Cos'è IKEv2?
Scopri come IKEv2 con IPsec protegge il traffico: autentica e cripta ogni pacchetto, negozia i parametri e crea associazioni di sicurezza tramite Diffie-Hellman.
Contenuto dell'articolo
IKEv2 (Internet Key Exchange versione 2) è un protocollo di tunneling criptato utilizzato dalle VPN per garantire la sicurezza del traffico internet.
IKEv2 è un protocollo che fornisce materiale chiave autenticato per la sicurezza del protocollo internet (IPsec). IKEv2 ha sostituito il meccanismo IKE (RFC 2409), noto anche come "IKE Fase 1". Lo stesso protocollo può essere usato per negoziare sia le connessioni VPN IPsec, sia gli algoritmi di crittografia e autenticazione utilizzati. IKEv2 lavora insieme a IPsec per realizzare uno scambio sicuro di pacchetti a livello IP.
Quando una connessione VPN è stabilita, avviene uno scambio sicuro di vari parametri. Per esempio, la negoziazione di IKE Fase 1 comprende la proposta e la risposta di diversi valori pubblici Diffie-Hellman, nonce — o "cookie" — e informazioni relative alla sessione.
Nella Fase 2 della negoziazione IKE vengono create ulteriori associazioni di sicurezza, utilizzabili per trasmettere pacchetti dati o per configurare un tunnel VPN sicuro. IKEv2 è essenzialmente un protocollo di gestione delle chiavi (generazione, scambio e uso di chiavi che aiutano il tuo dispositivo e il server VPN a riconoscersi), utilizzato insieme a IPsec.
In sintesi, IKEv2 è un protocollo basato sulle chiavi che permette uno scambio pubblico di parametri crittografici tra due entità e crea associazioni di sicurezza usando lo scambio di chiavi Diffie-Hellman.
Cosa fa IKEv2 VPN?
IKEv2 (Internet Key Exchange versione 2) è il metodo di autenticazione più diffuso per IPsec. Garantisce la sicurezza del traffico di rete autenticando e criptando ogni singolo pacchetto di dati.
La connessione è sicura perché viene avviata da entrambe le parti, escludendo l’inserimento di pacchetti da fonti esterne.
Il protocollo interrompe anche la connessione appena rileva un calo nella qualità, così i tuoi dati non vengono inviati se non è sicuro farlo.
IKE si basa sul protocollo Oakley per la definizione della chiave e su ISAKMP, entrambi progettati per stabilire metodi condivisi tra due dispositivi.
Il protocollo IKEv2 VPN include anche una modalità per bypassare il NAT, garantendo una comunicazione sicura anche quando i dispositivi si trovano dietro a un dispositivo di traduzione degli indirizzi di rete (NAT), come firewall o router.
Questo avviene utilizzando le porte UDP 500 e 4500 e IKE per creare associazioni di sicurezza (SA) e indici di parametri di sicurezza (SPI) per autenticare e criptare i dati.
IKEv2 è più veloce
A parità di condizioni, IKEv2 è sempre più veloce di OpenVPN. La differenza si nota soprattutto su sistemi meno potenti con memoria lenta, come router o computer a scheda singola.
Questo perché IPsec opera nel contesto del kernel del sistema operativo, mentre OpenVPN funziona in space utente (userspace), comportando un cambio di contesto ad ogni pacchetto tra processi del kernel e dello user. Ciò influisce sia sulla larghezza di banda sia sulla latenza.
Lo screenshot qui sopra mostra una differenza di latenza doppia tra IPsec e OpenVPN. Certo, un millisecondo non si nota ad occhio nudo, ma sotto carico di sistema queste differenze possono essere molto significative. Inoltre, le performance variano molto a seconda delle caratteristiche specifiche della macchina, quindi non fornisco valori assoluti per il confronto. La latenza è fondamentale soprattutto per voce e videochiamate via VPN.
Secondo la mia esperienza personale, IKEv2 su Windows 10 risponde meglio di OpenVPN. L’uso reale di un PC desktop differisce molto dai test sintetici VPN: il carico su CPU e memoria varia, e l’utente può avviare programmi pesanti che influenzano le prestazioni.
IKEv2 è più semplice da configurare
Tutti i sistemi operativi moderni (tranne Android) supportano IPsec IKEv2 nativamente. Non serve installare software aggiuntivo, driver per adattatori virtuali TUN/TAP o altro. La gestione della VPN avviene direttamente dal menu di sistema.
La configurazione lato client può essere ridotta a tre righe:
- Dominio — indispensabile per IPsec, perché è sul dominio che viene emesso un certificato SSL
- login
- password
Non è più necessario fornire al client file con certificati e chiavi, o obbligarlo a importare certificati radice nel keystore di sistema. Basta login e password per una connessione robusta, tanto sicura quanto OpenVPN con certificati, dato che per stabilire la connessione si usa un certificato x.509 proprio come per i siti HTTPS.