IKEv2 er en VPN-protokoll som brukes til å sikre VPN-tilkoblinger. Som en del av IPSec-protokollsuiten(nytt vindu) blir den noen ganger (og strengt tatt mer korrekt) omtalt som IKEv2/IPSec.

En VPN-protokoll er et sett med instruksjoner eller regler som bestemmer hvordan tilkoblingen mellom enheten din og VPN-tjeneren opprettes.

Finn ut mer om hvordan en VPN fungerer

Protokollen bestemmer hvor sikker og rask en tilkobling er. OpenVPN og WireGuard® er alternative VPN-protokoller som vi nå bruker eksklusivt i offisielle Proton VPN-apper (pluss Stealth, som er basert på WireGuard). Du kan imidlertid fortsatt konfigurere Proton VPN med IKEv2 på tredjeparts VPN-klienter.

Finn ut mer om OpenVPN

Finn ut mer om WireGuard

IKEv2 er VPN-protokollen som offisielt støttes på alle Apple-enheter (Mac-datamaskiner, iPhoner og iPader), men måten Apple implementerer VPN-tilkoblinger på er svært mangelfull.

Hva er IPSec?

Internet Protocol Security (IPSec) er en fleksibel protokollsuite som gir et rammeverk for å sikre VPN-tilkoblinger. Helt avgjørende gjør den følgende:

  • Konfigurerer nøkkelutvekslingen mellom enheten din og VPN-tjeneren. 
  • Tilbyr autentisering for å verifisere kilden til datapakker og sikre at de ikke har blitt tuklet med under transport.
  • Krypterer og dekrypterer data som sendes over VPN-tilkoblingen

Siden IPSec er et rammeverk og ikke en komplett løsning i seg selv, støtter det flere protokoller og krypteringsstandarder for å utføre disse funksjonene.

Hva er IKEv2?

IKEv2 er den andre versjonen av Internet Key Exchange-protokollen (IKE). Den ble opprinnelig utviklet av Microsoft og Cisco som en del av IPSec-suiten, men i dag finnes det mange åpen kildekode-versjoner av protokollen.

IKE brukes til å konfigurere en sikkerhetsassosiasjon(nytt vindu) (SA) for IPSec når du kobler til enheten din og VPN-tjeneren. Det vil si at den er ansvarlig for å forhandle frem et sett med gjensidig godkjente nøkler og algoritmer som skal brukes av begge parter.

IKE er bygget på Oakley-protokollen(nytt vindu) og Internet Security Association and Key Management Protocol(nytt vindu) (ISAKMP). Den bruker X.509-sertifikater(nytt vindu) til autentisering og en Diffie-Hellman-utveksling(nytt vindu) (DHE) for å sikre nøkkelutvekslingen.

Når IPSec brukes med IKEv1, blir det ofte referert til som bare IPSec. IKEv2 ble utgitt i 2005 og forbedrer IKEv1 på flere viktige måter, blant annet ved å bruke mindre båndbredde og ved å kunne oppdage om en tilkobling fortsatt er aktiv. Hvis den ikke er det, kan IKEv2 raskt gjenopprette en brutt tilkobling.

En annen forbedring er støtten for Mobility and Multihoming-protokollen (MOBIKE), som gjør at IKEv2 enkelt kan bytte nettverk. For eksempel når du flytter deg mellom hotspots eller mellom Wi-Fi hjemme og mobilforbindelser.

IKEv2 er også mer motstandsdyktig mot tjenestenektangrep(nytt vindu) (DoS) enn IKEv1, er mer effektiv med tanke på antall kryptografiske mekanismer den bruker, og kan enkelt passere gjennom NAT-brannmurer(nytt vindu).

Er IKEv2/IPSec sikkert?

Det er konsensus blant kryptografiske eksperter om at IKEv2/IPSec er en sikker VPN-protokoll.

I 2013 publiserte John Gilmore(nytt vindu), en teknologispesialist og grunnleggende medlem av Electronic Frontier Foundation, et dokument som beskrev hvordan IPSec ble bevisst svekket(nytt vindu) under designfasen. I tillegg sådde avsløringer fra Edward Snowden(nytt vindu) om det amerikanske National Security Agency(nytt vindu) (NSA) sitt Bullrun-program(nytt vindu) ytterligere tvil om sikkerheten til IPSec.

Lysbilde innhentet av Edward Snowden som viser at GCHQ har uspesifiserte evner mot IPSec

IPSec har imidlertid ingen kjente svakheter når det er implementert med IKEv2 (Apples implementering av IKEv2 is problematisk, men problemet ligger hos Apple, ikke i selve IKEv2/IPSec).

Avsluttende tanker — IKEv2 vs. OpenVPN og WireGuard

Selv om IKEv2 anses som sikkert, anses OpenVPN som enda sikrere og kan kjøres over TCP for økt motstand mot sensur. WireGuard anses å være like sikkert som OpenVPN, men er også mye raskere. Under Proton VPNs implementering kan det også kjøres over TCP.

Så selv om det ikke er noe galt med IKEv2, er det også liten grunn til å bruke det fremfor OpenVPN eller (særlig) WireGuard nå for tiden.

IKEv2 fortsetter å være bredt støttet fordi det er VPN-protokollen som støttes offisielt på Apple-enheter. Men som vi allerede har nevnt, er det best å unngå Apples implementering av IKEv2.