View a markdown version of this page

Persyaratan untuk AWS Site-to-Site VPN perangkat gateway pelanggan - AWS Site-to-Site VPN

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Persyaratan untuk AWS Site-to-Site VPN perangkat gateway pelanggan

AWS mendukung sejumlah perangkat gateway pelanggan Site-to-Site VPN, yang kami sediakan untuk file konfigurasi yang dapat diunduh. Untuk daftar perangkat yang didukung, dan langkah-langkah untuk mengunduh file konfigurasi, lihatFile konfigurasi perutean statis dan dinamis.

Jika Anda memiliki perangkat yang tidak ada dalam daftar perangkat yang didukung, bagian berikut menjelaskan persyaratan yang harus dipenuhi perangkat untuk membuat koneksi Site-to-Site VPN.

Ada empat bagian utama untuk konfigurasi perangkat gateway pelanggan Anda. Simbol-simbol berikut mewakili setiap bagian dari konfigurasi.

Simbol pertukaran kunci internet

Associate keamanan pertukaran kunci Internet (IKE). Hal ini diperlukan untuk bertukar kunci yang digunakan untuk membangun associate keamanan IPsec.

Keamanan Protokol Internet

Associate keamanan IPsec. Hal ini menangani enkripsi terowongan, autentikasi, dan sebagainya.

Simbol antarmuka terowongan

Antarmuka terowongan. Antarmuka terowongan menerima lalu lintas pergi ke dan dari terowongan.

Protokol Gerbang Perbatasan

(Opsional) pering Border Gateway Protocol (BGP). Untuk perangkat yang menggunakan BGP, hal ini menukar rute antara perangkat gateway pelanggan dan gateway privat virtual.

Tabel berikut mencantumkan persyaratan untuk perangkat gateway pelanggan, RFC terkait (sebagai referensi), dan komentar tentang persyaratan.

Setiap koneksi VPN terdiri dari dua terowongan terpisah. Setiap terowongan berisi IKE keamanan asosiasi, asosiasi keamanan IPsec, dan peering BGP. Anda terbatas pada satu pasangan keamanan (SA) khusus tiap terowongan (satu inbound dan satu outbound), dan oleh karena itu dua pasang SA khusus secara total untuk dua terowongan (empat SA). Beberapa perangkat menggunakan VPN berbasis kebijakan dan membuat SAS sebanyak masukan ACL. Oleh karena itu, Anda mungkin perlu untuk mengkonsolidasikan aturan Anda dan kemudian mem-filter sehingga Anda tidak mengizinkan lalu lintas yang tidak diinginkan.

Secara default, terowongan VPN muncul ketika lalu lintas yang dihasilkan dan negosiasi IKE dimulai dari sisi Anda dari koneksi VPN. Anda dapat mengonfigurasi koneksi VPN untuk memulai negosiasi IKE dari AWS sisi koneksi sebagai gantinya. Untuk informasi selengkapnya, lihat AWS Site-to-Site VPN opsi inisiasi terowongan.

Titik akhir VPN mendukung fitur memasukkan ulang data dan dapat memulai negosiasi ulang ketika fase 1 akan kedaluwarsa apabila perangkat gateway pelanggan belum mengirim lalu lintas negosiasi ulang.

Persyaratan RFC Komentar

Membangun Asosiasi keamanan IKE

IKE

RFC 2409

RFC 7296

Asosiasi keamanan IKE didirikan pertama antara gateway pribadi virtual dan perangkat gateway pelanggan menggunakan kunci pra-bersama atau sertifikat pribadi yang digunakan AWS Private Certificate Authority sebagai autentikator. Ketika didirikan, IKE menegosiasi kunci sementara untuk mengamankan oesan IKE di masa depan. Harus ada kesepakatan lengkap di antara parameter, termasuk enkripsi dan autentikasi parameter.

Saat Anda membuat koneksi VPN AWS, Anda dapat menentukan kunci pra-bersama Anda sendiri untuk setiap terowongan, atau Anda dapat membiarkan AWS menghasilkan satu untuk Anda. Atau, Anda dapat menentukan sertifikat pribadi yang digunakan AWS Private Certificate Authority untuk digunakan untuk perangkat gateway pelanggan Anda. Untuk informasi selengkapnya tentang file konfigurasi terowongan VPN, lihat Opsi terowongan untuk Anda AWS Site-to-Site VPN koneksi.

Versi berikut didukung: IKEv1 dan IKEv2.

Kami mendukung mode Utama hanya dengan IKEv1.

Layanan Site-to-Site VPN adalah solusi berbasis rute. Jika Anda menggunakan konfigurasi berbasis kebijakan, Anda harus membatasi konfigurasi Anda untuk satu keamanan Asosiasi (SA).

Membangun Asosiasi keamanan IPsec dalam mode Terowongan

IPsec

RFC 4301

Menggunakan kunci sementara IKE, kunci didirikan antara gateway privat virtual dan perangkat gateway pelanggan untuk membentuk Asosiasi keamanan IPsec (SA). Lalu lintas antara gateway dienkripsi dan didekripsi menggunakan SA ini. Kunci sementara yang digunakan untuk mengenkripsi lalu lintas dalam IPsec SA secara otomatis diputar oleh IKE secara teratur untuk memastikan kerahasiaan komunikasi.

Gunakan enkripsi AES 128-bit atau fungsi enkripsi AES 256-bit

RFC 3602

Fungsi enkripsi digunakan untuk memastikan privasi untuk kedua IKE dan Asosiasi keamanan IPsec.

Gunakan fungsi hashing SHA-1 atau SHA-2 (256)

RFC 2404

Fungsi hashing ini digunakan untuk mengautentikasi kedua IKE dan Asosiasi keamanan IPsec.

Gunakan Kerahasiaan Maju Diffie-Hellman Sempurna.

RFC 2409

IKE menggunakan Diffie-Hellman untuk membuat kunci singkat untuk mengamankan semua komunikasi antara perangkat gateway pelanggan dan gateway pribadi virtual.

Grup berikut didukung:

  • Grup tahap 1: 2, 14-24

  • Grup tahap 2: 2, 5, 14-24

(Koneksi Dynamically-routed VPN) Gunakan Deteksi Rekan Mati IPSec

RFC 3706

Dead Peer Detection memungkinkan perangkat VPN untuk cepat mengidentifikasi ketika kondisi jaringan mencegah pengiriman paket di internet. Ketika ini terjadi, gateway menghapus Asosiasi keamanan dan mencoba untuk membuat Asosiasi baru. Selama proses ini, alternatif terowongan IPsec digunakan jika mungkin.

(Koneksi Dynamically-routed VPN) Mengikat terowongan ke antarmuka logis (VPN berbasis rute)

Tunnel

Tidak ada

Perangkat Anda harus dapat menautkan terowongan IPsec untuk antarmuka logis. Antarmuka logis berisi alamat IP yang digunakan untuk membangun peering BGP ke gateway privat virtual. Antarmuka logis ini harus melakukan enkapsulasi tambahan (misalnya, GRE atau IP di IP). Antarmuka Anda harus diatur ke 1399 byte Unit Transmisi Maksimum (MTU).

(Koneksi Dynamically-routed VPN) Membangun peerings BGP

BGP

RFC 4271

BGP digunakan untuk menukar rute antara perangkat gateway pelanggan dan gateway privat virtual untuk perangkat yang menggunakan BGP. Semua lalu lintas BGP dienkripsi dan dikirim melalui Asosiasi Keamanan IPsec. BGP diperlukan kedua gateway untuk pertukaran prefiks IP yang dicapai melalui IPsec SA.

Koneksi AWS VPN tidak mendukung Path MTU Discovery (RFC 1191).

Jika Anda memiliki firewall antara perangkat gateway pelanggan dan internet, lihat Aturan firewall untuk AWS Site-to-Site VPN perangkat gateway pelanggan.