IPsec crea un tunnel site-to-site bidirezionale e crittografato tra il gateway dedicato della tua rete privata e un concentratore VPN situato presso la tua sede, la tua rete aziendale o una VPC nel cloud. Una volta stabilito il tunnel, il traffico tra le due reti viene crittografato e autenticato, in modo che i SIM possano accedere alle risorse presenti sulla tua rete e che la tua rete possa accedere ai SIM.
Per l'architettura della rete privata e la configurazione di WireGuard, consultare Reti private e configurazione di WireGuard.
La maggior parte delle implementazioni IoT utilizza un server applicativo con un indirizzo IP pubblico, e i dispositivi inviano i dati a quest’ultimo tramite la rete Internet pubblica. Un localizzatore GPS che comunica la propria posizione ogni cinque minuti ne è un esempio tipico, e non richiede alcun tunnel.
IPsec è indicato per le implementazioni che richiedono invece l'opposto: un percorso privato tra la propria rete e la sottorete su cui si trovano le schede SIM. Una volta attivato il tunnel, le SIM possono raggiungere i server che non sono mai stati esposti a Internet, e la propria rete può raggiungere le SIM.
Il Rete remota L'impostazione nella Fase 2 determina la quantità di traffico che passa per quel percorso. Se lasciata su 0.0.0.0/0, tutto il traffico inviato dalle SIM passa attraverso il tunnel, quindi è il tuo gateway Internet a gestire il loro accesso a Internet e tu controlli ogni pacchetto in entrata e in uscita. Se impostata su una sottorete specifica, solo il traffico diretto verso quella rete utilizza il tunnel, mentre il resto raggiunge Internet attraverso il gateway di Simbase come di consueto.
Il diagramma riportato di seguito illustra il caso 0.0.0.0/0, in cui tutto il traffico SIM viene instradato verso la rete del cliente.
Prima di configurare il tunnel, è necessario implementare la rete privata e predisporre un concentratore VPN. I passaggi fondamentali sono i seguenti:
Implementare una rete privata. Vedi Reti private e configurazione di WireGuard.
Implementa un concentratore VPN nella tua rete aziendale o cloud con un indirizzo IP pubblico. Simbase consiglia pfSense se non ne gestisci già uno.
Configurare il tunnel IPsec nella dashboard di Simbase.
Configura il tunnel IPsec sul tuo concentratore VPN in modo che corrisponda.
Testare il tunnel in un ambiente di laboratorio prima di utilizzarlo in produzione. I passaggi esatti dipendono dalla marca e dal software del concentratore; consultare la relativa documentazione e valutare la possibilità di rivolgersi a un tecnico di rete in caso di configurazioni più grandi o complesse.
| Ambientazione | Descrizione |
|---|---|
Versione con scambio di chiavi | Gestisce il tunnel. IKEv2 è più veloce e più sicuro di IKEv1 ed è preferibile se il concentratore lo supporta. Se non si è sicuri, utilizzare l'impostazione "auto". |
Indirizzo IP di Simbase | L'indirizzo IP del concentratore VPN Simbase. Prendine nota: ti servirà per configurare il tuo lato. |
Indirizzo IP remoto | L'indirizzo IPv4 pubblico del tuo concentratore VPN. |
Chiave pre-condivisa | Autentica le due estremità del tunnel. Utilizza una chiave lunga e casuale oppure copia quella suggerita. Evita i caratteri speciali. Non condividerla mai: chiunque possieda questa chiave può compromettere il tunnel. |
Versione con scambio di chiavi
Indirizzo IP di Simbase
Indirizzo IP remoto
Chiave pre-condivisa
| Ambientazione | Descrizione |
|---|---|
Algoritmo di crittografia | Crittografa il traffico relativo allo scambio di chiavi. Si consiglia l'uso di AES128-GCM (128 bit) per ottenere il miglior equilibrio tra sicurezza e prestazioni. |
Algoritmo di hash | Verifica l'integrità del traffico relativo allo scambio di chiavi. Si raccomanda l'uso di SHA256. SHA1 è generalmente considerato non sicuro e dovrebbe essere evitato. |
Chiave del gruppo DH | Gruppo di Diffie-Hellman per lo scambio di chiavi. Si raccomanda il gruppo DH 14 (2048 bit). |
A vita | La durata, in secondi, della sessione di Fase 1 prima della rinegoziazione. 28800 è un valore predefinito ragionevole. Impostare un endpoint su questo valore e l'altro su un valore superiore di almeno il 10% (ad es. 31.680) per evitare sovrapposizioni. Intervallo: 20.000–86.400 secondi. |
Rilevamento dei peer inattivi | Verifica che il peer sia ancora attivo utilizzando gli scambi INFORMATIONAL di IKEv2 o i messaggi R_U_THERE di IKEv1. Viene eseguito solo se non è stato ricevuto alcun pacchetto IKE o ESP/AH per il tempo di attesa configurato. Impostare su "disabilitato" in caso di dubbi. |
Algoritmo di crittografia
Algoritmo di hash
Chiave del gruppo DH
A vita
Rilevamento dei peer inattivi
| Ambientazione | Descrizione |
|---|---|
Rete SIM | La sottorete utilizzata dalle tue schede SIM. È fissa e non può essere modificata. |
Rete remota | La sottorete sul tuo lato del tunnel, in notazione CIDR. Impostala su 0.0.0.0/0 per instradare tutto il traffico SIM verso la tua rete. |
ESP | Encapsulating Security Payload: gestisce la crittografia e l'autenticazione del traffico del tunnel. Non può essere modificato. |
Algoritmo di crittografia | Crittografa il traffico del tunnel. Si consiglia l'uso di AES128-GCM (128 bit). |
Algoritmo di hash | Verifica l'integrità del traffico nel tunnel. Si consiglia l'uso di SHA256. SHA1 è generalmente considerato non sicuro e dovrebbe essere evitato. |
Chiave del gruppo DH | Gruppo Diffie-Hellman per la sessione dati. Si consiglia il gruppo DH 14 (2048 bit). |
A vita | Durata della sessione di dati prima della scadenza della Child SA, espressa in secondi. Deve essere superiore al tempo di rigenerazione della chiave. Impostare un endpoint su questo valore e l'altro su un valore superiore di almeno il 10%, ad esempio 5400, per evitare sovrapposizioni. Intervallo: da 1800 a 7200 secondi. |
Rete SIM
Rete remota
ESP
Algoritmo di crittografia
Algoritmo di hash
Chiave del gruppo DH
A vita
La configurazione di IPsec da parte tua dipende dal concentratore che utilizzi. La demo riportata di seguito illustra la procedura da seguire in pfSense.
Sì. Il tunnel termina sul gateway dedicato della tua rete privata, quindi devi prima configurare la rete e assegnarle le SIM. Vedi Reti private e configurazione di WireGuard
Nero, Verde e Rosso. IPsec funziona su una rete privata, e le reti private non sono ancora disponibili su Blu e Giallo.
Sì. I tunnel vengono fatturati per singolo tunnel, al giorno, in aggiunta alla rete privata a cui il tunnel si collega. Vedi Voci fatturabili.
Qualsiasi dispositivo che supporti lo standard IPsec, compresi Cisco ASA, Palo Alto e Fortinet. Simbase consiglia pfSense se non ne utilizzate già uno.
Reti private e configurazione di WireGuard, l'architettura con gateway dedicato e la configurazione di WireGuard
VPN per l'IoT, quando vale la pena affrontare la maggiore complessità di una VPN
Network Address Translation (NAT), cosa significa per l'IoT
Indirizzi IP pubblici, per la raggiungibilità in entrata su una singola SIM senza rete privata
Verifica di compatibilità, assicurati che i tuoi dispositivi siano compatibili prima dell'implementazione


© 2026 Simbase Connect. Tutti i diritti riservati.

