Skip to main content
Cosa devo considerare per le impostazioni "Durata" dei tu... - KH1870

Domande frequenti

Cosa devo considerare per le impostazioni "Durata" dei tunnel IKE/IPSec?
 
Il motivo principale per cui la durata dei tunnel IPSec è limitata è la sicurezza. Più a lungo un tunnel rimane attivo, più tempo un attaccante ha per lanciare un attacco e più dati vengono crittografati con la stessa chiave di sessione, riducendo lo sforzo necessario agli aggressori per trovare la chiave. Il tunnel IKE Fase 1 viene utilizzato esclusivamente per garantire una connessione sicura tra il client VPN e il gateway VPN, paragonabile a una connessione TLS (ovvero HTTPS invece di HTTP). Solo i messaggi IKE vengono scambiati tramite il tunnel di Fase 1, utilizzati per mantenere attiva la connessione di Fase 1 e per negoziare i tunnel di Fase 2, se necessario. Il tunnel di Fase 1 non influisce sulla velocità della VPN, ma solo sulla configurazione iniziale della connessione, quindi non c'è mai motivo di non lavorare sempre con la protezione più forte nella Fase 1 che entrambe le parti possano supportare. Poiché pochissimi dati vengono mai inviati tramite il tunnel di Fase 1, non c'è motivo di non scegliere una durata molto lunga per esso. I tunnel di Fase 2 vengono utilizzati per crittografare il traffico dati effettivo, quindi le impostazioni qui influiscono direttamente sull'overhead, la latenza e la velocità della connessione VPN e devono essere bilanciate con la sicurezza. Inoltre, grandi quantità di dati vengono crittografate tramite i tunnel di Fase 2, quindi non si dovrebbe impostare la loro durata troppo alta. Se possibile, si consiglia sempre di utilizzare Perfect Forward Secrecy (PFS) nella Fase 2, che rallenta leggermente la configurazione della connessione di Fase 2, ma disaccoppia completamente la Fase 2 crittograficamente dalla Fase 1, poiché viene negoziata una chiave di sessione indipendente e non derivata dalla chiave di sessione della Fase 1. La durata delle due fasi è fondamentalmente indipendente l'una dall'altra. Un tunnel di Fase 2 può continuare a esistere anche se il tunnel di Fase 1 su cui è stato negoziato non esiste più. Pertanto, la Fase 1 può avere una durata più breve della Fase 2. VPN Tracker negozia sempre nuovi tunnel in tempo prima della scadenza della durata, in modo che normalmente non si verifichi alcuna interruzione della connessione. Nella Fase 2, i tunnel si connettono senza problemi l'uno all'altro, il che significa che nessun pacchetto di dati viene perso durante un cambio, quindi anche con una durata molto breve di pochi minuti, si crea l'impressione di una connessione ininterrotta. Cambi frequenti dei tunnel di Fase 2 portano solo a un po' più di traffico dati e un po' più di lavoro di calcolo su entrambi i lati della connessione.

Note importanti

La durata dei tunnel non viene negoziata esplicitamente. Lo standard consente che un tunnel abbia durate diverse su entrambi i lati della connessione. Il lato in cui la durata scade per primo determina la procedura successiva. Solo se VPN Tracker è quel lato, può determinare cosa succede dopo e agire attivamente, altrimenti VPN Tracker può solo reagire passivamente. Quest'ultimo ha sempre come conseguenza che la connessione viene interrotta a breve termine o addirittura persa completamente nel caso della Fase 1. Per la Fase 2, dipende dal fatto che l'altra parte voglia negoziare attivamente nuovi tunnel di Fase 2 o semplicemente eliminare quelli vecchi; quest'ultimo porta anche a una perdita di connessione a breve termine. È quindi sempre consigliabile impostare VPN Tracker con la stessa durata dell'altro lato, perché VPN Tracker cercherà sempre di intervenire in tempo per evitare una perdita di connessione. Poiché ci sono anche implementazioni IKE/IPSec che eliminano tutti i tunnel di Fase 2 non appena viene eliminato il tunnel di Fase 1 corrispondente, è inoltre consigliabile scegliere la Fase 1 sui dispositivi in modo che corrisponda al tempo massimo che ci si aspetta che una connessione VPN rimanga attiva in modo continuo.
Privacy Settings / Datenschutz-Einstellungen