ابر خصوصی VPC

IPSec VPN

ایجاد و مدیریت تونل IPSec VPN

IPSec VPN چیست؟

IPSec مخفف Internet Protocol Security (امنیت پروتکل اینترنتی) است. این فناوری مجموعه‌ای از پروتکل‌ها را ارائه می‌دهد که برای ایجاد تونل‌های امن و رمزگذاری‌شده بر روی شبکه‌های عمومی استفاده می‌شوند.

به کمک IPSec، داده‌ها هنگام عبور از اینترنت رمزگذاری، احراز هویت و محافظت می‌شوند، به‌طوری که افراد غیرمجاز نمی‌توانند آن‌ها را مشاهده یا تغییر دهند.

اهمیت استفاده از IPSec

در شبکه‌های عمومی یا بین شعب مختلف یک سازمان، داده‌ها ممکن است از مسیرهایی عبور کنند که کنترل شما بر آن‌ها محدود است و احتمال شنود یا دستکاری وجود دارد.

IPSec با ایجاد تونل‌های رمزگذاری‌شده، ارتباطات بین دو نقطه را ایمن می‌کند و از محرمانگی و یکپارچگی داده‌ها محافظت می‌نماید.

این مکانیزم تضمین می‌کند که اطلاعات حتی در صورت دسترسی غیرمجاز، قابل خواندن یا تغییر نباشند.

با استفاده از IPSec می‌توان شبکه‌های خصوصی مجازی (VPN) امن ایجاد کرد و دسترسی کاربران و سرورها را به‌صورت کنترل‌شده برقرار نمود.

می‌توانید IPSec را به تونلی اختصاصی در یک بزرگراه اینترنتی شلوغ تشبیه کنید. جایی که فقط بسته‌های داده‌ی مجاز اجازه عبور دارند و مسیرشان از بقیه کاربران جداست. این تونل باعث می‌شود داده‌های شما از دید سایر کاربران پنهان بمانند.

تصور کنید داده‌های شما مثل نامه‌هایی هستند که باید از میان یک اداره پست شلوغ عبور کنند.

اگر از IPSec استفاده کنید، انگار هر نامه را در یک جعبه پستی رمزدار می‌گذارید که فقط گیرنده کلید آن را دارد.

در نتیجه حتی اگر کسی در مسیر به نامه‌ها دسترسی پیدا کند، نمی‌تواند محتوایشان را بخواند یا تغییر دهد.

IPSec زیربنایی امن برای اتصال شبکه‌ها، سرورها و زیرساخت‌های ابری فراهم می‌کند.

ایجاد IPSec VPN

وارد ابر خصوصی خود شوید و در بخش امکانات پیشرفته ورود کنید.

بر روی ایجاد «IPSec VPN» کلیک کنید.

پس از کلیک بر روی بخش ایجاد وارد بخش زیر میشوید.

یک نام اختیاری برای شناسایی و مدیریت آسان‌تر تعیین کنید.

وضعیت روشن و خاموش بودن IPSec VPN را نیز مشخص کنید.

با انتخاب ادامه به تب “نمایه امنیتی” منتقل می شوید. نمایه امنیتی پس از ایجاد IPSec VPN، قابلیت ویرایش دارد.

در زمان ایجاد IPSec VPN می‌توانید نمایه امنیتی را به دو صورت تنظیم کنید:

پیش‌فرض: استفاده از تنظیمات استاندارد و خودکار سیستم.

دستی: امکان سفارشی‌سازی کامل تنظیمات امنیتی مانند الگوریتم‌های رمزنگاری، تنظیمات تونل و تنظیمات DPD. ( پس از ایجاد IPSec VPN می‌توانید تنظیمات دستی را انتخاب کنید).

پس از هر تغییر، اطلاعات باید ذخیره شده و تنظیمات جدید به‌صورت صف اعمال شوند تا از اجرای منظم و بدون خطا اطمینان حاصل شود.

با انتخاب «ادامه» به تب “احراز هویت همتا” منتقل می شوید.

در این مرحله باید یک کلید Pre-Shared را وارد کنید.

با انتخاب «ادامه» به تب “شبکه مبدا” منتقل می شوید. این فیلد اجباری است و تا وقتی که چیزی وارد نکرده اید، دکمه ادامه غیر فعال می‌باشد.

در این مرحله، لازم است یکی از آدرس‌های IP عمومی خریداری‌شده را به‌عنوان IP اصلی برای تونل

IPSec VPN انتخاب کنید.

این آدرس، مبنای ارتباط بین شبکه شما و مقصد خواهد بود.

سپس باید آدرس‌های شبکه داخلی مورد نظر خود را در فیلد مربوطه وارد نمایید.

این آدرس‌ها نشان‌دهنده محدوده شبکه‌ای هستند که قرار است از طریق تونل IPSec به شبکه مقصد متصل شوند.

با انتخاب «ادامه» به تب “شبکه مقصد” منتقل می شوید.

در این مرحله باید آدرس IP ریموت (Remote IP) مربوط به سمت مقابل تونل IPSec VPN را وارد کنید. این IP معمولاً نشان‌دهنده دروازه (Gateway) شبکه مقصد است که ارتباط ایمن با آن برقرار خواهد شد.

نکته:

آدرس IP وارد شده در این قسمت نباید با آدرس IP مبدا یکسان باشد.

این فیلد الزامی است؛ تا زمانی که مقدار آن وارد نشده باشد، دکمه‌ی «ادامه» غیرفعال خواهد بود.

سپس لازم است آدرس‌های شبکه مقصد را در فیلد مربوطه اضافه کنید.

نکته: اگر شناسه شبکه مقصد( remote id) را وارد نکنید بصورت خودکار ip عمومی را در آن قرار میگیرد.

این آدرس‌ها محدوده‌ی شبکه‌ای را مشخص می‌کنند که قرار است از طریق تونل IPSec به شبکه داخلی شما متصل شوند.

نکته:

آدرس‌های شبکه مقصد نباید با آدرس‌های انتخاب‌شده در شبکه مبدا یکسان باشند.

وارد کردن حداقل یک آدرس شبکه مقصد ضروری است و تا زمان ورود آن، دکمه‌ی «ادامه» فعال نخواهد شد.

شناسه شبکه مقصد را نیز وارد کنید

با انتخاب «ادامه» طبق شکل زیر، به تب “بررسی و ایجاد” منتقل می شوید.

در نهایت با انتخاب «ساخت و ادامه» در لیست IPSec VPN ایجاد می گردد.

تنظیمات IPSec VPN

پس از تکمیل فرآیند ساخت IPSec VPN‌‌‌‌‌‌‌‌‌‌‌‌، با کلیک روی آیکون سه‌نقطه، به گزینه‌های مربوط به مشاهده آمار عملکرد، ویرایش تنظیمات و حذف تونل دسترسی خواهید داشت.

با کلیک بر روی «مشاهده عملکرد»، می‌توانید جزئیات ترافیک، وضعیت اتصال و آمار مربوط به تونل IPSec را مشاهده کنید.

وضعیت اتصال

این بخش وضعیت فعال بودن و کیفیت تونل و سرویس‌های رمزنگاری آن (IKE) را مشخص می‌کند:

UP: اتصال رمزنگاری‌شده با موفقیت برقرار است و آماده انتقال داده می‌باشد.

DOWN: تونل به هر دلیلی قطع شده و ارتباط برقرار نیست.

Degraded: تونل فعال است، اما کیفیت آن پایین آمده و ممکن است در انتقال داده با تاخیر، نوسان یا از دست رفتن بسته مواجه باشد.

ترافیک و خطاها

این بخش نشان می‌دهد که آیا داده‌های واقعی در حال عبور از تونل هستند و در طول مسیر چه مشکلاتی رخ داده است:

زیرشبکه‌ها: آدرس دقیق زیر شبکه داخلی خودتان و زیر شبکه همتا در سمت مقابل را نمایش می‌دهد که تونل بین آن‌ها تعریف شده است.

ترافیک عمومی : بسته‌ها و حجم داده‌های ورودی و خروجی را نشان می‌دهد.

خطاها: آماری از بسته‌هایی که در حین انتقال Dropped شده‌اند یا خطاهای ارسال و دریافت را گزارش می‌دهد که برای عیب‌یابی تخصصی ضروری است.

با کلیک بر روی بخش «ویرایش» می‌توانید تنظیمات تونل IPSec را تغییر داده و مقادیر مورد نظر خود را اعمال کنید

در این قسمت می‌توانید نام تانل را تغییر داده و وضعیت آن را (روشن یا خاموش) مشخص نمایید.

با کلیک بر روی تب «نمایه امنیتی» علاوه بر انجام سایر تغییرات، امکان تنظیم نمایه امنیتی تونل نیز برای شما فراهم است.

در این بخش دو گزینه در دسترس است و امکان انتخاب حالت پیش‌فرض یا انجام تنظیمات به‌صورت دستی فراهم شده است.

در حالت پیش‌فرض، تمام تنظیمات امنیتی بدون نیاز به پیکربندی دستی فعال می‌شوند.

با انتخاب حالت دستی می‌توان تنظیمات را به‌صورت دلخواه پیکربندی کرد.

پیکربندی نمایه های تبادل کلید اینترنتی(IKE):

در قسمت نسخه، یک نسخه پروتکل IKE را برای راه اندازی یک انجمن امنیتی (SA) در مجموعه پروتکل IPSec انتخاب کنید:

IKEv1: فقط از پروتکل IKEv1 استفاده می‌کند.

IKEv2: گزینه پیش‌فرض، فقط از پروتکل IKEv2 استفاده می‌کند.

IKE-Flex: در صورت عدم موفقیت IKEv2، اتصال IKEv1 از سمت “ریموت” را می‌پذیرد.

در قسمت نوع رمزگذاری، الگوریتم رمزنگاری مورد نظر را انتخاب کنید.

سپس الگوریتم درهم‌سازی امن (Digest) را انتخاب کنید.

نکته مهم: AES GCM 128 ,192 ,256 الگوریتم درهم سازی ندارند.

گروه Diffie-Hellman را انتخاب کنید.

مدت زمان ارتباط را در صورت نیاز تغییر دهید. (اختیاری)

پیکربندی تونل IPSec VPN :

برای فعال کردن Perfect Forward Secrecy، گزینه مربوطه را روشن کنید.

سیاست defragmentation را انتخاب کنید:

Copy: بیت defragmentation را از بسته داخلی به بسته بیرونی کپی می‌کند.

Clear: بیت defragmentation را در بسته داخلی نادیده می‌گیرد.

پس از انتخاب سیاست یکپارچه سازی موارد زیر را تکمیل کنید:

نوع رمزنگاری مورد نظر را انتخاب کنید.

الگوریتم درهم‌سازی امن (Digest) را انتخاب کنید.

نکته مهم: AES GCM 128 ,192 ,256 الگوریتم درهم سازی ندارند.

گروه Diffie-Hellman را انتخاب کنید.

(اختیاری) زمان اعتبار ارتباط (Association Lifetime) را در صورت نیاز تغییر دهید.

(اختیاری) بازه زمانی بررسی (Probe Interval) را برای تشخیص خرابی ارتباط تغییر دهید DPD) (Configuration

نکات:

پروفایل‌های مبادله کلید اینترنتی (IKE) اطلاعات مربوط به الگوریتم‌هایی را که برای احراز هویت، رمزگذاری و برقراری راز مشترک بین سایت‌های شبکه هنگام ایجاد تونل IKE استفاده می‌شود، ارائه می‌دهند.

در اینجا جزئیات بیشتری در مورد نقش پروفایل‌های IKE ارائه می‌شود:

احراز هویت: پروفایل‌های IKE روش احراز هویت بین نقاط انتهایی تونل را تعریف می‌کنند. معمولاً از گواهی‌های دیجیتال (Certificate) یا کلیدهای پیش‌مشترک (Pre-Shared Key) برای احراز هویت استفاده می‌شود.

رمزگذاری IKE: از الگوریتم‌های رمزگذاری برای ایمن‌سازی پیام‌های مبادله‌شده بین نقاط انتهایی تونل استفاده می‌کند. انتخاب الگوریتم رمزگذاری مناسب به سطح امنیتی مورد نیاز و قدرت محاسباتی تجهیزات شبکه بستگی دارد.

راز مشترک IKE: یک راز مشترک امن بین نقاط انتهایی تونل ایجاد می‌کند. این راز مشترک برای رمزگذاری ترافیک عبوری از طریق تونل IPSec استفاده می‌شود ( گروه Diffie-Hellman).

مهم است که پروفایل‌های IKE با دقت پیکربندی شوند تا سطح امنیتی مناسب برای تونل IPSec تضمین شود. هنگام پیکربندی پروفایل‌های IKE، باید عوامل زیر را در نظر بگیرید.

نسخه پروتکل نسخه IKEv2 امن‌تر و توصیه‌شده‌تر توسط IKE است.

الگوریتم‌های رمزگذاری: از الگوریتم‌های رمزگذاری قوی با طول کلید کافی استفاده کنید.

الگوریتم‌های درهم‌سازی: از الگوریتم‌های درهم‌سازی قوی برای حفاظت از پیام‌های IKE در برابر دستکاری استفاده کنید.

گروه Diffie-Hellman: گروه Diffie-Hellman با اندازه کافی برای مقاومت در برابر حملات محاسباتی انتخاب کنید.

ابر آراد © 2026