Angivelse av datamaskinens IPsec-innstillinger
Konfigurer datamaskinens IPsec SA-innstillinger, slik at de matcher nøyaktig maskinens sikkerhetsnivå på maskinen. Innstillingsmetodene varierer i henhold til datamaskinens operativsystem. Eksempelet på fremgangsmåte som vises her, bruker Windows 10 når sikkerhetsnivået "Authentication and Low Level Encryption" er valgt.
Høyreklikk på [Start]-knappen, klikk på [Kontrollpanel], [System og sikkerhet], og til slutt på [Administrative verktøy].
I Windows 7 klikker du på [Start]-knappen, klikker på [Kontrollpanel],[System og sikkerhet] og deretter på [Administrative verktøy].
I Windows 8, plasser musepekeren over øvre eller nedre høyre hjørne på skjermen, klikk så [Innstillinger], [Kontrollpanel], [System og sikkerhet], og deretter [Administrative verktøy].
Dobbelklikk på [Lokal sikkerhetspolicy].
Hvis dialogboksen "Brukerkontokontroll" vises, klikker du på [Ja].
Høyreklikk på [IP-sikkerhetspolicy på lokal datamaskin].
Under Windows 7/8, dobbeltklikk [IP-sikkerhetspolicyer på lokal datamaskin].
Klikk på [Opprett IP-sikkerhetspolicy].
Under Windows 7/8, klikk du på [Opprett IPsikkerhetspoliticy] i "Handling"-menyen.
Veiviseren for IP-sikkerhetspolicy vises.
Trykk på [Neste].
Angi et sikkerhetspolicynavn i "Navn", og klikk på [Neste].
Fjern avmerkingen ved "Aktiver standard svarregler", og klikk deretter på [Neste].
Velg "Rediger egenskaper", og klikk på [Fullfør].
Klikk på [Innstillinger] på fanen "Generelt".
I "Autentisere og generere en ny nøkkel etter hver" oppgir du den samme gyldighetsperioden (i minutter) som er angitt på maskinen i "Automatisk bytte av innstillinger for krypteringsnøkkelfase 1", og klikker på [Metoder].
Kontroller at hash-algoritmen ("Integritet"), krypteringsalgoritmen ("Kryptering") og innstillingene for "Diffie-Hellman Group" i "Rekkefølge for sikkerhetsmetode" alle stemmer overens med de som er angitt på maskinen i "Automatisk bytte av innstillinger for krypteringsnøkkelfase 1".
Hvis innstillingene ikke vises, klikker du på [Legg til].
Klikk på [OK] to ganger.
Klikk på [Legg til] i kategorien "Regler".
Veiviseren for sikkerhetsregler vises.
Trykk på [Neste].
Velg "Denne regelen angir ikke en tunnel", og klikk på [Neste].
Velg nettverkstypen for IPsec, og klikk på [Neste].
Klikk på [Legg til] i IP-filterlisten.
Angi et IP-filternavn i [Navn], og klikk på [Legg til].
Veiviseren for IP-filteret vises.
Trykk på [Neste].
Om nødvendig angir du en beskrivelse av IP-filteret og klikker på [Neste].
Velg "Min IP-adresse" i "Kildeadresse" og klikk deretter [Neste].
Velg "En bestemt IP-adresse eller Subnet" i "Måladresse", angi maskinens IP-adresse, og klikk på [Neste].
Velg protokolltypen for IPsec, og klikk på [Neste].
Hvis du velger "TCP" eller "UDP", må du angi både kilde- og målporter, og deretter klikke på [Neste].
Klikk på [Ferdig].
Klikk på [OK].
Velg IP-filteret som nettopp ble laget, og klikk på [Neste].
Klikk på [Legg til].
Veiviseren for filterhandling vises.
Trykk på [Neste].
Angi et IP-filterhandlingsnavn i [Navn], og klikk på [Neste].
Velg "Forhandle sikkerhet" og klikk deretter på [Neste].
Velg «Tillat usikret kommunikasjon hvis en sikker tilkobling ikke kan opprettes.» og klikk deretter på [Neste].
Velg "Egendefinert" og klikk på [Innstillinger].
I "Integritetsalgoritme" velger du autentiseringsalgoritmen som ble angitt på maskinen i "Automatisk bytte av instillinger for krypteringsnøkkelfase 2".
I "Krypteringsalgoritme" velger du krypteringsalgoritmen som ble angitt på maskinen i "Automatisk bytte av instillinger for krypteringsnøkkelfase 2".
I sesjonsnøkkelinnstillingene velger du «Generer ny nøkkel hver», og angir gyldighetsperioden (i sekunder) som ble angitt på maskinen i «Innstillinger for automatisk bytte av krypteringsnøkkelFase 2».
Klikk på [OK].
Trykk på [Neste].
Klikk på [Ferdig].
Velg filterhandlingen som nettopp ble laget, og klikk på [Neste].
Hvis du setter "Innstillinger for automatisk bytte av krypteringsnøkkel" til "Autentisering og kryptering på høyt nivå", må du velge IP-filterhandlingen som nettopp ble opprettet, klikke på [Rediger] og deretter merke av "Bruk PFS (Perfect Forward Secrecy) for øktnøkkelen" i dialogboksen med egenskaper for filterhandling. Hvis du bruker PFS på Windows, blir gruppenummeret til PFS som blir benyttet i fase 2 automatisk forhandlet fram i fase 1 fra Diffie-Hellman-gruppenummeret (angitt i trinn 11). På samme måte, hvis du endrer sikkerhetsnivået som er angitt for automatiske innstillinger på maskinen, og “Brukerinnstillinger” vises, må du angi det samme gruppenummeret for Fase 1Diffie-Hellman Group og Fase 2PFS på maskinen for å etablere IPsec-sending.
Velg autentiseringsmetode og klikk deretter på [Neste].
Hvis du velger "Sertifikat"som autentiseringsmetode i "Automatisk bytte av innstillinger for krypteringsnøkkel" på maskinen, angir du enhetssertifikatet. Hvis du velger "PSK", oppgir du den samme PSK-teksten som er angitt på maskinen med forhåndsdelt nøkkel.
Klikk på [Ferdig].
Hvis du bruker IPv6, må du gjenta denne prosedyren fra trinn 13 og legge til ICMPv6 som et unntak.
Når du kommer til trinn 23, må du velge [58] som protokollnummer for målprotokollen "Annen", og deretter sette [Forhandle sikkerhet] til [Tillat].
Klikk på [OK].
Den nye IP-sikkerhetspolicyen (IPsec-innstillinger) er angitt.
Velg sikkerhetspolicyen som nettopp ble laget, høyreklikk og klikk på [Tildel].
Datamaskinens IPsec-innstillinger er aktiverte. Hvis du klikker på [Fjern tildeling], blir datamaskinens IPsec-innstillinger deaktivert.