
Remarque
|
Le client VPN Cisco est en fin de vie et n’est plus pris en charge. Vous devez passer au client de Secure Client/AnyConnect.
|
Utilisez l’assistant d’accès à distance IKEv1 pour configurer l’accès à distance sécurisé pour les clients VPN, tels que les
utilisateurs mobiles, et pour identifier l’interface qui se connecte à l’homologue IPsec distant.
-
VPN Tunnel Interface (Interface de tunnel VPN) : choisissez l’interface à utiliser pour les clients d’accès à distance. Si
l’ASA a plusieurs interfaces, arrêtez maintenant et configurez les interfaces sur l’ASA avant d’exécuter cet assistant.
-
Enable inbound IPsec sessions to bypass interface access lists (Activer les sessions IPsec entrantes pour contourner les listes
d’accès d’interface) : active les sessions entrantes authentifiées IPsec afin qu’elles soient toujours autorisées par l’ASA
(c’est-à-dire sans vérifier les instructions des listes d’accès d’interface). Sachez que les sessions entrantes contournent
uniquement les listes de contrôle d’accès de l’interface. Les stratégies de groupe configurées, les utilisateurs et les
listes de contrôle d’accès téléchargées s’appliquent toujours.
Client d’accès à distance
Les utilisateurs d’accès à distance de différents types peuvent ouvrir des tunnels VPN vers cet ASA. Choisissez le type de
client VPN pour ce tunnel.
-
Type de client VPN
-
produit Easy VPN Remote.
-
Client Microsoft Windows utilisant L2TP sur IPsec : spécifiez le protocole d’authentification PPP. Les choix sont PAP, CHAP,
MS-CHAP-V1, MS-CHAP-V2 et EAP-PROXY :
Le PAP transmet un nom d’utilisateur et un mot de passe en clair lors de l’authentification et n’est pas sécurisé.
Avec le protocole CHAP, le client renvoie le [défi plus mot de passe] chiffré, avec un nom d’utilisateur en texte clair en
réponse au défi du serveur. Le protocole CHAP est plus sécurisé que le protocole PAP, mais il ne chiffre pas les données.
MS-CHAP, version 1 : similaire à CHAP, mais plus sécurisé, car le serveur stocke et compare uniquement les mots de passe chiffrés
plutôt que les mots de passe en clair comme dans CHAP.
MS-CHAP, version 2 : contient des améliorations de sécurité par rapport à MS-CHAP, version 1.
EAP-Proxy : active le protocole EAP qui permet à l’ASA de proxy le processus d’authentification PPP à un serveur d’authentification
RADIUS externe.
Si un protocole n’est pas spécifié sur le client distant, ne le spécifiez pas.
-
Précisez si le client enverra le nom du groupe de tunnels sous la forme d’un nom d’utilisateur@tunnelgroup.
Méthode d’authentification du client VPN et nom du groupe de tunnels
Utilisez le volet VPN Client Authentication Method and Name (Méthode d’authentification et nom du client VPN) pour configurer
une méthode d’authentification et créer une politique de connexion (groupe de tunnels).
-
Authentication Method (Méthode d’authentification) : l’homologue du site distant s’authentifie à l’aide d’une clé prépartagée
ou d’un certificat.
-
Pre-shared Key (Clé prépartagée) : cliquez pour utiliser une clé prépartagée pour l’authentification entre l’ASA local et
l’homologue IPsec distant.
L’utilisation d’une clé prépartagée est un moyen rapide et facile d’établir la communication avec un nombre limité d’homologues
distants et un réseau stable. Cela peut entraîner des problèmes d’évolutivité dans un grand réseau, car chaque homologue IPsec
nécessite des informations de configuration pour chaque homologue avec lequel il établit des connexions sécurisées.
Chaque paire d’homologues IPsec doit échanger des clés prépartagées pour établir des tunnels sécurisés. Utilisez une méthode
sécurisée pour échanger la clé prépartagée avec l’administrateur du site distant.
-
re-shared Key (Clé prépartagée) : saisissez une chaîne alphanumérique comprise entre 1 et 128 caractères.
-
Certificate (Certificat) : cliquez pour utiliser des certificats pour l’authentification entre l’ASA local et l’homologue
IPsec distant. Pour remplir cette section, vous devez vous être déjà inscrit auprès d’une autorité de certification et avoir
téléchargé un ou plusieurs certificats sur l’ASA.
Vous pouvez gérer efficacement les clés de sécurité utilisées pour établir un tunnel IPsec avec des certificats numériques.
Un certificat numérique contient des informations qui identifient un utilisateur ou un périphérique, tel qu’un nom, un numéro
de série, une entreprise, un service ou une adresse IP. Un certificat numérique contient également une copie de la clé publique.
Pour utiliser des certificats numériques, chaque homologue s’inscrit auprès d’une autorité de certification (CA), qui est
responsable d’émettre des certificats numériques. Une autorité de certification peut être un tiers de confiance ou une autorité
de certification privée que vous établissez au sein de votre organisation.
Lorsque deux homologues veulent communiquer, ils échangent des certificats et signent numériquement des données pour s’authentifier
mutuellement. Lorsque vous ajoutez un nouvel homologue au réseau, il s’enregistre auprès d’une autorité de certification,
et aucun des autres homologues ne nécessite de configuration supplémentaire.
Algorithme de signature de certificat : affiche l’algorithme de signature des certificats numériques, rsa-sig pour RSA.
-
Tunnel Group Name (Nom du groupe de tunnels) : saisissez un nom pour créer l’enregistrement qui contient les politiques de
connexion de tunnel pour cette connexion IPsec. Une politique de connexion peut préciser les serveurs d’authentification,
d’autorisation et de comptabilité, une Stratégie de groupe par défaut et des attributs IKE. Une politique de connexion que
vous configurez avec cet assistant VPN spécifie une méthode d’authentification et utilise la stratégie de groupe par défaut
de l’ASA.
Authentification du client
Utilisez le volet Client Authentication (authentification du client) pour choisir la méthode par laquelle l’ASA authentifie
les utilisateurs distants. Sélectionnez l’une des options suivantes :
-
Authenticate using the local user database (Authentifier à l’aide de la base de données d’utilisateurs locaux) : cliquez pour
utiliser l’authentification interne à l’ASA. Utilisez cette méthode pour les environnements avec un nombre faible et stable
d’utilisateurs. Le volet suivant vous permet de créer des comptes sur l’ASA pour les utilisateurs individuels.
-
Authenticate using an AAA server group (Authentifier à l’aide d’un groupe de serveurs AAA) : cliquez pour utiliser un groupe
de serveurs externe pour l’authentification des utilisateurs distants.
Comptes utilisateurs
Utilisez le volet User Accounts (Comptes d’utilisateurs) pour ajouter de nouveaux utilisateurs à la base de données d’utilisateurs
interne de l’ASA à des fins d’authentification.
Ensemble d’adresses
Utilisez le volet Address Pool (Ensemble d’adresses) pour configurer un ensemble d’adresses IP locales que l’ASA attribue
aux clients VPN distants.
-
Nom du groupe de tunnels : affiche le nom du profil de connexion (groupe de tunnels) auquel cet ensemble d’adresses s’applique.
Vous définissez ce nom dans le volet VPN Client and Authentication Method (Client VPN et méthode d’authentification) (étape
3).
-
Nom de l’ensemble : sélectionnez un identifiant descriptif pour l’ensemble d’adresses.
-
New... (Nouveau...) : cliquez pour configurer un nouvel ensemble d’adresses.
-
Adresse de début de plage : saisissez l’adresse IP de début dans l’ensemble d’adresses.
-
Adresse de fin de plage : saisissez l’adresse IP de fin dans l’ensemble d’adresses.
-
Masque de sous-réseau : (facultatif) choisissez le masque de sous-réseau pour ces adresses IP.
Attributs transmis au client (facultatif)
Utilisez le volet Attributes Pushed to Client (Attributs transmis au client) (facultatif) pour que l’ASA transmette des informations
sur les serveurs DNS et WINS et le nom de domaine par défaut aux clients d’accès à distance.
-
Groupe de tunnels : affiche le nom de la politique de connexion à laquelle l’ensemble d’adresses s’applique. Vous définissez
ce nom dans le volet VPN Client Name and Authentication Method (Nom du client VPN et méthode d’authentification).
-
Serveur DNS principal : saisissez l’adresse IP du serveur DNS principal.
-
Serveur DNS secondaire : saisissez l’adresse IP du serveur DNS secondaire.
-
Serveur WINS principal : saisissez l’adresse IP du serveur WINS principal.
-
Serveur WINS secondaire : saisissez l’adresse IP du serveur WINS secondaire.
-
Nom de domaine par défaut : saisissez le nom de domaine par défaut.
Politique IKE
IKE, également appelé protocole Internet Security Association and Key Management (ISAKMP), est le protocole de négociation
qui permet à deux hôtes de se mettre d’accord sur la façon de créer une association de sécurité IPsec. Chaque négociation
IKE est divisée en deux sections appelées Phase 1 et Phase 2. La phase 1 crée le premier tunnel, qui protège les messages
de négociation IKE ultérieurs. La phase 2 crée le tunnel qui protège les données.
Utilisez le volet IKE Policy (Politique IKE) pour définir les conditions des négociations IKE de phase 1, qui comprennent
une méthode de chiffrement pour protéger les données et assurer la confidentialité, une méthode d’authentification pour assurer
l’identité des homologues et un groupe Diffie-Hellman pour établir la force de l’algorithme de détermination de la clé de
chiffrement. L’ASA utilise cet algorithme pour déduire les clés de chiffrement et de hachage.
-
Chiffrement : sélectionnez l’algorithme de chiffrement symétrique que l’ASA utilise pour établir le SA de phase 1 qui protège
les négociations de phase 2. L’ASA prend en charge les algorithmes de chiffrement suivants :
|
Algorithme
|
Explication
|
|
DES
|
Standard de chiffrement des données. Utilise une clé de 56 bits.
|
|
3DES
|
Triple DES. Effectue le chiffrement à trois reprises à l’aide d’une clé de 56 bits.
|
|
AES-128
|
Standard de chiffrement avancé (AES). Utilise une clé de 128 bits.
|
|
AES-192
|
AES à l’aide d’une clé de 192 bits.
|
|
AES-256
|
AES à l’aide d’une clé de 256 bits.
|
La valeur par défaut, 3DES, est plus sécurisée que DES, mais nécessite plus de traitement pour le chiffrement et le déchiffrement.
De même, les options AES offrent une sécurité renforcée, mais nécessitent également un traitement renforcé.
-
Authentification : choisissez l’algorithme de hachage utilisé pour l’authentification et assurer l’intégrité des données.
La valeur par défaut est SHA. MD5 a un condensé plus petit et est considéré comme légèrement plus rapide que SHA. Il y a eu
une démonstration d’attaque réussie (mais très difficile) contre MD5. Cependant, la version du code d’authentification du
message Keyed-Hash (HMAC) utilisée par l’ASA empêche cette attaque.
-
Groupe Diffie-Hellman : choisissez l’identifiant du groupe Diffie-Hellman, que les deux homologues IPsec utilisent pour obtenir
un secret partagé sans le transmettre l’un à l’autre. Le groupe DH par défaut, groupe 14 (2 048 bits), est considéré comme plus sécurisé que les groupes 2 et 5.
Paramètres d’IPsec (facultatif)
Utilisez le volet IPsec Settings (Paramètres d’IPsec) (facultatif) pour identifier les hôtes ou les réseaux locaux qui ne
nécessitent pas de traduction d’adresses. Par défaut, l’ASA cache les adresses IP réelles des hôtes internes et des réseaux
des hôtes externes en utilisant la traduction d’adresses réseau (NAT) dynamique ou statique. La NAT réduit les risques d’attaque
par des hôtes externes non fiables, mais peut être inappropriée pour ceux qui ont été authentifiés et protégés par VPN.
Par exemple, un hôte interne utilisant la NAT dynamique voit son adresse IP traduite en la faisant correspondre à une adresse
sélectionnée au hasard dans un ensemble. Seule l’adresse traduite est visible à l’extérieur. Les clients VPN distants qui
tentent d’atteindre ces hôtes en envoyant des données à leurs adresses IP réelles ne peuvent pas se connecter à ces hôtes,
sauf si vous configurez une règle d’exemption NAT.

Remarque
|
Si vous souhaitez que tous les hôtes et les réseaux soient exemptés de la NAT, ne configurez rien dans ce volet. Si vous avez
même une entrée, tous les autres hôtes et réseaux sont soumis à la NAT.
|
-
Interface : choisissez le nom de l’interface qui se connecte aux hôtes ou aux réseaux que vous avez sélectionnés.
-
Réseaux exemptés : sélectionnez l’adresse IP de l’hôte ou du réseau que vous souhaitez exempter du réseau de l’interface choisie.
-
Enable split tunneling (Activer la tunnellisation fractionnée) : sélectionnez cette option pour que le trafic des clients
d’accès à distance destiné à l’Internet public soit envoyé non chiffré. La tunnellisation fractionnée entraîne le chiffrement
du trafic vers les réseaux protégés, tandis que le trafic vers des réseaux non protégés n’est pas chiffré. Lorsque vous activez
la tunnellisation fractionnée, l’ASA envoie une liste d’adresses IP au client VPN distant après l’authentification. Le
client VPN distant chiffre le trafic vers les adresses IP qui se trouvent derrière l’ASA. Tout autre trafic circule non chiffré
directement sur Internet, sans faire appel à l’ASA.
-
Enable Perfect Forward Secrecy (PFS) (Activer la confidentialité de transmission parfaite [PFS]) : spécifiez s’il faut utiliser
la confidentialité de transmission parfaite et la taille des nombres à utiliser dans la génération des clés IPsec de phase
2. PFS est un concept cryptographique dans lequel chaque nouvelle clé n’est liée à aucune clé précédente. Dans les négociations
IPsec, les clés de phase 2 sont basées sur les clés de phase 1, sauf si le protocole PFS est activé. PFS utilise des techniques
Diffie-Hellman pour générer les clés.
PFS garantit qu’une clé de session dérivée d’un ensemble de clés publiques et privées à long terme ne sera pas compromise
si l’une des clés privées est compromise à l’avenir.
Le protocole PFS doit être activé des deux côtés de la connexion.
-
Groupe Diffie-Hellman : sélectionnez l’identifiant du groupe Diffie-Hellman que les deux homologues IPsec utilisent pour obtenir
un secret partagé sans le transmettre l’un à l’autre. Le groupe DH par défaut, groupe 14 (2 048 bits), est considéré comme plus sécurisé que les groupes 2 et 5.
Résumé
Lorsque vous êtes satisfait de la configuration, cliquez sur Finish (Terminer). ASDM enregistre la configuration LAN à LAN. Après avoir cliqué sur Finish (Terminer), vous ne pouvez plus utiliser l’assistant VPN pour modifier cette configuration. Utilisez ASDM pour modifier et
configurer les fonctionnalités avancées.