Loading

Opprett en IPsec-regel

Dette emnet inneholder følgende instruksjoner:

  • Definer generelle regelegenskaper

  • Angi endepunktene for regelen

  • Definer [Tilkoblingsmodus]

  • Angi tilkoblingsmodusen

  • Angi godkjenningsmetoden

  • Velg [Internet Key Exchange-protokollen] (IKE)

  • Test regelen

  • Endre standardatferden for hvordan PRISMAsync Print Server håndterer tilkoblinger

Hva er IPsec-regler

En IPsec-regel angir hvilke verter som har tillatelse til å bruke IPsec ut fra de valgte regelvilkårene. IPsec-regler kan dessuten brukes til å blokkere alle tilkoblinger til ett eller flere endepunkter – via IPsec og alle andre protokoller.

IPsec-konfigurasjonsalternativene gjelder alle IPsec-tilkoblinger som PRISMAsync Print Server oppretter.

IPsec aktiveres når det er angitt minst én regel.

Du kan angi maks 20 PRISMAsync Print Server IPsec-regler.

Legg til en IPsec-regel

Definer generelle regelegenskaper

  1. Gå til: [Konfigurasjon]  → [IPsec-kommunikasjon].

    [IPsec-kommunikasjon] -faneark
  2. Klikk på [Legge til] eller [Rediger].

    [IPsec-kommunikasjon] -menyen
  3. Angi et navn i feltet [Navn på regel].

    Legg til en IPsec-regel

Angi endepunktene for regelen

  1. Bruk [Spesifisering av endepunkt] -alternativet for å angi om regelen gjelder samtlige endepunkter eller spesifikke IP-adresser

    • Velg [Regel gjelder for alle endepunkter] for å opprette en regel for alle tilkoblinger

    • Velg [Regel gjelder for angitte IP-adresser] for å opprette en regel der du angir endepunktene.

  2. Bruk følgende retningslinjer for å angi IP-adressene.

  • Du kan bruke IPv4- og IPv6-adresser.

  • Bruk komma for å skille flere adresser fra hverandre: 10.20.1.1,10.20.1.10.

  • Bruk bindestrek mellom begynnelsen og slutten på et område: 10.20.1.10-10.20.1.20.

  • Du kan legge til subnettsyntaksen: 10.20.2.0/24.

  • Du kan bruke forhåndsdefinerte plasseringsnavn: LocalSubnet, DefaultGateway, DHCP, DNS, WINS.

    MERK

    Når du bruker PRISMAsync Remote Manager, er det praktisk å ha en unntaksregel for DNS. DNS-serveren er nødvendig for å videresende jobber fra én PRISMAsync Remote Manager-skriver til en annen PRISMAsync Remote Manager-skriver.

Legg til en IPsec-regel
Legg til en IPsec-regel

Angi tilkoblingsmodusen

Bruk [Tilkoblingsmodus] -alternativet for å angi hvordan regelalternativene regulerer IPsec-tilkoblingen mellom endepunktene.

Bruk diagrammet under for å fastslå egnet tilkoblingsmodus for spesifikke endepunkter.

IPsec-tilkoblingsmodus

PRISMAsync Print Server tilbyr følgende tilkoblingsmoduser.

IPsec-tilkoblingsmodus
  • [Omgå IPsec]: angi endepunktene der det kan opprettes tilkoblinger, men aldri via IPsec.

  • [Blokker tilkoblinger]: angi endepunktene det ikke kan opprettes tilkoblinger for. Det blir ikke startet IPsec-forhandlinger med de angitte endepunktene.

  • [Be om IPsec]: angi endepunktene der IPsec er foretrukket tilkobling, men der også alternative tilkoblingsprotokoller godtas.

  • [Krev IPsec bare for inngående tilkoblinger]: angi endepunktene der IPsec er obligatorisk tilkoblingsprotokoll for innkommende trafikk. For utgående trafikk godtas også alternative tilkoblingsprotokoller.

  • [Krev IPsec]: angi endepunktene der IPsec er obligatorisk tilkoblingsprotokoll for innkommende og utgående trafikk.

VIKTIG

Det anbefales at du velger og tester [Be om IPsec] -modusen før du går til [Krev IPsec] -modusen.

Angi godkjenningsmetoden

Bruk [Godkjenningsmetode] -alternativet for å angi hvordan endepunktene skal godkjennes: [Sertifikat], [Forhåndsdelt nøkkel] eller [Sertifikat etterfulgt av forhåndsdelt nøkkel].

  • Hvis du velger [Sertifikat]:

    Godkjenningsmetode
    1. Kontroller at CA-sertifikatene for endepunktet/endepunktene har blitt importert til listen over klarerte sertifikater.

    2. Bruk [Sertifikatets signeringsalgoritme] -alternativet for å velge algoritmen for digital signatur: [RSA], [ECDSA P256], [ECDSA P384].

      Signaturalgoritme
    3. Bruk [Sertifikattype] -alternativet for å velge type CA-sertifikat for endepunktet: [Mellomsertifikat] eller [Rotsertifikat].

      Sertifikattype
    4. Bruk [Sertifikat] -alternativet for å velge sertifikatet fra PRISMAsync Print Server-listen over klarerte sertifikater.

  • Hvis du velger [Forhåndsdelt nøkkel]:

    1. Bruk [Forhåndsdelt nøkkel] -alternativet for å legge inn nøkkelen.

      Forhåndsdelt nøkkel
  • Hvis du velger [Sertifikat etterfulgt av forhåndsdelt nøkkel]:

    1. Angi sertifikatet og den forhåndsdelte nøkkelen slik det forklares ovenfor.

Velg [Internet Key Exchange-protokollen] (IKE)

Bruk [Internet Key Exchange-protokollen] -alternativet for å velge protokollen: [IKEv1], [IKEv1 og AuthIP], [IKEv1 og IKEv2], [IKEv2].

IKE-protokoll

Test regelen

Klikk på [Start testen] i [Test av IPsec-konfigurasjon] -alternativet for å kontrollere godkjenningsegenskapene for regelen.

Test IPsec-regelen

Endre standardatferden for hvordan PRISMAsync Print Server håndterer tilkoblinger

PRISMAsync Print Server vil som standard kun godta vertstilkoblinger som ikke er sikret med IPsec. Denne standardatferden kan inverteres. Kun vertskommunikasjon som innfrir én eller flere regler, vil da være mulig. Du oppretter derfor først en blokkregel for å avvise alle tilkoblinger som påvirker tilkoblinger med og uten IPsec. De andre reglene du oppretter, angir hvilken vert som godtas, og under hvilke betingelser tilkoblingen må bruke IPsec.

Rediger en IPsec-regel

Overlappende endepunkter

Når det er flere regler som gjelder for de samme endepunktene, brukes prioriteringsmekanismen i Windows. Dette betyr at:

  • Regelen som har den mest spesifikke endepunktsbeskrivelsen, brukes. En regel med ett endepunkt vil for eksempel prioriteres fremfor en regel med adresseområde.

  • En streng regel prioriteres fremfor en mindre streng regel. Med en streng regel avsluttes tilkoblingen hvis IPsec-forhandlingen mislykkes. Med en mindre streng regel kan kommunikasjonen falle tilbake på en annen tilkobling hvis IPsec-forhandlingen mislykkes.