什么是 IKEv2?
IKEv2,即 Internet Key Exchange version 2(互联网密钥交换第二版),用于建立并维护与 IPsec 配合使用的连接信息。IKEv2 与 IPsec 结合使用,可以在网络状况发生变化时,为支持的设备提供高效且适用的 VPN 连接。
IKEv2 与 IPsec:两项不同的任务
IKEv2 是 Internet Key Exchange version 2 的缩写。它用于对连接双方进行身份验证,并建立和维护安全关联(security association)。安全关联是指为支持受保护连接而商定的一组信息和规则。
IKEv2 本身并不是加密算法。在典型的 VPN 连接中,它与 IPsec 协同工作,由 IPsec 负责保护在设备与 VPN 服务器之间传输的数据。这就是为什么完整的方案通常被称为 IKEv2/IPsec,即使应用程序中显示的是更简短的名称 IKEv2。
该协议以高效的连接建立速度和在某些中断后恢复连接的能力而著称。这些特性在设备在不同网络之间切换时可能非常有用。实际效果仍取决于应用程序、操作系统、服务器、网络以及具体实现方式。
IKEv2 与 IPsec 如何协同工作?
- IKEv2 与 IPsec 承担着不同但相互关联的任务。IKEv2 负责处理为建立受保护连接所做的准备工作,包括支持身份验证、协商连接参数,以及建立和维护双方共同使用的安全关联。IPsec 则将双方商定的保护措施应用于通过 VPN 连接传输的数据。简单来说,IKEv2 帮助设备和服务器就连接的运行方式达成一致,而 IPsec 负责保护经由该连接传输的流量。
- 这种分工解释了 IKEv2/IPsec 这一常见名称的由来。IKEv2 并不能取代 IPsec,IPsec 也不会使 IKEv2 的协商过程变得不必要。它们作为同一个 VPN 连接的组成部分共同发挥作用。具体的身份验证方式、算法、软件和配置可能因 VPN 服务和平台的不同而有所差异。仅凭协议名称并不能反映出全部的安全性或实现细节。
IKEv2 是如何工作的?
以下步骤是对典型 IKEv2/IPsec 连接过程的简化说明,描述的是通用技术原理,而非某个特定 VeePN 应用程序的内部实现方式。
-
1 联系 VPN 服务器
设备或 VPN 应用程序会联系一个兼容的 VPN 服务器。网络质量、所选服务器以及设备与服务器之间的路由,从一开始就可能影响连接效果。
-
2 协商连接
IKEv2 支持身份验证,并协商建立受保护连接所需的参数。设备与服务器会建立安全关联,以确定双方的通信方式。
-
3 使用 IPsec 保护流量
IPsec 会利用商定好的连接信息,保护在设备与 VPN 服务器之间传输的数据。随后,服务器可以将请求转发至目标地址,并通过受保护的连接返回响应。
-
4 在可能的情况下恢复连接
IKEv2 能够在某些短暂中断后重新建立连接。可选的 MOBIKE 扩展还可以允许与 IKEv2 和 IPsec 连接相关联的地址发生变化,这在网络切换时会有所帮助。具体的支持情况和行为表现取决于实现方式和当前的网络状况。
IKEv2 的优势与局限
-
连接建立与网络切换
IKEv2 旨在高效地建立并维护连接信息。这有助于提供响应迅速的整体性能表现,但并不意味着 IKEv2 在任何情况下都是最快的选择。IKEv2 同样以能够在某些连接中断后恢复而著称,这在设备切换网络时可能很有帮助。恢复能力取决于具体实现的支持程度、中断的性质,以及新网络能否连接到 VPN 服务器。你可以在 VeePN 协议页面上将这种表现与其他选项进行比较。
-
灵活性较低,可用范围较窄
与高度可配置的 OpenVPN 相比,IKEv2 的功能定位更为专一。VeePN 并未为 IKEv2 提供单独的 TCP 和 UDP 选择,且 IKEv2 不支持 VeePN 路由器或手动设置。它在 VeePN 中的可用范围也比 OpenVPN 更窄。如果用户需要不同的传输方式、当前平台不受支持,或需要配置路由器,则应考虑使用其他可用协议。
IKEv2 与 WireGuard、OpenVPN 的对比
IKEv2、WireGuard 和 OpenVPN 都可能是合适的选择。实际差异取决于设备、网络、可用的 VeePN 选项,以及用户所需要的灵活性类型。
- 比较项 IKEv2 WireGuard OpenVPN
- 整体性能表现 连接建立高效,效果取决于设备、网络和服务器 专注、现代的设计,旨在通过 UDP 实现高效运行 性能因 TCP 或 UDP、配置和网络状况而异
- 重新连接与网络切换 以在某些中断后能够恢复连接而著称 重新连接的表现取决于应用程序和提供商的具体实现 重新连接的表现取决于应用程序、传输方式和具体实现
- VeePN 可用性 Windows、macOS、Android、iOS、Android TV 和 Amazon Fire TV Stick Windows、macOS、Android、Android TV、Amazon Fire TV Stick 和 iOS Windows、macOS、Android、Android TV、Amazon Fire TV Stick、iOS,以及路由器或手动设置
- TCP 或 UDP 选择 VeePN 中未提供单独的 TCP 或 UDP 选择 使用 UDP VeePN 提供 TCP 和 UDP
- VeePN 中的路由器或手动设置 不支持 不支持 支持
- 重要提示 不支持路由器或手动设置 不支持 TCP 模式或 VeePN 路由器/手动设置 配置选项更多,且根据模式和条件不同,可能产生更多开销
没有放之四海而皆准的最佳选择。如果你看重专注的连接建立方式和在受支持的 VeePN 应用中的恢复特性,请选择 IKEv2。如果你想要高效的现代化选项,请选择 WireGuard。如果传输方式的选择、更广泛的可用性,或路由器与手动设置对你更重要,请选择 OpenVPN。
什么时候应该使用 IKEv2?
当 IKEv2 出现在你的 VeePN 应用中,并且你想要一种连接建立高效、整体恢复特性实用的协议时,可以考虑使用它。它在支持的桌面、移动和电视设备上都可能是一个实用的选择,尤其是在本地网络状况可能发生变化的情况下。
IKEv2 并不适用于所有场景。如果你想要一种高效的、基于 UDP 的替代方案,并且当前应用支持,请选择 WireGuard。如果你需要在 TCP 或 UDP 之间进行选择,或需要 VeePN 路由器和手动设置,请选择 OpenVPN。
如果你的平台上未显示 IKEv2,请使用该应用中可用的其他协议,而不要尝试强行使用不受支持的配置。
IKEv2 在 VeePN 中的哪些平台上可用?
VeePN 在六个应用类别中列出了 IKEv2:
- Windows:支持
- macOS:支持
- Android:支持
- iOS:不支持
- Android TV:支持
- Amazon Fire TV Stick:支持
- 浏览器扩展:不支持
- 路由器和手动设置:不支持
如何在 VeePN 中选择 IKEv2
请按照以下步骤在 VeePN 中切换到 IKEv2。
打开设置
打开 VeePN,进入设置。
选择 IKEv2
从可用协议中选择 IKEv2。
重新连接
重新连接以应用新协议。