Alterando uma chave pré-compartilhada do IPSec sem derrubar o túnel (muito longo)

1

Como você aconselha a alteração de uma chave pré-compartilhada IPSec L2L VPN com relação a minimizar o tempo de inatividade? Existe alguma fórmula mágica para isso, ou melhor prática, ou você apenas tenta mudá-la nas duas extremidades o mais próximo possível?

    
por tacos_tacos_tacos 02.03.2012 / 17:18

1 resposta

2

Você não mencionou a implementação que está usando, por isso não posso ser muito específico. Mas o PSK é usado apenas para autenticação inicial e gerenciamento de chaves de sessão. Depois disso, ele nunca é usado novamente (exceto a reconexão, que está apenas começando uma nova sessão). Algumas implementações permitem que você altere o PSK sem reiniciar o daemon, outras não.

Se você tiver que mudá-lo regularmente, provavelmente não deveria estar usando o PSK; você deveria estar usando certificados.

    
por 02.03.2012 / 17:46