<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>fragnol.net</title>
	<atom:link href="http://www.fragnol.net/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://www.fragnol.net</link>
	<description></description>
	<lastBuildDate>Wed, 02 May 2012 14:21:09 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.5.1</generator>
		<item>
		<title>Mise en place d&#8217;un VPN IPSec avec un Netasq U70</title>
		<link>http://www.fragnol.net/?p=24</link>
		<comments>http://www.fragnol.net/?p=24#comments</comments>
		<pubDate>Mon, 16 Apr 2012 14:26:28 +0000</pubDate>
		<dc:creator>Florent</dc:creator>
				<category><![CDATA[Réseau]]></category>

		<guid isPermaLink="false">http://www.fragnol.net/?p=24</guid>
		<description><![CDATA[Cet article a pour but d’expliquer comment configurer le routeur Netasq U70 (configuration de l’autorité de certification, mise en place du tunnel et configuration du pare-feu) et le client IPSec gratuit Shrew Soft afin d’établir un tunnel sécurisé entre ces &#8230; <a href="http://www.fragnol.net/?p=24">Lire la suite <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>Cet article a pour but d’expliquer comment configurer le routeur Netasq U70 (configuration de l’autorité de certification, mise en place du tunnel et configuration du pare-feu) et le client IPSec gratuit Shrew Soft afin d’établir un tunnel sécurisé entre ces deux éléments.</p>
<p><a href="http://www.fragnol.net/?p=24"><img class="aligncenter size-medium wp-image-94" title="netasq-appliance-firewall-u70-ref-netasq-u70" src="http://www.fragnol.net/wp-content/uploads/2012/04/netasq-appliance-firewall-u70-ref-netasq-u70-300x203.jpg" alt="" width="300" height="203" /></a></p>
<p><span id="more-24"></span></p>
<p>&nbsp;</p>
<h1><span style="text-decoration: underline;">I.Configuration du routeur Netasq U70 :</span></h1>
<h5><span style="text-decoration: underline;">I.1 &#8211; Configuration de l’autorité de certification (PKI) :</span></h5>
<h5>Il convient dans un premier temps de créer notre PKI interne qui servira à fournir les certificats aux différents utilisateurs du VPN. Pour cela nous allons dans le menu de gauche : PKI &gt; Général</h5>
<p><a href="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre1.png"><img class="size-full wp-image-26 aligncenter" title="ipsec.01" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre1.png" alt="" width="181" height="127" /></a></p>
<p>Nous utiliserons l’assistant de création de PKI en cliquant sur le bouton du même nom.</p>
<p><a href="http://www.fragnol.net/?attachment_id=32" rel="attachment wp-att-32"><img class="aligncenter size-medium wp-image-32" title="vpn.002" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre2-300x94.png" alt="" width="300" height="94" /></a></p>
<p>Nous allons ensuite détailler les différentes informations de notre PKI :</p>
<p><a href="http://www.fragnol.net/?attachment_id=35" rel="attachment wp-att-35"><img class="aligncenter size-medium wp-image-35" title="vpn.003" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre4-300x256.png" alt="" width="300" height="256" /></a></p>
<p>Une fois la page remplie, nous pouvons passer à l’étape 2 en cliquant sur Suivant. Nous allons ensuite définir un mot de passe associé à la CA. Celui-ci est important car il vous sera demandé à chaque création de certificat.</p>
<p><a href="http://www.fragnol.net/?attachment_id=37" rel="attachment wp-att-37"><img class="aligncenter size-medium wp-image-37" title="vpn.004" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre5-300x255.png" alt="" width="300" height="255" /></a></p>
<p>Nous allons personnaliser la validité de notre autorité de certification CA et des certificats utilisateurs ainsi que la complexité de leurs clés. J’ai choisis de laisser les valeurs par défaut.</p>
<p><a href="http://www.fragnol.net/?attachment_id=38" rel="attachment wp-att-38"><img class="aligncenter size-medium wp-image-38" title="vpn.004" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre6-300x256.png" alt="" width="300" height="256" /></a></p>
<p>Aucun outil particulier n’a besoin d’accéder à la CRL, nous ne définirons donc aucun lien vers celle-ci. En effet, lors de l’échange de certificat la CRL est consulté de manière locale sur le routeur, afin de vérifier si le certificat est bloqué ou non.</p>
<p><a href="http://www.fragnol.net/?attachment_id=42" rel="attachment wp-att-42"><img class="aligncenter size-medium wp-image-42" title="vpn.005" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre7-300x254.png" alt="" width="300" height="254" /></a></p>
<p>Enfin nous pouvons spécifier à l’étape 5 si nous permettons aux utilisateurs d’effectuer eux-mêmes la demande de certificat. Dans notre cas de figure ce paramètre est inutile, nous ne le cochons donc pas.</p>
<p style="text-align: center;"><a href="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre8.png" target="_blank"><img class="aligncenter size-medium wp-image-46" title="vpn.006" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre8-300x256.png" alt="" width="300" height="256" /></a></p>
<p>Notre PKI est maintenant fonctionnelle et peux délivrer des certificats aux utilisateurs.</p>
<h5><span style="text-decoration: underline;"> I.2 &#8211; Création de l&rsquo;utilisateur LDAP :</span></p>
<p>Nous allons créer l’utilisateur dans l’annuaire LDAP du routeur Netasq et lui associer un certificat. Cela nous permettra d’exporter le certificat sur la machine cliente et d’avoir dans le rapport syslog un nom de connexion VPN plus précis sur l’utilisateur connecté.</h5>
<p>Cliquons dans le bandeau de gauche sur le menu Objets. Une nouvelle fenêtre s’ouvre. Cliquons sur le bouton Nouveau et choisissons Utilisateur :</p>
<p><a href="http://www.fragnol.net/?attachment_id=99" rel="attachment wp-att-99"><img class="aligncenter size-medium wp-image-99" title="vpn.ldap01" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre9-300x123.png" alt="" width="300" height="123" /></a>Dans cette fenêtre remplissez le nom, l’identifiant (pour Florent Fragnol -&gt; ffragnol par exemple) le prénom ainsi que l’email et plus si vous le désirez. Ensuite cliquons sur « Terminer ».</p>
<p><a href="http://www.fragnol.net/?attachment_id=100" rel="attachment wp-att-100"><img class="aligncenter size-medium wp-image-100" title="vpn.ldap02" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre10-300x210.png" alt="" width="300" height="210" /></a>Une fenêtre récapitulant les informations saisies s’ouvre. Allons dans l’onglet accès et cochons comme VPN autorisé le VPN IPSec sans modifier la clé.</p>
<p><a href="http://www.fragnol.net/?attachment_id=101" rel="attachment wp-att-101"><img class="aligncenter size-medium wp-image-101" title="vpn.ldap03" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre11-300x129.png" alt="" width="300" height="129" /></a>Plaçons nous dans l’onglet certificat puis cliquons sur « Créer le certificat ».</p>
<p><a href="http://www.fragnol.net/?attachment_id=102" rel="attachment wp-att-102"><img class="aligncenter size-medium wp-image-102" title="vpn.ldap04" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre12-279x300.png" alt="" width="279" height="300" /></a><br />
Une fenêtre apparait nous demandant le mot de passe de la CA précédemment définit, et nous demande de choisir un mot de passe associé au certificat de l’utilisateur. Il est fortement conseillé de choisir un mot de passe complexe. Ce mot de passe sera demandé à l’utilisateur dès qu’il établira une connexion avec le réseau distant.</p>
<p><a href="http://www.fragnol.net/?attachment_id=103" rel="attachment wp-att-103"><img class="aligncenter size-medium wp-image-103" title="vpn.ldap05" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre13-300x232.png" alt="" width="300" height="232" /></a>Un message nous avertira que la création du certificat a été effectuée. Il ne nous reste plus qu’à exporter le certificat en cliquant sur le bouton « Exporter le certificat ». Puis nous choisirons le format d’export PKCS12.</p>
<p><a href="http://www.fragnol.net/?attachment_id=104" rel="attachment wp-att-104"><img class="aligncenter size-medium wp-image-104" title="vpn.ldap06" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre14-300x288.png" alt="" width="300" height="288" /></a>Nous disposons donc d’un certificat « PrenomNom.p12 » qui contient les informations telles que le certificat X509 d’identification de l’utilisateur, une clé publique et une clé privé. Ce fichier sera à transférer manuellement sur le poste de l’utilisateur vers cet emplacement : « C:\Program Files\ShrewSoft\VPN Client\certificates ».</p>
<h5><span style="text-decoration: underline;"><br />
I.3 &#8211; Création du tunnel IPSEC :</span></p>
<p>Nous allons maintenant créer notre tunnel IPSec nous permettant de connecter un ordinateur nomade au réseau de l’entreprise. Naviguons dans le bandeau de gauche pour aller sur le menu VPN &gt; Tunnels IPSec :</h5>
<p><a href="http://www.fragnol.net/?attachment_id=109" rel="attachment wp-att-109"><img class="aligncenter size-medium wp-image-109" title="vpn.tunnel01" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre15-300x142.png" alt="" width="300" height="142" /></a></p>
<p>Étape 1 = Une fenêtre s’ouvre nous proposant de sélectionner un slot VPN. Nous sélectionnerons un slot vide et éditerons celui-ci avec le bouton « Editer ».<br />
Un assistant s’ouvre nous guidant dans le processus de création de tunnel IPSec. Nous donnerons dans un premier temps un nom à notre tunnel IPSec puis nous choisirons un modèle de protection. Par défaut Netasq propose le modèle « Good Encryption » qui d’après eux est le meilleur rapport sécurité/rapidité, nous choisirons celui-ci :</p>
<p><a href="http://www.fragnol.net/?attachment_id=110" rel="attachment wp-att-110"><img class="aligncenter size-medium wp-image-110" title="vpn.tunnel02" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre16-300x251.png" alt="" width="300" height="251" /></a>Étape 2 = cette deuxième étape nous propose de choisir le type de tunnel. Nous avons le choix entre deux tunnels dynamique (le modèle statique étant obsolète). Ces deux types de tunnels sont basés sur une négociation dynamique des paramètres des tunnels VPN grâce au protocole IKE. Nous choisirons le second mode Dynamique qui consiste en un échange de certificats, plus sécurisé que le premier.<br />
Nous n’oublierons pas de cocher la case « Mode avancée » qui va nous permettre de spécifier en extrémité « Any », nos clients étant des nomades avec une IP dynamique.</p>
<p><a href="http://www.fragnol.net/?attachment_id=111" rel="attachment wp-att-111"><img class="aligncenter size-medium wp-image-111" title="vpn.tunnel03" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre17-300x251.png" alt="" width="300" height="251" /></a>Étape 3 = cette étape va nous permettre de définir les extrémités de notre tunnel. Nous choisirons au niveau de notre interface locale, l’interface qui communique avec l’extérieur (internet, le réseau dit « non-sur ») c&rsquo;est-à-dire l’interface « Firewall_Internet_Neuf » qui a été configuré au préalable avec les paramètres PPOE (notre Neufbox étant en mode bridge).<br />
Le correspondant à l’autre bout de l’extrémité étant un nomade, avec une adresse IP dynamique nous préciserons un objet de type « Any » :</p>
<p><a href="http://www.fragnol.net/?attachment_id=116" rel="attachment wp-att-116"><img class="aligncenter size-medium wp-image-116" title="vpn.tunnel04" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre18-300x252.png" alt="" width="300" height="252" /></a>Étape 4 = a partir de cette étape, nous allons devoir définir les extrémités du trafic. Nous allons donc spécifier le réseau que nous voulons atteindre à savoir le réseau 172.16.0.0, qui est définit sur l’interface Network_IN. Nous aurions pu être plus restrictif en spécifiant également une seule machine.<br />
L’autre extrémité sera encore une fois régler sur « Any », notre poste nomade ayant une adresse IP dynamique.</p>
<p><a href="http://www.fragnol.net/?attachment_id=117" rel="attachment wp-att-117"><img class="aligncenter size-medium wp-image-117" title="vpn.tunnel05" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre19-300x248.png" alt="" width="300" height="248" /></a>Cliquez ensuite sur suivant puis sur « Terminer ». Une nouvelle fenêtre s’ouvre récapitulant les informations déjà entrées ainsi que d’autres à définir. Nous devons maintenant générer la clé privée du Netasq. Cliquons sur « Choisissez un certificat » :</p>
<p><a href="http://www.fragnol.net/?attachment_id=118" rel="attachment wp-att-118"><img class="aligncenter size-medium wp-image-118" title="vpn.tunnel06" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre20-300x236.png" alt="" width="300" height="236" /></a></p>
<p>Dans la fenêtre qui s’ouvre nous allons cliquer sur le bouton « Certificat interne » afin de générer une clé privée propre au Netasq.</p>
<p><a href="http://www.fragnol.net/?attachment_id=119" rel="attachment wp-att-119"><img class="aligncenter size-medium wp-image-119" title="vpn.tunnel07" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre21-300x221.png" alt="" width="300" height="221" /></a>Dans la fenêtre qui vient de s’ouvrir cliquons sur le bouton « Créer un certificat VPN ». Le mot de passe de la CA nous sera demandé. Une fois la création effectuée, un message nous avertira du bon déroulement de l’opération.</p>
<p style="text-align: center;"><a href="http://www.fragnol.net/?attachment_id=120" rel="attachment wp-att-120"><img class="aligncenter size-medium wp-image-120" title="vpn.tunnel08" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre22-300x226.png" alt="" width="300" height="226" /></a></p>
<p style="text-align: left;">Nous pouvons apercevoir la clé associée à cette extrémité du tunnel :</p>
<p style="text-align: left;"><a href="http://www.fragnol.net/?attachment_id=121" rel="attachment wp-att-121"><img class="aligncenter size-medium wp-image-121" title="vpn.tunnel09" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre23-300x48.png" alt="" width="300" height="48" /></a>Nous validons cet écran en cliquant sur le bouton « OK ». Nous allons ensuite éditer quelques options afin que notre tunnel puisse s’établir correctement. Pour cela nous allons cliquer sur le bouton « Configuation avancée ».</p>
<p style="text-align: left;"><a href="http://www.fragnol.net/?attachment_id=122" rel="attachment wp-att-122"><img class="aligncenter size-medium wp-image-122" title="vpn.tunnel10" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre24-300x57.png" alt="" width="300" height="57" /></a>Il suffit de cocher l’option « Envoi du certificat » de manière à ce que les deux interlocuteurs puissent s’échanger leur clé publique. Sans cette option cochée, le tunnel ne peut s’établir.</p>
<p style="text-align: left;"><a href="http://www.fragnol.net/?attachment_id=123" rel="attachment wp-att-123"><img class="aligncenter size-medium wp-image-123" title="vpn.tunnel11" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre25-300x166.png" alt="" width="300" height="166" /></a>Ensuite, nous cliquons sur le bouton «Paramètres avancés» en bas de cette fenêtre. Une nouvelle fenêtre apparait où il faudra cocher « Faire confiance à la PKI interne », puis cliquez sur OK.</p>
<p style="text-align: left;"><a href="http://www.fragnol.net/?attachment_id=124" rel="attachment wp-att-124"><img class="aligncenter size-medium wp-image-124" title="vpn.tunnel12" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre26-300x251.png" alt="" width="300" height="251" /></a>Il le nous reste plus qu’à valider le paramétrage de notre tunnel en cliquant sur « Envoyer » puis confirmer en cliquant sur « Oui ». N’oublions pas d’activer votre slot VPN en cliquant sur « Activer » :</p>
<p style="text-align: left;"><a href="http://www.fragnol.net/?attachment_id=125" rel="attachment wp-att-125"><img class="aligncenter size-medium wp-image-125" title="vpn.tunnel13" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre27-300x141.png" alt="" width="300" height="141" /></a>Notre tunnel est maintenant configurer, ainsi nos utilisateurs pourront s’y connecter. Cependant, notre pare-feu bloque par défaut les ports nécessaires à la négociation des éléments de sécurité ainsi que le trafic des données via notre tunnel VPN.<br />
Pour un tunnel de Passerelle à Passerelle ces règles peuvent être configurées de manière implicite par notre routeur (page 280 sur la documentation du Netasq), mais notre tunnel pointe vers un objet Any, nous allons donc devoir créer des règles manuellement.</p>
<h5><span style="text-decoration: underline;">I.4 &#8211; Définition des règles du pare-feu Netasq :</p>
<p></span><a href="http://www.fragnol.net/?attachment_id=126" rel="attachment wp-att-126"><img class="aligncenter size-medium wp-image-126" title="vpn.firewall01" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre28-300x83.png" alt="" width="300" height="83" /></a>Nous allons dans un premier temps devoir autoriser le trafic provenant de notre machine nomade, soit « Any » vers notre port recevant le flux internet à savoir Firewall_Internet_Neuf.</h5>
<p>Les premiers échanges ayant lieu sont les phases de négociation des paramètres de sécurité, nous autorisons les règles suivantes :</p>
<p><a href="http://www.fragnol.net/?attachment_id=127" rel="attachment wp-att-127"><img class="aligncenter size-medium wp-image-127" title="vpn.firewall02" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre29-300x23.png" alt="" width="300" height="23" /></a>Le protocole de transport utilisé est UDP pour l’isakmp.</p>
<p>&nbsp;</p>
<p>Notre réseau se trouvant derrière un routeur nous allons devoir utilisé le NAT Transversal qui consiste à rendre compatible IPSec derrière un NAT. Un premier échange est envoyé avec le protocole ISAKMP sur le port 500, lors du retour du paquet en question notre client compare un hash de l’adresse IP et des ports afin de voir s’ils sont identiques. S’ils sont différents c’est que l’adresse ou le port a été translaté. Dans ce cas de figure l’échange se fera en utilisant le NAT-T sur le port 4500 d’où l’utilité d’ouvrir le port 500 (isakmp, <strong>Règle 2</strong>) et 4500 (isakmp_natt, <strong>Règle 3</strong>).</p>
<p>Enfin il faut également veillez à autoriser nos trames cryptés ESP. Nous autoriserons donc le protocole vpn-esp en provenance d’Any vers Firewall_Internet_Neuf (<strong>Règle 4</strong>) et également l’inverse du Firewall_Internet_Neuf vers Any (règle défini implicitement par la <strong>Règle 10</strong>).</p>
<p>A ce stade les phases de négociations les sécurités et les échanges avec le protocle ESP sont maintenant autorisés, cependant aucun trafic n’est autorisé sur notre interface IPSec. Nous allons donc autorisé le trafic via notre interface logique IPSec venant de la source « Any » vers la destination de notre réseau internet soit Network_IN (<strong>Règle 1</strong>). Le trafic devrait également être possible du réseau interne vers « Any » via l’interface IPSec, règle autorisée de manière implicite par la <strong>Règle 10</strong>.<strong></p>
<p>A ce stade la configuration du coté de notre routeur est effective et fonctionnelle. Nous allons maintenant pouvoir entamer la configuration coté client.</strong></p>
<h2><span style="text-decoration: underline;">II.Configuration du client Shrew Soft :</span></p>
<p>Procurez vous dans un premier temps le client Shrew soft à cette adresse : http://www.shrew.net/download/vpn (les différentes versions du client sont en bas de page). Après avoir installé le logiciel nous allons lancer Access Manager qui permet comme son nom l’indique, de configurer notre (ou nos) connexion VPN IPSec.</h2>
<p>Nous allons maintenant cliquer sur le bouton « ADD » afin d’ajouter une nouvelle connexion :</p>
<p><a href="http://www.fragnol.net/?attachment_id=128" rel="attachment wp-att-128"><img class="aligncenter size-medium wp-image-128" title="vpn.client01" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre30-300x55.png" alt="" width="300" height="55" /></a>Une nouvelle fenêtre s’ouvre :</p>
<p><a href="http://www.fragnol.net/?attachment_id=130" rel="attachment wp-att-130"><img class="aligncenter size-medium wp-image-130" title="vpn.client02" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre32-249x300.png" alt="" width="249" height="300" /></a></p>
<p>Nous allons y remplir l’adresse publique de notre routeur (en ce qui nous concerne notre nom de domaine DynDNS) ainsi que le port par défaut 500 (ISAKMP). Nous désactiverons l’auto-configuration et nous utiliserons notre carte réseau (et non une virtuelle) pour établir la connexion.</p>
<p>Ensuite allez dans l’onglet Client :</p>
<p><a href="http://www.fragnol.net/?attachment_id=136" rel="attachment wp-att-136"><img class="aligncenter size-medium wp-image-136" title="vpn.client03" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre33-249x300.png" alt="" width="249" height="300" /></a>Nous activons le NAT Transversal en laissant le port par défaut, puis nous désactiverons la fragmentation IKE dispensable dans notre cas. Enfin, nous laisserons les autres paramètres par défaut.<br />
Allez ensuite dans le Name Résolution :</p>
<p><a href="http://www.fragnol.net/?attachment_id=137" rel="attachment wp-att-137"><img class="aligncenter size-medium wp-image-137" title="vpn.client04" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre34-249x300.png" alt="" width="249" height="300" /></a>Afin d’avoir une résolution des noms de machines du réseau local nous activerons le DNS en précisant le suffixe dns : etudarmor.lan. Ceci nous permettra d’utiliser les mêmes scripts déjà établis, nous évitant de les refaire avec les @ IP des machines.<br />
Passons maintenant a l’étape Authentification en cliquant sur l’onget du même nom :</p>
<p><a href="http://www.fragnol.net/?attachment_id=138" rel="attachment wp-att-138"><img class="aligncenter size-medium wp-image-138" title="vpn.client05" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre35-249x300.png" alt="" width="249" height="300" /></a>La méthode d’authentification est Mutual RSA (échange de certificats).<br />
Ici nous allons déterminer l’identification locale, qui identifie le nomade. Cette identification doit correspondre à une entrée dans l’annuaire LDAP précédemment défini. Nous choisirons donc le type d’identification « ASN.1 Destinguished Name » et cochons l’option « Use the subject in the client certificate ».</p>
<p>Ensuite nous allons configurer l’identité distante en cliquant sur « Remote Identity » :</p>
<p><a href="http://www.fragnol.net/?attachment_id=139" rel="attachment wp-att-139"><img class="aligncenter size-medium wp-image-139" title="vpn.client06" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre36-249x300.png" alt="" width="249" height="300" /></a>Nous allons définir la même identité que nous avons défini plus haut lors de la configuration du tunnel, à savoir ASN.1.<br />
Passons maintenant à l’onglet « Credentials » :</p>
<p><a href="http://www.fragnol.net/?attachment_id=140" rel="attachment wp-att-140"><img class="aligncenter size-medium wp-image-140" title="vpn.client07" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre37-249x300.png" alt="" width="249" height="300" /></a>Nous allons sélectionner trois fois notre certificat P12 se trouvant dans C:\Program Files\ShrewSoft\VPN Client\certificates\. En effet, ces trois informations se trouvent toutes dans le même fichier p12.</p>
<p>Paramétrons ensuite les éléments de sécurité de la phase 1 pour qu’ils correspondent à ceux du tunnel VPN (nous avons gardé ceux par défaut, mais il est tout à fait possible de changer ceux-ci, tant qu’ils correspondent avec la configuration sur le Netasq) :</p>
<p><a href="http://www.fragnol.net/?attachment_id=141" rel="attachment wp-att-141"><img class="aligncenter size-medium wp-image-141" title="vpn.client08" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre38-249x300.png" alt="" width="249" height="300" /></a>Dans l’onglet de la phase 2 nous procédons de la même manière que la phase 1 :</p>
<p><a href="http://www.fragnol.net/?attachment_id=142" rel="attachment wp-att-142"><img class="aligncenter size-medium wp-image-142" title="vpn.client09" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre39-249x300.png" alt="" width="249" height="300" /></a>Enfin, allons dans l’onglet Policy :</p>
<p><a href="http://www.fragnol.net/?attachment_id=143" rel="attachment wp-att-143"><img class="aligncenter size-medium wp-image-143" title="vpn.client10" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre40-249x300.png" alt="" width="249" height="300" /></a>Nous désactivons la case « Obtain Topology Automatically or Tunnel All » et spécifions le réseau à atteindre : 172.16.0.0/16<br />
Puis nous choisirons une niveau de politique unique pour la SA.<br />
Notre client est maintenant configuré, il ne nous reste plus qu’à sauvegarder les différents paramètres renseignés en cliquant sur Save.<br />
La connexion est maintenant créée :</p>
<p><a href="http://www.fragnol.net/?attachment_id=144" rel="attachment wp-att-144"><img class="aligncenter size-medium wp-image-144" title="vpn.client11" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre41-300x100.png" alt="" width="300" height="100" /></a>Il ne nous reste plus qu’à la sélectionner et à cliquer sur « Connect », une fenêtre s’ouvre alors :</p>
<p><a href="http://www.fragnol.net/?attachment_id=146" rel="attachment wp-att-146"><img class="aligncenter" title="vpn.client12" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre43-300x300.png" alt="" width="300" height="300" /></a></p>
<p>Cliquons sur « Connect » pour établir la liaison avec le réseau distant. Le mot de passe du certificat nous sera demandé, assurant une sécurité supplémentaire.</p>
<p><a href="http://www.fragnol.net/?attachment_id=147" rel="attachment wp-att-147"><img class="aligncenter size-medium wp-image-147" title="vpn.client13" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre44-298x300.png" alt="" width="298" height="300" /></a>Si tout se déroule bien il apparaitra ceci dans le log de la fenêtre :</p>
<p><a href="http://www.fragnol.net/?attachment_id=148" rel="attachment wp-att-148"><img class="aligncenter size-medium wp-image-148" title="vpn.client14" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre45-298x300.png" alt="" width="298" height="300" /></a>Si la négociation est effective nous verrons dans l’onglet Network ceci :</p>
<p><a href="http://www.fragnol.net/?attachment_id=149" rel="attachment wp-att-149"><img class="aligncenter size-medium wp-image-149" title="vpn.client15" src="http://www.fragnol.net/wp-content/uploads/2012/04/Sans-titre46-298x300.png" alt="" width="298" height="300" /></a>Une SA est bien établie et notre statut est connecté. Il ne vous reste plus qu’à nous connecter au réseau local.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fragnol.net/?feed=rss2&#038;p=24</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
