{"id":161431,"date":"2024-09-03T10:07:44","date_gmt":"2024-09-03T09:07:44","guid":{"rendered":"https:\/\/www.avanet.com\/?post_type=kb&#038;p=161431"},"modified":"2024-09-03T10:08:40","modified_gmt":"2024-09-03T09:08:40","slug":"sophos-firewall-timeout-dellaccesso-remoto-ipsec-dopo-4-ore","status":"publish","type":"kb","link":"https:\/\/www.avanet.com\/it\/kb\/sophos-firewall-timeout-dellaccesso-remoto-ipsec-dopo-4-ore\/","title":{"rendered":"Sophos Firewall &#8211; Timeout dell&#8217;accesso remoto IPsec dopo 4 ore"},"content":{"rendered":"\n<p><br\/>Questo articolo spiega perch\u00e9 il timeout dell&#8217;accesso remoto IPsec si verifica dopo 4 ore e come si pu\u00f2 risolvere il problema.<\/p>\n\n<p>Per l&#8217;accesso remoto IPsec, il firewall Sophos ha impostato per impostazione predefinita un timeout di 4 ore.\nIn questo caso, il client Sophos Connect perde la connessione al firewall e l&#8217;utente deve ristabilire la connessione. <\/p>\n\n<p>Se il client Sophos Connect ha configurato gli utenti con una password monouso (OTP), all&#8217;utente viene richiesto di inserire una nuova OTP ogni 4 ore per impostazione predefinita.\nQuesto perch\u00e9 il client Sophos Connect utilizza il criterio DefaultRemoteAccess, che pu\u00f2 essere modificato tramite l&#8217;interfaccia grafica.\nIl valore predefinito per ikekeylife \u00e8 18000.  <\/p>\n\n<h2 class=\"wp-block-heading\">Registro di Sophos Firewall<\/h2>\n\n<p>Questi errori nel registro VPN indicano che la connessione \u00e8 stata interrotta a causa di una chiave IKE scaduta.\nL&#8217;SPI (Security Parameter Index) non valido si riferisce a una sessione IKE fase 1 scaduta o non valida. <\/p>\n\n<pre class=\"wp-block-code\"><code>VPN 2023-12-12 06:33:48 IPSec Deny Received IKE message with invalid SPI (421B67D8) from the remote gateway. 18050\nVPN 2022-12-12 06:33:47 IPSec Deny Received IKE message with invalid SPI (13B56627) from the remote gateway.18050\nVPN 2022-12-12 06:33:46 IPSec Deny Received IKE message with invalid SPI (EDA41714) from the remote gateway.18050<\/code><\/pre>\n\n<h2 class=\"wp-block-heading\">Regola il timeout della VPN IPsec tramite la GUI di Sophos Firewall<\/h2>\n\n<p>Il certificato DefautlRemoteAccess si trova nei profili VPN e pu\u00f2 essere clonato e il valore modificato di conseguenza.<\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"650\" data-id=\"118763\" src=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-1024x650.jpg\" alt=\"Sophos Firewall - Profili IPsec DefaultRemoteAccess\" class=\"wp-image-118763\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-1024x650.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-scaled-64x41.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-300x190.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-768x488.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-1536x975.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-2048x1300.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-600x381.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><figcaption class=\"wp-element-caption\">Sophos Firewall &#8211; Profili IPsec DefaultRemoteAccess &#8211; Vita della chiave<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"652\" data-id=\"118768\" src=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-1024x652.jpg\" alt=\"Sophos Firewall - Profili IPsec DefaultRemoteAccess - Vita della chiave\" class=\"wp-image-118768\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-1024x652.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-scaled-64x41.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-300x191.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-768x489.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-1536x979.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-2048x1305.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-firewall-ipsec-profiles-default-remote-access-key-life-600x382.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><figcaption class=\"wp-element-caption\">Sophos Firewall &#8211; Profili IPsec DefaultRemoteAccess<\/figcaption><\/figure>\n<\/figure>\n\n<p><br\/>A questo punto non ti resta che selezionare il nuovo certificato nelle impostazioni IPsec dell&#8217;accesso remoto e distribuire la nuova configurazione agli utenti.<\/p>\n\n<h2 class=\"wp-block-heading\">Regola il timeout della VPN IPsec tramite la console di Sophos Firewall<\/h2>\n\n<p>Con un valore di durata di IKE_SA pari a 18000, la ricodifica di IKE_SA avviene ogni 4 ore circa e la ri-autenticazione avviene insieme alla ricodifica di IKE_SA in modo che agli utenti venga richiesto di inserire un nuovo OTP.<\/p>\n\n<p>Se l&#8217;esigenza del cliente \u00e8 che all&#8217;utente venga richiesto di inserire un nuovo OTP ogni &#8220;n&#8221; ore, usa la seguente equazione per determinare il valore ikekeylife appropriato quando n=10 (cio\u00e8 10 ore)<\/p>\n\n<pre class=\"wp-block-code\"><code>ikekeylife = (n +1) * 3600\nikekeylife = (10 +1) * 3600 = 39600\n<strong>ikekeylife = 39600<\/strong><\/code><\/pre>\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Nota: il valore massimo di &#8220;n&#8221; non deve essere superiore a 23.<\/p>\n<\/blockquote>\n\n<p>Collegati al Sophos Firewall via SSH, ad esempio tramite Putty, e digita 5 e poi 3 per accedere alla Advanced Shell.<\/p>\n\n<pre class=\"wp-block-code\"><code><em>psql -U nobody -d corporate -c \"update tblvpnpolicy set ikekeylife=<\/em><strong><em>39600<\/em><\/strong><em>\u00a0where policyid=5;\"<\/em><\/code><\/pre>\n\n<p>In seguito, dovrai solo riavviare il servizio VPN IPsec sul firewall e ridistribuire il file di configurazione ai client.<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"template":"","format":"standard","kb_kategorie":[409],"class_list":["post-161431","kb","type-kb","status-publish","format-standard","hentry","kb_kategorie-sophos-firewall"],"blocksy_meta":[],"acf":[],"_links":{"self":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/kb\/161431","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/kb"}],"about":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/types\/kb"}],"author":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/users\/1"}],"wp:attachment":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/media?parent=161431"}],"wp:term":[{"taxonomy":"kb_kategorie","embeddable":true,"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/kb_kategorie?post=161431"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}