Was ist IKEv2?
Erfahren Sie, wie IKEv2 mit IPsec Ihren Datenverkehr schützt: Es authentifiziert und verschlüsselt jedes Paket, verhandelt Parameter und stellt über Diffie-Hellman Sicherheitsassoziationen her.
Inhalt des Artikels
IKEv2 (Internet Key Exchange Version 2) ist ein Protokoll für verschlüsseltes Tunneling, das von VPNs genutzt wird, um die Sicherheit Ihres Internetverkehrs zu gewährleisten.
IKEv2 stellt den authentifizierten Schlüsselmaterialaustausch für die Internetsicherheit über IPsec bereit. Es löst das ursprüngliche IKE-Protokoll (RFC 2409), auch bekannt als „IKE Phase 1“, ab. Das Protokoll kann sowohl zur Aushandlung von IPsec-VPN-Verbindungen als auch der zugrundeliegenden Verschlüsselungs- und Authentifizierungsalgorithmen verwendet werden. IKEv2 arbeitet mit IPsec zusammen, um einen sicheren Austausch von Datenpaketen auf IP-Ebene zu ermöglichen.
Ist eine VPN-Verbindung aufgebaut, findet ein sicherer Austausch verschiedener Parameter statt. So beinhaltet die Aushandlung in IKE Phase 1 den Vorschlag und die Antwort mehrerer öffentlicher Diffie-Hellman-Werte, sogenannte Nonces oder „Cookies“ sowie sitzungsbezogene Informationen.
In Phase 2 der IKE-Aushandlung werden zusätzliche Sicherheitsassoziationen definiert, die den sicheren Datentransfer oder das Einrichten des VPN-Tunnels ermöglichen. IKEv2 ist ein Schlüsselmanagementprotokoll (es generiert, tauscht aus und verwendet Schlüssel, damit sich Gerät und VPN-Server gegenseitig authentifizieren) und arbeitet dabei eng mit IPsec zusammen.
Zusammengefasst ist IKEv2 ein schlüsselorientiertes Protokoll, das den öffentlichen Austausch kryptografischer Parameter zwischen zwei Parteien ermöglicht und mittels Diffie-Hellman-Schlüsselaustausch Sicherheitsassoziationen aufbaut.
Was macht IKEv2 im VPN?
IKEv2 (Internet Key Exchange Version 2) ist die am häufigsten verwendete Authentifizierungsmethode für IPsec. Es sorgt für die Sicherheit Ihres Netzwerkverkehrs, indem es jedes einzelne Datenpaket authentifiziert und verschlüsselt.
Das Protokoll ist besonders sicher, weil die Verbindung von beiden Seiten initiiert wird – so können keine Pakete von außen unbemerkt eingeschleust werden.
Außerdem beendet IKEv2 die Verbindung, sobald die Qualität der Verbindung nicht mehr ausreichend ist, damit Ihre Daten nicht unsicher übertragen werden.
IKE basiert auf den Protokollen Oakley Key Determination und ISAKMP, die gemeinsame Standards für die Kommunikation zwischen zwei Geräten definieren.
Zusätzlich unterstützt IKEv2 einen NAT-Traversal-Modus. Damit bleibt die Verbindung sicher, auch wenn Geräte hinter einem NAT-Gerät wie einer Firewall oder einem Router stehen.
Dazu werden die UDP-Ports 500 und 4500 verwendet, und IKE sorgt für die Erstellung von Sicherheitsassoziationen (SA) und Security Parameter Indexes (SPI), die für die Authentifizierung und Verschlüsselung Ihrer Daten nötig sind.
IKEv2 ist schneller
Unter gleichen Bedingungen ist IKEv2 stets schneller als OpenVPN. Das fällt besonders auf leistungsschwachen Geräten mit langsamen Speichern auf, etwa Routern oder Einplatinencomputern.
Der Grund: IPsec läuft im Kernel-Modus des Betriebssystems, während OpenVPN im Userspace arbeitet. Für jedes Datenpaket findet ein Kontextwechsel zwischen Kernel- und Benutzerprozessen statt, was sowohl Bandbreite als auch Latenz beeinflusst.
Der oben gezeigte Screenshot verdeutlicht, dass die Latenz bei IPsec etwa doppelt so niedrig ist wie bei OpenVPN. Auch wenn eine Differenz von 1 ms kaum sichtbar ist, können diese Werte unter Systemlast stark schwanken. Die tatsächliche Leistung hängt stark von der jeweiligen Hardware ab, weshalb ich keine absoluten Zahlen für den direkten Vergleich nennen möchte. Geringe Latenzen sind besonders wichtig für Sprach- und Videokommunikation über VPN.
Aus meiner Erfahrung fühlt sich IKEv2 unter Windows 10 deutlich reaktionsschneller an als OpenVPN. Die reale Nutzung eines Desktop-Computers unterscheidet sich stark von synthetischen VPN-Benchmark-Tests. Prozessor- und Speicherauslastung schwanken, und der Anwender startet unterschiedlich anspruchsvolle Programme – all das beeinflusst die Performance.
IKEv2 ist einfacher einzurichten
Alle modernen Betriebssysteme (bis auf Android) unterstützen IPsec IKEv2 nativ. Sie müssen keine zusätzlichen Programme oder Treiber für virtuelle TUN/TAP-Adapter installieren. Die VPN-Verwaltung erfolgt direkt über das Systemmenü.
Die Einrichtung auf der Client-Seite beschränkt sich oft auf nur drei Angaben:
- Domain – bei IPsec ist die Domain obligatorisch, da SSL-Zertifikate dafür ausgestellt werden
- Benutzername
- Passwort
Sie müssen keine Zertifikate oder Schlüsseldateien an den Client übermitteln oder Root-Zertifikate ins System importieren lassen. Ein Login und Passwort genügen – und die Verbindung ist genauso sicher wie bei OpenVPN mit Zertifikaten, da für die Verbindung ein x.509-Zertifikat verwendet wird, vergleichbar mit dem Sicherheitszertifikat einer HTTPS-Webseite.