Créer un VPN d’accès distant : Juniper Secure Connect
Avant de commencer
-
Lisez la rubrique Présentation du VPN IPsec .
-
Consultez la page principale du VPN IPsec pour comprendre votre ensemble de données actuel. Voir Champs de la page principale du VPN IPsec pour les descriptions des champs.
-
Créez des adresses et des ensembles d’adresses. Voir Création d’adresses et de groupes d’adresses.
-
Créez des profils VPN. Voir Création de profils VPN.
-
Définir les périphériques extranet. Voir Création de périphériques extranet.
Juniper Secure Connect est la solution SSL-VPN de Juniper basée sur le client qui offre un accès à distance sécurisé à vos ressources réseau. Juniper Secure Connect télécharge la configuration à partir des appareils SRX Services et choisit les protocoles de transport les plus efficaces lors de l’établissement de la connexion.
Pour configurer un accès à distance Juniper Secure Connect :
|
Paramètres |
Lignes directrices |
|---|---|
|
Nom |
Entrez une chaîne unique de caractères alphanumériques, de deux-points, de points, de tirets et de traits de soulignement ; les espaces ne sont pas autorisés ; La longueur maximale est de 62 caractères. |
|
Descriptif |
Entrez une description pour le VPN ; La longueur maximale est de 255 caractères. |
|
Topologie de routage |
Sélecteur de trafic (insertion automatique de route) : un sélecteur de trafic est un accord entre des homologues d’Internet Key Exchange (IKE) pour autoriser le trafic via un tunnel si le trafic correspond à une paire spécifiée d’adresses locales et distantes. |
|
Profil VPN |
Sélectionnez un profil VPN dans la liste déroulante en fonction du scénario de déploiement. Le profil par défaut s’applique uniquement à un VPN IPsec particulier. Vous pouvez afficher et modifier les détails en cliquant sur Afficher les paramètres IKE/IPsec sur la page Créer un VPN IPsec. Le profil partagé peut être utilisé par un ou plusieurs VPN IPsec. Vous pouvez uniquement afficher les détails des profils partagés en cliquant sur Afficher les paramètres IKE/IPsec sur la page Créer un VPN IPsec. Si vous sélectionnez la valeur Profil VPN par défaut, lors de l’enregistrement du VPN IPsec, vous devrez enregistrer le nouveau profil en tant que VPN spécifique ou partagé. Si vous l’enregistrez comme partagé, le profil sera répertorié sur la page Profils VPN. |
|
Méthode d’authentification |
Sélectionnez une méthode d’authentification dans la liste que l’appareil utilise pour authentifier la source des messages Internet Key Exchange (IKE).
|
| Paramètres de tunnel globaux | |
|
Clé pré-partagée |
Établissez une connexion VPN à l’aide de clés pré-partagées, qui sont essentiellement un mot de passe qui est le même pour les deux parties. Sélectionnez le type de clé pré-partagée que vous souhaitez utiliser :
Remarque :
Cette option s’applique uniquement si la méthode d’authentification est pré-partagée. |
|
Unité de transmission maximale |
Sélectionnez l’unité de transmission maximale (MTU) en octets. Il définit la taille maximale d’un paquet IP, y compris la surcharge IPsec. Vous pouvez spécifier la valeur de la MTU pour le point de terminaison du tunnel. La plage valide est de 68 à 9192 octets. La valeur par défaut est de 1500 octets. |
|
Paramètres |
Lignes directrices |
|---|---|
|
Point de terminaison |
Sélectionnez un appareil pour l’ajouter en tant que point de terminaison. |
|
Disponible |
Affichez tous les appareils des domaines actuels et enfants, avec l’affichage parent activé. Les appareils du domaine enfant avec la vue parent désactivée ne sont pas affichés. Sélectionnez un appareil et ajoutez-le en tant que point de terminaison. Les critères de filtrage suivants sont appliqués pour la sélection des appareils :
|
|
Paramètres |
Lignes directrices |
|---|---|
|
Profil par défaut |
Activez cette option pour utiliser le nom VPN configuré comme profil d’accès distant par défaut.
Remarque :
|
|
Mode de connexion |
Sélectionnez l’une des options suivantes dans la liste pour établir la connexion client Juniper Secure Connect :
Le mode de connexion par défaut est Manuel. |
|
SSL VPN |
Activez cette option pour établir une connexion VPN SSL entre le client Juniper Secure Connect et l’appareil SRX Series. Par défaut, cette option est activée.
Remarque :
Il s’agit d’une option de repli lorsque les ports IPsec ne sont pas accessibles. |
|
Authentification biométrique |
Activez cette option pour authentifier le système client à l’aide de méthodes configurées uniques. Une invite d’authentification s’affiche lorsque vous vous connectez au système client. La connexion VPN ne sera initiée qu’après une authentification réussie via la méthode configurée pour Windows Hello (reconnaissance d’empreintes digitales, reconnaissance faciale, saisie de code PIN, etc.). Windows Hello doit être préconfiguré sur le système client si l’option d’authentification biométrique est activée. |
|
Détection des pairs morts |
Activez cette option pour permettre au client Juniper Secure Connect de détecter si l’appareil SRX Series est accessible. Désactivez cette option pour permettre au client Juniper Secure Connect de détecter jusqu’à ce que l’accessibilité de la connexion de l’appareil SRX Series soit rétablie. Cette option est activée par défaut. Intervalle DPD : sélectionnez un intervalle en secondes pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes, avec une plage autorisée de 2 à 60 secondes. Seuil DPD : sélectionnez la valeur de seuil DPD d’échec. Il spécifie le nombre maximal de fois que les messages DPD doivent être envoyés lorsqu’il n’y a pas de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois, avec une plage autorisée de 1 à 5. |
|
Ouverture de session par fenêtre |
Activez cette option pour permettre aux utilisateurs de se connecter en toute sécurité au domaine Windows avant de se connecter au système Windows. Le client prend en charge la connexion au domaine à l’aide d’un fournisseur de services d’identification après avoir établi une connexion VPN au réseau de l’entreprise. |
|
Paramètres |
Lignes directrices |
|---|---|
|
Interface externe |
Sélectionnez l’interface sortante pour les associations de sécurité (SA) IKE. Cette interface est associée à une zone qui lui sert de support et assure la sécurité par pare-feu. |
|
Tunnel Zone |
Sélectionnez la zone de tunnel. Ce sont des zones logiques de l’espace d’adressage qui peuvent prendre en charge des pools d’adresses IP dynamiques (DIP) pour les applications NAT vers le trafic IPsec pré- et post-encapsulé. Les zones de tunnel offrent également une grande flexibilité en combinant les interfaces tunnel avec les tunnels VPN. |
|
Authentification des utilisateurs |
Sélectionnez le profil d’authentification dans la liste qui sera utilisé pour authentifier un utilisateur accédant au VPN d’accès distant. Cliquez sur Ajouter pour créer un profil d’accès. Pour plus d’informations sur la création d’un profil d’accès, consultez Création de profils d’accès.
Remarque :
L’authentification LDAP n’est pas prise en charge dans un VPN distant. |
|
Profil VPN SSL |
Sélectionnez un profil VPN SSL dans la liste pour mettre fin à la connexion d’accès à distance. Pour créer un nouveau profil VPN SSL :
|
|
Trafic NAT |
Activez cette option pour que tout le trafic du client Juniper Secure Connect soit NAT vers l’interface sélectionnée par défaut. Si cette option est désactivée, vous devez vous assurer qu’un itinéraire de votre réseau pointe vers les équipements SRX Series pour gérer correctement le trafic de retour. |
|
Certificat |
Sélectionnez un certificat pour authentifier l’initiateur et le destinataire du réseau privé virtuel (VPN). |
|
AC/groupe de confiance |
Sélectionnez le profil de l’autorité de certification (AC) dans la liste pour l’associer au certificat local. Cela s’applique lorsque la méthode d’authentification est RSA-Signatures. |
|
Réseaux protégés |
Configurez le type d’adresses de l’appareil sélectionné pour protéger une zone du réseau de l’autre.
Remarque :
Vous pouvez également créer des adresses en cliquant sur Ajouter une nouvelle adresse. |
|
Paramètres |
Lignes directrices |
|---|---|
| Paramètres IKE | |
|
Algorithme de chiffrement |
Sélectionnez le mécanisme de chiffrement approprié. |
|
Algorithme d’authentification |
Sélectionnez un algorithme. L’appareil utilise cet algorithme pour vérifier l’authenticité et l’intégrité d’un paquet. |
|
Groupe Deffie Hellman |
Sélectionnez un groupe. Les groupes Diffie-Hellman (DH) déterminent la force de la clé utilisée dans le processus d’échange de clés. |
|
Secondes à vie |
Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. La plage valide est de 180 à 86 400 secondes. |
|
Détection des pairs morts |
Activez cette option pour permettre aux deux passerelles de déterminer si la passerelle homologue est opérationnelle et répond aux messages DPD (Dead Peer Detection) négociés lors de l’établissement IPsec. |
|
DPD Mode |
Sélectionnez un mode DPD.
|
|
Intervalle DPD |
Sélectionnez un intervalle en secondes pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes, avec une plage autorisée de 2 à 60 secondes. |
|
Seuil DPD |
Sélectionnez la valeur de seuil DPD d’échec. Il spécifie le nombre maximal de fois que les messages DPD doivent être envoyés lorsqu’il n’y a pas de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois, avec une plage autorisée de 1 à 5. |
| Configuration avancée | |
|
Prise en charge de la refragmentation IKEv2 |
Cette option est activée par défaut. La fragmentation IKEv2 divise un message IKEv2 volumineux en un ensemble plus petit afin qu’il n’y ait pas de fragmentation au niveau IP. |
|
Taille du refragment IKEv2 |
Sélectionnez la taille du paquet à partir duquel les messages sont fragmentés. Par défaut, la taille est de 576 octets pour IPv4. La plage est de 570 à 1320. |
|
NAT-T |
Activez la traduction d’adresses réseau (NAT-T) si le point de terminaison dynamique se trouve derrière un équipement NAT. |
|
Rester en vie |
Sélectionnez une valeur. Les keepalives NAT sont nécessaires pour maintenir la traduction NAT pendant la connexion entre les homologues VPN. La portée est de 1 à 300 secondes. |
|
Limite de connexion IKE |
Sélectionnez le nombre de connexions simultanées prises en charge par le profil VPN. Lorsque le nombre maximal de connexions est atteint, plus aucun point de terminaison VPN (Remote Access User) ne pouvant accéder à un VPN IPsec ne peut entamer de négociations Internet Key Exchange (IKE). |
| Paramètres IPSec | |
|
Algorithme de chiffrement |
Sélectionnez la méthode de chiffrement nécessaire. Cela s’applique si le protocole est ESP. |
|
Algorithme d’authentification |
Sélectionnez un algorithme. L’appareil utilise ces algorithmes pour vérifier l’authenticité et l’intégrité d’un paquet. |
|
Confidentialité de transmission parfaite |
Sélectionnez Perfect Forward Secrecy (PFS) comme méthode utilisée par l’équipement pour générer la clé de chiffrement. Le PFS génère chaque nouvelle clé de chiffrement indépendamment de la clé précédente. Les groupes numérotés les plus élevés offrent plus de sécurité, mais nécessitent plus de temps de traitement. |
| Configuration avancée | |
|
Moniteur VPN |
Activez cette option pour envoyer ICMP (Internet Control Message Protocol) afin de déterminer si le VPN est actif. |
|
Optimisé |
Lorsque l’optimisation de la surveillance VPN est activée, l’équipement SRX Series envoie des requêtes d’écho ICMP (pings) uniquement en cas de trafic sortant et aucun trafic entrant de l’homologue configuré, via le tunnel VPN. S’il y a du trafic entrant via le tunnel VPN, l’équipement SRX Series considère que le tunnel est actif et n’envoie pas de ping à l’homologue. |
|
Anti-rejeu |
Par défaut, la détection Anti-Replay est activée. IPsec protège contre une attaque VPN en utilisant une séquence de chiffres intégrée au paquet IPsec : le système n’accepte pas un paquet pour lequel il a déjà vu le même numéro de séquence. Il vérifie les numéros de séquence et applique la vérification, plutôt que d’ignorer simplement les numéros de séquence. Désactivez-le en cas d’erreur avec le mécanisme IPsec qui entraîne des paquets désordonnés, empêchant le bon fonctionnement. |
|
Intervalle d’installation |
Sélectionnez le nombre maximal de secondes pour permettre l’installation d’une association de sécurité sortante (SA) redéfinie sur l’appareil. |
|
Temps d’inactivité |
Sélectionnez l’intervalle de temps d’inactivité approprié. Les sessions et leurs traductions correspondantes expirent généralement après un certain temps si aucun trafic n’est reçu. |
|
DF Bit |
Sélectionnez une option pour traiter le bit Ne pas fragmenter (DF) dans les messages IP.
|
|
Copier DSCP externe |
Activez la copie du champ DSCP (Differentiated Services Code Point) du paquet chiffré de l’en-tête IP externe vers le message texte brut de l’en-tête IP interne sur le chemin de déchiffrement. L’avantage de cette fonctionnalité est qu’après le déchiffrement IPsec, les paquets en texte clair peuvent suivre les règles de classe de service interne (CoS). |
|
Secondes à vie |
Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. La plage valide est de 180 à 86 400 secondes. |
|
Kilo-octets à vie |
Sélectionnez la durée de vie (en kilo-octets) d’une association de sécurité IPsec (SA). La plage est de 64 à 4294967294 kilo-octets. |