
Om du öppnar inställningarna i en VPN-app hittar du ofta en lista med protokoll. IPsec är ett av alternativen du kan se, ibland skrivet som IKEv2/IPsec. Den är också inbyggd i Windows, macOS och iOS, så du kanske använder den utan att ha valt det.
IETF standardiserade det på 1990-talet som ett allmänt sätt att skydda IP-trafik över icke-tillförlitliga nätverk, från en permanent länk mellan två kontorsnätverk till en enskild användare som ansluter från någon annanstans. En IPsec VPN för konsument tillämpar samma skydd på din egen anslutning: den länkar din enhet till en server som drivs av din VPN- leverantör, så din trafik går ut via den servern istället för från din enhet direkt.
Vad är IPsec?
IPsec (Internet Protocol Security) är en uppsättning protokoll som skyddar data när den förs över IP-nätverk. Den krypterar varje paket i din trafik, verifierar var paketet kom ifrån och kontrollerar att ingenting ändrades under vägen.
Din data passerar inte internet i ett stycke. Den är uppdelad i paket, som vart och ett är inslaget i adressinformation så att routrar vet vart de ska skicka det. IPsec fungerar med dessa paket var för sig.
Ramverket tillhandahåller:
- Kryptering : innehållet i varje paket blir en chiffertext, som en nätoperatör eller någon som lyssnar på inte kan läsa.
- Integritetskontroller: den mottagande sidan bekräftar att uppgifterna kommit in oförändrade.
- Autentisering: varje slutpunkt bevisar att det är den dator de utger sig för att vara, antingen med en fördelad nyckel (ett hemligt lösenord som båda sidor redan har) eller ett digitalt certifikat (en autentiseringsinformation som utfärdats och undertecknats av en betrodd myndighet).
- Skydd mot upprepning: paket som en angripare fångat upp tidigare och skickat igen avvisas.
En VPN som bygger på dessa protokoll är en IPsec VPN. VPN-programvara och nätverkshårdvara använder IPsec för att skapa skyddade anslutningar över offentliga nätverk. Eftersom IPsec arbetar i nätverkslagret, kan den skydda IP-trafiken över enheten snarare än att begränsas till ett enskilt program.
- IPsec är en uppsättning protokoll som krypterar och autentiserar trafik i nätverkslagret av IP-anslutningar.
- En IPsec VPN bygger en krypterad tunnel mellan två slutpunkter, så att alla som fångar upp trafiken ser krypterad data.
- ESP hanterar krypteringen i aktuella inställningar, medan IKEv2 förhandlar nycklarna innan någon data flyttas.
- Tunnelläget omfattar hela originalpaketet och är det läge som används av de flesta VPN-anslutningar.
- Föråldrade algoritmer och äldre inställningar kan försvaga IPsec, även om själva standarden förblir aktuell.
- VPN-appar för konsumenter sköter vanligtvis krypteringsinställningarna åt dig.
Användbara IPsec-termer och definitioner
IPsec-terminologin kan snabbt bli komplicerad. Här är en snabbreferens för de termer du stöter på oftast och vad de betyder:
|
Begrepp |
Vad det betyder |
|
Chiffer |
Den matematiska metod som används för att kryptera data, som t.ex. AES |
|
chiffertext |
Data efter kryptering, oläsliga utan nyckel |
|
Diffie-Hellman |
En metod som låter två slutpunkter komma överens om en delad hemlig nyckel utan att någonsin skicka den över nätverket |
|
Inkapsling |
Placera ett paket i ett annat, så att originalet döljs |
|
Klient |
Något av de två systemen i änden av en anslutning |
|
Gateway |
En router eller brandvägg som hanterar trafik på uppdrag av ett helt nätverk |
|
IP-rubrik |
Adressomslaget, som visar var ett paket kom ifrån och vart det är på väg |
|
NAT |
Nätverksadressöversättning, hur en hemrouter delar en offentlig adress mellan dina enheter |
|
Nätverkslager |
Den nivå som flyttar paket mellan adresser, under enskilda program |
|
Paket |
En liten bit av din data, fylld med adressinformation för dess resa |
|
Nyttolast |
Innehållet i ett paket, till skillnad från adresseringsskyddet |
|
Fördelad nyckel |
Ett hemligt lösenord som är konfigurerat i båda ändarna i förväg och som används för att styrka identiteten |
|
Säkerhetsförening |
Register över inställningar och nycklar är överens om för en given tunnel |
|
VPN-klient |
Appen på din enhet som konfigurerar och hanterar anslutningen |
Hur fungerar en IPsec VPN?
En IPsec VPN upprättar en skyddad tunnel i fyra snabba steg: de två slutpunkterna autentiserar varandra, kommer överens om krypteringsvillkor, krypterar och kapslar sedan in varje utgående paket. Den mottagande delen kontrollerar om den har manipulerats och avkrypterar den.

- Autentisering och förhandling: endpoints bevisar sin identitet för varandra, och väljer sedan de krypterings- och integritetsalgoritmer de kommer att använda och de nycklar som följer med dem.
- Tunneletablering: med överenskomna villkor öppnar båda sidor den skyddade anslutningen och registrerar de överenskomna inställningarna som en säkerhetsförening, den delade regelboken för den tunneln.
- Kryptering och överföring: utgående paket krypteras och kapslas in innan de lämnar din enhet och passerar sedan internet som all annan trafik.
- Avkryptering vid destinationen: den mottagande slutpunkten kontrollerar om paketet har manipulerats, avkrypterar det och skickar originaldata vidare.
Internet Key Exchange (IKE) kör de två första stegen, och IKEv2 är den version som används ofta idag. Den förhandlingen körs normalt via UDP-port 500. Om din enhet sitter bakom en router som utför NAT växlar båda sidor till NAT Traversal (NAT-T), som tar in nyckelutbytet och den krypterade trafik som följer i UDP 4500 så att de passerar routern oförändrad.
Vad används IPsec till?
IPsec säkrar trafik som måste gå över offentligt internet. De vanligaste användningsområdena är distansarbetare som ansluter till ett kontorsnätverk via en företags-VPN , permanenta länkar mellan företagets webbplatser och VPN-appar som erbjuder IKEv2/IPsec för att skydda surfning på offentligt Wi-Fi .
Plats till plats kontra fjärråtkomst IPsec VPN
A plats-till-plats IPsec VPN länkar samman hela nätverk. Ett företag med huvudkontor och lager på andra sidan stan har en port i vardera ände, och mellan de två punkterna går tunneln. En skrivare på lagret kan nå en server på huvudkontoret utan VPN-programvara på själva skrivaren eftersom gatewayen hanterar kryptering för allt bakom den.

En IPsec VPN med fjärråtkomst ansluter en enskild enhet till ett helt nätverk. Klientprogramvara på din bärbara dator utgör ena änden av tunneln, och gatewayen på ditt kontorsnätverk bildar den andra, så att samma server är tillgänglig från ett hotellrum när tunneln är uppe.
Vilka protokoll använder IPsec?
IPsec är en uppsättning protokoll:
- ESP (Encapsulating Security Payload): krypterar och autentiserar nyttolasten.
- AH (Authentication Header): kontrollerar integriteten över nyttolasten och större delen av IP-huvudet, utan att kryptera någonting.
- IKE (Internet Key Exchange): förhandlar inställningar och upprättar nycklar.
Du kanske märker "IKEv2/IPsec" i VPN-inställningarna, och det ser ut som ett val mellan två protokoll. Det är den inte: IKEv2 konfigurerar anslutningen och IPsec skyddar det som går igenom den.
Varför du bara ser ESP
ESP är det som skyddar trafiken i en aktuell IPsec VPN. AH lämnar din data läsbar för alla som fångar den, och erbjuder endast bevis på att ett paket kom från den förväntade källan och anlände omodifierat.
AH går också sönder när Network Address Translation hamnar i sökvägen, eftersom den skyddar delar av IP-huvudet som NAT skriver om. Hemroutrar och mobilnätverk använder NAT, så AH används sällan.
Vad är skillnaden mellan IPsec-tunnelläge och transportläge?
Tunnelläget slår in hela originalpaketet, inklusive rubriker, i ett nytt. Transportläget krypterar endast nyttolasten och lämnar den ursprungliga IP-rubriken synlig, som är lämpad för att dirigera server-till-server-trafik in i ett datacenter.
Ordet tunnel fyller här dubbla uppgifter, vilket gör att folk blir smutsiga. En IPsec-tunnel är den skyddade anslutningen mellan två slutpunkter medan tunnelläge är ett separat beslut om hur mycket av varje paket som packas.

Den som tittar på en tunnellägesanslutning ser trafik som rör sig mellan de två slutpunkterna, inte adresserna som är gömda inuti. I transportläge förblir källan och destinationen synliga, eftersom endast nyttolasten är krypterad.
|
Tunnelläge |
Transportläge |
|
|
Skyddad data |
Hela IP-paketets ursprungliga |
datapaketets nyttolast |
|
IP-rubrik |
Originalrubrik inkapslad, ny rubrik lagts till |
Originalrubrik bevaras och visas |
|
Normal användning |
VPN-anslutningar mellan enheter och nätverk |
Direkt värd-till-värd-kommunikation |
Vilka är fördelarna och nackdelarna med IPsec?
IPsec har använts sedan 1990-talet, så dess avvägningar är väldokumenterade.
Fördelar med IPsec
- Stark kryptering och autentisering. Aktuella konfigurationer parar chiffer som t.ex AES med autentisering med certifikat eller i förväg delad nyckel, så att varje ände bevisar sin identitet innan trafiken flyttas.
- Täckning på nätverkslagret. E-postklienter, filöverföringar och säkerhetskopior färdas på samma skyddade väg som webbläsartrafik.
- Applikationsoberoende. Programvara behöver inte känna till att det finns ett VPN, varför flera decennier gamla affärsprogram körs över IPsec utan modifieringar.
- En publicerad standard. IETF-specifikationerna definierar IPsec, så en brandvägg från en leverantör kan vanligtvis bygga en tunnel till en gateway från en annan.
Nackdelar med IPsec
- konfigurationskomplexitet. Dussintals inställningar måste matcha i båda ändar, inklusive krypteringsalgoritmer, nyckellivslängder och identifierare. En enskild oöverensstämmelse kan stoppa en tunnel från att komma upp.
- Overhead för kryptering och inkapsling. Varje paket får extra byte, vilket kan orsaka fragmentering på länkar med en mindre MTU.
- Brandväggs- och NAT-kompatibilitet. Vissa nätverk blockerar de portar som IPsec är beroende av, eller hanterar adressöversättningar dåligt, vilket kan förhindra att en anslutning över huvud taget kan bildas.
Utan en nätverksingenjör till hands är inställningarna, portarna och NAT-beteendet vanligtvis de svåraste delarna med att köra en IPsec VPN.
Är IPsec säkert?
IPsec är säkert när det är konfigurerat med aktuella inställningar, men inte alla inställningar är det. Äldre utrustning kan fortfarande köras med daterade chiffer och en gammal version för nyckelutbyte, så skyddet varierar från en anslutning till en annan.
De flesta aktuella inställningarna kopplar AES för kryptering med HMAC-SHA-2 för integritet. HMAC-SHA-2 producerar ett kort fingeravtryck av data med hjälp av en hemlig nyckel, så eventuella manipulationer dyker upp omedelbart.
Äldre inställningar kör ibland fortfarande DES eller MD5, vilka inte anses vara sunda nu. Viss äldre hårdvara har också 768- eller 1024-bitars Diffie-Hellman-grupper. Diffie-Hellman är hur de två ändarna kommer överens om en delad nyckel utan att någonsin skicka den, och gruppen är lika stor som de nummer de använder för att göra det. Mindre grupper ger sämre skydd mot attacker, varför moderna konfigurationer använder starkare Diffie-Hellman-grupper istället för de mindre grupperna som finns i äldre konfigurationer.
Nyckelbyte är en annan sak att kontrollera. IKEv1, som släpptes 1998, har kända svagheter i vissa lägen. Det värsta är det aggressiva läget, ett förkortat handslag som byter ut en omgång meddelanden mot snabbhet. Det ger bort tillräckligt för att en angripare ska kunna fånga informationen och sedan gissa på det delade lösenordet på sin egen dator, utan begränsningar i antalet försök. Det finns också risk för a nedgradera attack , där någon manipulerar den inledande förhandlingen så att båda ändarna väljer äldre kryptering som de fortfarande stöder. IETF fasade ut formellt IKEv1 2023, vilket flyttade den till historisk status.
IKEv2 förhandlar säkrare och är bättre på nyckling, det schemalagda bytet till nya nycklar halvvägs in i en session. Den lägger också till MOBIKE, som håller en etablerad tunnel igång när din enhets IP-adress ändras, så att en telefon som går från Wi-Fi till mobildata förblir uppkopplad istället för att tappas och byggas om.
Som hemanvändare väljer du inte dessa inställningar själv. Det gör din VPN-app eller din arbetsgivares IT-team. Det viktiga är att programvaran är aktuell och fortfarande uppdateras, eftersom det är det som håller chiffer och nyckelutbyte modernt.
oberoende testad och prisbelönt av branschens ledande labb.
Vad är skillnaden mellan IPsec och SSL VPN?
IPsec kan ge en enhet på nätverksnivå åtkomst till ett fjärrnätverk, där trafik dirigeras genom den skyddade tunneln enligt VPN-konfigurationen. Ett webbläsarbaserat SSL VPN ger vanligtvis åtkomst till utvalda resurser, till exempel en intern webbplats.
IPsec arbetar lågt nere, i nätverkslagret, så den kan skydda allt en enhet skickar. SSL VPN fungerar högre upp med hjälp av TLS, tekniken som krypterar din anslutning till en banksajt. Så när en IPsec-tunnel är igång beter sig enheten som om den var ansluten direkt till fjärrnätverket. Ett webbläsarbaserat SSL VPN fungerar tvärtom och öppnar en portal till en definierad uppsättning resurser som till exempel en intranätsida eller ett enskilt internt program, och själva enheten ansluter aldrig till nätverket. Vissa SSL VPN kör en klient och överför all trafik som IPsec, så portalversionen är inte den enda typen.
IPsec behöver matchande konfiguration i båda ändar, även där klienten redan är inbyggd i operativsystemet, medan en webbläsarbaserad SSL VPN ofta kan köras utan någonting installerat. Dess trafik går över TCP-port 443, samma port som vanligtvis används för HTTPS-trafik, som är allmänt tillåten i nätverk och brandväggar. Detta kan göra webbläsarbaserade SSL VPN-tjänster enklare att använda i restriktiva nätverk, såsom Wi-Fi på hotell eller flygplatser, där IPsec-trafik kan blockeras.
Relaterade artiklar:
- Vad är en VPN och hur fungerar det?
- Hur skyddar en VPN mig på nätet?
- Vad är datakryptering?
- Så här undviker du säkerhetsrisker på offentliga Wi-Fi-nätverk
Relaterade produkter:
- Kaspersky Premium
- Ladda ner en kostnadsfri provperiod i 30 dagar på vår premiumplan
- Kaspersky Mobile Security
Vanliga frågor
Vilka portar använder IPsec?
IKE körs på UDP 500, och NAT-trafik flyttar nyckelutbytet och den krypterade trafik som följer till UDP 4500. ESP och AH är inte portar alls, de är IP-protokoll 50 och 51. En brandvägg måste tillåta dessa, eller tunneln bildas inte.
Saktar en IPsec VPN ner min anslutning?
Ja, lite grann. Att kryptera varje paket kostar lite processorkraft, och trafiken går via en VPN-server. De flesta märker ingenting när de surfar eller streamar. Avståndet till servern lägger till latens, vilket påverkar hastigheten mycket mer än protokollet.
Hur påverkar IPsec MTU och MSS?
IPsec lägger till ungefär 50 till 70 byte per paket, vilket kan tvinga fram fragmentering. Administratörer klämmer fast TCP MSS för att kompensera, men det finns ingen standardsiffra: det beror på krypteringen, om NAT-genomkörning är aktiv och den underliggande länken MTU.
Använder IPsec symmetrisk eller asymmetrisk kryptering?
Båda. IKE använder asymmetrisk kryptografi, en Diffie-Hellman-växel, som låter de två ändarna räkna ut en delad hemlighet utan att någonsin skicka den. Den hemligheten driver sedan ett snabbare symmetriskt chiffer, vanligtvis AES, som skyddar din trafik.
