Перейти к основному содержимому

Технические параметры

Последнее изменение: 30 июля 2026

Данные о конфигурации IPSec​

Параметры подключения (имя туннеля, устройство, публичный IP-адрес) заполняются вручную на основании информации, предоставленной Заказчиком.

Версия IKE (Internet Key Exchange)​

Версия IKE выбирается из выпадающего списка, который содержит два значения:

  • IKE v1 — более ранняя версия протокола;
  • IKE v2 — более современная версия, обеспечивает более устойчивое соединение и гибкую обработку ошибок.

Рекомендация: использовать IKE v2, если оборудование Заказчика это поддерживает.

Метод аутентификации​

Метод аутентификации выбирается из выпадающего списка и может принимать одно из двух значений:

  • PSK (Pre-Shared Key) — аутентификация с использованием заранее согласованного общего ключа;
  • Certificate — аутентификация с использованием цифровых сертификатов.

Этап 1 — установка защищенного соединения​

Hash​

Определяет алгоритм хеширования для защиты управляющего канала. Параметр заполняется вручную из выпадающего списка:

АлгоритмДлина хешаОсобенности
SHA-1160 битУстаревший, имеет уязвимости. Используется только для совместимости со старым оборудованием
SHA-2 256256 битОптимальный баланс между безопасностью и производительностью. Стандарт по умолчанию
SHA-2 384384 битПовышенная криптостойкость, требует больше вычислительных ресурсов
SHA-2 512512 битМаксимальный уровень стойкости, высокая нагрузка на процессор

Шифрование​

Определяет алгоритм симметричного шифрования. Параметр заполняется вручную из выпадающего списка:

АлгоритмДлина ключаОсобенности
AES 128128 битБыстрое шифрование, достаточный уровень безопасности для большинства задач
AES 256256 битБолее высокая криптостойкость, немного большая нагрузка на CPU
AES GCM 128128 битСовмещает шифрование и контроль целостности
AES GCM 192192 битАналогичен GCM 128, но с более длинным ключом
AES GCM 256256 битАналогичен GCM 128, но с максимальной длиной ключа

DH Group — группа Диффи-Хеллмана​

Используется для безопасной генерации общего секретного ключа между сторонами туннеля без его передачи по сети. Чем выше номер группы и длина ключа — тем выше криптографическая стойкость соединения.

Доступные значения:

  • group 2;
  • group 5;
  • group 14;
  • group 15;
  • group 16;
  • group 19;
  • group 20;
  • group 21.

IKE Mode (только для IKEv1)​

Определяет способ установления соединения на этапе 1 при использовании IKEv1:

  • Main Mode — стандартный и более безопасный режим;
  • Aggressive Mode — упрощённый и ускоренный режим (более низкий уровень защиты данных).

Время жизни​

Определяет срок действия согласованных ключей в рамках первой фазы.

  • Рекомендуемое значение: 86400 секунд (24 часа);
  • По истечении времени выполняется повторная генерация ключей.

Этап 2 — передача данных​

Этап 2 IPsec-соединения отвечает за шифрование и защиту пользовательского трафика после установки защищённого канала на этапе 1.

Hash​

Аналогично этапу 1, параметр Hash используется для защиты целостности передаваемых данных.

Доступны те же алгоритмы:

  • SHA-1;
  • SHA-2 256;
  • SHA-2 384;
  • SHA-2 512.

Шифрование​

Защищает пользовательский трафик при передаче по сети. Доступны следующие алгоритмы:

  • AES 128;
  • AES 256;
  • AES GCM 128;
  • AES GCM 192;
  • AES GCM 256.

PFS (Perfect Forward Secrecy)​

Параметр представлен в виде чекбокса. При включении:

  • на этапе 2 выполняется дополнительный обмен ключами Diffie-Hellman;
  • для каждой новой IPsec-сессии формируется новый независимый криптографический секрет;
  • ключи шифрования пользовательского трафика не зависят от ключей этапа 1.

При включении PFS группа DH соответствует группе, указанной на этапе 1.

DH Group — группа Диффи-Хеллмана​

Аналогично этапу 1, доступны следующие значения:

  • group 2;
  • group 5;
  • group 14;
  • group 15;
  • group 16;
  • group 19;
  • group 20;
  • group 21.

Время жизни (в секундах)​

Определяет срок действия согласованных ключей в рамках второй фазы.

  • Рекомендуемое значение: 3600 секунд (1 час);
  • По истечении времени выполняется повторная генерация ключей.

Префиксы локальной сети Заказчика​

Определяет, какие сети на стороне Заказчика будут маршрутизироваться через IPsec-туннель. Префиксы задаются в формате 192.168.1.0/24, который позволяет указать диапазон IP-адресов.