While using Radius or
LDAP Authentication
4
.
1
2
.
3
S
e
t
u
p
g
4
.
1
2
.
3
S
e
t
u
p
g
En IPsec General Setup, hay dos partes principales de configuración.
Hay dos fases de IPsec.
Fase 1: negociación de los parámetros de IKE que incluye la encriptación, hash, valores
del parámetro Diffie-Hellman y la vida útil para proteger IKE exchange, autenticación de
ambos peers (extremos) que utilizan una clave precompartida o firma digital (x.509). El
peer que empieza la negociación propone todas las políticas para el peer remoto y luego
el peer remoto intenta encontrar una prioriad más alta correspondiente a sus políticas.
Eventualmente para establecer un túnel seguro para la fase 2 de IKE.
Fase 2: negociación de seguridad de IPsec que incluye la autenticación del encabezado
(AH) o el encapsulado de seguridad de la carga útil (ESP) para el IKE Exchange y la
examinación mutua del establecimiento de túnel seguro.
Hay dos métodos de encapsulación utilizados en IPsec: modo transporte (Transport) y modo
túnel (Tunnel). El modo transporte añadirá la carga útil de AH/ESP y utilizará el encabezado
IP original para encapsular la carga útil de datos solamente. Se puede aplicar para el paquete
local, p. ej., L2TP sobre IPsec. El modo túnel no solamente añadirá la carga útil de AH/ESP
sino también utilizará un encabezado IP nuevo (encabezado IP tunelizada) para encapsular
todo el paquete IP original.
El encabezado de autenticación (Authentication Header, AH) proporciona la autenticación e
integridad de datos para los paquetes IP que pasan entre los extremos VPN (VPN peers). Esto
se logra a través de una función de hash unidireccional introducido para el paquete para crear
un resumen de mensaje. Este resumen será puesto en el AH y transmitido con los paquetes. En
el lado receptor, el peer ejecutará el mismo hash unidireccional en el paquete y comparará el
valor con el que está dentro del AH recibido.
La carga útil de seguridad encapsulada (Encapsulating Security Payload, ESP) es un protocolo
de seguridad que proporciona confidencialidad de datos y protección con servicios opcionales
de detección de reproducción.
Vigor2925 Series Guía de usuario
Sin embargo, si no hay ningún pefil listado, simplemente
haga clic en el enlace de PPTP LDAP Profile para
crear/añadir un nuevo perfil de LDAP que desea.
Si la conexión PPP será autenticada vía el servidor
RADIUS o perfiles LDAP, es necesario especificar el perfil
LAN para que el usuario de marcación entrante obtenga la
IP.
e
n
e
r
a
l
d
e
I
P
s
e
c
(
e
n
e
r
a
l
d
e
I
P
s
e
c
(
I
P
s
e
c
G
e
n
e
r
a
l
S
e
I
P
s
e
c
G
e
n
e
r
a
l
S
e
372
t
u
p
)
t
u
p
)