
Hvis du åbner indstillingerne i en VPN-app, finder du ofte en liste med protokoller. IPsec er en af mulighederne, nogle gange skrevet som IKEv2/IPsec. Den er også indbygget i Windows, macOS og iOS, så du kan bruge den uden at have valgt den aktivt.
IETF standardiserede den i 1990'erne som en generel metode til at beskytte IP-trafik over upålidelige netværk — fra en permanent forbindelse mellem to kontornet til en enkelt bruger, der forbinder udefra. En forbruger‑IPsec‑VPN anvender den samme beskyttelse på din forbindelse: den kobler din enhed til en server drevet af din VPN‑udbyder, så din trafik går ud via den server i stedet for direkte fra din enhed.
Hvad er IPsec?
IPsec (Internet Protocol Security) er et sæt protokoller, der beskytter data, mens de bevæger sig over IP netværk. Det krypterer hver pakke af din trafik, bekræfter, hvor pakken kom fra, og kontrollerer, at intet er ændret undervejs.
Dine data krydser ikke internettet som ét samlet stykke. De opdeles i pakker, hvor hver enkelt er omgivet af adresseringsoplysninger, så routere ved, hvor de skal sende dem hen. IPsec arbejder med disse pakker enkeltvis.
Rammen tilbyder:
- Kryptering: indholdet af hver pakke bliver til chiffertekst, som en netværksoperatør eller en aflytter ikke kan læse.
- Integritetskontrol: modtageren bekræfter, at data er ankommet uden ændringer.
- Autentifikation: hver endepunkt beviser, at det er den maskine, det udgiver sig for at være, ved hjælp af enten en forhåndsdelt nøgle (et hemmeligt kodeord, begge sider i forvejen kender) eller et digitalt certifikat (en legitimationsoplysning udstedt og underskrevet af en betroet udsteder).
- Beskyttelse mod genafspilning: pakker, som en angriber tidligere har opsnappet og sendt igen, afvises.
Software, der bygger på disse protokoller, udgør en IPsec‑VPN. VPN-software og netværkshardware bruger IPsec til at oprette beskyttede forbindelser over offentlige netværk. Fordi IPsec arbejder på netværkslaget, kan det beskytte IP-trafik for hele enheden i stedet for kun for én enkelt applikation.
- IPsec er et sæt protokoller, der krypterer og autentificerer trafik på netværkslaget for IP-forbindelser.
- En IPsec‑VPN bygger en krypteret tunnel mellem to endepunkter, så enhver, der opsnapper trafikken, kun ser ulæselig data.
- ESP håndterer krypteringen i moderne opsætninger, mens IKEv2 forhandler nøglerne, før data begynder at flyde.
- Tunneltilstand omslutter hele den originale pakke og er den tilstand, der bruges af de fleste VPN-forbindelser.
- Forældede algoritmer og gamle indstillinger kan svække IPsec, selvom standarden som sådan stadig er aktuel.
- Forbruger‑VPN-apps håndterer normalt krypteringsopsætningen for dig.
Nyttige IPsec‑begreber og definitioner
IPsec‑terminologi kan hurtigt blive kompliceret. Her er en hurtig reference til de termer, du oftest støder på, og hvad de betyder:
|
Term |
Hvad det betyder |
|
Chiffer (Cipher) |
Den matematiske metode, der bruges til at kryptere data, såsom AES |
|
Chiffertekst |
Data efter kryptering, ulæselig uden nøgle |
|
Diffie–Hellman |
En metode, der lader to endepunkter blive enige om en fælles hemmelig nøgle uden nogensinde at sende den over netværket |
|
Indkapsling (Encapsulation) |
At placere én pakke indeni en anden, så den originale skjules |
|
Endepunkt (Endpoint) |
Et af de to systemer i enderne af en forbindelse |
|
Gateway |
En router eller firewall, der håndterer trafik på vegne af et helt netværk |
|
IP header |
Den adresserings‑indpakning, der viser, hvor en pakke kom fra, og hvor den er på vej hen |
|
NAT |
Netværksadresseoversættelse (NAT), hvordan en hjemmerouter deler én offentlig adresse mellem dine enheder |
|
Netværkslaget |
Det lag, der flytter pakker mellem adresser, under de enkelte applikationer |
|
Pakke |
Et lille stykke af dine data, pakket med adresseringsoplysninger til rejsen |
|
Payload |
Indholdet af en pakke, i modsætning til adresseringsindpakningen |
|
Forhåndsdelt nøgle |
Et hemmeligt kodeord, der er konfigureret i forvejen på begge sider og bruges til at bekræfte identitet |
|
Security association |
Registeret over indstillinger og nøgler, som begge sider er enige om for en given tunnel |
|
VPN client |
Appen på din enhed, der opretter og administrerer forbindelsen |
Hvordan fungerer en IPsec‑VPN?
En IPsec‑VPN opretter en beskyttet tunnel i fire hurtige trin: de to endepunkter autentificerer hinanden, bliver enige om krypteringsbetingelser, så krypterer og indkapsler de hver udgående pakke. Modtageren tjekker for manipulation og dekrypterer den.

- Autentifikation og forhandling: endepunkterne beviser deres identitet over for hinanden og aftaler herefter de krypterings‑ og integritetsalgoritmer, de vil bruge, samt de tilhørende nøgler.
- Tunneloprettelse: når betingelserne er aftalt, åbner begge sider forbindelsen og registrerer de aftalte indstillinger som en security association, den fælles regelbog for den tunnel.
- Kryptering og transmission: udgående pakker krypteres og indkapsles, før de forlader din enhed, og krydser derefter internettet som anden trafik.
- Dekryptering ved destinationen: modtageren kontrollerer pakken for manipulation, dekrypterer den og sender de oprindelige data videre.
Internet Key Exchange (IKE) håndterer de første to trin, og IKEv2 er den version, der er almindeligt i brug i dag. Den forhandling kører normalt over UDP port 500. Hvis din enhed ligger bag en router, der udfører netværksadresseoversættelse (NAT), skifter begge sider til NAT‑traversal (NAT‑T), som indkapsler nøgleudvekslingen og den efterfølgende krypterede trafik i UDP port 4500, så de kan krydse routeren uden ændring.
Hvad bruger man IPsec til?
IPsec sikrer trafik, som skal rejse over det offentlige internet. De mest almindelige anvendelser er fjernarbejdere, der forbinder til et kontornetværk via en virksomheds‑VPN, permanente forbindelser mellem virksomhedens kontorer og VPN‑apps, der tilbyder IKEv2/IPsec for at beskytte browsing på offentlige Wi‑Fi‑netværk.
Site‑to‑site vs. fjernadgang IPsec VPNs
En site‑to‑site IPsec‑forbindelse binder hele netværk sammen. En virksomhed med hovedkontor og et lager i en anden del af byen placerer en gateway i hver ende, og tunnelen kører mellem de to punkter. En printer i lageret kan nå en server på hovedkontoret uden nogen VPN‑software på printeren, fordi gatewayen håndterer krypteringen for alt bag den.

En fjernadgang IPsec‑forbindelse kobler en enkelt enhed til et helt netværk. Klientsoftwaren på din bærbare udgør den ene ende af tunnelen, og gatewayen på dit kontornetværk udgør den anden, så den samme server er tilgængelig fra et hotelværelse, så længe tunnelen er oppe.
Hvilke protokoller bruger IPsec?
IPsec er en suite af protokoller:
- ESP (Encapsulating Security Payload): krypterer og autentificerer payloaden.
- AH (Authentication Header): kontrollerer integriteten af payloaden og det meste af IP‑headeren uden at kryptere noget.
- IKE (Internet Key Exchange): forhandler indstillinger og etablerer nøgler.
Du kan bemærke "IKEv2/IPsec" i VPN‑indstillinger, og det ligner et valg mellem to protokoller. Det er det ikke: IKEv2 opsætter forbindelsen, og IPsec beskytter det, der sendes gennem den.
Hvorfor du næsten kun ser ESP
ESP er det, der beskytter trafikken i en moderne IPsec‑VPN. AH lader dine data være læselige for enhver, der opsnapper dem, da det kun beviser, at en pakke kom fra den forventede kilde og ankom uændret.
AH bryder også sammen, når netværksadresseoversættelse (NAT) ligger på vejen, fordi den beskytter dele af IP‑headeren, som NAT omskriver. Hjemmeroutere og mobilnetværk bruger NAT, så AH bruges sjældent.
Hvad er forskellen på IPsec tunneltilstand og transporttilstand?
Tunneltilstand omslutter hele den originale pakke, inklusive headers. Transporttilstand krypterer kun payloaden og lader den originale IP‑header være synlig, hvilket egner sig til direkte server‑til‑server‑kommunikation i et datacenter.
Ordet tunnel bruges i to betydninger her, hvilket let forvirrer. En IPsec‑tunnel er den beskyttede forbindelse mellem to endepunkter, mens tunneltilstand er et separat valg om, hvor meget af hver pakke der bliver indkapslet.

Enhver, der overvåger en tunnel‑tilstand‑forbindelse, ser trafik bevæge sig mellem de to endepunkter, ikke de adresser, som er skjult indeni. I transporttilstand forbliver kilde og destination i klartekst, da kun payload krypteres.
|
Tunneltilstand |
Transporttilstand |
|
|
Beskyttede data |
Den komplette originale IP‑pakke |
Pakke‑payloaden |
|
IP header |
Original header indkapslet, ny header tilføjet |
Original header bevaret og synlig |
|
Typisk brug |
VPN‑forbindelser mellem enheder og netværk |
Direkte host‑til‑host‑kommunikation |
Hvad er fordele og ulemper ved IPsec?
IPsec har været i brug siden 1990'erne, så fordele og ulemper er godt dokumenterede.
Fordele ved IPsec
- Stærk kryptering og autentifikation. Moderne konfigurationer parrer chiffrer såsom AES med certifikat‑ eller forhåndsdelte‑nøgle‑autentifikation, så hver ende beviser sin identitet, før trafik flytter sig.
- Dækning på netværkslaget. E‑mail‑klienter, filoverførsler og backup kører samme beskyttede rute som browsertrafik.
- Applikationsuafhængighed. Software behøver ikke at kende til en VPN, hvilket er grunden til, at årtier‑gamle virksomhedsapplikationer kører over IPsec uden ændringer.
- En offentlig standard. IETF‑specifikationerne definerer IPsec, så en firewall fra én leverandør normalt kan bygge en tunnel til en gateway fra en anden.
Ulemper ved IPsec
- Konfigurationskompleksitet. Dusinvis af indstillinger skal være ens i begge ender, inklusive krypteringsalgoritmer, nøglelevetider og identifikatorer. En enkelt uoverensstemmelse kan forhindre tunnelen i at blive oprettet.
- Krypterings‑ og indkapslings‑overhead. Hver pakke får ekstra bytes, hvilket kan forårsage fragmentering på forbindelser med en mindre MTU.
- Firewall‑ og NAT‑kompatibilitet. Nogle netværk blokerer de porte, som IPsec er afhængig af, eller håndterer adresseoversættelse dårligt, hvilket kan forhindre, at en forbindelse overhovedet kan oprettes.
Uden en netværksingeniør ved hånden er indstillingerne, portene og NAT‑adfærden normalt det sværeste ved at få en IPsec‑VPN til at køre.
Er IPsec sikkert?
IPsec er sikkert, når det er konfigureret med moderne indstillinger, men ikke alle opsætninger er det. Ældre udstyr kan stadig køre forældede chiffrer og en ældre nøgleudvekslingsversion, så beskyttelsen varierer fra forbindelse til forbindelse.
De fleste moderne opsætninger kombinerer AES til kryptering med HMAC-SHA-2 til integritet. HMAC-SHA-2 laver et kort fingeraftryk af dataene ved hjælp af en hemmelig nøgle, så manipulation opdages med det samme.
Ældre opsætninger kører nogle gange stadig DES eller MD5, som begge ikke længere anses for sikre. Nogle legacy‑enheder tilbyder også 768‑ eller 1024‑bit Diffie–Hellman‑grupper. Diffie–Hellman er måden, hvorpå de to ender bliver enige om en fælles nøgle uden nogensinde at sende den, og gruppen er størrelsen af de tal, de bruger. Mindre grupper giver mindre modstand mod angreb, hvilket er grunden til, at moderne konfigurationer bruger stærkere Diffie–Hellman‑grupper i stedet for de små grupper, der findes i ældre opsætninger.
Nøgleudveksling er det andet område, man skal tjekke. IKEv1, udgivet i 1998, har kendte svagheder i visse tilstande. Den værste er aggressive mode, et forkortet handshake, der bytter en runde af meddelelser for hastighed. Det afslører nok for en angriber til at opsnappe udvekslingen og herefter gætte den fælles adgangskode på sin egen maskine uden grænser for forsøg. Der er også risiko for et nedgraderingsangreb, hvor nogen manipulerer den indledende forhandling, så begge sider ender med ældre kryptering, de stadig understøtter. IETF formelt deprecierede IKEv1 og flyttede den til historisk status i 2023.
IKEv2 forhandler mere sikkert og håndterer rekeying bedre — den planlagte udskiftning til friske nøgler midt i en session. Den tilføjer også MOBIKE, som holder en etableret tunnel kørende, når din enheds IP‑adresse ændrer sig, så en telefon, der skifter fra Wi‑Fi til mobildata, forbliver tilsluttet i stedet for at falde og genopbygge forbindelsen.
Som hjemmebruger vælger du normalt ikke disse indstillinger selv. Din VPN‑app eller din arbejdsgivers IT‑team gør det. Det, der betyder noget, er, at softwaren er opdateret og fortsat modtager sikkerhedsopdateringer, da det holder chiffrerne og nøgleudvekslingen moderne.
Uafhængigt testet og belønnet af branchens førende laboratorier.
Hvad er forskellen på IPsec og SSL VPNs?
IPsec kan give en enhed netværksniveau‑adgang til et fjernnetværk, hvor trafikken rutes gennem den beskyttede tunnel i henhold til VPN‑konfigurationen. En browserbaseret SSL‑VPN giver typisk adgang til udvalgte ressourcer, som et internt website.
IPsec arbejder lavere, på netværkslaget, så det kan beskytte alt, en enhed sender. SSL‑VPNs arbejder højere oppe og bruger TLS, teknologien der krypterer din forbindelse til en bank. Så når en IPsec‑tunnel er aktiv, opfører enheden sig, som var den direkte tilsluttet fjernnetværket. En browserbaseret SSL‑VPN fungerer omvendt ved at åbne en portal til et afgrænset sæt ressourcer, såsom en intranet‑side eller en enkelt intern applikation, og enheden slutter sig aldrig til netværket. Enkelte SSL‑VPNs kører dog en klient og fører al trafik som IPsec, så portal‑varianten ikke er den eneste mulighed.
IPsec kræver matchende konfiguration i begge ender, selv når klienten allerede er indbygget i operativsystemet, mens en browserbaseret SSL‑VPN ofte kan køre uden installation. Dens trafik går over TCP port 443, samme port som ofte bruges til HTTPS‑trafik, hvilket normalt er tilladt på tværs af netværk og firewalls. Det kan gøre browserbaserede SSL‑VPNs lettere at bruge på restriktive netværk, såsom hotel‑ eller lufthavns‑Wi‑Fi, hvor IPsec‑trafik kan være blokeret.
Relaterede artikler:
- Hvad er en VPN og hvordan virker den?
- Hvordan holder en VPN mig sikker online?
- Hvad er datakryptering?
- Sådan undgår du sikkerhedsrisici på offentligt Wi‑Fi
Anbefalede produkter:
FAQs
Hvilke porte bruger IPsec?
IKE kører på UDP port 500, og NAT‑traversal flytter nøgleudvekslingen og den efterfølgende krypterede trafik til UDP 4500. ESP og AH er ikke porte, men IP‑protokoller 50 og 51. En firewall skal tillade disse, ellers oprettes tunnelen ikke.
Sænker en IPsec‑forbindelse min forbindelse?
Ja, en smule. Kryptering af hver pakke kræver lidt CPU, og trafikken går gennem en VPN‑server. De fleste bemærker ikke noget ved almindelig browsing eller streaming. Afstanden til serveren tilføjer latenstid, hvilket påvirker hastighed mere end selve protokollen.
Hvordan påvirker IPsec MTU og MSS?
IPsec tilføjer cirka 50–70 bytes per pakke, hvilket kan tvinge fragmentering. Administratorer sænker MTU/MSS‑værdien for at kompensere, men der er ingen standardværdi: det afhænger af krypteringen, om NAT‑traversal er aktiv, og den underliggende link‑MTU.
Bruger IPsec symmetrisk eller asymmetrisk kryptering?
Begge dele. IKE bruger asymmetrisk kryptografi, en Diffie–Hellman‑udveksling, som lader de to ender regne sig frem til en fælles hemmelighed uden nogensinde at sende den. Denne hemmelighed driver så en hurtigere symmetrisk chiffer, typisk AES, som beskytter din trafik.
