Preguntas frecuentes
Qué debo tener en cuenta para la configuración de "Duración" de los túneles IKE/IPSec?
La principal razón por la que la vida útil de los túneles IPSec está limitada es la seguridad. Cuanto más tiempo permanezca activo un túnel, más tiempo tendrá un atacante para lanzar un ataque y más datos se cifrarán con la misma clave de sesión, lo que reduce el esfuerzo necesario para que los atacantes encuentren la clave.
El túnel IKE Fase 1 solo se utiliza para garantizar una conexión segura entre el cliente VPN y la puerta de enlace VPN, comparable a una conexión TLS (es decir, HTTPS en lugar de HTTP). Solo se intercambian mensajes IKE a través del túnel de Fase 1, que se utilizan para mantener activa la conexión de Fase 1 y para negociar túneles de Fase 2 si es necesario. El túnel de Fase 1 no influye en la velocidad de la VPN, solo en el establecimiento inicial de la conexión, por lo que nunca hay razón para no trabajar siempre con la protección más sólida en la Fase 1 que ambas partes puedan admitir. Dado que muy pocos datos se envían a través del túnel de Fase 1, no hay razón para no elegir una vida útil muy larga para él.
Los túneles de Fase 2 se utilizan para cifrar el tráfico de datos real, por lo que la configuración aquí influye directamente en la sobrecarga, la latencia y la velocidad de la conexión VPN y debe sopesarse con la seguridad. Además, grandes cantidades de datos se cifran a través de los túneles de Fase 2, por lo que no se debe establecer su vida útil demasiado alta. Si es posible, siempre se recomienda utilizar Perfect Forward Secrecy (PFS) en la Fase 2, lo que ralentiza un poco el establecimiento de la conexión de Fase 2, pero desacopla por completo la Fase 2 criptográficamente de la Fase 1, ya que se negocia una clave de sesión independiente y no se deriva de la clave de sesión de la Fase 1.
La vida útil de las dos fases es básicamente independiente entre sí. Un túnel de Fase 2 puede seguir existiendo incluso si el túnel de Fase 1 a través del cual se negoció ya no existe. Por lo tanto, la Fase 1 también puede tener una vida útil más corta que la Fase 2. VPN Tracker siempre negocia nuevos túneles a tiempo antes de que expire la vida útil, por lo que normalmente no se produce ninguna interrupción de la conexión. En la Fase 2, los túneles se conectan sin problemas entre sí, lo que significa que no se pierde ningún paquete de datos durante un cambio, por lo que incluso con una vida útil muy corta de solo unos minutos, se crea la impresión de una conexión ininterrumpida. Los cambios frecuentes de los túneles de Fase 2 solo conducen a un poco más de tráfico de datos y un poco más de trabajo de computación en ambos lados de la conexión.
