À propos des Virtual Tunnel Interfaces (Interfaces de tunnel virtuel)
ASA prend en charge une interface logique appelée Virtual Tunnel Interface (VTI). Comme alternative au VPN basé sur les politiques, vous pouvez créer un tunnel VPN entre les homologues à l’aide des VTI. Les VTI prennent en charge le VPN basé sur le routage avec des profils IPsec associés à l’extrémité de chaque tunnel. Vous pouvez utiliser des routes dynamiques ou statiques. Le trafic sortant du VTI est chiffré et envoyé à l’homologue, et la SA associée déchiffre le trafic entrant vers le VTI.
Avec une interface VTI, il n’est plus nécessaire de configurer des listes d’accès aux cartes de chiffrement statiques et de les mapper aux interfaces. Vous n’avez plus à suivre tous les sous-réseaux distants ni à les inclure dans l’ACL de la carte de chiffrement. Les déploiements deviennent plus simples, et le fait de disposer d’une VTI statique qui prend en charge un VPN fondé sur le routage avec un protocole de routage dynamique répond également à de nombreuses exigences d’un nuage privé virtuel.
VTI statique
Vous pouvez utiliser des configurations VTI statiques pour une connectivité de site à site dans laquelle un tunnel est toujours actif entre deux sites. Pour un VTI statique, vous devez définir une interface physique comme source de tunnel. Vous pouvez associer un maximum de 1 024 VTI par périphérique. Pour créer une interface VTI statique, consultez Ajouter une interface VTI.
VTI dynamique
Le VTI dynamique fournit une connectivité hautement sécurisée et évolutive pour les VPN de site à site. Le VTI dynamique facilite la configuration des homologues pour les déploiements en étoile dans les grandes entreprises. Un seul VTI dynamique peut remplacer plusieurs configurations de VTI statique sur le concentrateur. Vous pouvez ajouter de nouveaux satellites à un concentrateur sans modifier la configuration du concentrateur. Le VTI dynamique remplace les cartes de chiffrement dynamiques et la méthode dynamique en étoile pour établir les tunnels. Dans le centre de gestion, le VTI dynamique prend uniquement en charge la topologie concentrateur-étoile.
Le VTI dynamique utilise un modèle virtuel pour l’instanciation et la gestion dynamiques des interfaces IPsec. Le modèle virtuel génère dynamiquement l'interface d'accès virtuelle qui est unique pour chaque session VPN. Le VTI dynamique prend en charge plusieurs associations de sécurité IPsec et accepte plusieurs sélecteurs IPsec proposés par l'étoile. Le VTI dynamique prend également en charge les sites distants dynamiques DHCP. Pour créer une interface VTI dynamique, consultez Ajouter une interface VTI dynamique.
Comment un ASA crée un tunnel VTI dynamique pour une session VPN
-
Créez un modèle virtuel sur l’ASA (interface virtual-Template template_number type tunnel).
Vous pouvez utiliser ce modèle pour plusieurs sessions VPN.
-
Associez ce modèle à un groupe de tunnels. Vous pouvez associer un modèle virtuel à plusieurs groupes de tunnels.
-
Le site distant initie une demande de tunnel auprès du concentrateur.
-
Le concentrateur authentifie le site distant.
-
L’ASA utilise le modèle virtuel pour créer dynamiquement une interface d’accès virtuelle sur le concentrateur pour la session VPN avec le site distant.
-
Le concentrateur établit un tunnel VTI dynamique avec le site distant à l’aide de l’interface d’accès virtuelle.
-
Configurez l’option de ikev2 route set interface afin d’annoncer l’adresse IP de l’interface VTI au moyen des échanges IKEv2. Cette option permet la joignabilité en monodiffusion entre les interfaces VTI afin que BGP ou la surveillance des chemins fonctionne à travers le tunnel.
-
À la fin de la session VPN, le tunnel se déconnecte et le concentrateur supprime l’interface d’accès virtuelle correspondante.

Commentaires