Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Créer un VPN d’accès distant : Juniper Secure Connect

Avant de commencer

Juniper Secure Connect est la solution SSL-VPN de Juniper basée sur le client qui offre un accès à distance sécurisé à vos ressources réseau. Juniper Secure Connect télécharge la configuration à partir des appareils SRX Services et choisit les protocoles de transport les plus efficaces lors de l’établissement de la connexion.

Pour configurer un accès à distance Juniper Secure Connect :

  1. Sélectionnez Configurer > VPN IPsec > VPN IPsec.

    La page VPN IPsec s’affiche.

  2. Cliquez sur Créer un Juniper Secure Connect d’accès distant VPN > <basé sur le routage>.

    La page Créer un accès à distance (Juniper Secure Connect) s’affiche.

  3. Complétez les paramètres de configuration du VPN IPsec en suivant les instructions fournies dans les tableaux 1 à 5.
    Remarque :

    Cliquez sur les icônes de l’utilisateur distant et de la passerelle locale pour configurer l’utilisateur distant et la passerelle locale. Cliquez sur Afficher les paramètres IKE/IPSec pour afficher ou modifier les profils VPN. Si le profil VPN est par défaut, vous pouvez modifier les configurations. Si le profil est partagé, vous ne pouvez afficher que les configurations.

    La connectivité VPN passera de la ligne grise à la ligne bleue dans la topologie pour indiquer que la configuration est terminée.

    La topologie affichée sert uniquement à la représentation.

  4. Cliquez sur Enregistrer pour enregistrer la configuration IPsec.
Figure 1 : Créer un accès à distance Juniper Secure Connect Screenshot of Juniper Secure Connect interface for remote access VPN setup, showing fields for VPN name, description, routing topology, VPN profile, authentication method, preshared key options, unique key toggle, MTU size, and a diagram depicting VPN connection flow with remote user, internet, and local gateway. Includes buttons for IKE/IPSec settings, save, and cancel.
Tableau 1 : paramètres de configuration du VPN IPsec

Paramètres

Lignes directrices

Nom

Entrez une chaîne unique de caractères alphanumériques, de deux-points, de points, de tirets et de traits de soulignement ; les espaces ne sont pas autorisés ; La longueur maximale est de 62 caractères.

Descriptif

Entrez une description pour le VPN ; La longueur maximale est de 255 caractères.

Topologie de routage

Sélecteur de trafic (insertion automatique de route) : un sélecteur de trafic est un accord entre des homologues d’Internet Key Exchange (IKE) pour autoriser le trafic via un tunnel si le trafic correspond à une paire spécifiée d’adresses locales et distantes.

Profil VPN

Sélectionnez un profil VPN dans la liste déroulante en fonction du scénario de déploiement.

Le profil par défaut s’applique uniquement à un VPN IPsec particulier. Vous pouvez afficher et modifier les détails en cliquant sur Afficher les paramètres IKE/IPsec sur la page Créer un VPN IPsec.

Le profil partagé peut être utilisé par un ou plusieurs VPN IPsec. Vous pouvez uniquement afficher les détails des profils partagés en cliquant sur Afficher les paramètres IKE/IPsec sur la page Créer un VPN IPsec.

Si vous sélectionnez la valeur Profil VPN par défaut, lors de l’enregistrement du VPN IPsec, vous devrez enregistrer le nouveau profil en tant que VPN spécifique ou partagé. Si vous l’enregistrez comme partagé, le profil sera répertorié sur la page Profils VPN.

Méthode d’authentification

Sélectionnez une méthode d’authentification dans la liste que l’appareil utilise pour authentifier la source des messages Internet Key Exchange (IKE).

  • Basé sur un pré-partage : spécifie qu’une clé pré-partagée, qui est une clé secrète partagée entre les deux pairs, est utilisée lors de l’authentification pour identifier les homologues l’un par rapport à l’autre. La même clé doit être configurée pour chaque homologue.

  • Signatures RSA : spécifie qu’un algorithme de clé publique, qui prend en charge le chiffrement et les signatures numériques, est utilisé.

Paramètres de tunnel globaux

Clé pré-partagée

Établissez une connexion VPN à l’aide de clés pré-partagées, qui sont essentiellement un mot de passe qui est le même pour les deux parties.

Sélectionnez le type de clé pré-partagée que vous souhaitez utiliser :

  • Générer automatiquement (Autogenerate) : sélectionnez cette option si vous souhaitez générer automatiquement une clé unique par tunnel. Lorsque cette option est sélectionnée, l’option Générer une clé unique par tunnel est automatiquement activée. Si vous désactivez l’option Générer une clé unique par tunnel, Security Director génère une clé unique pour tous les tunnels.

  • Manuel : sélectionnez cette option pour saisir la clé manuellement. Par défaut, la touche manuelle est masquée.

Remarque :

Cette option s’applique uniquement si la méthode d’authentification est pré-partagée.

Unité de transmission maximale

Sélectionnez l’unité de transmission maximale (MTU) en octets. Il définit la taille maximale d’un paquet IP, y compris la surcharge IPsec. Vous pouvez spécifier la valeur de la MTU pour le point de terminaison du tunnel. La plage valide est de 68 à 9192 octets. La valeur par défaut est de 1500 octets.

Tableau 2 : affichage ou sélection des appareils

Paramètres

Lignes directrices

Point de terminaison

Sélectionnez un appareil pour l’ajouter en tant que point de terminaison.

Disponible

Affichez tous les appareils des domaines actuels et enfants, avec l’affichage parent activé. Les appareils du domaine enfant avec la vue parent désactivée ne sont pas affichés.

Sélectionnez un appareil et ajoutez-le en tant que point de terminaison.

Les critères de filtrage suivants sont appliqués pour la sélection des appareils :

  • Les équipements SRX Series mappés à Junos OS version 12.1X46 et ultérieure Les schémas Junos-es ne sont pas répertoriés.

  • Les systèmes logiques et les systèmes de location ne sont pas répertoriés.

  • L’option de routage ne s’applique pas.

Tableau 3 : paramètres de l’utilisateur distant

Paramètres

Lignes directrices

Profil par défaut

Activez cette option pour utiliser le nom VPN configuré comme profil d’accès distant par défaut.

Remarque :
  • Cette option n’est pas disponible si le profil par défaut est configuré.

  • Vous devez activer le profil par défaut. Si cette option n’est pas activée, configurez le profil par défaut sous VPN > IPsec VPN > Paramètres globaux > VPN d’accès distant.

Mode de connexion

Sélectionnez l’une des options suivantes dans la liste pour établir la connexion client Juniper Secure Connect :

  • Manuel : vous devez vous connecter manuellement au tunnel VPN chaque fois que vous vous connectez.

  • Toujours : vous êtes automatiquement connecté au tunnel VPN à chaque fois que vous vous connectez.

Le mode de connexion par défaut est Manuel.

SSL VPN

Activez cette option pour établir une connexion VPN SSL entre le client Juniper Secure Connect et l’appareil SRX Series.

Par défaut, cette option est activée.

Remarque :

Il s’agit d’une option de repli lorsque les ports IPsec ne sont pas accessibles.

Authentification biométrique

Activez cette option pour authentifier le système client à l’aide de méthodes configurées uniques.

Une invite d’authentification s’affiche lorsque vous vous connectez au système client. La connexion VPN ne sera initiée qu’après une authentification réussie via la méthode configurée pour Windows Hello (reconnaissance d’empreintes digitales, reconnaissance faciale, saisie de code PIN, etc.).

Windows Hello doit être préconfiguré sur le système client si l’option d’authentification biométrique est activée.

Détection des pairs morts

Activez cette option pour permettre au client Juniper Secure Connect de détecter si l’appareil SRX Series est accessible.

Désactivez cette option pour permettre au client Juniper Secure Connect de détecter jusqu’à ce que l’accessibilité de la connexion de l’appareil SRX Series soit rétablie.

Cette option est activée par défaut.

Intervalle DPD : sélectionnez un intervalle en secondes pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes, avec une plage autorisée de 2 à 60 secondes.

Seuil DPD : sélectionnez la valeur de seuil DPD d’échec. Il spécifie le nombre maximal de fois que les messages DPD doivent être envoyés lorsqu’il n’y a pas de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois, avec une plage autorisée de 1 à 5.

Ouverture de session par fenêtre

Activez cette option pour permettre aux utilisateurs de se connecter en toute sécurité au domaine Windows avant de se connecter au système Windows. Le client prend en charge la connexion au domaine à l’aide d’un fournisseur de services d’identification après avoir établi une connexion VPN au réseau de l’entreprise.

Tableau 4 : paramètres de configuration de la passerelle locale

Paramètres

Lignes directrices

Interface externe

Sélectionnez l’interface sortante pour les associations de sécurité (SA) IKE. Cette interface est associée à une zone qui lui sert de support et assure la sécurité par pare-feu.

Tunnel Zone

Sélectionnez la zone de tunnel. Ce sont des zones logiques de l’espace d’adressage qui peuvent prendre en charge des pools d’adresses IP dynamiques (DIP) pour les applications NAT vers le trafic IPsec pré- et post-encapsulé.

Les zones de tunnel offrent également une grande flexibilité en combinant les interfaces tunnel avec les tunnels VPN.

Authentification des utilisateurs

Sélectionnez le profil d’authentification dans la liste qui sera utilisé pour authentifier un utilisateur accédant au VPN d’accès distant.

Cliquez sur Ajouter pour créer un profil d’accès. Pour plus d’informations sur la création d’un profil d’accès, consultez Création de profils d’accès.

Remarque :

L’authentification LDAP n’est pas prise en charge dans un VPN distant.

Profil VPN SSL

Sélectionnez un profil VPN SSL dans la liste pour mettre fin à la connexion d’accès à distance.

Pour créer un nouveau profil VPN SSL :

  1. Cliquez sur Ajouter.

    La page Ajouter un profil VPN SSL s’affiche.

  2. Entrez le nom du profil VPN SSL.

  3. Activez l’option Journalisation pour enregistrer pour SSL VPN.

  4. Entrez un nom de profil de terminaison SSL.

  5. Sélectionnez un certificat de serveur.

  6. Cliquez sur OK.

Trafic NAT

Activez cette option pour que tout le trafic du client Juniper Secure Connect soit NAT vers l’interface sélectionnée par défaut.

Si cette option est désactivée, vous devez vous assurer qu’un itinéraire de votre réseau pointe vers les équipements SRX Series pour gérer correctement le trafic de retour.

Certificat

Sélectionnez un certificat pour authentifier l’initiateur et le destinataire du réseau privé virtuel (VPN).

AC/groupe de confiance

Sélectionnez le profil de l’autorité de certification (AC) dans la liste pour l’associer au certificat local.

Cela s’applique lorsque la méthode d’authentification est RSA-Signatures.

Réseaux protégés

Configurez le type d’adresses de l’appareil sélectionné pour protéger une zone du réseau de l’autre.

Remarque :

Vous pouvez également créer des adresses en cliquant sur Ajouter une nouvelle adresse.

Tableau 5 : Affichage ou modification des paramètres IKE ou IPsec

Paramètres

Lignes directrices

Paramètres IKE

Algorithme de chiffrement

Sélectionnez le mécanisme de chiffrement approprié.

Algorithme d’authentification

Sélectionnez un algorithme. L’appareil utilise cet algorithme pour vérifier l’authenticité et l’intégrité d’un paquet.

Groupe Deffie Hellman

Sélectionnez un groupe. Les groupes Diffie-Hellman (DH) déterminent la force de la clé utilisée dans le processus d’échange de clés.

Secondes à vie

Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. La plage valide est de 180 à 86 400 secondes.

Détection des pairs morts

Activez cette option pour permettre aux deux passerelles de déterminer si la passerelle homologue est opérationnelle et répond aux messages DPD (Dead Peer Detection) négociés lors de l’établissement IPsec.

DPD Mode

Sélectionnez un mode DPD.

  • Optimisé : les messages R-U-THERE sont déclenchés s’il n’y a pas de trafic IKE ou IPsec entrant dans un intervalle configuré après que l’appareil a envoyé des paquets sortants à l’homologue. Il s’agit du mode par défaut.

  • Sonde Idle Tunnel : les messages R-U-THERE sont déclenchés s’il n’y a pas de trafic IKE ou IPsec entrant ou sortant dans un intervalle configuré. Des messages R-U-THERE sont envoyés périodiquement à l’homologue jusqu’à ce qu’il y ait une activité de trafic.

  • Envoi permanent : les messages R-U-THERE sont envoyés à des intervalles configurés, quelle que soit l’activité du trafic entre les pairs.

Intervalle DPD

Sélectionnez un intervalle en secondes pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes, avec une plage autorisée de 2 à 60 secondes.

Seuil DPD

Sélectionnez la valeur de seuil DPD d’échec. Il spécifie le nombre maximal de fois que les messages DPD doivent être envoyés lorsqu’il n’y a pas de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois, avec une plage autorisée de 1 à 5.

Configuration avancée

Prise en charge de la refragmentation IKEv2

Cette option est activée par défaut. La fragmentation IKEv2 divise un message IKEv2 volumineux en un ensemble plus petit afin qu’il n’y ait pas de fragmentation au niveau IP.

Taille du refragment IKEv2

Sélectionnez la taille du paquet à partir duquel les messages sont fragmentés. Par défaut, la taille est de 576 octets pour IPv4.

La plage est de 570 à 1320.

NAT-T

Activez la traduction d’adresses réseau (NAT-T) si le point de terminaison dynamique se trouve derrière un équipement NAT.

Rester en vie

Sélectionnez une valeur. Les keepalives NAT sont nécessaires pour maintenir la traduction NAT pendant la connexion entre les homologues VPN. La portée est de 1 à 300 secondes.

Limite de connexion IKE

Sélectionnez le nombre de connexions simultanées prises en charge par le profil VPN. Lorsque le nombre maximal de connexions est atteint, plus aucun point de terminaison VPN (Remote Access User) ne pouvant accéder à un VPN IPsec ne peut entamer de négociations Internet Key Exchange (IKE).

Paramètres IPSec

Algorithme de chiffrement

Sélectionnez la méthode de chiffrement nécessaire.

Cela s’applique si le protocole est ESP.

Algorithme d’authentification

Sélectionnez un algorithme. L’appareil utilise ces algorithmes pour vérifier l’authenticité et l’intégrité d’un paquet.

Confidentialité de transmission parfaite

Sélectionnez Perfect Forward Secrecy (PFS) comme méthode utilisée par l’équipement pour générer la clé de chiffrement. Le PFS génère chaque nouvelle clé de chiffrement indépendamment de la clé précédente. Les groupes numérotés les plus élevés offrent plus de sécurité, mais nécessitent plus de temps de traitement.

Configuration avancée

Moniteur VPN

Activez cette option pour envoyer ICMP (Internet Control Message Protocol) afin de déterminer si le VPN est actif.

Optimisé

Lorsque l’optimisation de la surveillance VPN est activée, l’équipement SRX Series envoie des requêtes d’écho ICMP (pings) uniquement en cas de trafic sortant et aucun trafic entrant de l’homologue configuré, via le tunnel VPN. S’il y a du trafic entrant via le tunnel VPN, l’équipement SRX Series considère que le tunnel est actif et n’envoie pas de ping à l’homologue.

Anti-rejeu

Par défaut, la détection Anti-Replay est activée. IPsec protège contre une attaque VPN en utilisant une séquence de chiffres intégrée au paquet IPsec : le système n’accepte pas un paquet pour lequel il a déjà vu le même numéro de séquence. Il vérifie les numéros de séquence et applique la vérification, plutôt que d’ignorer simplement les numéros de séquence. Désactivez-le en cas d’erreur avec le mécanisme IPsec qui entraîne des paquets désordonnés, empêchant le bon fonctionnement.

Intervalle d’installation

Sélectionnez le nombre maximal de secondes pour permettre l’installation d’une association de sécurité sortante (SA) redéfinie sur l’appareil.

Temps d’inactivité

Sélectionnez l’intervalle de temps d’inactivité approprié. Les sessions et leurs traductions correspondantes expirent généralement après un certain temps si aucun trafic n’est reçu.

DF Bit

Sélectionnez une option pour traiter le bit Ne pas fragmenter (DF) dans les messages IP.

  • Effacer : désactivez le bit DF des messages IP. Il s’agit de l’option par défaut.

  • Copier : copie le bit DF dans les messages IP.

  • Set : active le bit DF dans les messages IP.

Copier DSCP externe

Activez la copie du champ DSCP (Differentiated Services Code Point) du paquet chiffré de l’en-tête IP externe vers le message texte brut de l’en-tête IP interne sur le chemin de déchiffrement. L’avantage de cette fonctionnalité est qu’après le déchiffrement IPsec, les paquets en texte clair peuvent suivre les règles de classe de service interne (CoS).

Secondes à vie

Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. La plage valide est de 180 à 86 400 secondes.

Kilo-octets à vie

Sélectionnez la durée de vie (en kilo-octets) d’une association de sécurité IPsec (SA). La plage est de 64 à 4294967294 kilo-octets.