Med IKE-huvudlägesförhandling (Internet Key Exchange) upprättas en säker kanal, en säkerhetsassociation (SA) kallad ISAKMP (Internet Security Association and Key Management Protocol) mellan två datorer. Säkerhetsassociationen ISAKMP används för att skydda efterföljande nyckelutbyten mellan peer-datorer, så kallade snabblägesförhandlingar. Den säkra kanalen upprättas genom att huvudlägesförhandlingen bestämmer en uppsättning kryptografiskydd, utbyter nyckelmaterial för att upprätta den delade hemliga nyckeln och autentiserar datorernas identiteter.

En övervakning av huvudlägets säkerhetsassociationer kan ge information om vilka peer-datorer som för tillfället är anslutna till datorn, när en säkerhetsassociation bildades, vilken skyddsuppsättning som användes för att bilda säkerhetsassociationen och andra uppgifter.

Allmänna filter

Allmänna filter är IP-filter som har konfigurerats att använda valfritt IP-adressalternativ som antingen käll- eller måladress. Med IPsec kan du använda nyckelord, t.ex. Min IP-adress, DNS-server, DHCP-server, WINS-servrar och standard-gateway när du konfigurerar filter. När nyckelord används visar allmänna filter dessa i snapin-modulen IPSec-övervakaren. Specifika filter erhålls genom att nyckelorden utökas till IP-adresser.

Lägga till, ta bort och sortera kolumner

Du kan lägga till, ta bort, ändra ordningen på och sortera efter dessa kolumner i resultatfönstret:

  • Namn.

  • Källa. Det här är IP-adressen till paketets källa.

  • Mål. Det här är IP-adressen till paketets mål.

  • Princip. Det här är namnet på den IKE-princip som associeras med det generiska filtret. Det är inte namnet på den IPsec-princip som du skapat med hjälp av snapin-modulen IPsec-princip. Du kan visa detaljerna för principen, t.ex. vilken uppsättning kryptografiska algoritmer som användes, i IKE-principobjektet.

  • Autentiseringsmetoder. Det här är en lista med alla autentiseringsmetoder som är tillgängliga för filtret, efter prioritet.

  • Anslutningstyp. Det här är typen av anslutning som filtret tillämpas på, antingen LAN-anslutning, fjärråtkomst eller alla nätverksanslutningstyper.

Specifika filter

Specifika filter byggs ut från generiska filter med hjälp av IP-adresserna till den aktuella anslutningens käll- och måldator. Om du till exempel har ett filter som använder alternativet Min IP-adress som källadress och alternativet DHCP-server som måladress och upprättar en anslutning med filtret, skapas automatiskt ett filter med din dators IP-adress och IP-adressen till den DHCP-server som den här datorn använder.

OBS

Snapin-modulen IPSec-övervakaren kan även matcha IP-adresser mot DNS-namn för mappen Specifika filter i mappen Snabbläge, men inte i mappen Huvudläge.

Lägga till, ta bort och sortera kolumner

Du kan lägga till, ta bort, ändra ordningen på och sortera efter dessa kolumner i resultatfönstret:

  • Namn.

  • Källa. Det här är IP-adressen till paketets källa.

  • Mål. Det här är IP-adressen till paketets mål.

  • Riktning. Det här anger om filtret är inkommande eller utgående.

  • Princip. Det här är namnet på IKE-principen. Det är inte namnet på den IPsec-princip som du skapat med hjälp av snapin-modulen IPsec-princip. Du kan visa detaljerna för principen, t.ex. vilken uppsättning kryptografiska algoritmer som användes, i IKE-principobjektet.

  • Autentiseringsmetoder. Det här är en lista med alla autentiseringsmetoder som är tillgängliga för filtret, sorterat efter prioritet.

  • Vikt. Det här är vilken prioritet IPsec-tjänsten ger filtret. Vikten härleds ur en rad faktorer. Mer information om filtervikt finns i https://go.microsoft.com/fwlink/?LinkId=62212 (sidan kan vara på engelska).

    OBS

    Viktegenskapen är alltid inställd på 0 på datorer som kör Windows Vista®, Windows Server® 2008 eller senare versioner av Windows.

IKE-principer

IKE-principen handlar om integritets- eller krypteringsmetoderna som två peer-datorer kan förhandla om vid nyckelutbyte i huvudläge.

Statistik

Tabellen visar den tillgängliga statistiken från vyn Huvudlägesstatistik:

OBS

En del av statistiken gäller inte datorer som kör Windows Vista, Windows Server 2008 eller senare versioner av Windows.

IKE-statistikBeskrivning

Aktiva erhållningar

En erhållning är en begäran från IPSec-drivrutinen om att IKE ska utföra en aktivitet. Statistiken för aktiva erhållningar innehåller antalet väntande begäranden och antalet begäranden i kö. Normalt är antalet aktiva erhållningar 1. Vid kraftig belastning är antalet aktiva erhållningar 1 och antalet begäranden som väntar på att utföras av IKE ökar.

Aktiva mottagningar

Antalet IKE-meddelanden som tagits emot och som väntar på att processas.

Misslyckade erhållningar

Antalet misslyckade erhållningar.

Misslyckade mottagningar

Antalet gånger som Windows Sockets-funktionen WSARecvFrom() misslyckats vid mottagning av IKE-meddelanden.

Misslyckade sändningar

Antalet gånger som Windows Sockets-funktionen WSASendTo() misslyckats vid sändning av IKE-meddelanden.

Storlek på erhållnings-heap

Antalet poster för erhållnings-heap som lagrar aktiva erhållningar. Detta antal ökar vid kraftig belastning och sjunker sedan gradvis i takt med att erhållnings-heapen minskar.

Storlek på mottagnings-heap

Antalet poster i IKE-mottagningsbuffertarna för inkommande IKE-meddelanden.

Autentiseringsfel

Det totala antalet autentiseringsfel (Kerberos, certifikat och i förväg utdelad nyckel) som inträffade under en huvudlägesförhandling. Om det uppstår problem vid säker kommunikation ska du försöka upprätta kommunikationen igen och kontrollera statistiken för att se om detta antal ökar. Om så är fallet kontrollerar du inställningarna för autentisering för att se om det förekommer en autentiseringsmetod som inte matchar eller en felaktigt konfigurerad autentiseringsmetod (t.ex. användning av i förväg utdelade nycklar som inte matchar).

Förhandlingsfel

Det totala antalet förhandlingsfel som inträffade vid huvudläges- eller snabblägesförhandlingar. Om det uppstår problem vid säker kommunikation ska du försöka upprätta kommunikationen igen och kontrollera statistiken för att se om detta antal ökar. Om så är fallet kontrollerar du inställningarna för autentisering och säkerhetsmetod för att se om det förekommer en autentiseringsmetod som inte matchar, en felaktigt konfigurerad autentiseringsmetod (t.ex. användning av i förväg utdelade nycklar som inte matchar) eller säkerhetsmetoder eller inställningar som inte matchar.

Mottagna felaktiga cookies

En cookie är ett värde i ett mottaget IKE-meddelanden som används av IKE för att läsa av tillståndet hos ett aktivt huvudläge. En cookie i ett mottaget IKE-meddelande som inte kan matchas med ett aktivt huvudläge är felaktig.

Sammanlagt antal erhållningar

Det totala antalet arbetsbegäranden som skickats av IKE till IPSec-drivrutinen.

Sammanlagt antal erhållna SPI

Det totala antalet begäranden skickade av IKE till IPSec-drivrutinen för att erhålla ett unikt SPI (Security Parameters Index).

Nyckeltillägg

Antalet utgående säkerhetsassociationer för snabbläge som lagts till IPSec-drivrutinen av IKE.

Nyckeluppdateringar

Antalet ingående säkerhetsassociationer för snabbläge som lagts till IPSec-drivrutinen av IKE.

Misslyckade SPI-erhållningar

Antalet misslyckade begäranden skickade av IKE till IPSec-drivrutinen för att erhålla ett unikt SPI (Security Parameters Index).

Misslyckade nyckeltillägg

Antalet misslyckade utgående säkerhetsassociationer för snabbläge skickade av IKE till IPSec-drivrutinen.

Misslyckade nyckeluppdateringar

Antalet misslyckade ingående säkerhetsassociationer för snabbläge skickade av IKE till IPSec-drivrutinen.

Storlek på ISADB-lista

Antalet tillståndsposter i huvudläge, inklusive förhandlade huvudlägen, pågående huvudlägen och huvudlägen som misslyckats och som inte tagits bort.

Storlek på anslutningslista

Antalet tillståndsposter i snabbläge.

IKE-huvudläge

Det totala antalet lyckade säkerhetsassociationer som skapats under förhandlingar i huvudläge.

IKE-snabbläge

Det totala antalet lyckade säkerhetsassociationer som skapats under förhandlingar i snabbläge. Eftersom det normalt skapas flera säkerhetsassociationer för snabbläge för varje säkerhetsassociation för huvudläge är det inte säkert att det här antalet matchar huvudlägesantalet.

Mjuka associationer

Det totala antalet förhandlingar som resulterade i användandet av klartext (kallas även för mjuka associationer). Detta återspeglar normalt antalet associationer med datorer som inte svarade på förhandlingsförsök i huvudläge. Det kan innefatta både datorer som inte är IPSec-kompatibla och datorer som är IPSec-kompatibla men som inte har en IPSec-princip för förhandling om säkerhet med aktuell IPSec-peer. Trots att mjuka associationer inte är resultatet av förhandlingar i huvud- och snabbläge behandlas de som säkerhetsassociationer för snabbläge.

Mottagna felaktiga paket

Antalet ogiltiga mottagna IKE-meddelanden inklusive IKE-meddelanden med ogiltiga rubrikfält, felaktiga nyttolastlängder och felaktiga värden för svars-cookien (när det skall vara 0). Felaktiga IKE-meddelanden orsakas ofta av inaktuella återöverförda IKE-meddelanden eller en i förväg utdelad nyckel mellan IPSec-peers utan matchning.

OBS

Delar av statistiken kan användas för att upptäcka försök till nätverksattacker.

Säkerhetsassociationer

I den här vyn visas datorns aktiva säkerhetsassociationer. En säkerhetsassociation (SA) består av en kombination av förhandlade nycklar, säkerhetsprotokoll och säkerhetsparameterindex (SPI) vilka alla tillsammans definierar den säkerhet som används för att skydda kommunikationen mellan avsändaren och mottagaren. Genom att studera datorns säkerhetsassociationer kan du avgöra vilka datorer som har anslutningar till datorn, vilken typ av dataintegritet och kryptering som används för anslutningarna samt få annan information.

Informationen kan vara till hjälp när du ska testa IPSec-principer och felsöka åtkomstrelaterade problem.

Lägga till, ta bort och sortera kolumner

Du kan lägga till, ta bort, ändra ordningen på och sortera efter dessa kolumner i resultatfönstret:

  • Jag. Det här är IP-adressen till den lokala datorn.

  • Mitt ID. Det här är den lokala datorns DSN-namn.

  • Peer. Det här är IP-adressen till fjärrdatorn eller peer-datorn.

  • Peer-datorns ID. Det här är fjärrdatorns eller peer-datorns DSN-namn.

  • Autentisering. Det här är autentiseringsmetoden som har använts för att skapa säkerhetsassociationen.

  • Kryptering. Det här är krypteringsmetoden som används av säkerhetsassociationen för nyckelutbyten i snabbläge.

  • Integritet. Det här är dataintegritetsmetoden som används av säkerhetsassociationen för nyckelutbyten i snabbläge.

  • Diffie-Hellman. Det här är Diffie-Hellman-gruppen som används för att skapa huvudlägets säkerhetsassociation.

Ytterligare referenser