Hoppa till huvudinnehållet

Vad är en IPsec‑VPN och hur fungerar IPsec?

Illustration av krypterad data som färdas genom en säker IPsec‑VPN‑tunnel.

Om du öppnar inställningarna i en VPN-app hittar du ofta en lista med protokoll. IPsec är ett av alternativen du kan se, ibland skrivet som IKEv2/IPsec. Den är också inbyggd i Windows, macOS och iOS, så du kanske använder den utan att ha valt det.

IETF standardiserade det på 1990-talet som ett allmänt sätt att skydda IP-trafik över icke-tillförlitliga nätverk, från en permanent länk mellan två kontorsnätverk till en enskild användare som ansluter från någon annanstans. En IPsec VPN för konsument tillämpar samma skydd på din egen anslutning: den länkar din enhet till en server som drivs av din VPN- leverantör, så din trafik går ut via den servern istället för från din enhet direkt.

Vad är IPsec?

IPsec (Internet Protocol Security) är en uppsättning protokoll som skyddar data när den förs över IP-nätverk. Den krypterar varje paket i din trafik, verifierar var paketet kom ifrån och kontrollerar att ingenting ändrades under vägen.

Din data passerar inte internet i ett stycke. Den är uppdelad i paket, som vart och ett är inslaget i adressinformation så att routrar vet vart de ska skicka det. IPsec fungerar med dessa paket var för sig.

Ramverket tillhandahåller:

  • Kryptering : innehållet i varje paket blir en chiffertext, som en nätoperatör eller någon som lyssnar på inte kan läsa.
  • Integritetskontroller: den mottagande sidan bekräftar att uppgifterna kommit in oförändrade.
  • Autentisering: varje slutpunkt bevisar att det är den dator de utger sig för att vara, antingen med en fördelad nyckel (ett hemligt lösenord som båda sidor redan har) eller ett digitalt certifikat (en autentiseringsinformation som utfärdats och undertecknats av en betrodd myndighet).
  • Skydd mot upprepning: paket som en angripare fångat upp tidigare och skickat igen avvisas.

En VPN som bygger på dessa protokoll är en IPsec VPN. VPN-programvara och nätverkshårdvara använder IPsec för att skapa skyddade anslutningar över offentliga nätverk. Eftersom IPsec arbetar i nätverkslagret, kan den skydda IP-trafiken över enheten snarare än att begränsas till ett enskilt program.

Vad du behöver veta:
  • IPsec är en uppsättning protokoll som krypterar och autentiserar trafik i nätverkslagret av IP-anslutningar.
  • En IPsec VPN bygger en krypterad tunnel mellan två slutpunkter, så att alla som fångar upp trafiken ser krypterad data.
  • ESP hanterar krypteringen i aktuella inställningar, medan IKEv2 förhandlar nycklarna innan någon data flyttas.
  • Tunnelläget omfattar hela originalpaketet och är det läge som används av de flesta VPN-anslutningar.
  • Föråldrade algoritmer och äldre inställningar kan försvaga IPsec, även om själva standarden förblir aktuell.
  • VPN-appar för konsumenter sköter vanligtvis krypteringsinställningarna åt dig.

Användbara IPsec-termer och definitioner

IPsec-terminologin kan snabbt bli komplicerad. Här är en snabbreferens för de termer du stöter på oftast och vad de betyder:

Begrepp

Vad det betyder

Chiffer

Den matematiska metod som används för att kryptera data, som t.ex. AES

chiffertext

Data efter kryptering, oläsliga utan nyckel

Diffie-Hellman

En metod som låter två slutpunkter komma överens om en delad hemlig nyckel utan att någonsin skicka den över nätverket

Inkapsling

Placera ett paket i ett annat, så att originalet döljs

Klient

Något av de två systemen i änden av en anslutning

Gateway

En router eller brandvägg som hanterar trafik på uppdrag av ett helt nätverk

IP-rubrik

Adressomslaget, som visar var ett paket kom ifrån och vart det är på väg

NAT

Nätverksadressöversättning, hur en hemrouter delar en offentlig adress mellan dina enheter

Nätverkslager

Den nivå som flyttar paket mellan adresser, under enskilda program

Paket

En liten bit av din data, fylld med adressinformation för dess resa

Nyttolast

Innehållet i ett paket, till skillnad från adresseringsskyddet

Fördelad nyckel

Ett hemligt lösenord som är konfigurerat i båda ändarna i förväg och som används för att styrka identiteten

Säkerhetsförening

Register över inställningar och nycklar är överens om för en given tunnel

VPN-klient

Appen på din enhet som konfigurerar och hanterar anslutningen

Hur fungerar en IPsec VPN?

En IPsec VPN upprättar en skyddad tunnel i fyra snabba steg: de två slutpunkterna autentiserar varandra, kommer överens om krypteringsvillkor, krypterar och kapslar sedan in varje utgående paket. Den mottagande delen kontrollerar om den har manipulerats och avkrypterar den.

Fyra steg i en IPsec‑VPN: autentisering, tunneluppsättning, kryptering och överföring, sedan verifiering och dekryptering

  1. Autentisering och förhandling: endpoints bevisar sin identitet för varandra, och väljer sedan de krypterings- och integritetsalgoritmer de kommer att använda och de nycklar som följer med dem.
  2. Tunneletablering: med överenskomna villkor öppnar båda sidor den skyddade anslutningen och registrerar de överenskomna inställningarna som en säkerhetsförening, den delade regelboken för den tunneln.
  3. Kryptering och överföring: utgående paket krypteras och kapslas in innan de lämnar din enhet och passerar sedan internet som all annan trafik.
  4. Avkryptering vid destinationen: den mottagande slutpunkten kontrollerar om paketet har manipulerats, avkrypterar det och skickar originaldata vidare.

Internet Key Exchange (IKE) kör de två första stegen, och IKEv2 är den version som används ofta idag. Den förhandlingen körs normalt via UDP-port 500. Om din enhet sitter bakom en router som utför NAT växlar båda sidor till NAT Traversal (NAT-T), som tar in nyckelutbytet och den krypterade trafik som följer i UDP 4500 så att de passerar routern oförändrad.

Vad används IPsec till?

IPsec säkrar trafik som måste gå över offentligt internet. De vanligaste användningsområdena är distansarbetare som ansluter till ett kontorsnätverk via en företags-VPN , permanenta länkar mellan företagets webbplatser och VPN-appar som erbjuder IKEv2/IPsec för att skydda surfning på offentligt Wi-Fi .

Plats till plats kontra fjärråtkomst IPsec VPN

A plats-till-plats IPsec VPN länkar samman hela nätverk. Ett företag med huvudkontor och lager på andra sidan stan har en port i vardera ände, och mellan de två punkterna går tunneln. En skrivare på lagret kan nå en server på huvudkontoret utan VPN-programvara på själva skrivaren eftersom gatewayen hanterar kryptering för allt bakom den.

Diagram som jämför site‑to‑site och fjärråtkomst‑IPsec‑anslutningar genom krypterade tunnlar

En IPsec VPN med fjärråtkomst ansluter en enskild enhet till ett helt nätverk. Klientprogramvara på din bärbara dator utgör ena änden av tunneln, och gatewayen på ditt kontorsnätverk bildar den andra, så att samma server är tillgänglig från ett hotellrum när tunneln är uppe.

Vilka protokoll använder IPsec?

IPsec är en uppsättning protokoll:

  • ESP (Encapsulating Security Payload): krypterar och autentiserar nyttolasten.
  • AH (Authentication Header): kontrollerar integriteten över nyttolasten och större delen av IP-huvudet, utan att kryptera någonting.
  • IKE (Internet Key Exchange): förhandlar inställningar och upprättar nycklar.

Du kanske märker "IKEv2/IPsec" i VPN-inställningarna, och det ser ut som ett val mellan två protokoll. Det är den inte: IKEv2 konfigurerar anslutningen och IPsec skyddar det som går igenom den.

Varför du bara ser ESP

ESP är det som skyddar trafiken i en aktuell IPsec VPN. AH lämnar din data läsbar för alla som fångar den, och erbjuder endast bevis på att ett paket kom från den förväntade källan och anlände omodifierat.

AH går också sönder när Network Address Translation hamnar i sökvägen, eftersom den skyddar delar av IP-huvudet som NAT skriver om. Hemroutrar och mobilnätverk använder NAT, så AH används sällan.

Vad är skillnaden mellan IPsec-tunnelläge och transportläge?

Tunnelläget slår in hela originalpaketet, inklusive rubriker, i ett nytt. Transportläget krypterar endast nyttolasten och lämnar den ursprungliga IP-rubriken synlig, som är lämpad för att dirigera server-till-server-trafik in i ett datacenter.

Ordet tunnel fyller här dubbla uppgifter, vilket gör att folk blir smutsiga. En IPsec-tunnel är den skyddade anslutningen mellan två slutpunkter medan tunnelläge är ett separat beslut om hur mycket av varje paket som packas.

IPsec tunnelläge skyddar det ursprungliga IP‑paketet, medan transportläge skyddar payloaden men lämnar IP‑headern synlig

Den som tittar på en tunnellägesanslutning ser trafik som rör sig mellan de två slutpunkterna, inte adresserna som är gömda inuti. I transportläge förblir källan och destinationen synliga, eftersom endast nyttolasten är krypterad.


Tunnelläge

Transportläge

Skyddad data

Hela IP-paketets ursprungliga

datapaketets nyttolast

IP-rubrik

Originalrubrik inkapslad, ny rubrik lagts till

Originalrubrik bevaras och visas

Normal användning

VPN-anslutningar mellan enheter och nätverk

Direkt värd-till-värd-kommunikation

Vilka är fördelarna och nackdelarna med IPsec?

IPsec har använts sedan 1990-talet, så dess avvägningar är väldokumenterade.

Fördelar med IPsec

  • Stark kryptering och autentisering. Aktuella konfigurationer parar chiffer som t.ex AES med autentisering med certifikat eller i förväg delad nyckel, så att varje ände bevisar sin identitet innan trafiken flyttas.
  • Täckning på nätverkslagret. E-postklienter, filöverföringar och säkerhetskopior färdas på samma skyddade väg som webbläsartrafik.
  • Applikationsoberoende. Programvara behöver inte känna till att det finns ett VPN, varför flera decennier gamla affärsprogram körs över IPsec utan modifieringar.
  • En publicerad standard. IETF-specifikationerna definierar IPsec, så en brandvägg från en leverantör kan vanligtvis bygga en tunnel till en gateway från en annan.

Nackdelar med IPsec

  • konfigurationskomplexitet. Dussintals inställningar måste matcha i båda ändar, inklusive krypteringsalgoritmer, nyckellivslängder och identifierare. En enskild oöverensstämmelse kan stoppa en tunnel från att komma upp.
  • Overhead för kryptering och inkapsling. Varje paket får extra byte, vilket kan orsaka fragmentering på länkar med en mindre MTU.
  • Brandväggs- och NAT-kompatibilitet. Vissa nätverk blockerar de portar som IPsec är beroende av, eller hanterar adressöversättningar dåligt, vilket kan förhindra att en anslutning över huvud taget kan bildas.

Utan en nätverksingenjör till hands är inställningarna, portarna och NAT-beteendet vanligtvis de svåraste delarna med att köra en IPsec VPN.

Är IPsec säkert?

IPsec är säkert när det är konfigurerat med aktuella inställningar, men inte alla inställningar är det. Äldre utrustning kan fortfarande köras med daterade chiffer och en gammal version för nyckelutbyte, så skyddet varierar från en anslutning till en annan.

De flesta aktuella inställningarna kopplar AES för kryptering med HMAC-SHA-2 för integritet. HMAC-SHA-2 producerar ett kort fingeravtryck av data med hjälp av en hemlig nyckel, så eventuella manipulationer dyker upp omedelbart.

Äldre inställningar kör ibland fortfarande DES eller MD5, vilka inte anses vara sunda nu. Viss äldre hårdvara har också 768- eller 1024-bitars Diffie-Hellman-grupper. Diffie-Hellman är hur de två ändarna kommer överens om en delad nyckel utan att någonsin skicka den, och gruppen är lika stor som de nummer de använder för att göra det. Mindre grupper ger sämre skydd mot attacker, varför moderna konfigurationer använder starkare Diffie-Hellman-grupper istället för de mindre grupperna som finns i äldre konfigurationer.

Nyckelbyte är en annan sak att kontrollera. IKEv1, som släpptes 1998, har kända svagheter i vissa lägen. Det värsta är det aggressiva läget, ett förkortat handslag som byter ut en omgång meddelanden mot snabbhet. Det ger bort tillräckligt för att en angripare ska kunna fånga informationen och sedan gissa på det delade lösenordet på sin egen dator, utan begränsningar i antalet försök. Det finns också risk för a nedgradera attack , där någon manipulerar den inledande förhandlingen så att båda ändarna väljer äldre kryptering som de fortfarande stöder. IETF fasade ut formellt IKEv1 2023, vilket flyttade den till historisk status.

IKEv2 förhandlar säkrare och är bättre på nyckling, det schemalagda bytet till nya nycklar halvvägs in i en session. Den lägger också till MOBIKE, som håller en etablerad tunnel igång när din enhets IP-adress ändras, så att en telefon som går från Wi-Fi till mobildata förblir uppkopplad istället för att tappas och byggas om.

Som hemanvändare väljer du inte dessa inställningar själv. Det gör din VPN-app eller din arbetsgivares IT-team. Det viktiga är att programvaran är aktuell och fortfarande uppdateras, eftersom det är det som håller chiffer och nyckelutbyte modernt.

Stark kryptering vid varje anslutning.
Kaspersky VPN krypterar din internettrafik och maskerar din IP-adress, vilket håller din anslutning privat i alla nätverk, inklusive offentligt Wi-Fi.
Få Kaspersky VPN

oberoende testad och prisbelönt av branschens ledande labb.

AV-Comparatives SE Labs Awards Vinnare 2026 AV-TEST Award

Vad är skillnaden mellan IPsec och SSL VPN?

IPsec kan ge en enhet på nätverksnivå åtkomst till ett fjärrnätverk, där trafik dirigeras genom den skyddade tunneln enligt VPN-konfigurationen. Ett webbläsarbaserat SSL VPN ger vanligtvis åtkomst till utvalda resurser, till exempel en intern webbplats.

IPsec arbetar lågt nere, i nätverkslagret, så den kan skydda allt en enhet skickar. SSL VPN fungerar högre upp med hjälp av TLS, tekniken som krypterar din anslutning till en banksajt. Så när en IPsec-tunnel är igång beter sig enheten som om den var ansluten direkt till fjärrnätverket. Ett webbläsarbaserat SSL VPN fungerar tvärtom och öppnar en portal till en definierad uppsättning resurser som till exempel en intranätsida eller ett enskilt internt program, och själva enheten ansluter aldrig till nätverket. Vissa SSL VPN kör en klient och överför all trafik som IPsec, så portalversionen är inte den enda typen.

IPsec behöver matchande konfiguration i båda ändar, även där klienten redan är inbyggd i operativsystemet, medan en webbläsarbaserad SSL VPN ofta kan köras utan någonting installerat. Dess trafik går över TCP-port 443, samma port som vanligtvis används för HTTPS-trafik, som är allmänt tillåten i nätverk och brandväggar. Detta kan göra webbläsarbaserade SSL VPN-tjänster enklare att använda i restriktiva nätverk, såsom Wi-Fi på hotell eller flygplatser, där IPsec-trafik kan blockeras.

Relaterade artiklar:

Relaterade produkter:

Vanliga frågor

Vilka portar använder IPsec?

IKE körs på UDP 500, och NAT-trafik flyttar nyckelutbytet och den krypterade trafik som följer till UDP 4500. ESP och AH är inte portar alls, de är IP-protokoll 50 och 51. En brandvägg måste tillåta dessa, eller tunneln bildas inte.

Saktar en IPsec VPN ner min anslutning?

Ja, lite grann. Att kryptera varje paket kostar lite processorkraft, och trafiken går via en VPN-server. De flesta märker ingenting när de surfar eller streamar. Avståndet till servern lägger till latens, vilket påverkar hastigheten mycket mer än protokollet.

Hur påverkar IPsec MTU och MSS?

IPsec lägger till ungefär 50 till 70 byte per paket, vilket kan tvinga fram fragmentering. Administratörer klämmer fast TCP MSS för att kompensera, men det finns ingen standardsiffra: det beror på krypteringen, om NAT-genomkörning är aktiv och den underliggande länken MTU.

Använder IPsec symmetrisk eller asymmetrisk kryptering?

Båda. IKE använder asymmetrisk kryptografi, en Diffie-Hellman-växel, som låter de två ändarna räkna ut en delad hemlighet utan att någonsin skicka den. Den hemligheten driver sedan ett snabbare symmetriskt chiffer, vanligtvis AES, som skyddar din trafik.

Vad är en IPsec‑VPN och hur fungerar IPsec?

IPsec‑VPN skapar krypterade tunnlar för att skydda data under överföring. Läs hur IPsec fungerar, var tekniken används och vad som gör en modern anslutning säker.
Kaspersky logo

Utvalda inlägg