
Kun avaat asetukset VPN-sovelluksessa, näet usein listan protokollista. IPsec on yksi vaihtoehdoista, joskus merkitty IKEv2/IPsec-muodossa. Se on myös sisäänrakennettuna Windowsissa, macOS:ssä ja iOS:ssä, joten voit käyttää sitä jopa valitsematta sitä itse.
IETF standardisoi IPsecin 1990‑luvulla yleiseksi tavaksi suojata IP-liikennettä epäluotettavilla verkoilla — aina pysyvästä linkistä kahden toimipisteen välillä siihen, että yksittäinen käyttäjä yhdistää etäyhteydellä. Kuluttajakäytössä oleva IPsec-VPN tarjoaa saman suojan omalle yhteydellesi: se yhdistää laitteesi palvelimeen, jota VPN toimittaja ylläpitää, jolloin liikenteesi kulkee kyseisen palvelimen kautta sen sijaan, että se lähtisi suoraan laitteestasi.
Mikä on IPsec?
IPsec (IPsec‑protokolla) on protokollakokonaisuus, joka suojaa tietoja kulkiessaan IP-verkkojen yli. Se salaa jokaisen tietopakettisi, varmentaa paketin alkuperän ja tarkistaa, ettei mitään ole muutettu matkalla.
Tietosi eivät kulje internetissä yhtenä kokonaisuutena. Ne pilkotaan paketeiksi, joihin kääritään osoitetiedot, jotta reitittimet tietävät, minne ne pitää lähettää. IPsec toimii näiden yksittäisten pakettien tasolla.
Kehys tarjoaa:
- Salaus: jokaisen paketin sisältö muuttuu salakirjoitukseksi, jota verkon ylläpitäjä tai kuuntelija ei pysty lukemaan.
- Eheyden tarkistus: vastaanottava puoli varmistaa, että data saapui muuttumattomana.
- Autentikointi: kumpikin päätepiste todistaa olevansa se laite, jota se väittää olevan, käyttämällä joko esijaettua avainta (salainen salasana, joka molemmilla puolilla on valmiiksi) tai digitaalista varmenneotteistoa (luotetun auktoriteetin myöntämä ja allekirjoittama kelpoisuus).
- Toistonsuoja: hyökkääjän aiemmin kaappaamat ja uudelleenlähettämät paketit hylätään.
IPsec‑protokollien päälle rakennettu ratkaisu on IPsec‑VPN. VPN‑ohjelmisto ja verkkolaitteet käyttävät IPsec:iä suojattujen yhteyksien luomiseen julkisissa verkoissa. Koska IPsec toimii verkkokerroksella, se voi suojata IP-liikennettä koko laitteesta käsin, eikä rajoitu vain yhteen sovellukseen.
- IPsec on protokollakokonaisuus, joka salaa ja autentikoi liikennettä IP-yhteyksien verkkokerroksella.
- IPsec‑VPN rakentaa salatun tunnelin kahden päätepisteen välille, joten kuka tahansa, joka sieppaa liikennettä, näkee vain sekaannettua dataa.
- ESP hoitaa salauksen nykyaikaisissa asetuksissa, kun taas IKEv2 neuvottelee avaimet ennen kuin yhtään dataa liikkuu.
- Tunnelitila käärii koko alkuperäisen paketin ja on tila, jota useimmat VPN‑yhteydet käyttävät.
- Vanhentuneet algoritmit ja perintöasetukset voivat heikentää IPsec:iä, vaikka standardi itsessään on edelleen ajantasainen.
- Kuluttaja‑IPsec‑sovellukset hoitavat yleensä salauksen asetukset puolestasi.
Hyödyllisiä IPsec‑termejä ja määritelmiä
IPsec‑terminologia voi nopeasti mutkistua. Tässä nopea hakupaketin tärkeimmistä termeistä ja niiden merkityksestä:
|
Termi |
Mitä se tarkoittaa |
|
Salaus (cipher) |
Matemaattinen menetelmä datan salaamiseen, kuten AES |
|
Salakirjoitus (ciphertext) |
Data salauksen jälkeen, lukukelvoton ilman avainta |
|
Diffie–Hellman |
Menetelmä, jonka avulla kaksi päätepistettä sopii yhteisestä salaisesta avaimesta ilman, että avainta koskaan lähetetään verkon yli |
|
Kapselointi (Encapsulation) |
Laittaa yhden paketin toisen sisään, jolloin alkuperäinen on piilossa |
|
Päätepiste (Endpoint) |
Jompikumpi yhteyden päistä oleva järjestelmä |
|
Yhdyskäytävä (Gateway) |
Reititin tai palomuuri, joka hoitaa liikennettä koko verkon puolesta |
|
IP‑otsikko |
Osoitetiedot, jotka näyttävät, mistä paketti tuli ja minne se on menossa |
|
NAT |
Verkko‑osoitteen muunnos (Network Address Translation, NAT), miten kotireititin jakaa yhden julkisen osoitteen laitteillesi |
|
Verkkokerros (Network layer) |
Kerros, joka siirtää paketteja osoitteiden välillä, sovelluksia alempana |
|
Paketti (Packet) |
Pieni osa dataasi, kääritty osoitetiedoilla matkaa varten |
|
Kuorma (Payload) |
Paketin sisältö, erillään osoitekehikosta |
|
Esijaettu avain (Pre‑shared key) |
Salainen salasana, joka on määritelty molemmille puolille etukäteen ja jota käytetään identiteetin todentamiseen |
|
Turvayhteysmerkintä (Security association) |
Tallenne asetuksista ja avaimista, joista molemmat osapuolet sopivat tietylle tunnelille |
|
VPN‑asiakas (client) |
Laiteesi sovellus, joka perustaa ja hallitsee yhteyttä |
Miten IPsec‑VPN toimii?
IPsec‑VPN perustaa suojatun tunnelin neljässä nopeassa vaiheessa: molemmat päätepisteet autentikoivat toisensa, sopivat salaus‑ ja eheysmenetelmistä, salakirjoittavat ja kapseloivat lähtevät paketit. Vastaanottava puoli tarkistaa muutokset ja purkaa salauksen.

- Autentikointi ja neuvottelu: päätepisteet todistavat identiteettinsä toisilleen ja sopivat käytössä olevista salaus‑ ja eheysalgoritmeista sekä avaimista.
- Tunnelin perustaminen: sovittujen ehtojen jälkeen molemmat osapuolet avaavat suojatun yhteyden ja tallentavat sopimansa asetukset security associationiksi, tunnelin yhteiseksi säännöstöksi.
- Salaus ja siirto: lähtevät paketit salataan ja kapseloidaan ennen kuin ne poistuvat laitteeltasi, ja ne kulkevat internetissä kuten muu liikenne.
- Purku kohdeosoitteessa: vastaanottava päätepiste tarkistaa paketin muutokset, purkaa salauksen ja toimittaa alkuperäisen datan eteenpäin.
Internet Key Exchange (IKE) hoitaa ensimmäiset kaksi vaihetta, ja IKEv2 on nykyisin yleisesti käytössä oleva versio. Neuvottelu yleensä kulkee UDP‑portin 500 kautta. Jos laitteesi sijaitsee reitittimen takana, joka tekee verkko‑osoitteen muunnosta (NAT), molemmat osapuolet vaihtavat NAT‑läpäisyn (NAT‑T) käyttöön, jolloin avainvaihto ja sitä seuraava salattu liikenne kääritään porttiin UDP 4500, jotta ne pääsevät reitittimen läpi muuttumattomina.
Mihin IPsec:iä käytetään?
IPsec suojaa liikennettä, joka kulkee julkisen internetin yli. Yleisimmät käyttötapaukset ovat etätyöntekijät, jotka yhdistävät toimiston verkkoon yritys‑‑VPN, pysyvät linkit yritysverkkojen välillä sekä VPN‑sovellukset, jotka tarjoavat IKEv2/IPsec‑suojauksen selaamiseen avoimissa Wi‑Fi‑verkoissa.
Sivusto‑sivusto vs. etäkäyttö IPsec‑yhteydetVPNs
Sivusto‑sivusto‑IPsec‑VPN yhdistää koko verkot toisiinsa. Yritys, jolla on pääkonttori ja varasto eri puolilla kaupunkia, asentaa yhdyskäytävän kumpaankin päähän, ja tunnelin kautta kommunikointi tapahtuu näiden kahden pisteen välillä. Varaston tulostin voi tavoittaa pääkonttorin palvelimen ilman erillistä VPN‑ohjelmistoa tulostimessa, koska yhdyskäytävä hoitaa salauksen kaikkien laitteiden puolesta.

Etäkäyttöinen (remote‑access) IPsec‑VPN yhdistää yksittäisen laitteen koko verkkoon. Asiakasohjelmisto kannettavassasi muodostaa tunnelin toisen pään ja toimiston verkon yhdyskäytävä toisen, joten sama palvelin on saavutettavissa vaikka olisit hotellihuoneesta käsin.
Mitkä protokollat kuuluvat IPsec‑kokonaisuuteen?
IPsec on joukko protokollia:
- ESP (Encapsulating Security Payload): salaa ja autentikoi kuorman.
- AH (Authentication Header): tarkistaa kuorman ja suurimman osan IP‑otsikosta ilman salausta.
- IKE (Internet Key Exchange): neuvottelee asetukset ja perustaa avaimet.
Saatat nähdä asetuksissa valinnan ”IKEv2/IPsec”, mikä näyttää kahden protokollan valinnalta. Näin ei kuitenkaan ole: IKEv2 pystyttää yhteyden ja IPsec suojaa sen kautta kulkevan liikenteen.
Miksi näet nykyisin vain ESP
ESP on se mekanismi, joka suojaa liikennettä nykyaikaisessa IPsec‑yhteydessä. AH jättäisi datasi luettavaksi kenelle tahansa, joka sieppaa sen — se tarjoaa vain todisteen, että paketti on oikeasta lähteestä ja saapui muuttumattomana.
AH lisäksi menee rikki, jos verkon polulla on verkko‑osoitteen muunnos (NAT), koska se suojaa osia IP‑otsikosta, joita NAT muokkaa. Kotireitittimet ja mobiiliverkot käyttävät NAT:ia, joten AH on nykyään harvoin käytössä.
Mikä ero on IPsec‑tunnelitilan ja ‑transport‑tilan välillä?
Tunnelitila käärii koko alkuperäisen paketin, otsikot mukaan luettuna, uuden paketin sisään. Transport‑tila salaa vain kuorman ja jättää alkuperäisen IP‑otsikon näkyviin, mikä sopii suoraan laite‑laite‑viestintään datakeskuksen sisällä.
Sana "tunneli" toimii kahdella tavalla ja se hämmentää ihmisiä. IPsec‑tunneli on suojattu yhteys kahden päätepisteen välillä, kun taas tunnelitila on erillinen valinta siitä, kuinka paljon kutakin pakettia kääritään.

Kuka tahansa, joka tarkkailee tunnelitilaista yhteyttä, näkee liikenteen liikkuvan kahden päätepisteen välillä, ei osoitteita, jotka on piilotettu sisälle. Transport‑tilassa lähde ja kohde pysyvät näkyvillä, koska vain kuorma on salattu.
|
Tunnelitila |
Transport‑tila |
|
|
Suojaattu data |
Koko alkuperäinen IP‑paketti |
Paketin kuorma |
|
IP‑otsikko |
Alkuperäinen otsikko kapseloitu, uusi otsikko lisätty |
Alkuperäinen otsikko säilytetty ja näkyvissä |
|
Tyypillinen käyttö |
VPN‑yhteydet laitteiden ja verkkojen välillä |
Suora host‑host‑viestintä |
Mitkä ovat IPsecin edut ja haitat?
IPsec on ollut käytössä 1990‑luvulta asti, joten sen kompromissit ovat hyvin dokumentoituja.
IPsecin edut
- Vahva salaus ja autentikointi. Nykyiset asetukset yhdistävät kryptoalgoritmeja, kuten AES, sertifikaatti‑ tai esijaetun avaimen autentikointiin, joten kumpikin pää todistaa identiteettinsä ennen liikenteen siirtymistä.
- Suojaus verkkokerroksella. Sähköpostiohjelmat, tiedostonsiirrot ja varmuuskopiot kulkevat saman suojatun polun läpi kuin selaimen liikenne.
- Sovellusriippumattomuus. Ohjelmiston ei tarvitse tietää VPN‑yhteydestä, minkä vuoksi vuosikymmeniä vanhat yrityssovellukset toimivat IPsecin yli ilman muutoksia.
- Julkaistu standardi. IETF‑määrittelyt määrittelevät IPsecin, joten yhden toimittajan palomuuri voi yleensä rakentaa tunnelin toisen toimittajan yhdyskäytävään.
IPsecin haitat
- Konfiguroinnin monimutkaisuus. Kymmeniä asetuksia on sovittava molemmissa päissä, mukaan lukien salausalgoritmit, avainten elinajat ja tunnisteet. Yksi mismatch voi estää tunnelin avaamisen.
- Salaus ja kapseloinnin ylikuorma. Jokainen paketti saa lisätyt tavut, mikä voi aiheuttaa pirstoutumista verkoissa, joiden MTU on pienempi.
- Palomuuri‑ ja NAT‑yhteensopivuus. Jotkin verkot estävät IPsecin tarvitsemia portteja tai käsittelevät osoitteenmuunnosta huonosti, mikä voi estää yhteyden muodostumisen kokonaan.
Ilman verkkotekniikan osaamista asetukset, portit ja NAT‑käytös ovat yleensä vaikein osa IPsec‑asiakkaan käynnistämisessä.
Onko IPsec turvallinen?
IPsec on turvallinen, kun se on konfiguroitu nykyaikaisilla asetuksilla, mutta kaikki kokoonpanot eivät ole. Vanhemmat laitteet voivat yhä käyttää vanhentuneita salausmenetelmiä ja vanhempaa avainvaihtoversiota, joten suojaustaso vaihtelee yhteydestä toiseen.
Useimmat nykyiset kokoonpanot yhdistävät AES‑salauksen ja HMAC-SHA-2‑eheystarkistuksen. HMAC-SHA-2 tuottaa lyhyen tunnisteen datasta salaisen avaimen avulla, joten muokkaus paljastuu heti.
Vanhemmissa kokoonpanoissa voi edelleen olla käytössä DES tai MD5, joita ei enää pidetä turvallisina. Jotkin perintölaitteet tarjoavat myös 768‑ tai 1024‑bittisiä Diffie–Hellman‑ryhmiä. Diffie–Hellman on tapa, jolla osapuolet sopivat yhteisestä avaimesta lähettämättä sitä koskaan, ja ryhmä tarkoittaa käytettyjen lukujen kokoa. Pienemmät ryhmät antavat vähemmän suojaa hyökkäyksiä vastaan, minkä vuoksi nykyaikaiset kokoonpanot käyttävät vahvempia Diffie–Hellman‑ryhmiä.
Toinen tarkistettava kohta on avainvaihto. IKEv1, julkaistu 1998, sisältää tunnettuja heikkouksia tietyissä tiloissa. Pahimpia on aggressive‑tila, lyhennetty kädenpuristus, joka vaihtaa viestejä nopeuden toivossa mutta paljastaa tarpeeksi, että hyökkääjä voi kaapata vaihdon ja arvata esijaetun salasanan omalla koneellaan ilman yritysten rajoitusta. Lisäksi on olemassa riski alasluokitushyökkäyksestä, jossa joku manipuloi aloitusneuvottelua niin, että kumpikin päätyy käyttämään vanhempaa salausta, jota ne vielä tukevat. IETF muodollisesti teki IKEv1:stä historiallisesti merkittyä teknistä määritystä vuonna 2023.
IKEv2 neuvottelee turvallisemmin ja hoitaa avainten vaihtoa paremmin, eli avainten aikataulutetun uusimisen istunnon aikana. Se lisää myös MOBIKE, joka pitää olemassa olevan tunnelin aktivoituna, kun laitteen IP‑osoite muuttuu — esimerkiksi puhelin siirtyessä Wi‑Fi:stä mobiilidataan — jotta yhteys ei katkea ja ala rakentua uudelleen.
Kotikäyttäjänä et yleensä valitse näitä asetuksia itse. VPN‑sovellus tai työnantajasi IT‑tiimi tekee sen. Tärkeintä on, että ohjelmisto on ajan tasalla ja saa päivityksiä, sillä ne pitävät salausmenetelmät ja avainvaihtomekanismit moderneina.
Riippumattomasti testattu ja palkittu alan johtavissa laboratorioissa.
Mikä ero on IPsecin ja SSL‑pohjaisen VPNs välillä?
IPsec voi antaa laitteelle verkkotason pääsyn etäverkkoon, jolloin liikenne reititetään suojatun tunnelin läpi VPN‑kokoonpanon mukaisesti. Selainpohjainen SSL‑VPN tarjoaa tyypillisesti pääsyn valittuihin resursseihin, kuten sisäiseen verkkosivustoon.
IPsec toimii alempana, verkkokerroksella, joten se voi suojata kaikkea, mitä laite lähettää. SSL‑pohjaiset VPNs toimivat ylemmällä tasolla käyttäen TLS, tekniikkaa, joka salaa yhteytesi pankkisivustoon. Kun IPsec‑tunneli on päällä, laite käyttäytyy ikään kuin se olisi suoraan kytketty etäverkkoon. Selainpohjainen SSL‑VPN toimii päinvastoin: se avaa portaalin määritellyille resursseille, kuten intranet‑sivulle tai yksittäiselle sisäiselle sovellukselle, eikä laite liity verkkoon. Jotkin SSL‑ratkaisut ajavat myös asiakasta ja vievät kaiken liikenteen kuten IPsec, joten portaaliversio ei ole ainoa mahdollisuus.
IPsec tarvitsee vastaavan konfiguraation molempiin päihin, vaikka asiakas olisikin jo käyttöjärjestelmän sisällä, kun taas selainpohjainen SSL‑VPN voi usein toimia ilman asennuksia. Sen liikenne kulkee TCP‑portin 443 yli, samoin kuin HTTPS‑liikenne, mikä on laajasti sallittua verkoissa ja palomuureissa. Tämä voi tehdä selainpohjaisesta ratkaisusta helpommin käytettävän rajoitetuissa verkoissa, kuten hotellien tai lentokenttien Wi‑Fi:ssä, joissa IPsec‑liikenne saatetaan estää.
Aiheeseen liittyvät artikkelit:
- Mikä on VPN ja miten se toimii?
- Miten VPN pitää minut turvassa verkossa?
- Mitä on datan salaus?
- Miten välttää julkisen Wi‑Fi:n turvallisuusriskit
Suositellut tuotteet:
- Kaspersky Premium
- Lataa ilmainen 30 päivän kokeiluversio premium‑paketistamme
- Kaspersky Mobile Security
FAQs
Mitä portteja IPsec käyttää?
IKE käyttää UDP‑porttia 500, ja NAT‑läpäisy siirtää avainvaihdon ja sitä seuraavan salatun liikenteen porttiin UDP 4500. ESP ja AH eivät ole portteja lainkaan, vaan IP‑protokollia numeroilla 50 ja 51. Palomuuri on voitava sallia nämä, muuten tunneli ei muodostu.
Hidastaako IPsec yhteyttäni?
Kyllä, hiukan. Jokaisen paketin salaaminen kuluttaa jonkin verran CPU:a, ja liikenne kulkee VPN‑palvelimen kautta. Useimmat ihmiset eivät huomaa eroa selaillessaan tai suoratoistaessaan. Etäisyys palvelimeen lisää latenssia, mikä vaikuttaa nopeuteen enemmän kuin itse protokolla.
Miten IPsec vaikuttaa MTU:een ja MSS:aan?
IPsec lisää noin 50–70 tavua per paketti, mikä voi aiheuttaa pirstoutumista. Järjestelmänvalvojat rajoittavat TCP‑MSS:n arvoa kompensoimaan tätä, mutta standardoitua lukua ei ole: se riippuu salauksesta, siitä onko NAT‑läpäisyä käytössä, ja alustan MTU:sta.
Käyttääkö IPsec symmetristä vai epäsymmetristä salausta?
Molempia. IKE käyttää epäsymmetristä kryptografiaa, Diffie–Hellman‑vaihtoa, jonka avulla osapuolet sopivat yhteisestä salaisesta avaimesta ilman, että sitä koskaan lähetetään. Tämä salaisuus sitten ajaa nopeampaa symmetristä salausalgoritmia, yleensä AES, joka puolestaan suojaa liikennettäsi.
