Présentation des VPN d’accès à distance IPsec
Les VPN d’accès à distance permettent aux utilisateurs de se connecter à un site central par le biais d’une connexion sécurisée sur un réseau TCP/IP. Le protocole Internet Security Association and Key Management, également appelé IKE, est le protocole de négociation qui permet au client IPsec sur le PC distant et l’ASA de convenir de la manière de créer une association de sécurité IPsec. Chaque négociation ISAKMP est divisée en deux sections appelées Phase 1 et Phase 2.
La Phase 1 crée le premier tunnel pour protéger les messages de négociation ISAKMP ultérieurs. La Phase 2 crée le tunnel qui protège les données circulant sur la connexion sécurisée.
Pour définir les termes des négociations ISAKMP, vous créez une politique ISAKMP. Elle comprend les éléments suivants :
-
Une méthode d’authentification pour garantir l’identité des homologues.
-
Une méthode de chiffrement pour protéger les données et garantir la confidentialité.
-
Une méthode HMAC (hachage de codes d’authentification de message) pour s’assurer de l’identité de l’expéditeur et pour s’assurer que le message n’a pas été modifié pendant le transfert.
-
Un groupe Diffie-Hellman pour définir la taille de la clé de chiffrement.
-
Une limite de temps pendant laquelle l’ASA utilise une clé de chiffrement avant de la remplacer.
Un ensemble de transformation combine une méthode de chiffrement et une méthode d’authentification. Lors de la négociation de l’association de sécurité IPsec avec ISAKMP, les pairs conviennent d’utiliser un ensemble de transformation particulier pour protéger un flux de données particulier. L’ensemble de transformation doit être le même pour les deux homologues.
Un ensemble de transformation protège les flux de données pour l’ACL spécifiée dans l’entrée de carte de chiffrement associée. Vous pouvez créer des ensembles de transformation dans la configuration ASA, puis spécifier un maximum de 11 d’entre eux dans une carte de chiffrement ou une entrée de carte de chiffrement dynamique. Pour obtenir plus de renseignements, y compris un tableau qui répertorie les méthodes de chiffrement et d’authentification valides, consultez Créer un ensemble de transformation IKEv1 ou une proposition IKEv2.
Vous pouvez configurer l’ASA pour attribuer une adresse IPv4, une adresse IPv6 ou à la fois une adresse IPv4 et une adresse IPv6 à Secure Client (services client sécurisés) en créant des regroupements internes d’adresses sur l’ASA ou en attribuant une adresse dédiée à un utilisateur local sur l’ASA.
Le point terminal doit être doté du protocole à double pile dans son système d’exploitation pour attribuer les deux types d’adresses. Dans les deux scénarios, lorsqu’il n’y a plus d’ensembles d’adresses IPv6 mais que les adresses IPv4 sont disponibles ou lorsqu’il n’y a plus d’ensembles d’adresses IPv4 mais que les adresses IPv6 sont disponibles, la connexion se produit toujours. Le client n’est pas informé ; cependant, l’administrateur doit consulter les journaux ASA pour obtenir les détails.
L’attribution d’une adresse IPv6 au client est prise en charge pour le protocole SSL.
À propos des VPN Mobike et d’accès à distance
Mobile IKEv2 (mobike) étend les VPN d’accès à distance ASA pour prendre en charge l’itinérance des périphériques portables. Cette prise en charge signifie que l’adresse IP de point terminal de l’association de sécurité IKE/IPSEC d’un périphérique portable peut être mise à jour plutôt que d’être supprimée lorsque le périphérique passe de son point de connexion actuel à un autre.
Mobike est disponible par défaut sur les ASAs depuis la version 9.8(1), ce qui signifie que Mobike est « toujours activé ». Mobike est activé pour chaque SA uniquement lorsque le client le propose et que l’ASA l’accepte. Cette négociation se produit dans le cadre de l’échange IKE_AUTH.
Une fois la SA établie avec la prise en charge de mobike activée, le client peut modifier son adresse à tout moment et notifier l’ASA à l’aide de l’échange INFORMATIONAL avec la charge utile UPDATE_SA_ADDRESS indiquant la nouvelle adresse. L’ASA traitera ce message et mettra à jour la SA avec la nouvelle adresse IP du client.
![]() Remarque |
Vous pouvez utiliser la commande |
L’implémentation actuelle de Mobike prend en charge les éléments suivants :
-
Adresses IPv4 :
-
Modifications des mappages NAT
-
Connectivité du chemin et détection des pannes au moyen de la vérification facultative de la route de retour
-
Basculement actif/de secours
-
Équilibrage de la charge VPN
Si la fonction de vérification de retour de routage (RRC) est activée, un message RRC est envoyé au client mobile pour confirmer la nouvelle adresse IP avant la mise à jour de la SA.

Commentaires