Svar: UDP-port til IKE
IKE-trafik (Internet Key Exchange) forbindes typisk med UDP-port 500. Det er den almindelige, faste port for selve IKE-forhandlingen mellem to VPN-endepunkter.
Hvorfor du nogle gange ser andre UDP-porte
Selv om UDP 500 ofte er udgangspunktet for IKE-forhandling, kan din konkrete IKE-pakkevej afhænge af flere forhold, der kan ændre hvilke UDP-porte du ser i praksis:
- NAT og adressetranslation kan få enheder til at “midlertidigt” bruge forskellige UDP-kilder og -mappings. Det betyder ikke nødvendigvis, at IKE’s standardport er ændret, men at din netværksovervågning kan vise andre UDP-portnumre.
- Varianter i IKE-opsætning og -migrering kan medføre yderligere trafikmønstre. Hvis du sammenligner flere logkilder (fx VPN-gateway-log og firewall-log), kan de vise forskellig detaljegrad.
- Firewallregler og tilstandstrafik kan gøre, at du kun observerer en del af forløbet, afhængigt af hvilke regler der tillader udp/500 og hvilke der tillader relateret trafik.
IKE og hvad der ikke er det samme som “IKE-porten”
Det er nyttigt at skelne mellem:
- IKE-forhandlingen (typisk UDP 500), hvor nøgler og parametre aftales.
- Den efterfølgende datatrafik for IPsec (eller andre mekanismer afhængigt af din løsning). Denne trafiks porte kan være forskellige fra IKE’s port, og derfor kan du få indtryk af, at “IKE bruger flere porte”, selv om det i virkeligheden er forskellige dele af VPN-flowet.
Hvis du tester med en pakkesniffer, så kig efter hvad pakkerne faktisk er (fx IKE-signaler vs. beskyttet data) og hvilken rolle de spiller i tidslinjen.
Sådan kan du kontrollere det i dit eget setup
Du kan verificere portbrugen uden at gætte ved at gøre følgende:
- Kig i netværkslog eller pakkedata efter UDP-trafik, hvor den ene side deltager i IKE-forhandlingen.
- Identificér om pakkerne er IKE-signaler (modsat “bare” UDP-pakker). Port 500 ses ofte i den indledende fase.
- Sammenhold tidspunkter med VPN-opsætnings-/forhandlingslog, så du ved, hvilken del af forbindelsen du observerer.
- Tjek firewallregler for at sikre, at udp/500 er tilladt mellem relevante endepunkter, og at du forstår, hvorfor du evt. ser andre UDP-portnumre (fx NAT-mapping eller relateret trafik).
Vigtige undtagelser og usikkerheder
Da der ikke foreligger konkrete kildedata i denne tekst, bør du betragte port 500 som den typiske standard for IKE-forhandling, men acceptér at din realitet kan variere. Den mest praktiske forklaring på “andre UDP-porte” i overvågning er oftest NAT/mapping, firewall-visualisering og blanding af IKE vs. efterfølgende trafik. Hvis du vil være helt sikker, så match observationer i pakker/logs til den fase i forbindelsen, du undersøger.
