Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Requisiti per un AWS Site-to-Site VPN Dispositivo gateway del cliente
AWS supporta una serie di dispositivi gateway Site-to-Site VPN per i clienti, per i quali forniamo file di configurazione scaricabili. Per un elenco dei dispositivi supportati e la procedura per scaricare i file di configurazione, consulta. File di configurazione del routing statici e dinamici
Se hai un dispositivo che non è nell'elenco dei dispositivi supportati, la sezione seguente descrive i requisiti che il dispositivo deve soddisfare per stabilire una connessione Site-to-Site VPN.
La configurazione del dispositivo gateway del cliente comprende quattro parti principali. I seguenti simboli rappresentano ciascuna parte della configurazione.
|
Associazione di sicurezza Internet key exchange (IKE). Richiesta per scambiare chiavi utilizzate per stabilire l'associazione di sicurezza IPsec. |
|
Associazione di sicurezza IPsec. Consente di gestire la crittografia, l'autenticazione e così via del tunnel. |
|
Interfaccia tunnel. Riceve il traffico in uscita e in entrata dal tunnel. |
|
(Facoltativo) Peer secondo il protocollo BGP (Border Gateway Protocol). Per dispositivi che utilizzano BGP, consente di scambiare route tra il dispositivo gateway del cliente e il gateway virtuale privato. |
Nella tabella seguente vengono elencate i requisiti del dispositivo gateway del cliente, l'RFC (per riferimento) correlato e i commenti sui requisiti.
Ogni connessione VPN è composta da due tunnel distinti. Ogni tunnel contiene un'associazione di sicurezza IKE, un'associazione di sicurezza IPsec e un peering BGP. Esiste un vincolo di una 1 coppia di associazione di sicurezza univoca (SA) per tunnel (1 in entrata e 1 in uscita), ovvero 2 coppie SA univoche in totale per 2 tunnel (4 SA). Alcuni dispositivi utilizzano una VPN basata su policy e creano il numero massimo consentito di SA come voci ACL. Pertanto, potrebbe essere necessario consolidare le regole e filtrare in modo da non consentire traffico non desiderato.
Per impostazione predefinita, il tunnel VPN si verifica quando viene generato il traffico e la negoziazione IKE viene avviata dal lato della connessione VPN. Puoi invece configurare la connessione VPN per avviare la negoziazione IKE dal AWS lato della connessione. Per ulteriori informazioni, consulta AWS Site-to-Site VPN opzioni di avvio del tunnel.
Gli endpoint VPN supportano l'emissione nuova chiave e possono avviare rinegoziazioni quando la fase 1 sta per scadere se il dispositivo gateway del cliente non ha inviato alcun traffico di rinegoziazione.
| Requisito | RFC | Commenti |
|---|---|---|
|
Stabilire l'associazione di sicurezza IKE
|
L'associazione di sicurezza IKE viene stabilita innanzitutto tra il gateway privato virtuale e il dispositivo gateway del cliente utilizzando una chiave precondivisa o un certificato privato che utilizza come autenticatore. Autorità di certificazione privata AWS Al termine, IKE negozia una chiave effimera per rendere sicuri i messaggi IKE futuri. Ci deve essere un accordo completo tra i parametri, inclusi i parametri di crittografia e autenticazione. Quando crei una connessione VPN in AWS, puoi specificare la tua chiave già condivisa per ogni tunnel oppure puoi lasciare AWS che ne generi una per te. In alternativa, puoi specificare il certificato privato Autorità di certificazione privata AWS da utilizzare per il dispositivo gateway del cliente. Per ulteriori informazioni sulla configurazione dei tunnel VPN, consulta Opzioni di tunnel per AWS Site-to-Site VPN connessione. Sono supportate le seguenti versioni: IKEv1 e IKEv2. Con IKEv1 supportiamo solamente la modalità Main. Il servizio Site-to-Site VPN è una soluzione basata sul percorso. Se usi una configurazione basata su policy, devi limitare la configurazione a un'unica associazione di sicurezza (SA). |
|
|
Stabilire associazioni di sicurezza IPsec in modalità Tunnel
|
Utilizzando la chiave effimera IKE, le chiavi vengono stabilite tra il gateway virtuale privato e il dispositivo gateway del cliente per formare un'associazione di sicurezza IPsec (SA). Il traffico tra i gateway è crittografato e decrittografato utilizzando questa SA. Le chiavi effimere utilizzate per crittografare il traffico all'interno della SA IPsec vengono automaticamente ruotate da IKE periodicamente per garantire la riservatezza delle comunicazioni. |
|
|
Utilizzare la funzione di crittografia a 128 bit o 256 bit AES |
La funzione di crittografia viene utilizzata per garantire la privacy per le associazioni di sicurezza IKE e IPsec. |
|
|
Usa la funzione di SHA-1 SHA-2 hashing or (256) |
Questa funzione di hashing viene utilizzata per autenticare le associazioni di sicurezza IKE è IPsec. |
|
|
Usa Diffie-Hellman Perfect Forward Secrecy. |
IKE utilizza Diffie-Hellman per stabilire chiavi temporanee per proteggere tutte le comunicazioni tra i dispositivi gateway del cliente e i gateway privati virtuali. Sono supportati i seguenti gruppi:
|
|
|
(Connessioni Dynamically-routed VPN) Utilizza IPSec Dead Peer Detection |
Dead Peer Detection consente ai dispositivi VPN di identificare rapidamente quando una condizione di rete impedisce la consegna di pacchetti su Internet. Quando ciò si verifica, i gateway eliminano le associazioni di sicurezza e tentano di creare nuove associazioni. Durante questo processo, viene utilizzato il tunnel IPsec alternativo, se possibile. |
|
|
(Connessioni Dynamically-routed VPN) Associa il tunnel all'interfaccia logica (VPN basata sul percorso)
|
Nessuno |
Il dispositivo deve essere in grado di associare il tunnel IPSec a un'interfaccia logica. L'interfaccia logica contiene un indirizzo IP utilizzato per stabilire il peering BGP al gateway virtuale privato. Questa interfaccia logica non deve eseguire ulteriore incapsulamento (ad esempio, GRE o IP in IP). L'interfaccia deve Essere impostata su un'unità massima di trasmissione (MTU) di 1399 byte. |
|
(Connessioni Dynamically-routed VPN) Stabilisci peering BGP
|
BGP viene utilizzato per scambiare route tra i dispositivi gateway del cliente e il gateway virtuale privato per dispositivi che utilizzano BGP. Tutto il traffico BGP è crittografato e trasmesso tramite l'associazione di sicurezza IPsec. BGP è obbligatorio per entrambi i gateway per scambiare i prefissi IP raggiungibili tramite l'SA IPsec. |
Una connessione AWS VPN non supporta Path MTU Discovery (RFC 1191).
Se tra il dispositivo gateway del cliente e Internet è presente un firewall, consulta Regole firewall per un AWS Site-to-Site VPN Dispositivo gateway del cliente.