Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Créer un VPN d’accès distant - Juniper Secure Connect

Vous êtes ici : VPN > réseau > VPN IPsec.

Juniper Secure Connect est la solution SSL-VPN client de Juniper qui offre une connectivité sécurisée à vos ressources réseau.

Juniper Secure Connect fournit un accès distant sécurisé permettant aux utilisateurs de se connecter aux réseaux et aux ressources de l’entreprise à distance via Internet. Juniper Secure Connect télécharge la configuration à partir des équipements SRX Services et choisit les protocoles de transport les plus efficaces lors de l’établissement de la connexion afin d’offrir une expérience exceptionnelle à l’administrateur et à l’utilisateur.

Pour créer un VPN d’accès distant pour Juniper Secure Connect :

  1. Choisissez Create VPN > Remote Access > Juniper Secure Connect en haut à droite de la page VPN IPsec.

    La page Créer un accès distant (Juniper Secure Connect) s’affiche.

    Note:

    À partir de la version 23.2R1 de Junos OS, lorsque vous créez ou modifiez les VPN Juniper Secure Connect, le type d’utilisateur ike est group-ike-id si le package Junos-ike est déjà installé. Cela vous permet d’accéder à plusieurs appareils. Ceci n’est pas pris en charge pour la gamme de pare-feu SRX300 et SRX550HM pare-feu.

  2. Complétez la configuration en suivant les instructions fournies dans les tableaux 1 à 6.

    La connectivité VPN passe d’une ligne grise à une ligne bleue dans la topologie pour indiquer que la configuration est terminée.

  3. Cliquez sur Enregistrer pour terminer la configuration du VPN Secure Connect et la stratégie associée si vous avez sélectionné l’option de création automatique de la stratégie.

    Si vous souhaitez annuler vos modifications, cliquez sur Annuler.

Tableau 1 : champs de la page Créer un accès distant (Juniper Secure Connect)

Champ

Action

Nom

Entrez un nom pour la connexion d’accès à distance. Ce nom s’affiche en tant que nom de domaine de l’utilisateur final dans le client Juniper Secure Connect.

Description

Saisissez une description. Cette description sera utilisée pour les propositions IKE et IPsec, les stratégies, le profil d’accès à distance, la configuration client et l’ensemble de règles NAT.

Lors de la mise à jour, la description de la stratégie IPsec s’affiche. Les descriptions de la stratégie IPsec et des profils d’accès à distance seront mises à jour.

Mode de routage

Cette option est désactivée pour l’accès à distance.

Le mode par défaut est le sélecteur de trafic (insertion automatique d’itinéraire).

Méthode d’authentification

Sélectionnez une méthode d’authentification dans la liste que l’appareil utilise pour authentifier la source des messages IKE (Internet Key Exchange) :

  • EAP-MSCHAPv2 (nom d’utilisateur et mot de passe) : utilise les informations d’identification du compte utilisateur vérifiées par le serveur RADIUS (pour l’authentification des utilisateurs externes) pour s’authentifier en vue de l’accès réseau.

  • EAP-TLS (certificat) : utilise le mécanisme d’authentification par certificat à clé publique TLS au sein d’EAP pour fournir une authentification client-serveur et serveur-client mutuelle. Avec EAP-TLS, le client et le serveur doivent se voir attribuer un certificat numérique signé par une autorité de certification (CA) en qui ils ont tous deux confiance.

    Note:

    À partir de Junos OS version 23.1R1, EAP-TLS n’est plus disponible dans Juniper Secure Connect > utilisateur distant.

  • Clé pré-partagée (nom d’utilisateur et mot de passe) : une clé secrète partagée entre les deux homologues est utilisée lors de l’authentification pour identifier les pairs l’un par rapport à l’autre.

    Note:

    À partir de la version 23.2R1 de Junos OS, lorsque vous créez ou modifiez les VPN Juniper Secure Connect, le type d’utilisateur ike est group-ike-id. Cela vous permet d’accéder à plusieurs appareils. Ceci n’est pas pris en charge pour la gamme de pare-feu SRX300 et SRX550HM pare-feu.

Création automatique d’une stratégie de pare-feu

Si vous sélectionnez Oui, une stratégie de pare-feu est automatiquement créée entre la zone interne et la zone d’interface de tunnel avec les réseaux protégés locaux comme adresse source et les réseaux protégés distants comme adresse de destination.

Une autre politique de pare-feu sera créée, inversement.

Si vous choisissez Non, vous ne disposez pas d’option de stratégie de pare-feu. Vous devez créer manuellement la stratégie de pare-feu requise pour que ce VPN fonctionne.

Note:

Si vous ne souhaitez pas créer automatiquement une stratégie de pare-feu dans le flux de travail VPN, le réseau protégé est masqué pour le routage dynamique dans les passerelles locales et distantes.

Utilisateur distant

Affiche l’icône de l’utilisateur distant dans la topologie. Cliquez sur l’icône pour configurer les paramètres du client Juniper Secure Connect.

Pour plus d’informations sur les champs, voir le tableau 2.

Note:

À partir de la version 23.1R1 de Junos OS, J-Web affiche l’utilisateur distant au format FQDN ou FQDN/Realm si un profil de connexion est configuré. S’il n’est pas configuré, J-Web affiche l’adresse IP de l’interface externe (pour le profil par défaut) ou l’adresse IP/nom VPN de l’interface externe (pour le profil autre que le profil par défaut).

Passerelle locale

Affiche l’icône de passerelle locale dans la topologie. Cliquez sur l’icône pour configurer la passerelle locale.

Pour plus d’informations sur les champs, voir le tableau 3.

Paramètres IKE et IPsec

Configurez la proposition IKE ou IPsec personnalisée et la proposition IPsec personnalisée avec les algorithmes ou valeurs recommandés.

Pour plus d’informations sur les champs, voir le tableau 6.

Note:
  • J-Web ne prend en charge qu’une seule proposition IKE personnalisée et ne prend pas en charge l’ensemble de propositions prédéfinies. Lors de la modification et de l’enregistrement, J-Web supprime l’ensemble de propositions prédéfinies s’il est configuré.

  • Sur la passerelle distante du tunnel VPN, vous devez configurer la même proposition et la même stratégie personnalisées.

  • Lors de la modification, J-Web affiche la première proposition IKE et IPsec personnalisée lorsque plusieurs propositions personnalisées sont configurées.

Tableau 2 : Champs de la page de l’utilisateur distant

Champ

Action

Profil par défaut

Activez cette option pour utiliser le nom VPN configuré comme profil d’accès distant par défaut.

Note:
  • À partir de la version 23.1R1 de Junos OS, le profil par défaut est obsolète dans J-Web.

  • Le champ affiche la valeur configurée, si le profil par défaut est configuré sous VPN > VPN IPsec > Paramètres globaux > VPN d’accès distant.

Mode de connexion

Sélectionnez l’une des options suivantes dans la liste pour établir la connexion client Juniper Secure Connect :

  • Manuel : vous devez vous connecter manuellement au tunnel VPN chaque fois que vous vous connectez.

  • Toujours : vous êtes automatiquement connecté au tunnel VPN chaque fois que vous vous connectez.

Le mode de connexion par défaut est Manuel.

SSL VPN

Activez cette option pour établir une connexion VPN SSL entre le client Juniper Secure Connect et le pare-feu SRX Series.

Par défaut, cette option est activée.

Note:

Il s’agit d’une option de repli lorsque les ports IPsec ne sont pas accessibles.

Authentification biométrique

Activez cette option pour authentifier le système client à l’aide de méthodes configurées uniques.

Une invite d’authentification s’affiche lorsque vous vous connectez au système client. La connexion VPN n’est initiée qu’après authentification réussie via la méthode configurée pour Windows Hello (reconnaissance d’empreintes digitales, reconnaissance faciale, saisie de code PIN, etc.).

Windows Hello doit être préconfiguré sur le système client si l’option d’authentification biométrique est activée.

Détection des pairs morts

Activez l’option Dead Peer Detection (DPD) pour permettre au client Juniper Secure Connect de détecter si le pare-feu SRX Series est accessible.

Désactivez cette option pour permettre au client Juniper Secure Connect de détecter jusqu’à ce que l’accessibilité de la connexion au pare-feu SRX Series soit rétablie.

Cette option est activée par défaut.

Intervalle DPD

Entrez la durée pendant laquelle l’homologue attend le trafic de son homologue de destination avant d’envoyer un paquet de demande DPD (dead-peer-detection). La plage est comprise entre 2 et 60 secondes et la valeur par défaut est de 60 secondes.

Seuil DPD

Entrez le nombre maximal de requêtes DPD (Dead Peer Detection) infructueuses à envoyer avant que l’homologue ne soit considéré comme indisponible. La plage est comprise entre 1 et 5 et la valeur par défaut est 5.

Certificats

Activez Certificats pour configurer les options de certificat sur Secure Client Connect.

Note:

Cette option n’est disponible que si vous sélectionnez la méthode d’authentification EAP-TLS (certificat).

Avertissement relatif à l’expiration

Activez cette option pour afficher l’avertissement d’expiration du certificat sur le client Secure Connect.

Cette option est activée par défaut.

Note:

Cette option n’est disponible que si vous activez l’option Certificats.

Intervalle d’avertissement

Entrez l’intervalle (jours) auquel l’avertissement doit être affiché.

La plage est comprise entre 1 et 90. La valeur par défaut est 60.

Note:

Cette option n’est disponible que si vous activez l’option Certificats.

Demande de broches par connexion

Activez cette option pour saisir le code PIN du certificat lors de la connexion.

Cette option est activée par défaut.

Note:

Cette option n’est disponible que si vous activez l’option Certificats.

Enregistrer le nom d’utilisateur

À partir de Junos OS version 22.1R1, vous pouvez activer cette option pour enregistrer le nom d’utilisateur distant.

Enregistrer le mot de passe

À partir de Junos OS version 22.1R1, vous pouvez activer cette option pour enregistrer à la fois le nom d’utilisateur et le mot de passe distants.

Ouverture de session Windows

Activez cette option pour permettre aux utilisateurs de se connecter en toute sécurité au domaine Windows avant de se connecter au système Windows. Le client prend en charge l’ouverture de session de domaine à l’aide d’un fournisseur de services d’informations d’identification après avoir établi une connexion VPN au réseau de l’entreprise.

Nom de domaine

Entrez le nom de domaine système sur lequel l’ordinateur utilisateur se connecte.

Mode

Sélectionnez l’une des options suivantes dans la liste pour vous connecter au domaine Windows.

  • Manuel : vous devez saisir manuellement vos données d’ouverture de session sur l’écran d’ouverture de session Windows.

  • Automatique : le logiciel client transfère les données saisies ici à l’interface d’ouverture de session Microsoft (fournisseur d’informations d’identification) sans que vous n’agissiez.

Se déconnecter à la fermeture de session

Activez cette option pour arrêter la connexion lorsque le système passe en mode veille prolongée ou en mode veille. Lorsque le système sort de l’hibernation ou du mode veille, la connexion doit être rétablie.

Vider les informations d’identification à la fermeture de session

Activez cette option pour supprimer le nom d’utilisateur et le mot de passe du cache. Vous devez saisir à nouveau le nom d’utilisateur et le mot de passe.

Durée du délai d’exécution

Saisissez le délai d’exécution pour initialiser le délai entre l’ouverture de session au réseau et l’ouverture de session au domaine.

Une fois la connexion établie, l’ouverture de session Windows ne sera exécutée qu’après l’expiration du délai d’initialisation défini ici.

Authentification EAP

Activez cette option pour exécuter l’authentification EAP avant la boîte de dialogue de destination dans le fournisseur d’informations d’identification. Ensuite, le système demandera le code PIN nécessaire, que le PAE soit requis ou non pour la connexion ultérieure.

Si cette option est désactivée, l’authentification EAP sera exécutée après la sélection de la destination.

Ouverture automatique de la boîte de dialogue

Activez cette option pour indiquer si une boîte de dialogue doit s’ouvrir automatiquement pour l’établissement d’une connexion à un domaine distant.

Si cette option est désactivée, le mot de passe et le code PIN du client ne seront interrogés qu’après l’ouverture de session Windows.

Accès multi-appareils

Note:

À partir de la version 23.2R1 de Junos OS, J-Web prend en charge l’option d’accès multipériphérique pour la page Utilisateur distant. Cette option n’est pas prise en charge pour les pare-feu de la gamme SRX300 et SRX550HM pare-feu.

Activez cette option pour vous connecter à partir de plusieurs appareils.

Note:

Pour utiliser l’accès multi-périphériques, le package junos-ike doit être installé sur votre pare-feu SRX Series. Exécutez la commande suivante sur votre pare-feu SRX Series pour installer le package junos-ike :

request system software add optional: //junos-ike.tgz
Contournement des applications

Activez cette option pour configurer les applications, les domaines ou les deux qui peuvent contourner le tunnel VPN. Vous pouvez sélectionner les profils de contournement d’application configurés dans la vue en grille.

Pour ajouter un nouveau terme de contournement d’application :

  1. Cliquez sur l’icône + .

  2. Saisissez les informations suivantes :

    • Name (Nom) : entrez un nom pour le terme.

    • Description : saisissez la description du terme de contournement de l’application.

    • Protocol (Protocole) : sélectionnez le protocole disponible dans la liste. Les options suivantes sont disponibles :

      • TCP et UDP : contourne le trafic TCP et UDP.

      • TCP : contourne uniquement le trafic TCP.

      • UDP : contourne uniquement le trafic UDP.

      Par défaut, TCP & UDP est sélectionné.

    • Domain Type (Type de domaine) : sélectionnez le type de domaine disponible dans la liste. Les options suivantes sont disponibles :

      • Contient : n’importe quel nom de domaine (par exemple, abc.com).

      • Nom de domaine complet (FQDN) : le nom de domaine contient le nom de domaine complet (par exemple, www.abc.com).

      • Caractère générique : le nom de domaine contient n’importe quel sous-domaine (par exemple, .abc.com).

        Lorsque le caractère générique est sélectionné, « . » est prérempli dans le champ de valeur de domaine par défaut.

    • Domain Value (Valeur de domaine) : saisissez le nom de domaine pour contourner le tunnel VPN.

  3. Cliquez sur l’icône en forme de coche pour enregistrer les modifications et créer un terme de contournement de l’application. Cliquez sur X pour ignorer.

  4. Cliquez sur l’icône de modification disponible au-dessus de la grille pour modifier le terme de contournement de l’application, puis cliquez sur l’icône de suppression pour supprimer tout terme de contournement de l’application.

    Note:

    Lors de la modification de l’utilisateur distant, si vous désactivez Application Bypass, les conditions configurées de contournement d’application sous l’utilisateur distant seront supprimées.

Conformité
Note:

À partir de la version 23.2R1 de Junos OS, J-Web prend en charge l’option Conformité pour la page Utilisateur distant. Cette option n’est pas prise en charge pour les pare-feu de la gamme SRX300 et SRX550HM pare-feu.

Sélectionnez la règle de conformité dans la liste, qui sera validée par le pare-feu SRX Series pour établir un tunnel VPN avant qu’un utilisateur ne se connecte.

Pour créer une règle de conformité, cliquez sur Créer. La page Create Pre-Logon Compliance (Créer une conformité de pré-connexion) s’affiche. Pour obtenir des informations sur le champ, consultez Créer une conformité avant ouverture de session.

Tableau 3 : Champs de la page Passerelle locale

Champ

Action

La passerelle est derrière NAT

Activez cette option lorsque la passerelle locale se trouve derrière un périphérique NAT.

Adresse IP NAT

Saisissez l’adresse IP publique (NAT) du pare-feu SRX Series.

Note:

Cette option n’est disponible que lorsque la passerelle est derrière NAT est activée. Vous pouvez configurer une adresse IPv4 pour référencer le périphérique NAT.

Interface externe

Sélectionnez dans la liste une interface sortante à laquelle le client se connectera.

La liste contient toutes les adresses IP disponibles si plusieurs adresses IPv4 sont configurées sur l’interface spécifiée. L’adresse IP sélectionnée sera configurée en tant qu’adresse locale sous la passerelle IKE.

Profil de connexion

Il s’agit d’un champ obligatoire. Entrez le profil de connexion au format FQDN ou FQDN/Realm.

Le profil de connexion peut être n’importe quelle chaîne et peut comporter des points et des barres obliques. 255 caractères maximum.

L’ID IKE est automatiquement dérivé du profil de connexion.

Note:
  • À partir de la version 23.1R1 de Junos OS, l’ID IKE sera automatiquement dérivé à l’aide du profil de connexion. Si le nom d’hôte système est configuré, l’ID IKE sera configuré en tant que <configured-hostname>@connection-profile, sinon il s’agira de no-config-hostname@connection-profile. Si le profil de connexion a realm (/hr), lors de la formation de l'ID IKE, '/' sera remplacé par '.'.

  • Pour les VPN existants où le nom du profil d’accès à distance ne contient pas de point (.), le profil de connexion sera affiché en tant qu’adresse IP externe pour le profil par défaut ou adresse IP externe/nom VPN pour le profil autre que le profil par défaut. Une fois que vous avez mis à jour le VPN existant, le nom du profil par défaut est mis à jour avec la valeur du profil de connexion.

  • Si vous modifiez la valeur du profil de connexion, l’ID IKE sera automatiquement mis à jour.

Tunnel Interface

Sélectionnez une interface dans la liste à laquelle le client souhaite se connecter.

Cliquez sur Ajouter pour ajouter une nouvelle interface. La page Create Tunnel Interface (Créer une interface de tunnel) s’affiche. Pour plus d’informations sur la création d’une interface de tunnel, reportez-vous au Tableau 4.

Cliquez sur Modifier pour modifier l’interface de tunnel sélectionnée.

Clé pré-partagée

Entrez l’une des valeurs suivantes de la clé prépartagée :

  • ascii-text : clé de texte ASCII.

  • hexadecimal : clé hexadécimale.

Note:

Cette option est disponible si la méthode d’authentification est Clé pré-partagée.

Certificat local

Sélectionnez un certificat local dans la liste.

Le certificat local répertorie uniquement les certificats RSA.

Note:

Cette option n’est disponible que si vous sélectionnez la méthode d’authentification EAP-TLS (certificat).

À partir de la version 23.1R1 de Junos OS, tous les certificats de périphérique sont répertoriés dans des certificats locaux. Par exemple, Let's Encrypt et les certificats ACME. Pour plus d’informations sur les certificats d’appareil, reportez-vous à la section Créer un certificat d’appareil

Authentification de l’utilisateur

Ce champ est obligatoire. Sélectionnez dans la liste le profil d’authentification qui sera utilisé pour authentifier l’utilisateur accédant au VPN d’accès à distance.

Cliquez sur Ajouter pour créer un nouveau profil. Pour plus d’informations sur la création d’un profil d’accès, reportez-vous à la section Ajouter un profil d’accès.

Profil VPN SSL

Sélectionnez le profil VPN SSL dans la liste qui sera utilisé pour mettre fin aux connexions d’accès à distance.

Pour créer un profil VPN SSL :

  1. Cliquez sur Ajouter.

  2. Saisissez les informations suivantes :

    • Name (Nom) : saisissez le nom d’un profil VPN SSL.

    • Journalisation : activez cette option pour enregistrer la présence d’un VPN SSL.

    • Profil de terminaison SSL : sélectionnez un profil de terminaison SSL dans la liste.

      Pour ajouter un nouveau profil de terminaison SSL :

      1. Cliquez sur Ajouter.

        La page Créer un profil de résiliation SSL s’affiche.

      2. Saisissez les informations suivantes :

        • Name (Nom) : entrez un nom pour le profil de terminaison SSL.

        • Certificat de serveur : sélectionnez un certificat de serveur dans la liste.

          Pour ajouter un certificat, cliquez sur Ajouter. Pour plus d’informations sur l’ajout d’un certificat d’appareil, reportez-vous à la page À propos des certificats.

        • Cliquez sur OK.

      3. Cliquez sur OK.

  3. Cliquez sur OK.

Trafic NAT source

Cette option est activée par défaut.

Par défaut, tout le trafic provenant du client Juniper Secure Connect est connecté à l’interface sélectionnée.

Si cette option est désactivée, vous devez vous assurer qu’un itinéraire depuis votre réseau pointe vers les pare-feu SRX Series pour gérer correctement le trafic de retour.

Interface

Sélectionnez une interface dans la liste par laquelle transite le trafic NAT source.

Réseaux protégés

Cliquez sur +. La page Create Protected Networks (Créer des réseaux protégés) s’affiche.

Créer des réseaux protégés

Zone

Sélectionnez dans la liste une zone de sécurité qui sera utilisée comme zone source dans la stratégie de pare-feu.

Adresse mondiale

Sélectionnez les adresses dans la colonne Disponible, puis cliquez sur la flèche droite pour la déplacer vers la colonne Sélectionné.

Cliquez sur Ajouter pour sélectionner les réseaux auxquels le client peut se connecter.

La page Create Global Address (Créer une adresse globale) s’affiche. Pour plus d’informations sur les champs, voir le tableau 5.

Éditer

Sélectionnez le réseau protégé que vous souhaitez modifier et cliquez sur l’icône en forme de crayon.

La page Modifier les réseaux protégés s’affiche avec des champs modifiables.

Supprimer

Sélectionnez le réseau protégé que vous souhaitez modifier et cliquez sur l’icône de suppression.

Le message de confirmation s’affiche.

Cliquez sur Oui pour supprimer le réseau protégé.

Tableau 4 : champs de la page Créer une interface de tunnel

Champ

Action

Unité d’interface

Entrez le numéro de l’unité logique.

Description

Entrez une description pour l’interface logique.

Zone

Sélectionnez une zone dans la liste pour l’ajouter à l’interface du tunnel.

Cette zone est utilisée dans la création automatique de la stratégie de pare-feu.

Cliquez sur Ajouter pour ajouter une nouvelle zone. Entrez le nom et la description de la zone, puis cliquez sur OK sur la page Créer une zone de sécurité.

Instance de routage

Sélectionnez une instance de routage dans la liste.

Note:

L’instance de routage par défaut, primaire, fait référence à la table de routage inet.0 principale du système logique.

Tableau 5 : Champs de la page Créer une adresse globale

Champ

Action

Nom

Entrez un nom pour l’adresse globale. Le nom doit être une chaîne unique commençant par un caractère alphanumérique et pouvant inclure des signes deux-points, des points, des tirets et des traits de soulignement. aucun espace n’est autorisé ; 63 caractères maximum.

IP Type

Sélectionnez IPv4.

IPv4 (en anglais)

Adresse IPv4

Saisissez une adresse IPv4 valide.

Sous-réseau

Entrez le sous-réseau pour l’adresse IPv4.

Tableau 6 : paramètres IKE et IPsec

Champ

Action

Paramètres IKE
Note:

Les paramètres suivants sont générés automatiquement et ne sont pas affichés dans l’interface utilisateur de J-Web :

  • Si la méthode d’authentification est Pre-Shared Key, la version IKE est v1, ike-user-type est shared-ike-id et le mode est Agressif.

  • Si la méthode d’authentification est basée sur un certificat, la version IKE est v2, ike-user-type est shared-ike-id et mode est Main.

  • À partir de la version 23.2R1 de Junos OS, le type d’utilisateur ike est group-ike-id. Cela vous permet d’accéder à plusieurs appareils. Vous pouvez modifier et enregistrer le VPN existant pour le convertir en group-ike-id.

    Ceci n’est pas pris en charge pour la gamme de pare-feu SRX300 et SRX550HM pare-feu.

Algorithme de chiffrement

Sélectionnez le mécanisme de chiffrement approprié dans la liste.

La valeur par défaut est AES-CBC 256 bits.

Algorithme d’authentification

Sélectionnez l’algorithme d’authentification dans la liste. Par exemple, SHA 256 bits.

Groupe DH

Un échange Diffie-Hellman (DH) permet aux participants de générer une valeur secrète partagée. Sélectionnez le groupe DH approprié dans la liste. La valeur par défaut est group19.

Secondes à vie

Sélectionnez la durée de vie (en secondes) d’une association de sécurité (SA) IKE.

La valeur par défaut est de 28 800 secondes. Portée : 180 à 86 400 secondes.

Détection des pairs morts

Activez cette option pour envoyer des requêtes de détection d’homologue mort, qu’il y ait ou non du trafic IPsec sortant vers l’homologue.

DPD Mode

Sélectionnez l’une des options dans la liste :

  • optimized : envoie des sondes uniquement lorsqu’il y a du trafic sortant et aucun trafic de données entrant - RFC3706 (mode par défaut).

  • probe-idle-tunnel : envoie des sondes de la même manière qu’en mode optimisé et également lorsqu’il n’y a pas de trafic de données entrant et sortant.

  • always-send : envoie des sondes périodiquement, indépendamment du trafic de données entrant et sortant.

Intervalle DPD

Sélectionnez un intervalle (en secondes) pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes. La plage est de 2 à 60 secondes.

Seuil DPD

Sélectionnez un nombre compris entre 1 et 5 pour définir le seuil d’échec DPD.

Spécifie le nombre maximal de fois que les messages DPD doivent être envoyés en l’absence de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois.

Configuration avancée (en option)

NAT-T

Activez cette option pour que le trafic IPsec passe par un périphérique NAT.

NAT-T est un algorithme IKE de phase 1 utilisé pour tenter d’établir une connexion VPN entre deux périphériques de passerelle, où un périphérique NAT se trouve devant l’un des pare-feu SRX Series.

NAT Rester en vie

Sélectionnez l’intervalle keepalive approprié en secondes. Portée : 1 à 300.

Si le VPN est censé avoir de longues périodes d’inactivité, vous pouvez configurer des valeurs keepalive pour générer un trafic artificiel afin de maintenir la session active sur les périphériques NAT.

Limite de connexion IKE

Entrez le nombre de connexions simultanées prises en charge par le profil VPN.

La plage est comprise entre 1 et 4294967295.

Lorsque le nombre maximal de connexions est atteint, plus aucun point de terminaison d’utilisateur d’accès distant (VPN) ne tentant d’accéder à un VPN IPsec ne peut commencer les négociations IKE (Internet Key Exchange).

IKEv2 Fragmentation

Cette option est activée par défaut. La fragmentation IKEv2 divise un message IKEv2 volumineux en un ensemble de messages plus petits afin qu’il n’y ait pas de fragmentation au niveau IP. La fragmentation a lieu avant que le message d’origine ne soit chiffré et authentifié, de sorte que chaque fragment est chiffré et authentifié séparément.

Note:

Cette option est disponible si la méthode d’authentification est basée sur un certificat.

Taille des fragments IKEv2

Sélectionnez la taille maximale, en octets, d’un message IKEv2 avant qu’il ne soit divisé en fragments.

La taille s’applique au message IPv4. Plage : 570 à 1320 octets.

La valeur par défaut est de 576 octets.

Note:

Cette option est disponible si la méthode d’authentification est basée sur un certificat.

Paramètres IPsec
Note:

La méthode d’authentification est basée sur une clé pré-partagée ou un certificat, elle génère automatiquement un protocole en tant qu’ESP.

Algorithme de chiffrement

Sélectionnez la méthode de chiffrement. La valeur par défaut est AES-GCM 256 bits.

Algorithme d’authentification

Sélectionnez l’algorithme d’authentification IPsec dans la liste. Par exemple, HMAC-SHA-256-128.

Note:

Cette option est disponible lorsque l’algorithme de chiffrement n’est pas gcm.

Confidentialité de transmission parfaite

Sélectionnez Perfect Forward Secrecy (PFS) dans la liste. L’appareil utilise cette méthode pour générer la clé de chiffrement. La valeur par défaut est group19.

PFS génère chaque nouvelle clé de chiffrement indépendamment de la précédente. Les groupes numérotés les plus élevés offrent plus de sécurité, mais nécessitent plus de temps de traitement.

Note:

Les groupes 15, 16 et 21 prennent uniquement en charge la gamme SRX5000 d’équipements équipés d’une carte SPC3 et du package junos-ike.

Secondes à vie

Sélectionnez la durée de vie (en secondes) d’une association de sécurité IPsec (SA). Lorsque la SA expire, elle est remplacée par une nouvelle SA et un nouvel index de paramètres de sécurité (SPI) ou résiliée. La valeur par défaut est de 3 600 secondes. Portée : 180 à 86 400 secondes.

Kilo-octets à vie

Sélectionnez la durée de vie (en kilo-octets) d’une SA IPsec. La valeur par défaut est de 256 Ko. Portée : 64 à 4294967294.

Configuration avancée

Anti Replay

IPsec protège contre les attaques VPN en utilisant une séquence de chiffres intégrée au paquet IPsec : le système n’accepte pas de paquet portant le même numéro de séquence.

Cette option est activée par défaut. L’Anti-Replay vérifie les numéros de séquence et applique la vérification, plutôt que de simplement ignorer les numéros de séquence.

Désactivez l’anti-rejeu en cas d’erreur avec le mécanisme IPsec qui entraîne des paquets désordonnés, ce qui empêche le bon fonctionnement.

Intervalle d’installation

Sélectionnez le nombre maximal de secondes pour autoriser l’installation d’une association de sécurité sortante (SA) recléée sur l’appareil. Sélectionnez une valeur comprise entre 1 et 10 secondes.

Temps d’inactivité

Sélectionnez l’intervalle de temps d’inactivité. Les sessions et leurs traductions correspondantes expirent après un certain temps si aucun trafic n’est reçu. La portée est de 60 à 999999 secondes.

Embout DF

Sélectionnez la façon dont l'appareil gère le bit Ne pas fragmenter (DF) dans l'en-tête externe :

  • clear : efface (désactive) le bit DF de l’en-tête externe. Il s’agit de l’option par défaut.

  • copy : copie le bit DF dans l’en-tête externe.

  • set : définit (active) le bit DF dans l’en-tête externe.

Copier le DSCP externe

Cette option est activée par défaut. Cela permet de copier le point de code des services différenciés (DSCP) (DSCP externe+ECN) du paquet chiffré d’en-tête IP externe vers le message en texte brut de l’en-tête IP interne sur le chemin de déchiffrement. En activant cette fonctionnalité, après le déchiffrement IPsec, les paquets en texte clair peuvent suivre les règles CoS internes (DSCP+ECN).