{"id":24,"date":"2012-04-16T15:26:28","date_gmt":"2012-04-16T14:26:28","guid":{"rendered":"http:\/\/www.fragnol.net\/?p=24"},"modified":"2012-05-02T15:21:09","modified_gmt":"2012-05-02T14:21:09","slug":"mise-en-place-dun-vpn-ipsec-avec-un-netasq-u70","status":"publish","type":"post","link":"https:\/\/www.fragnol.net\/?p=24","title":{"rendered":"Mise en place d&rsquo;un VPN IPSec avec un Netasq U70"},"content":{"rendered":"<p>Cet article a pour but d\u2019expliquer comment configurer le routeur Netasq U70 (configuration de l\u2019autorit\u00e9 de certification, mise en place du tunnel et configuration du pare-feu) et le client IPSec gratuit Shrew Soft afin d\u2019\u00e9tablir un tunnel s\u00e9curis\u00e9 entre ces deux \u00e9l\u00e9ments.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?p=24\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-94\" title=\"netasq-appliance-firewall-u70-ref-netasq-u70\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/netasq-appliance-firewall-u70-ref-netasq-u70-300x203.jpg\" alt=\"\" width=\"300\" height=\"203\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/netasq-appliance-firewall-u70-ref-netasq-u70-300x203.jpg 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/netasq-appliance-firewall-u70-ref-netasq-u70-442x300.jpg 442w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/netasq-appliance-firewall-u70-ref-netasq-u70.jpg 475w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p><!--more--><\/p>\n<p>&nbsp;<\/p>\n<h1><span style=\"text-decoration: underline;\">I.Configuration du routeur Netasq U70 :<\/span><\/h1>\n<h5><span style=\"text-decoration: underline;\">I.1 &#8211; Configuration de l\u2019autorit\u00e9 de certification (PKI) :<\/span><\/h5>\n<h5>Il convient dans un premier temps de cr\u00e9er notre PKI interne qui servira \u00e0 fournir les certificats aux diff\u00e9rents utilisateurs du VPN. Pour cela nous allons dans le menu de gauche : PKI &gt; G\u00e9n\u00e9ral<\/h5>\n<p><a href=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre1.png\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-26 aligncenter\" title=\"ipsec.01\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre1.png\" alt=\"\" width=\"181\" height=\"127\" \/><\/a><\/p>\n<p>Nous utiliserons l\u2019assistant de cr\u00e9ation de PKI en cliquant sur le bouton du m\u00eame nom.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=32\" rel=\"attachment wp-att-32\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-32\" title=\"vpn.002\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre2-300x94.png\" alt=\"\" width=\"300\" height=\"94\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre2-300x94.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre2.png 487w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Nous allons ensuite d\u00e9tailler les diff\u00e9rentes informations de notre PKI :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=35\" rel=\"attachment wp-att-35\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-35\" title=\"vpn.003\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre4-300x256.png\" alt=\"\" width=\"300\" height=\"256\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre4-300x256.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre4-351x300.png 351w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre4.png 605w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Une fois la page remplie, nous pouvons passer \u00e0 l\u2019\u00e9tape 2 en cliquant sur Suivant. Nous allons ensuite d\u00e9finir un mot de passe associ\u00e9 \u00e0 la CA. Celui-ci est important car il vous sera demand\u00e9 \u00e0 chaque cr\u00e9ation de certificat.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=37\" rel=\"attachment wp-att-37\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-37\" title=\"vpn.004\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre5-300x255.png\" alt=\"\" width=\"300\" height=\"255\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre5-300x255.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre5-352x300.png 352w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre5.png 480w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Nous allons personnaliser la validit\u00e9 de notre autorit\u00e9 de certification CA et des certificats utilisateurs ainsi que la complexit\u00e9 de leurs cl\u00e9s. J\u2019ai choisis de laisser les valeurs par d\u00e9faut.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=38\" rel=\"attachment wp-att-38\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-38\" title=\"vpn.004\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre6-300x256.png\" alt=\"\" width=\"300\" height=\"256\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre6-300x256.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre6-351x300.png 351w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre6.png 528w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Aucun outil particulier n\u2019a besoin d\u2019acc\u00e9der \u00e0 la CRL, nous ne d\u00e9finirons donc aucun lien vers celle-ci. En effet, lors de l\u2019\u00e9change de certificat la CRL est consult\u00e9 de mani\u00e8re locale sur le routeur, afin de v\u00e9rifier si le certificat est bloqu\u00e9 ou non.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=42\" rel=\"attachment wp-att-42\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-42\" title=\"vpn.005\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre7-300x254.png\" alt=\"\" width=\"300\" height=\"254\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre7-300x254.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre7-354x300.png 354w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre7.png 668w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Enfin nous pouvons sp\u00e9cifier \u00e0 l\u2019\u00e9tape 5 si nous permettons aux utilisateurs d\u2019effectuer eux-m\u00eames la demande de certificat. Dans notre cas de figure ce param\u00e8tre est inutile, nous ne le cochons donc pas.<\/p>\n<p style=\"text-align: center;\"><a href=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre8.png\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-46\" title=\"vpn.006\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre8-300x256.png\" alt=\"\" width=\"300\" height=\"256\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre8-300x256.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre8-350x300.png 350w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre8.png 563w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Notre PKI est maintenant fonctionnelle et peux d\u00e9livrer des certificats aux utilisateurs.<\/p>\n<h5><span style=\"text-decoration: underline;\"> I.2 &#8211; Cr\u00e9ation de l&rsquo;utilisateur LDAP :<\/span><\/p>\n<p>Nous allons cr\u00e9er l\u2019utilisateur dans l\u2019annuaire LDAP du routeur Netasq et lui associer un certificat. Cela nous permettra d\u2019exporter le certificat sur la machine cliente et d\u2019avoir dans le rapport syslog un nom de connexion VPN plus pr\u00e9cis sur l\u2019utilisateur connect\u00e9.<\/h5>\n<p>Cliquons dans le bandeau de gauche sur le menu Objets. Une nouvelle fen\u00eatre s\u2019ouvre. Cliquons sur le bouton Nouveau et choisissons Utilisateur :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=99\" rel=\"attachment wp-att-99\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-99\" title=\"vpn.ldap01\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre9-300x123.png\" alt=\"\" width=\"300\" height=\"123\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre9-300x123.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre9-500x206.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre9.png 741w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Dans cette fen\u00eatre remplissez le nom, l\u2019identifiant (pour Florent Fragnol -&gt; ffragnol par exemple) le pr\u00e9nom ainsi que l\u2019email et plus si vous le d\u00e9sirez. Ensuite cliquons sur \u00ab Terminer \u00bb.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=100\" rel=\"attachment wp-att-100\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-100\" title=\"vpn.ldap02\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre10-300x210.png\" alt=\"\" width=\"300\" height=\"210\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre10-300x210.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre10-428x300.png 428w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre10.png 607w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Une fen\u00eatre r\u00e9capitulant les informations saisies s\u2019ouvre. Allons dans l\u2019onglet acc\u00e8s et cochons comme VPN autoris\u00e9 le VPN IPSec sans modifier la cl\u00e9.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=101\" rel=\"attachment wp-att-101\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-101\" title=\"vpn.ldap03\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre11-300x129.png\" alt=\"\" width=\"300\" height=\"129\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre11-300x129.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre11.png 456w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Pla\u00e7ons nous dans l\u2019onglet certificat puis cliquons sur \u00ab Cr\u00e9er le certificat \u00bb.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=102\" rel=\"attachment wp-att-102\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-102\" title=\"vpn.ldap04\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre12-279x300.png\" alt=\"\" width=\"279\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre12-279x300.png 279w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre12.png 521w\" sizes=\"auto, (max-width: 279px) 100vw, 279px\" \/><\/a><br \/>\nUne fen\u00eatre apparait nous demandant le mot de passe de la CA pr\u00e9c\u00e9demment d\u00e9finit, et nous demande de choisir un mot de passe associ\u00e9 au certificat de l\u2019utilisateur. Il est fortement conseill\u00e9 de choisir un mot de passe complexe. Ce mot de passe sera demand\u00e9 \u00e0 l\u2019utilisateur d\u00e8s qu\u2019il \u00e9tablira une connexion avec le r\u00e9seau distant.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=103\" rel=\"attachment wp-att-103\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-103\" title=\"vpn.ldap05\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre13-300x232.png\" alt=\"\" width=\"300\" height=\"232\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre13-300x232.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre13.png 318w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Un message nous avertira que la cr\u00e9ation du certificat a \u00e9t\u00e9 effectu\u00e9e. Il ne nous reste plus qu\u2019\u00e0 exporter le certificat en cliquant sur le bouton \u00ab Exporter le certificat \u00bb. Puis nous choisirons le format d\u2019export PKCS12.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=104\" rel=\"attachment wp-att-104\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-104\" title=\"vpn.ldap06\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre14-300x288.png\" alt=\"\" width=\"300\" height=\"288\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre14-300x288.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre14-312x300.png 312w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre14.png 514w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Nous disposons donc d\u2019un certificat \u00ab PrenomNom.p12 \u00bb qui contient les informations telles que le certificat X509 d\u2019identification de l\u2019utilisateur, une cl\u00e9 publique et une cl\u00e9 priv\u00e9. Ce fichier sera \u00e0 transf\u00e9rer manuellement sur le poste de l\u2019utilisateur vers cet emplacement : \u00ab C:\\Program Files\\ShrewSoft\\VPN Client\\certificates \u00bb.<\/p>\n<h5><span style=\"text-decoration: underline;\"><br \/>\nI.3 &#8211; Cr\u00e9ation du tunnel IPSEC :<\/span><\/p>\n<p>Nous allons maintenant cr\u00e9er notre tunnel IPSec nous permettant de connecter un ordinateur nomade au r\u00e9seau de l\u2019entreprise. Naviguons dans le bandeau de gauche pour aller sur le menu VPN &gt; Tunnels IPSec :<\/h5>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=109\" rel=\"attachment wp-att-109\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-109\" title=\"vpn.tunnel01\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre15-300x142.png\" alt=\"\" width=\"300\" height=\"142\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre15-300x142.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre15.png 382w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>\u00c9tape 1 = Une fen\u00eatre s\u2019ouvre nous proposant de s\u00e9lectionner un slot VPN. Nous s\u00e9lectionnerons un slot vide et \u00e9diterons celui-ci avec le bouton \u00ab Editer \u00bb.<br \/>\nUn assistant s\u2019ouvre nous guidant dans le processus de cr\u00e9ation de tunnel IPSec. Nous donnerons dans un premier temps un nom \u00e0 notre tunnel IPSec puis nous choisirons un mod\u00e8le de protection. Par d\u00e9faut Netasq propose le mod\u00e8le \u00ab Good Encryption \u00bb qui d\u2019apr\u00e8s eux est le meilleur rapport s\u00e9curit\u00e9\/rapidit\u00e9, nous choisirons celui-ci :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=110\" rel=\"attachment wp-att-110\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-110\" title=\"vpn.tunnel02\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre16-300x251.png\" alt=\"\" width=\"300\" height=\"251\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre16-300x251.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre16-357x300.png 357w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre16.png 513w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>\u00c9tape 2 = cette deuxi\u00e8me \u00e9tape nous propose de choisir le type de tunnel. Nous avons le choix entre deux tunnels dynamique (le mod\u00e8le statique \u00e9tant obsol\u00e8te). Ces deux types de tunnels sont bas\u00e9s sur une n\u00e9gociation dynamique des param\u00e8tres des tunnels VPN gr\u00e2ce au protocole IKE. Nous choisirons le second mode Dynamique qui consiste en un \u00e9change de certificats, plus s\u00e9curis\u00e9 que le premier.<br \/>\nNous n\u2019oublierons pas de cocher la case \u00ab Mode avanc\u00e9e \u00bb qui va nous permettre de sp\u00e9cifier en extr\u00e9mit\u00e9 \u00ab Any \u00bb, nos clients \u00e9tant des nomades avec une IP dynamique.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=111\" rel=\"attachment wp-att-111\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-111\" title=\"vpn.tunnel03\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre17-300x251.png\" alt=\"\" width=\"300\" height=\"251\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre17-300x251.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre17-357x300.png 357w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre17.png 513w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>\u00c9tape 3 = cette \u00e9tape va nous permettre de d\u00e9finir les extr\u00e9mit\u00e9s de notre tunnel. Nous choisirons au niveau de notre interface locale, l\u2019interface qui communique avec l\u2019ext\u00e9rieur (internet, le r\u00e9seau dit \u00ab non-sur \u00bb) c&rsquo;est-\u00e0-dire l\u2019interface \u00ab Firewall_Internet_Neuf \u00bb qui a \u00e9t\u00e9 configur\u00e9 au pr\u00e9alable avec les param\u00e8tres PPOE (notre Neufbox \u00e9tant en mode bridge).<br \/>\nLe correspondant \u00e0 l\u2019autre bout de l\u2019extr\u00e9mit\u00e9 \u00e9tant un nomade, avec une adresse IP dynamique nous pr\u00e9ciserons un objet de type \u00ab Any \u00bb :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=116\" rel=\"attachment wp-att-116\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-116\" title=\"vpn.tunnel04\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre18-300x252.png\" alt=\"\" width=\"300\" height=\"252\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre18-300x252.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre18-356x300.png 356w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre18.png 508w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>\u00c9tape 4 = a partir de cette \u00e9tape, nous allons devoir d\u00e9finir les extr\u00e9mit\u00e9s du trafic. Nous allons donc sp\u00e9cifier le r\u00e9seau que nous voulons atteindre \u00e0 savoir le r\u00e9seau 172.16.0.0, qui est d\u00e9finit sur l\u2019interface Network_IN. Nous aurions pu \u00eatre plus restrictif en sp\u00e9cifiant \u00e9galement une seule machine.<br \/>\nL\u2019autre extr\u00e9mit\u00e9 sera encore une fois r\u00e9gler sur \u00ab Any \u00bb, notre poste nomade ayant une adresse IP dynamique.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=117\" rel=\"attachment wp-att-117\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-117\" title=\"vpn.tunnel05\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre19-300x248.png\" alt=\"\" width=\"300\" height=\"248\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre19-300x248.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre19-362x300.png 362w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre19.png 516w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Cliquez ensuite sur suivant puis sur \u00ab Terminer \u00bb. Une nouvelle fen\u00eatre s\u2019ouvre r\u00e9capitulant les informations d\u00e9j\u00e0 entr\u00e9es ainsi que d\u2019autres \u00e0 d\u00e9finir. Nous devons maintenant g\u00e9n\u00e9rer la cl\u00e9 priv\u00e9e du Netasq. Cliquons sur \u00ab Choisissez un certificat \u00bb :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=118\" rel=\"attachment wp-att-118\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-118\" title=\"vpn.tunnel06\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre20-300x236.png\" alt=\"\" width=\"300\" height=\"236\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre20-300x236.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre20-381x300.png 381w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre20.png 743w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Dans la fen\u00eatre qui s\u2019ouvre nous allons cliquer sur le bouton \u00ab Certificat interne \u00bb afin de g\u00e9n\u00e9rer une cl\u00e9 priv\u00e9e propre au Netasq.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=119\" rel=\"attachment wp-att-119\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-119\" title=\"vpn.tunnel07\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre21-300x221.png\" alt=\"\" width=\"300\" height=\"221\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre21-300x221.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre21-406x300.png 406w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre21.png 609w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Dans la fen\u00eatre qui vient de s\u2019ouvrir cliquons sur le bouton \u00ab Cr\u00e9er un certificat VPN \u00bb. Le mot de passe de la CA nous sera demand\u00e9. Une fois la cr\u00e9ation effectu\u00e9e, un message nous avertira du bon d\u00e9roulement de l\u2019op\u00e9ration.<\/p>\n<p style=\"text-align: center;\"><a href=\"http:\/\/www.fragnol.net\/?attachment_id=120\" rel=\"attachment wp-att-120\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-120\" title=\"vpn.tunnel08\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre22-300x226.png\" alt=\"\" width=\"300\" height=\"226\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre22-300x226.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre22.png 379w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p style=\"text-align: left;\">Nous pouvons apercevoir la cl\u00e9 associ\u00e9e \u00e0 cette extr\u00e9mit\u00e9 du tunnel :<\/p>\n<p style=\"text-align: left;\"><a href=\"http:\/\/www.fragnol.net\/?attachment_id=121\" rel=\"attachment wp-att-121\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-121\" title=\"vpn.tunnel09\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre23-300x48.png\" alt=\"\" width=\"300\" height=\"48\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre23-300x48.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre23-500x81.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre23.png 632w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Nous validons cet \u00e9cran en cliquant sur le bouton \u00ab OK \u00bb. Nous allons ensuite \u00e9diter quelques options afin que notre tunnel puisse s\u2019\u00e9tablir correctement. Pour cela nous allons cliquer sur le bouton \u00ab Configuation avanc\u00e9e \u00bb.<\/p>\n<p style=\"text-align: left;\"><a href=\"http:\/\/www.fragnol.net\/?attachment_id=122\" rel=\"attachment wp-att-122\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-122\" title=\"vpn.tunnel10\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre24-300x57.png\" alt=\"\" width=\"300\" height=\"57\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre24-300x57.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre24-500x95.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre24.png 743w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Il suffit de cocher l\u2019option \u00ab Envoi du certificat \u00bb de mani\u00e8re \u00e0 ce que les deux interlocuteurs puissent s\u2019\u00e9changer leur cl\u00e9 publique. Sans cette option coch\u00e9e, le tunnel ne peut s\u2019\u00e9tablir.<\/p>\n<p style=\"text-align: left;\"><a href=\"http:\/\/www.fragnol.net\/?attachment_id=123\" rel=\"attachment wp-att-123\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-123\" title=\"vpn.tunnel11\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre25-300x166.png\" alt=\"\" width=\"300\" height=\"166\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre25-300x166.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre25-500x278.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre25.png 534w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Ensuite, nous cliquons sur le bouton \u00abParam\u00e8tres avanc\u00e9s\u00bb en bas de cette fen\u00eatre. Une nouvelle fen\u00eatre apparait o\u00f9 il faudra cocher \u00ab Faire confiance \u00e0 la PKI interne \u00bb, puis cliquez sur OK.<\/p>\n<p style=\"text-align: left;\"><a href=\"http:\/\/www.fragnol.net\/?attachment_id=124\" rel=\"attachment wp-att-124\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-124\" title=\"vpn.tunnel12\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre26-300x251.png\" alt=\"\" width=\"300\" height=\"251\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre26-300x251.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre26.png 347w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Il le nous reste plus qu\u2019\u00e0 valider le param\u00e9trage de notre tunnel en cliquant sur \u00ab Envoyer \u00bb puis confirmer en cliquant sur \u00ab Oui \u00bb. N\u2019oublions pas d\u2019activer votre slot VPN en cliquant sur \u00ab Activer \u00bb :<\/p>\n<p style=\"text-align: left;\"><a href=\"http:\/\/www.fragnol.net\/?attachment_id=125\" rel=\"attachment wp-att-125\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-125\" title=\"vpn.tunnel13\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre27-300x141.png\" alt=\"\" width=\"300\" height=\"141\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre27-300x141.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre27-500x235.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre27.png 534w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Notre tunnel est maintenant configurer, ainsi nos utilisateurs pourront s\u2019y connecter. Cependant, notre pare-feu bloque par d\u00e9faut les ports n\u00e9cessaires \u00e0 la n\u00e9gociation des \u00e9l\u00e9ments de s\u00e9curit\u00e9 ainsi que le trafic des donn\u00e9es via notre tunnel VPN.<br \/>\nPour un tunnel de Passerelle \u00e0 Passerelle ces r\u00e8gles peuvent \u00eatre configur\u00e9es de mani\u00e8re implicite par notre routeur (page 280 sur la documentation du Netasq), mais notre tunnel pointe vers un objet Any, nous allons donc devoir cr\u00e9er des r\u00e8gles manuellement.<\/p>\n<h5><span style=\"text-decoration: underline;\">I.4 &#8211; D\u00e9finition des r\u00e8gles du pare-feu Netasq :<\/p>\n<p><\/span><a href=\"http:\/\/www.fragnol.net\/?attachment_id=126\" rel=\"attachment wp-att-126\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-126\" title=\"vpn.firewall01\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre28-300x83.png\" alt=\"\" width=\"300\" height=\"83\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre28-300x83.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre28-500x139.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre28.png 718w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Nous allons dans un premier temps devoir autoriser le trafic provenant de notre machine nomade, soit \u00ab Any \u00bb vers notre port recevant le flux internet \u00e0 savoir Firewall_Internet_Neuf.<\/h5>\n<p>Les premiers \u00e9changes ayant lieu sont les phases de n\u00e9gociation des param\u00e8tres de s\u00e9curit\u00e9, nous autorisons les r\u00e8gles suivantes :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=127\" rel=\"attachment wp-att-127\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-127\" title=\"vpn.firewall02\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre29-300x23.png\" alt=\"\" width=\"300\" height=\"23\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre29-300x23.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre29-500x39.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre29.png 702w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Le protocole de transport utilis\u00e9 est UDP pour l\u2019isakmp.<\/p>\n<p>&nbsp;<\/p>\n<p>Notre r\u00e9seau se trouvant derri\u00e8re un routeur nous allons devoir utilis\u00e9 le NAT Transversal qui consiste \u00e0 rendre compatible IPSec derri\u00e8re un NAT. Un premier \u00e9change est envoy\u00e9 avec le protocole ISAKMP sur le port 500, lors du retour du paquet en question notre client compare un hash de l\u2019adresse IP et des ports afin de voir s\u2019ils sont identiques. S\u2019ils sont diff\u00e9rents c\u2019est que l\u2019adresse ou le port a \u00e9t\u00e9 translat\u00e9. Dans ce cas de figure l\u2019\u00e9change se fera en utilisant le NAT-T sur le port 4500 d\u2019o\u00f9 l\u2019utilit\u00e9 d\u2019ouvrir le port 500 (isakmp, <strong>R\u00e8gle 2<\/strong>) et 4500 (isakmp_natt, <strong>R\u00e8gle 3<\/strong>).<\/p>\n<p>Enfin il faut \u00e9galement veillez \u00e0 autoriser nos trames crypt\u00e9s ESP. Nous autoriserons donc le protocole vpn-esp en provenance d\u2019Any vers Firewall_Internet_Neuf (<strong>R\u00e8gle 4<\/strong>) et \u00e9galement l\u2019inverse du Firewall_Internet_Neuf vers Any (r\u00e8gle d\u00e9fini implicitement par la <strong>R\u00e8gle 10<\/strong>).<\/p>\n<p>A ce stade les phases de n\u00e9gociations les s\u00e9curit\u00e9s et les \u00e9changes avec le protocle ESP sont maintenant autoris\u00e9s, cependant aucun trafic n\u2019est autoris\u00e9 sur notre interface IPSec. Nous allons donc autoris\u00e9 le trafic via notre interface logique IPSec venant de la source \u00ab Any \u00bb vers la destination de notre r\u00e9seau internet soit Network_IN (<strong>R\u00e8gle 1<\/strong>). Le trafic devrait \u00e9galement \u00eatre possible du r\u00e9seau interne vers \u00ab Any \u00bb via l\u2019interface IPSec, r\u00e8gle autoris\u00e9e de mani\u00e8re implicite par la <strong>R\u00e8gle 10<\/strong>.<strong><\/p>\n<p>A ce stade la configuration du cot\u00e9 de notre routeur est effective et fonctionnelle. Nous allons maintenant pouvoir entamer la configuration cot\u00e9 client.<\/strong><\/p>\n<h2><span style=\"text-decoration: underline;\">II.Configuration du client Shrew Soft :<\/span><\/p>\n<p>Procurez vous dans un premier temps le client Shrew soft \u00e0 cette adresse : http:\/\/www.shrew.net\/download\/vpn (les diff\u00e9rentes versions du client sont en bas de page). Apr\u00e8s avoir install\u00e9 le logiciel nous allons lancer Access Manager qui permet comme son nom l\u2019indique, de configurer notre (ou nos) connexion VPN IPSec.<\/h2>\n<p>Nous allons maintenant cliquer sur le bouton \u00ab ADD \u00bb afin d\u2019ajouter une nouvelle connexion :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=128\" rel=\"attachment wp-att-128\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-128\" title=\"vpn.client01\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre30-300x55.png\" alt=\"\" width=\"300\" height=\"55\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre30-300x55.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre30-500x92.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre30.png 543w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Une nouvelle fen\u00eatre s\u2019ouvre :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=130\" rel=\"attachment wp-att-130\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-130\" title=\"vpn.client02\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre32-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre32-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre32.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a><\/p>\n<p>Nous allons y remplir l\u2019adresse publique de notre routeur (en ce qui nous concerne notre nom de domaine DynDNS) ainsi que le port par d\u00e9faut 500 (ISAKMP). Nous d\u00e9sactiverons l\u2019auto-configuration et nous utiliserons notre carte r\u00e9seau (et non une virtuelle) pour \u00e9tablir la connexion.<\/p>\n<p>Ensuite allez dans l\u2019onglet Client :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=136\" rel=\"attachment wp-att-136\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-136\" title=\"vpn.client03\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre33-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre33-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre33.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Nous activons le NAT Transversal en laissant le port par d\u00e9faut, puis nous d\u00e9sactiverons la fragmentation IKE dispensable dans notre cas. Enfin, nous laisserons les autres param\u00e8tres par d\u00e9faut.<br \/>\nAllez ensuite dans le Name R\u00e9solution :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=137\" rel=\"attachment wp-att-137\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-137\" title=\"vpn.client04\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre34-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre34-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre34.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Afin d\u2019avoir une r\u00e9solution des noms de machines du r\u00e9seau local nous activerons le DNS en pr\u00e9cisant le suffixe dns : etudarmor.lan. Ceci nous permettra d\u2019utiliser les m\u00eames scripts d\u00e9j\u00e0 \u00e9tablis, nous \u00e9vitant de les refaire avec les @ IP des machines.<br \/>\nPassons maintenant a l\u2019\u00e9tape Authentification en cliquant sur l\u2019onget du m\u00eame nom :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=138\" rel=\"attachment wp-att-138\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-138\" title=\"vpn.client05\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre35-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre35-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre35.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>La m\u00e9thode d\u2019authentification est Mutual RSA (\u00e9change de certificats).<br \/>\nIci nous allons d\u00e9terminer l\u2019identification locale, qui identifie le nomade. Cette identification doit correspondre \u00e0 une entr\u00e9e dans l\u2019annuaire LDAP pr\u00e9c\u00e9demment d\u00e9fini. Nous choisirons donc le type d\u2019identification \u00ab ASN.1 Destinguished Name \u00bb et cochons l\u2019option \u00ab Use the subject in the client certificate \u00bb.<\/p>\n<p>Ensuite nous allons configurer l\u2019identit\u00e9 distante en cliquant sur \u00ab Remote Identity \u00bb :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=139\" rel=\"attachment wp-att-139\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-139\" title=\"vpn.client06\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre36-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre36-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre36.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Nous allons d\u00e9finir la m\u00eame identit\u00e9 que nous avons d\u00e9fini plus haut lors de la configuration du tunnel, \u00e0 savoir ASN.1.<br \/>\nPassons maintenant \u00e0 l\u2019onglet \u00ab Credentials \u00bb :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=140\" rel=\"attachment wp-att-140\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-140\" title=\"vpn.client07\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre37-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre37-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre37.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Nous allons s\u00e9lectionner trois fois notre certificat P12 se trouvant dans C:\\Program Files\\ShrewSoft\\VPN Client\\certificates\\. En effet, ces trois informations se trouvent toutes dans le m\u00eame fichier p12.<\/p>\n<p>Param\u00e9trons ensuite les \u00e9l\u00e9ments de s\u00e9curit\u00e9 de la phase 1 pour qu\u2019ils correspondent \u00e0 ceux du tunnel VPN (nous avons gard\u00e9 ceux par d\u00e9faut, mais il est tout \u00e0 fait possible de changer ceux-ci, tant qu\u2019ils correspondent avec la configuration sur le Netasq) :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=141\" rel=\"attachment wp-att-141\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-141\" title=\"vpn.client08\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre38-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre38-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre38.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Dans l\u2019onglet de la phase 2 nous proc\u00e9dons de la m\u00eame mani\u00e8re que la phase 1 :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=142\" rel=\"attachment wp-att-142\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-142\" title=\"vpn.client09\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre39-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre39-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre39.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Enfin, allons dans l\u2019onglet Policy :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=143\" rel=\"attachment wp-att-143\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-143\" title=\"vpn.client10\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre40-249x300.png\" alt=\"\" width=\"249\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre40-249x300.png 249w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre40.png 315w\" sizes=\"auto, (max-width: 249px) 100vw, 249px\" \/><\/a>Nous d\u00e9sactivons la case \u00ab Obtain Topology Automatically or Tunnel All \u00bb et sp\u00e9cifions le r\u00e9seau \u00e0 atteindre : 172.16.0.0\/16<br \/>\nPuis nous choisirons une niveau de politique unique pour la SA.<br \/>\nNotre client est maintenant configur\u00e9, il ne nous reste plus qu\u2019\u00e0 sauvegarder les diff\u00e9rents param\u00e8tres renseign\u00e9s en cliquant sur Save.<br \/>\nLa connexion est maintenant cr\u00e9\u00e9e :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=144\" rel=\"attachment wp-att-144\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-144\" title=\"vpn.client11\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre41-300x100.png\" alt=\"\" width=\"300\" height=\"100\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre41-300x100.png 300w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre41-500x166.png 500w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre41.png 543w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a>Il ne nous reste plus qu\u2019\u00e0 la s\u00e9lectionner et \u00e0 cliquer sur \u00ab Connect \u00bb, une fen\u00eatre s\u2019ouvre alors :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=146\" rel=\"attachment wp-att-146\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"vpn.client12\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre43-300x300.png\" alt=\"\" width=\"300\" height=\"300\" \/><\/a><\/p>\n<p>Cliquons sur \u00ab Connect \u00bb pour \u00e9tablir la liaison avec le r\u00e9seau distant. Le mot de passe du certificat nous sera demand\u00e9, assurant une s\u00e9curit\u00e9 suppl\u00e9mentaire.<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=147\" rel=\"attachment wp-att-147\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-147\" title=\"vpn.client13\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre44-298x300.png\" alt=\"\" width=\"298\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre44-298x300.png 298w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre44-150x150.png 150w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre44.png 307w\" sizes=\"auto, (max-width: 298px) 100vw, 298px\" \/><\/a>Si tout se d\u00e9roule bien il apparaitra ceci dans le log de la fen\u00eatre :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=148\" rel=\"attachment wp-att-148\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-148\" title=\"vpn.client14\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre45-298x300.png\" alt=\"\" width=\"298\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre45-298x300.png 298w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre45-150x150.png 150w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre45.png 307w\" sizes=\"auto, (max-width: 298px) 100vw, 298px\" \/><\/a>Si la n\u00e9gociation est effective nous verrons dans l\u2019onglet Network ceci :<\/p>\n<p><a href=\"http:\/\/www.fragnol.net\/?attachment_id=149\" rel=\"attachment wp-att-149\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-149\" title=\"vpn.client15\" src=\"http:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre46-298x300.png\" alt=\"\" width=\"298\" height=\"300\" srcset=\"https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre46-298x300.png 298w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre46-150x150.png 150w, https:\/\/www.fragnol.net\/wp-content\/uploads\/2012\/04\/Sans-titre46.png 307w\" sizes=\"auto, (max-width: 298px) 100vw, 298px\" \/><\/a>Une SA est bien \u00e9tablie et notre statut est connect\u00e9. Il ne vous reste plus qu\u2019\u00e0 nous connecter au r\u00e9seau local.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cet article a pour but d\u2019expliquer comment configurer le routeur Netasq U70 (configuration de l\u2019autorit\u00e9 de certification, mise en place du tunnel et configuration du pare-feu) et le client IPSec gratuit Shrew Soft afin d\u2019\u00e9tablir un tunnel s\u00e9curis\u00e9 entre ces &hellip; <a href=\"https:\/\/www.fragnol.net\/?p=24\">Continuer la lecture <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[],"class_list":["post-24","post","type-post","status-publish","format-standard","hentry","category-reseau"],"_links":{"self":[{"href":"https:\/\/www.fragnol.net\/index.php?rest_route=\/wp\/v2\/posts\/24","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.fragnol.net\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.fragnol.net\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.fragnol.net\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.fragnol.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=24"}],"version-history":[{"count":54,"href":"https:\/\/www.fragnol.net\/index.php?rest_route=\/wp\/v2\/posts\/24\/revisions"}],"predecessor-version":[{"id":167,"href":"https:\/\/www.fragnol.net\/index.php?rest_route=\/wp\/v2\/posts\/24\/revisions\/167"}],"wp:attachment":[{"href":"https:\/\/www.fragnol.net\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=24"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.fragnol.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=24"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.fragnol.net\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=24"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}