ما هو IKEv2؟

الخلاصة

أمّن حركة مرور الـ VPN الخاصة بك باستخدام IKEv2 وIPsec: تحصل على تبادل مفاتيح معتمد، تشفير لكل حزمة، وحماية ضد حقن الحزم.

لا تريد إعداد خادم بنفسك؟ احصل على خادم جاهز
ما هو IKEv2؟

IKEv2 (نسخة تبادل المفاتيح على الإنترنت 2) — هو بروتوكول نفق مشفر يستخدمه خادم VPN ويدير أمان حركة الإنترنت.

يعد IKEv2 بروتوكول يوفر مفاتيح معتمدة لبروتوكول أمان الإنترنت (IPsec). استُبدل IKEv2 بالآلية القديمة IKE (RFC 2409)، المعروفة أيضا باسم «المرحلة الأولى من IKE». يمكن للبروتوكول ذاته أن يتفاوض على اتصالات IPsec VPN أو على خوارزميات التشفير والمصادقة نفسها. يُستخدم IKEv2 مع IPsec لتنفيذ تبادل آمن للحزم على مستوى بروتوكول الإنترنت.

عند تأسيس اتصال VPN، يتم تبادل مجموعة من المعايير بشكل آمن. على سبيل المثال، تشمل مفاوضات المرحلة الأولى في IKE عرضًا وردًا لعدة مفاتيح عامة من نوع Diffie-Hellman، ورقماً عشوائياً يُعرف بـ«ملفات تعريف الارتباط (كوكيز)» إضافة إلى معلومات خاصة بالجلسة.

تُنشئ المرحلة الثانية من مفاوضات IKE علاقات أمان إضافية تُستخدم لنقل حزم البيانات أو إنشاء نفق شبكة خاصة افتراضية (VPN) آمن. IKEv2 نفسه هو بروتوكول لإدارة المفاتيح (توليدها، تبادلها، واستخدامها لمساعدة جهازك وخادم الـ VPN على التعرف على بعضهما) يعمل جنبًا إلى جنب مع IPsec.

بالتالي، يُعد IKEv2 بروتوكولًا معتمدًا على المفاتيح يسمح بالتبادل العام للمعايير التشفيرية بين طرفين ويُنشئ علاقات أمان لهما باستخدام تبادل مفاتيح Diffie-Hellman.

ما وظيفة خادم VPN باستخدام IKEv2؟

يُعتبر IKEv2 (نسخة تبادل المفاتيح على الإنترنت 2) أكثر طرق المصادقة استخدامًا لـ IPsec. فهو يؤمن حركة الشبكة من خلال مصادقة وتشفير كل حزمة من تدفق البيانات.

يُعد ذلك آمناً لأن الاتصال يبدأ من كلا الطرفين، مما يمنع أي حقن للحزم من مصادر خارجية.

كما يتوقف البروتوكول تلقائيًا عند اكتشاف تراجع في جودة الاتصال، فلا تُرسل بياناتك إن لم تكن آمنة.

يرتكز IKE على بروتوكول تحديد المفتاح Oakley وبروتوكول ISAKMP، اللذين يحددان أساليب شائعة لجهازين للتواصل.

يمتلك بروتوكول خادم VPN IKEv2 وضع مرور NAT (عبور ترجمة عناوين الشبكة). وهذا يضمن اتصالات آمنة حتى لو كانت الأجهزة خلف جهاز NAT مثل جدار ناري أو راوتر.

يستخدم هذا البروتوكول منافذ UDP 500 و4500 وIKE لإنشاء علاقات الأمان (SAs) ومؤشرات معايير الأمان (SPIs) للمصادقة وتشفير البيانات.

لماذا IKEv2 أسرع؟

في الظروف نفسها، سيكون IKEv2 دائمًا أسرع من OpenVPN. ويتضح ذلك بشكل خاص على الأنظمة ضعيفة الأداء ذات الذاكرة البطيئة، مثل الراوترات أو الحواسيب ذات اللوحات المفردة.

يرجع ذلك إلى أن IPsec يعمل ضمن نواة نظام التشغيل (kernel)، بينما يعمل OpenVPN في مساحة المستخدم (userspace)، ويتطلب معالجة كل حزمة تبديلًا بين سياقات نواة النظام وعمليات المستخدم مما يؤثر على سرعة نقل البيانات والتأخير الزمني.

تُظهر اللقطة أعلاه الفرق في التأخير الزمني لنحو نصف الوقت بين IPsec وOpenVPN. بالطبع، الفارق الزمني بمقدار 1ms لا يُلحَظ بالعين، لكن القيم قد تتغير كثيرًا تحت ضغط النظام. وعلاوة على ذلك، الأداء الحقيقي يعتمد بشكل كبير على مواصفات النظام نفسه، لذلك لن أذكر أرقامًا مطلقة للمقارنة. التأخير الزمني مهم جدًا عند استخدام الصوت والفيديو عبر خادم VPN.

من تجربتي الشخصية، أن IKEv2 على نظام Windows 10 أكثر استجابة بشكل ملحوظ من OpenVPN. فالاستعمال الحقيقي للحاسوب مختلف تمامًا عن اختبارات البروتوكولات الاصطناعية؛ إذ يكون الحمل على المعالج والذاكرة غير مستقر، ويشغل المستخدم برامج تستهلك موارد، وكل ذلك يؤثر على الأداء.

لماذا IKEv2 أسهل في الإعداد؟

جميع أنظمة التشغيل الحديثة (باستثناء Android) تدعم IPsec IKEv2 بشكل افتراضي دون الحاجة لتثبيت برامج، أو تعريفات محولات TUN/TAP الافتراضية. يتم التحكم في كل إدارة الـ VPN من قائمة النظام.

يمكن تبسيط إعداد العميل إلى ثلاث أسطر فقط:

  • النطاق — بالنسبة لـ IPsec، النطاق ضروري لأنه يُصدر له شهادة SSL
  • اسم المستخدم
  • كلمة المرور

لم تعد بحاجة لنقل ملفات الشهادات والمفاتيح للعميل أو إجباره على استيراد الشهادات الجذرية في مخزن النظام. فقط اسم المستخدم وكلمة المرور يكفيان، وسيكون الاتصال آمناً كما في OpenVPN عند استخدام الشهادات، لأن شهادة x.509 ذاتها تُستخدم لتأسيس الاتصال كما في مواقع الإنترنت التي تعتمد HTTPS.


شارك هذا المقال: