Aperçu des profils de connexion, des stratégies de groupe et des utilisateurs
Les groupes et les utilisateurs sont des concepts centraux dans la gestion de la sécurité des réseaux privés virtuels (VPN) et dans la configuration de l’ASA. Ils précisent les attributs qui déterminent l’accès de l’utilisateur et l’utilisation du VPN. Un groupe est un ensemble d’utilisateurs traités comme une seule entité. Les utilisateurs obtiennent leurs attributs des stratégies de groupe. Un profil de connexion identifie la stratégie de groupe pour une connexion spécifique. Si vous n’affectez pas de stratégie de groupe particulière à un utilisateur, la stratégie de groupe par défaut pour la connexion s’applique.
En résumé, vous configurez d’abord les profils de connexion pour définir les valeurs de la connexion. Ensuite, vous configurez les stratégies de groupe. Celles-ci définissent des valeurs pour les utilisateurs dans l’agrégation. Vous configurez ensuite les utilisateurs, qui peuvent hériter des valeurs des groupes et configurer certaines valeurs sur la base d’un utilisateur individuel. Ce chapitre décrit comment et pourquoi configurer ces entités.
![]() Remarque |
Vous configurez les profils de connexion à l’aide des commandes tunnel-group . Dans ce chapitre, les termes « connection profile » (profil de connexion) et « tunnel group » (groupe de tunnels) sont souvent utilisés de manière interchangeable. |
Les profils de connexion et les stratégies de groupe simplifient la gestion du système. Pour simplifier la tâche de configuration, l’ASA fournit un profil de connexion par défaut de réseau local (LAN) (DefaultL2Lgroup), un profil de connexion d’accès à distance par défaut pour le VPN IKEv2 (DefaultRAgroup), un profil de connexion par défaut pour les connexions SSL sans client et Secure Client (services client sécurisés) SSL (DefaultWEBVPNgroup) et une stratégie de groupe par défaut (DfltGrpPolicy). Les profils de connexion par défaut et la stratégie de groupe fournissent des paramètres qui sont susceptibles d’être communs à de nombreux utilisateurs. Lorsque vous ajoutez des utilisateurs, vous pouvez préciser qu’ils « héritent » des paramètres d’une stratégie de groupe. Ainsi, vous pouvez configurer rapidement l’accès VPN pour un grand nombre d’utilisateurs.
Si vous décidez d’accorder des droits identiques à tous les utilisateurs VPN, vous n’avez pas besoin de configurer des profils de connexion ou des stratégies de groupe spécifiques, mais les VPN fonctionnent rarement de cette manière. Par exemple, vous pourriez permettre à un groupe des finances d’accéder à une partie d’un réseau privé, à un groupe de service à la clientèle d’accéder à une autre partie et à un groupe MIS d’accéder aux autres parties. En outre, vous pouvez autoriser des utilisateurs spécifiques du groupe MIS à accéder à des systèmes auxquels d’autres utilisateurs du groupe MIS n’ont pas accès. Les profils de connexion et les stratégies de groupe offrent la possibilité de le faire de manière sécurisée.
![]() Remarque |
L’ASA comprend également le concept de groupes d’objets, qui est un surensemble de listes de réseaux. Les groupes d’objets vous permettent de définir l’accès VPN aux ports ainsi qu’aux réseaux. Les groupes d’objets sont liés aux listes de contrôle d’accès plutôt qu’aux stratégies de groupe et aux profils de connexion. Pour en savoir plus sur l’utilisation des groupes d’objets, consultez le chapitre 20, « Objets » dans le guide de configuration sur les opérations générales. |
L’appareil de sécurité peut appliquer des valeurs d’attribut à partir d’une variété de sources. Il les applique selon la hiérarchie suivante :
-
enregistrement Dynamic Access Policy (DAP)
-
Nom de l’utilisateur
-
Stratégie de groupe
-
Stratégie de groupe pour le profil de connexion
-
Stratégie de groupe par défaut
Par conséquent, les valeurs DAP d’un attribut ont une priorité plus élevée que celles configurées pour un utilisateur, une stratégie de groupe ou un profil de connexion.
Lorsque vous activez ou désactivez un attribut pour un enregistrement DAP, l’ASA applique cette valeur et l’impose. Par exemple, lorsque vous désactivez le serveur proxy HTTP en mode de configuration dap webvpn, l’ASA ne cherche aucune autre valeur. Lorsque vous utilisez à la place le mot-clé no pour la commande http-proxy, l’attribut n’est pas présent dans l’enregistrement DAP, de sorte que l’appareil de sécurité remonte à l’attribut AAA dans le nom d’utilisateur et, si nécessaire, à la stratégie de groupe pour trouver une valeur à appliquer. La configuration VPN SSL sans client ASA ne prend en charge qu’une seule commande http-proxy et une seule commande https-proxy. Nous vous recommandons d’utiliser ASDM pour configurer DAP.

Commentaires