Технические параметры
Последнее изменение: 30 июля 2026
Данные о конфигурации IPSec
Параметры подключения (имя туннеля, устройство, публичный IP-адрес) заполняются вручную на основании информации, предоставленной Заказчиком.
Версия IKE (Internet Key Exchange)
Версия IKE выбирается из выпадающего списка, который содержит два значения:
- IKE v1 — более ранняя версия протокола;
- IKE v2 — более современная версия, обеспечивает более устойчивое соединение и гибкую обработку ошибок.
Рекомендация: использовать IKE v2, если оборудование Заказчика это поддерживает.
Метод аутентификации
Метод аутентификации выбирается из выпадающего списка и может принимать одно из двух значений:
- PSK (Pre-Shared Key) — аутентификация с использованием заранее согласованного общего ключа;
- Certificate — аутентификация с использованием цифровых сертификатов.
Этап 1 — установка защищенного соединения
Hash
Определяет алгоритм хеширования для защиты управляющего канала. Параметр заполняется вручную из выпадающего списка:
| Алгоритм | Длина хеша | Особенности |
|---|---|---|
| SHA-1 | 160 бит | Устаревший, имеет уязвимости. Используется только для совместимости со старым оборудованием |
| SHA-2 256 | 256 бит | Оптимальный баланс между безопасностью и производительностью. Стандарт по умолчанию |
| SHA-2 384 | 384 бит | Повышенная криптостойкость, требует больше вычислительных ресурсов |
| SHA-2 512 | 512 бит | Максимальный уровень стойкости, высокая нагрузка на процессор |
Шифрование
Определяет алгоритм симметричного шифрования. Параметр заполняется вручную из выпадающего списка:
| Алгоритм | Длина ключа | Особенности |
|---|---|---|
| AES 128 | 128 бит | Быстрое шифрование, достаточный уровень безопасности для большинства задач |
| AES 256 | 256 бит | Более высокая криптостойкость, немного большая нагрузка на CPU |
| AES GCM 128 | 128 бит | Совмещает шифрование и контроль целостности |
| AES GCM 192 | 192 бит | Аналогичен GCM 128, но с более длинным ключом |
| AES GCM 256 | 256 бит | Аналогичен GCM 128, но с максимальной длиной ключа |
DH Group — группа Диффи-Хеллмана
Используется для безопасной генерации общего секретного ключа между сторонами туннеля без его передачи по сети. Чем выше номер группы и длина ключа — тем выше криптографическая стойкость соединения.
Доступные значения:
- group 2;
- group 5;
- group 14;
- group 15;
- group 16;
- group 19;
- group 20;
- group 21.
IKE Mode (только для IKEv1)
Определяет способ установления соединения на этапе 1 при использовании IKEv1:
- Main Mode — стандартный и более безопасный режим;
- Aggressive Mode — упрощённый и ускоренный режим (более низкий уровень защиты данных).
Время жизни
Определяет срок действия согласованных ключей в рамках первой фазы.
- Рекомендуемое значение: 86400 секунд (24 часа);
- По истечении времени выполняется повторная генерация ключей.
Этап 2 — передача данных
Этап 2 IPsec-соединения отвечает за шифрование и защиту пользовательского трафика после установки защищённого канала на этапе 1.
Hash
Аналогично этапу 1, параметр Hash используется для защиты целостности передаваемых данных.
Доступны те же алгоритмы:
- SHA-1;
- SHA-2 256;
- SHA-2 384;
- SHA-2 512.
Шифрование
Защищает пользовательский трафик при передаче по сети. Доступны следующие алгоритмы:
- AES 128;
- AES 256;
- AES GCM 128;
- AES GCM 192;
- AES GCM 256.
PFS (Perfect Forward Secrecy)
Параметр представлен в виде чекбокса. При включении:
- на этапе 2 выполняется дополнительный обмен ключами Diffie-Hellman;
- для каждой новой IPsec-сессии формируется новый независимый криптографический секрет;
- ключи шифрования пользовательского трафика не зависят от ключей этапа 1.
При включении PFS группа DH соответствует группе, указанной на этапе 1.
DH Group — группа Диффи-Хеллмана
Аналогично этапу 1, доступны следующие значения:
- group 2;
- group 5;
- group 14;
- group 15;
- group 16;
- group 19;
- group 20;
- group 21.
Время жизни (в секундах)
Определяет срок действия согласованных ключей в рамках второй фазы.
- Рекомендуемое значение: 3600 секунд (1 час);
- По истечении времени выполняется повторная генерация ключей.
Префиксы локальной сети Заказчика
Определяет, какие сети на стороне Заказчика будут маршрутизироваться через IPsec-туннель. Префиксы задаются в формате 192.168.1.0/24, который позволяет указать диапазон IP-адресов.