IPSEC VPN Flashcards
Welke protocollen worden gebruikt door Forti IPSEC?
- IKE
- ESP
- AH niet
Wat is IKE?
Internet Key Exchange protocol dat gebruikt wordt voor het bepalen van de IPSEC SAs
Wat is de naam van de phase 1 SA en phase 2 SA?
- IKE SA - voor een secure channel
- IPSEC SA - voor encryptie en decryptie
Wat zijn de vier mogelijkheden voor IPSEC topology?
- Site - to - site
- Hub/spoke (makkelijke config, veel load op HQ en latency)
- Full mesh (lastigere config, fault tolerant, directe communicatie
- Partial mesh (Moderate config, some fault tolerant, medium system requirements)
Wat is ADVPN?
Auto discovery vpn maakt automatisch full-mesh van je partial mesh/hub-spoke verbindingen. Voorwaarde is wel een dynamisch routing procotol
Wat is IPSEC?
Een vendor neutraal vpn protocol
Wat zijn de drie belangrijkste voordelen van IPsec?
- Authenticatie
- Data integrity
- Confidentiality (encryptie)
Wat is de default port voor IKE?
500
4500 in NAT-t
Wat zijn de 2 IPSEC modes?
- Transport (L4, heeft dus geen IP bij de-encapsulatie)
- Tunnel (Heel het packet wordt encapsulated met nieuwe header)
Wat zijn de 4 templates voor IP sec vpn te configureren?
- Site-to-Site
- Hub & Spoke
- Remote Access
- Custom
Leg de werking uit van IP SEC phase 1
- Begint wanneer de initiator en responder voor het eerst verbinding maken. De peer die start is de initiator, de responder de andere kant
- Beide peers creeeren een veilige tunnel voor de negotiation van de phase 2 SA’s die gebruikt worden voor encryptie en decryptie. Hiervoor onderhandelen ze een phase 1 SA (IKE SA, bidirectional)
- In IKEv1 zijn er 2 modussen; main, aggressive. Beide kanten moeten dezelfde hebben!
- Aan het einde van phase 1 word de IKE SA gebruikt voor de keys in phase 2.
Wat zijn de 3 remote gateway types in IP SEC vpn?
- Static IP (wanneer de remote peer ip bekend is)
- Dialup User (wanneer de remote peer ip onbekend is)
- Dynamic DNS (wanneer de remote peer ip bekend is)
Hoe werkt de Dialup user mode?
Wanneer de remote IP (mobile vpn of branche office) onbekend is kan de remote peer als dialup client gebruikt worden. Voorwaarde is dat deze client wel de FQDN of IP van de remote gateway (dialup server) weet. Alleen de client kan initieren
Wat is IKE Mode Config?
Het is de modus waarin je netwerk settings invult die door de server aan de client toegekend zullen worden (soort DHCP). Zowel de client als de server moet deze modus geactiveerd hebben (default op FortiClient). De functie is alleen actief in de GUI als men Dialup heeft gekozen.
Waarvoor wordt NAT-T gebruikt bij IP SEC vpn?
Het ESP protocol kent geen ondersteuning voor NAT omdat het geen poortnummers gebruikt. NAT-T geeft UDP 4500 aan ESP (encapsulated in) en IKE (negotiate switches).