Options système
Le volet Configuration > Remote Access VPN (VPN d’accès à distance) > Network (Client) Access (Accès réseau [client]) > Advanced (Avancé) > IPsec > System Options (Options système) (également accessible à l’aide de Configuration > Site-to-Site VPN (VPN de site à site) > Advanced (Avancé) > System Options (Options système)) vous permet de configurer les fonctionnalités spécifiques aux sessions IPsec et VPN sur l’ASA.
-
Limit the maximum number of active IPsec VPN sessions (Limiter le nombre maximal de sessions VPN IPsec actives) : active ou désactive la limitation du nombre maximal de sessions VPN IPsec actives. La plage dépend de la plateforme matérielle et de la licence logicielle.
-
Maximum IPsec Sessions (Nombre maximal de sessions IPsec) : spécifie le nombre maximal de sessions VPN IPsec actives autorisées. Ce champ est actif uniquement lorsque vous cochez la case précédente pour limiter le nombre maximal de sessions VPN IPsec actives.
-
-
L2TP Tunnel Keepalive Timeout (Délai d’attente Keepalive du tunnel L2TP) : spécifie la fréquence, en secondes, des messages Keepalive. Plage : 10 à 300 secondes. La valeur par défaut est de 60 secondes. Il s’agit d’une option système avancée pour l’accès réseau (client) uniquement.
-
Reclasser les flux existants lorsque les tunnels VPN sont établis
-
Préserver les flux VPN avec état lorsque le tunnel tombe : active ou désactive la sauvegarde des flux tunnelisés IPsec en mode d’extension du réseau (NEM). Avec la fonctionnalité de flux de tunnel IPsec persistant activée, tant que le tunnel est recréé dans la boîte de dialogue d’expiration, les données continuent de circuler avec succès, car l’appareil de sécurité a toujours accès aux informations d’état. Cette option est désactivée par défaut.
Remarque
Les flux TCP tunnelisés ne sont pas abandonnés, ils reposent donc sur le délai d’expiration TCP pour le nettoyage. Toutefois, si le délai d’expiration est désactivé pour un flux tunnelisé particulier, ce flux reste dans le système jusqu’à ce qu’il soit effacé manuellement ou par d’autres moyens (par exemple, par un TCP RST de l’homologue).
-
Durée de vie de l’association de sécurité IPsec : configure la durée d’une association de sécurité (SA). Ce paramètre spécifie comment mesurer la durée de vie des clés de SA IPsec, qui correspond à la durée de vie de la SA IPsec jusqu’à son expiration et doit être renégociée avec de nouvelles clés.
-
Temps : spécifie la durée de vie de la SA en heures (hh), minutes (mm) et en secondes (ss).
-
Volume du trafic : définit la durée de vie de la SA en termes de kilo-octets de trafic. Saisissez le nombre de kilo-octets de données de charge utile après lequel la SA IPsec expire, ou cochez la case unlimited (sans limite). Le minimum est de 100 Ko, la valeur par défaut est de 10 000 Ko, et le maximum est de 2 147 483 647 Ko.
-
-
nable PMTU (Path Maximum Transmission Unit) Aging (Activer le vieillissement PMTU [Path Maximum Transmission Unit]) : permet à un administrateur d’activer le vieillissement PMTU.
-
Interval to Reset PMTU of an SA (Security Association) (Intervalle de réinitialisation du PMTU d’une SA [Security Association]) : saisissez le nombre de secondes après lesquelles la valeur PMTU d’une SA est réinitialisée à sa valeur d’origine.
-
-
Activez les sessions IPsec entrantes pour contourner les listes d’accès de l’interface. La Stratégie de groupe et les listes de contrôle d’autorisation par utilisateur s’appliquent toujours au trafic. Par défaut, l’ASA permet au trafic VPN de se terminer sur une interface ASA; vous n’avez pas besoin d’autoriser IKE ou ESP (ou d’autres types de paquets VPN) dans une règle d’accès. Lorsque cette option est cochée, vous n’avez pas non plus besoin d’une règle d’accès pour les adresses IP locales des paquets VPN déchiffrés. Comme le tunnel VPN a été terminé avec succès à l’aide des mécanismes de sécurité VPN, cette fonctionnalité simplifie la configuration et optimise les performances de l’ASA sans aucun risque de sécurité. (La Stratégie de groupe et les listes de contrôle d’autorisation par utilisateur s’appliquent toujours au trafic.)
Vous pouvez exiger qu’une règle d’accès s’applique aux adresses IP locales en décochant cette option. La règle d’accès s’applique à l’adresse IP locale, et non à l’adresse IP du client d’origine utilisée avant le déchiffrement du paquet VPN.
-
Permit communication between VPN peers connected to the same interface (Autoriser la communication entre homologues VPN connectés à la même interface) : active ou désactive cette fonctionnalité.
Vous pouvez également rediriger le trafic VPN client entrant vers la sortie de la même interface, non chiffrée ou chiffrée. Si vous renvoyez le trafic VPN par la même interface sans chiffrement, vous devez activer la NAT pour l’interface afin que les adresses publiquement routables remplacent vos adresses IP privées (sauf si vous utilisez déjà des adresses IP publiques dans votre ensemble d’adresses IP locales).
-
Compression Settings (Paramètres de compression) : précise les fonctionnalités pour lesquelles vous souhaitez activer la compression : WebVPN et SSL VPN Client. La compression est activée par défaut.








Commentaires