I criteri personalizzati predefiniti includono SHA1, DHGroup2 e 3DES per la compatibilità con le versioni precedenti. Si tratta di algoritmi più deboli che non sono supportati durante la creazione di criteri personalizzati. È consigliabile usare solo gli algoritmi seguenti:

Impostazioni e parametri disponibili

Impostazione Parametri
Cifratura IKE GCMAES256, GCMAES128, AES256, AES128
Integrità IKE SHA384, SHA256
Gruppo DH ECP384, ECP256, DHGroup24, DHGroup14
Crittografia IPsec GCMAES256, GCMAES128, AES256, AES128, Nessuna
Integrità IPsec GCMAES256, GCMAES128, SHA256
Gruppo PFS ECP384, ECP256, PFS24, PFS14, Nessuno
Durata dell'associazione di sicurezza numero intero; min. 300/ predefinito 3600 secondi

La tabella seguente elenca i gruppi di Diffie-Hellman corrispondenti supportati dal criterio personalizzato:

Diffie-Hellman Group DHGroup PFSGroup Lunghezza della chiave
14 DHGroup14 PFS14 MODP a 2048 bit
19 ECP256 ECP256 ECP a 256 bit
20 ECP384 ECP384 ECP a 384 bit
24 DHGroup24 PFS24 MODP a 2048 bit

Configurare un criterio

  1. Individuare l'hub virtuale. Nel portale di Azure, vai alla tua risorsa WAN virtuale e individua l'hub virtuale a cui è connesso il tuo sito VPN.

  2. Selezionare il sito VPN. Nella pagina di panoramica dell'hub fare clic su VPN (da sito a sito) e selezionare il sito VPN per cui si vuole configurare un criterio IPsec personalizzato.

  3. Modificare la connessione VPN. Dal menu contestuale..., seleziona Modifica connessione VPN.

    La schermata mostra come utilizzare il menu di scelta rapida per modificare il criterio.

  4. Configurare le impostazioni. Nella pagina Modifica connessione VPN, modificare l'impostazione IPsec da predefinita a personalizzata e personalizzare il criterio IPsec. Per salvare le impostazioni, fare clic su Salva.

    La schermata mostra come configurare e salvare il criterio.

Passaggi successivi

Per altre informazioni sulla rete WAN virtuale, vedere la panoramica sulla rete WAN virtuale.