IPSec VPN
IPSec VPN چیست؟
IPSec مخفف Internet Protocol Security (امنیت پروتکل اینترنتی) است. این فناوری مجموعهای از پروتکلها را ارائه میدهد که برای ایجاد تونلهای امن و رمزگذاریشده بر روی شبکههای عمومی استفاده میشوند.
به کمک IPSec، دادهها هنگام عبور از اینترنت رمزگذاری، احراز هویت و محافظت میشوند، بهطوری که افراد غیرمجاز نمیتوانند آنها را مشاهده یا تغییر دهند.
اهمیت استفاده از IPSec
در شبکههای عمومی یا بین شعب مختلف یک سازمان، دادهها ممکن است از مسیرهایی عبور کنند که کنترل شما بر آنها محدود است و احتمال شنود یا دستکاری وجود دارد.
IPSec با ایجاد تونلهای رمزگذاریشده، ارتباطات بین دو نقطه را ایمن میکند و از محرمانگی و یکپارچگی دادهها محافظت مینماید.
این مکانیزم تضمین میکند که اطلاعات حتی در صورت دسترسی غیرمجاز، قابل خواندن یا تغییر نباشند.
با استفاده از IPSec میتوان شبکههای خصوصی مجازی (VPN) امن ایجاد کرد و دسترسی کاربران و سرورها را بهصورت کنترلشده برقرار نمود.
میتوانید IPSec را به تونلی اختصاصی در یک بزرگراه اینترنتی شلوغ تشبیه کنید. جایی که فقط بستههای دادهی مجاز اجازه عبور دارند و مسیرشان از بقیه کاربران جداست. این تونل باعث میشود دادههای شما از دید سایر کاربران پنهان بمانند.
تصور کنید دادههای شما مثل نامههایی هستند که باید از میان یک اداره پست شلوغ عبور کنند.
اگر از IPSec استفاده کنید، انگار هر نامه را در یک جعبه پستی رمزدار میگذارید که فقط گیرنده کلید آن را دارد.
در نتیجه حتی اگر کسی در مسیر به نامهها دسترسی پیدا کند، نمیتواند محتوایشان را بخواند یا تغییر دهد.
IPSec زیربنایی امن برای اتصال شبکهها، سرورها و زیرساختهای ابری فراهم میکند.
ایجاد IPSec VPN
وارد ابر خصوصی خود شوید و در بخش امکانات پیشرفته ورود کنید.

بر روی ایجاد «IPSec VPN» کلیک کنید.
پس از کلیک بر روی بخش ایجاد وارد بخش زیر میشوید.

یک نام اختیاری برای شناسایی و مدیریت آسانتر تعیین کنید.
وضعیت روشن و خاموش بودن IPSec VPN را نیز مشخص کنید.

با انتخاب ادامه به تب “نمایه امنیتی” منتقل می شوید. نمایه امنیتی پس از ایجاد IPSec VPN، قابلیت ویرایش دارد.
در زمان ایجاد IPSec VPN میتوانید نمایه امنیتی را به دو صورت تنظیم کنید:
پیشفرض: استفاده از تنظیمات استاندارد و خودکار سیستم.
دستی: امکان سفارشیسازی کامل تنظیمات امنیتی مانند الگوریتمهای رمزنگاری، تنظیمات تونل و تنظیمات DPD. ( پس از ایجاد IPSec VPN میتوانید تنظیمات دستی را انتخاب کنید).
پس از هر تغییر، اطلاعات باید ذخیره شده و تنظیمات جدید بهصورت صف اعمال شوند تا از اجرای منظم و بدون خطا اطمینان حاصل شود.
با انتخاب «ادامه» به تب “احراز هویت همتا” منتقل می شوید.

در این مرحله باید یک کلید Pre-Shared را وارد کنید.
با انتخاب «ادامه» به تب “شبکه مبدا” منتقل می شوید. این فیلد اجباری است و تا وقتی که چیزی وارد نکرده اید، دکمه ادامه غیر فعال میباشد.

در این مرحله، لازم است یکی از آدرسهای IP عمومی خریداریشده را بهعنوان IP اصلی برای تونل
IPSec VPN انتخاب کنید.
این آدرس، مبنای ارتباط بین شبکه شما و مقصد خواهد بود.
سپس باید آدرسهای شبکه داخلی مورد نظر خود را در فیلد مربوطه وارد نمایید.
این آدرسها نشاندهنده محدوده شبکهای هستند که قرار است از طریق تونل IPSec به شبکه مقصد متصل شوند.
با انتخاب «ادامه» به تب “شبکه مقصد” منتقل می شوید.

در این مرحله باید آدرس IP ریموت (Remote IP) مربوط به سمت مقابل تونل IPSec VPN را وارد کنید. این IP معمولاً نشاندهنده دروازه (Gateway) شبکه مقصد است که ارتباط ایمن با آن برقرار خواهد شد.
نکته:
آدرس IP وارد شده در این قسمت نباید با آدرس IP مبدا یکسان باشد.
این فیلد الزامی است؛ تا زمانی که مقدار آن وارد نشده باشد، دکمهی «ادامه» غیرفعال خواهد بود.
سپس لازم است آدرسهای شبکه مقصد را در فیلد مربوطه اضافه کنید.
نکته: اگر شناسه شبکه مقصد( remote id) را وارد نکنید بصورت خودکار ip عمومی را در آن قرار میگیرد.
این آدرسها محدودهی شبکهای را مشخص میکنند که قرار است از طریق تونل IPSec به شبکه داخلی شما متصل شوند.
نکته:
آدرسهای شبکه مقصد نباید با آدرسهای انتخابشده در شبکه مبدا یکسان باشند.
وارد کردن حداقل یک آدرس شبکه مقصد ضروری است و تا زمان ورود آن، دکمهی «ادامه» فعال نخواهد شد.
شناسه شبکه مقصد را نیز وارد کنید
با انتخاب «ادامه» طبق شکل زیر، به تب “بررسی و ایجاد” منتقل می شوید.

در نهایت با انتخاب «ساخت و ادامه» در لیست IPSec VPN ایجاد می گردد.

تنظیمات IPSec VPN
پس از تکمیل فرآیند ساخت IPSec VPN، با کلیک روی آیکون سهنقطه، به گزینههای مربوط به مشاهده آمار عملکرد، ویرایش تنظیمات و حذف تونل دسترسی خواهید داشت.

با کلیک بر روی «مشاهده عملکرد»، میتوانید جزئیات ترافیک، وضعیت اتصال و آمار مربوط به تونل IPSec را مشاهده کنید.


وضعیت اتصال
این بخش وضعیت فعال بودن و کیفیت تونل و سرویسهای رمزنگاری آن (IKE) را مشخص میکند:
UP: اتصال رمزنگاریشده با موفقیت برقرار است و آماده انتقال داده میباشد.
DOWN: تونل به هر دلیلی قطع شده و ارتباط برقرار نیست.
Degraded: تونل فعال است، اما کیفیت آن پایین آمده و ممکن است در انتقال داده با تاخیر، نوسان یا از دست رفتن بسته مواجه باشد.
ترافیک و خطاها
این بخش نشان میدهد که آیا دادههای واقعی در حال عبور از تونل هستند و در طول مسیر چه مشکلاتی رخ داده است:
زیرشبکهها: آدرس دقیق زیر شبکه داخلی خودتان و زیر شبکه همتا در سمت مقابل را نمایش میدهد که تونل بین آنها تعریف شده است.
ترافیک عمومی : بستهها و حجم دادههای ورودی و خروجی را نشان میدهد.
خطاها: آماری از بستههایی که در حین انتقال Dropped شدهاند یا خطاهای ارسال و دریافت را گزارش میدهد که برای عیبیابی تخصصی ضروری است.
با کلیک بر روی بخش «ویرایش» میتوانید تنظیمات تونل IPSec را تغییر داده و مقادیر مورد نظر خود را اعمال کنید


در این قسمت میتوانید نام تانل را تغییر داده و وضعیت آن را (روشن یا خاموش) مشخص نمایید.

با کلیک بر روی تب «نمایه امنیتی» علاوه بر انجام سایر تغییرات، امکان تنظیم نمایه امنیتی تونل نیز برای شما فراهم است.
در این بخش دو گزینه در دسترس است و امکان انتخاب حالت پیشفرض یا انجام تنظیمات بهصورت دستی فراهم شده است.
در حالت پیشفرض، تمام تنظیمات امنیتی بدون نیاز به پیکربندی دستی فعال میشوند.

با انتخاب حالت دستی میتوان تنظیمات را بهصورت دلخواه پیکربندی کرد.
پیکربندی نمایه های تبادل کلید اینترنتی(IKE):
در قسمت نسخه، یک نسخه پروتکل IKE را برای راه اندازی یک انجمن امنیتی (SA) در مجموعه پروتکل IPSec انتخاب کنید:
IKEv1: فقط از پروتکل IKEv1 استفاده میکند.
IKEv2: گزینه پیشفرض، فقط از پروتکل IKEv2 استفاده میکند.
IKE-Flex: در صورت عدم موفقیت IKEv2، اتصال IKEv1 از سمت “ریموت” را میپذیرد.
در قسمت نوع رمزگذاری، الگوریتم رمزنگاری مورد نظر را انتخاب کنید.
سپس الگوریتم درهمسازی امن (Digest) را انتخاب کنید.
نکته مهم: AES GCM 128 ,192 ,256 الگوریتم درهم سازی ندارند.
گروه Diffie-Hellman را انتخاب کنید.
مدت زمان ارتباط را در صورت نیاز تغییر دهید. (اختیاری)

پیکربندی تونل IPSec VPN :
برای فعال کردن Perfect Forward Secrecy، گزینه مربوطه را روشن کنید.
سیاست defragmentation را انتخاب کنید:
Copy: بیت defragmentation را از بسته داخلی به بسته بیرونی کپی میکند.
Clear: بیت defragmentation را در بسته داخلی نادیده میگیرد.
پس از انتخاب سیاست یکپارچه سازی موارد زیر را تکمیل کنید:
نوع رمزنگاری مورد نظر را انتخاب کنید.
الگوریتم درهمسازی امن (Digest) را انتخاب کنید.
نکته مهم: AES GCM 128 ,192 ,256 الگوریتم درهم سازی ندارند.
گروه Diffie-Hellman را انتخاب کنید.
(اختیاری) زمان اعتبار ارتباط (Association Lifetime) را در صورت نیاز تغییر دهید.
(اختیاری) بازه زمانی بررسی (Probe Interval) را برای تشخیص خرابی ارتباط تغییر دهید DPD) (Configuration
نکات:
پروفایلهای مبادله کلید اینترنتی (IKE) اطلاعات مربوط به الگوریتمهایی را که برای احراز هویت، رمزگذاری و برقراری راز مشترک بین سایتهای شبکه هنگام ایجاد تونل IKE استفاده میشود، ارائه میدهند.
در اینجا جزئیات بیشتری در مورد نقش پروفایلهای IKE ارائه میشود:
احراز هویت: پروفایلهای IKE روش احراز هویت بین نقاط انتهایی تونل را تعریف میکنند. معمولاً از گواهیهای دیجیتال (Certificate) یا کلیدهای پیشمشترک (Pre-Shared Key) برای احراز هویت استفاده میشود.
رمزگذاری IKE: از الگوریتمهای رمزگذاری برای ایمنسازی پیامهای مبادلهشده بین نقاط انتهایی تونل استفاده میکند. انتخاب الگوریتم رمزگذاری مناسب به سطح امنیتی مورد نیاز و قدرت محاسباتی تجهیزات شبکه بستگی دارد.
راز مشترک IKE: یک راز مشترک امن بین نقاط انتهایی تونل ایجاد میکند. این راز مشترک برای رمزگذاری ترافیک عبوری از طریق تونل IPSec استفاده میشود ( گروه Diffie-Hellman).
مهم است که پروفایلهای IKE با دقت پیکربندی شوند تا سطح امنیتی مناسب برای تونل IPSec تضمین شود. هنگام پیکربندی پروفایلهای IKE، باید عوامل زیر را در نظر بگیرید.
نسخه پروتکل
الگوریتمهای رمزگذاری: از الگوریتمهای رمزگذاری قوی با طول کلید کافی استفاده کنید.
الگوریتمهای درهمسازی: از الگوریتمهای درهمسازی قوی برای حفاظت از پیامهای IKE در برابر دستکاری استفاده کنید.
گروه Diffie-Hellman: گروه Diffie-Hellman با اندازه کافی برای مقاومت در برابر حملات محاسباتی انتخاب کنید.