Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Créer un VPN de site à site

Avant de commencer

  • Lisez la rubrique Présentation du VPN IPsec .

  • Consultez la page principale du VPN IPsec pour comprendre votre ensemble de données actuel. Voir Champs de la page principale du VPN IPsec pour les descriptions des champs.

  • Créez des adresses et des ensembles d’adresses. Voir Création d’adresses et de groupes d’adresses.

  • Créez des profils VPN. Voir Création de profils VPN.

  • Définir les périphériques extranet. Voir Création de périphériques extranet.

  • Pour importer un VPN de site à site avec une interface st0 point à point partagée pour un VPN basé sur le routage, décochez l’option Agréger et importer des tunnels non numérotés en tant que réseau en étoile disponible dans l’interface graphique de Plate-forme de gestion du réseau Junos Space, Administration > Applications > Security Director. Sélectionnez Modifier les paramètres de l’application dans le menu Actions ou le menu contextuel, puis cliquez sur VPNImport.

Un VPN de site à site connecte deux sites d’une organisation et permet des communications sécurisées entre les sites.

Pour configurer un VPN de site à site :

  1. Sélectionnez Configurer > VPN IPsec > VPN IPsec.

    La page VPN IPsec s’affiche.

  2. Cliquez sur Créer un VPN > <basé sur la stratégie/basé sur le routage> site à site.

    La page Créer un VPN de site à site s’affiche.

  3. Complétez les paramètres de configuration VPN en suivant les instructions fournies dans les tableaux 1 à 4.
    Remarque :

    Cliquez sur l’icône de chaque appareil dans la topologie pour configurer les appareils. Cliquez sur Afficher les paramètres IKE/IPSec pour afficher ou modifier les profils VPN. Si le profil VPN est par défaut, vous pouvez modifier les configurations. Si le profil est partagé, vous ne pouvez afficher que les configurations.

    La connectivité VPN passera de la ligne grise à la ligne bleue dans la topologie pour indiquer que la configuration est terminée.

  4. Cliquez sur Enregistrer pour enregistrer la configuration du VPN IPsec.
Figure 1 : Créer un VPN Configuration interface for Site-to-Site VPN setup using IPSec protocol with form fields for VPN details, routing, and authentication. de site à site
Tableau 1 : paramètres de configuration du VPN IPsec

Paramètres

Lignes directrices

Nom

Entrez une chaîne unique de caractères alphanumériques, de deux-points, de points, de tirets et de traits de soulignement ; les espaces ne sont pas autorisés ; La longueur maximale est de 62 caractères.

Descriptif

Entrez une description pour le VPN ; La longueur maximale est de 255 caractères.

Topologie de routage

Sélectionnez l’une des options suivantes :

  • Sélecteur de trafic (insertion automatique de route) : un sélecteur de trafic est un accord entre des homologues d’Internet Key Exchange (IKE) pour autoriser le trafic via un tunnel si le trafic correspond à une paire spécifiée d’adresses locales et distantes.

  • Routage statique : génère un routage statique basé sur les réseaux ou zones protégés par équipement.

  • Routage dynamique OSPF : génère une configuration OSPF.

  • RIP-Dynamic Routing : génère une configuration RIP.

  • eBGP-Routage dynamique : génère la configuration eBGP.

Remarque :

La topologie de routage ne s’applique qu’aux VPN basés sur le routage.

Profil VPN

Sélectionnez un profil VPN dans la liste déroulante en fonction du scénario de déploiement.

Le profil par défaut s’applique uniquement à un VPN IPsec particulier. Vous pouvez afficher et modifier les détails en cliquant sur Afficher les paramètres IKE/IPsec sur la page Créer un VPN.

Le profil partagé peut être utilisé par un ou plusieurs VPN IPsec. Vous pouvez uniquement afficher les détails des profils partagés en cliquant sur Afficher les paramètres IKE/IPsec.

Si vous sélectionnez la valeur Profil VPN par défaut, vous pouvez choisir d’enregistrer le nouveau profil en tant que VPN spécifique ou partagé. Si vous l’enregistrez comme partagé, le profil sera répertorié sur la page Profils VPN.

Méthode d’authentification

Sélectionnez une méthode d’authentification dans la liste que l’appareil utilise pour authentifier la source des messages Internet Key Exchange (IKE).

  • Basé sur un pré-partage : spécifie qu’une clé pré-partagée, qui est une clé secrète partagée entre les deux pairs, est utilisée lors de l’authentification pour identifier les homologues l’un par rapport à l’autre. La même clé doit être configurée pour chaque homologue.

  • Signatures RSA : spécifie qu’un algorithme de clé publique, qui prend en charge le chiffrement et les signatures numériques, est utilisé.

  • Signatures DSA : spécifie que l’algorithme de signature numérique (DSA) est utilisé.

  • Signatures ECDSA 256 : spécifie que la DSA à courbe elliptique (ECDSA) utilisant la courbe elliptique 256 bits secp256r1, comme spécifié dans la norme de signature numérique (DSS) 186-3 de la Federal Information Processing Standard (FIPS).

  • Signatures ECDSA 384 : spécifie que l’ECDSA utilisant la courbe elliptique de 384 bits secp384r1, comme spécifié dans la norme FIPS DSS 186-3, est utilisée.

Paramètres de tunnel globaux

Clé pré-partagée

Établissez une connexion VPN à l’aide de clés pré-partagées, qui sont essentiellement un mot de passe qui est le même pour les deux parties. Les clés pré-partagées sont généralement déployées pour les VPN IPsec de site à site, au sein d’une seule organisation ou entre plusieurs organisations.

Sélectionnez le type de clé pré-partagée que vous souhaitez utiliser :

  • Générer automatiquement (Autogenerate) : sélectionnez cette option si vous souhaitez générer automatiquement une clé unique par tunnel. Lorsque cette option est sélectionnée, l’option Générer une clé unique par tunnel est automatiquement activée. Si vous désactivez l’option Générer une clé unique par tunnel, Security Director génère une clé unique pour tous les tunnels.

  • Manuel : sélectionnez cette option pour saisir la clé manuellement. Par défaut, la touche manuelle est masquée.

Remarque :

Cela ne s’applique que si la méthode d’authentification est basée sur le pré-partage.

IP réseau

Entrez l’adresse IP de l’interface de tunnel numérotée. Il s’agit de l’adresse de sous-réseau à partir de laquelle l’adresse IP est automatiquement attribuée aux interfaces de tunnel.

Unité de transmission maximale

Sélectionnez l’unité de transmission maximale (MTU) en octets. Il définit la taille maximale d’un paquet IP, y compris la surcharge IPsec. Vous pouvez spécifier la valeur de la MTU pour le point de terminaison du tunnel.

La plage valide est de 68 à 9192 octets.

La valeur par défaut est de 1500 octets.

Tableau 2 : affichage ou sélection des appareils

Paramètres

Lignes directrices

Point de terminaison

Sélectionnez Périphériques ou Périphériques extranet comme points de terminaison.

Remarque :

Pour ajouter des périphériques extranet en ligne, cliquez sur Ajouter des périphériques extranet.

Disponible

Affichez tous les appareils des domaines actuels et enfants, avec l’affichage parent activé. Les appareils du domaine enfant avec la vue parent désactivée ne sont pas affichés.

Vous pouvez sélectionner un appareil et l’ajouter comme point de terminaison.

Les critères de filtrage suivants sont appliqués pour la sélection des appareils :

  • Les équipements SRX Series mappés à Junos OS version 12.1X46 et ultérieure Les schémas Junos-es ne sont pas répertoriés.

  • Les systèmes logiques et les systèmes de location ne sont pas répertoriés.

  • L’option de routage ne s’applique pas.

Tableau 3 : paramètres de configuration de l’équipement

Paramètres

Lignes directrices

Interface externe

Sélectionnez l’interface sortante pour les associations de sécurité (SA) IKE.

Tunnel Zone

Sélectionnez la zone de tunnel. Ce sont des zones logiques de l’espace d’adressage qui peuvent prendre en charge des pools d’adresses IP dynamiques (DIP) pour les applications NAT vers le trafic IPsec pré et post-encapsulé.

Les zones de tunnel offrent également une grande flexibilité en combinant les interfaces tunnel avec les tunnels VPN.

Remarque :

Ceci ne s’applique qu’aux VPN de site à site basés sur le routage.

Instance de routage

Sélectionnez l’instance de routage requise.

Remarque :

Ceci ne s’applique qu’aux VPN de site à site basés sur le routage.

Initiateur/Destinataire

Sélectionnez une option :

  • Initiateur

  • Destinataire

Remarque :

Cela s’applique lorsque le profil VPN est en mode agressif.

Certificat

Sélectionnez un certificat pour authentifier l’initiateur et le destinataire du réseau privé virtuel (VPN).

Ceci s’applique dans l’un des scénarios suivants :

  • Le profil VPN est un profil RSA ou un profil ADVPN.

  • La méthode d’authentification est RSA-Signatures, DSA-Signatures, ECDSA-Signatures-256 ou ECDSA-Signatures-384.

AC/groupe de confiance

Sélectionnez le profil de l’autorité de certification (AC) dans la liste pour l’associer au certificat local.

Ceci s’applique dans l’un des scénarios suivants :

  • Le profil VPN est un profil RSA, un profil ADVPN ou un profil par défaut avec n’importe quel type de signature.

  • La méthode d’authentification est RSA-Signatures, DSA-Signatures, ECDSA-Signatures-256 ou ECDSA-Signatures-384.

Exportation

  • Cochez la case Routes statiques pour exporter les routes statiques.

    Security Director simplifie la gestion des adresses VPN en permettant à l’administrateur d’exporter des routes statiques vers un site distant via un tunnel, ce qui permet aux réseaux de routes statiques de participer au VPN.

    Pour eBGP Dynamic Routing, la case Routes statiques est cochée par défaut.

  • Cochez la case Routes RIP pour exporter les routes RIP.

    Remarque :

    Vous pouvez exporter des routes RIP uniquement lorsque la topologie de routage est un routage dynamique OSPF.

  • Cochez la case Routes OSPF pour exporter les routes OSPF.

    Remarque :

    Vous pouvez exporter des routes OSPF uniquement lorsque la topologie de routage est de routage dynamique RIP.

    Si vous sélectionnez l’exportation OSPF ou RIP, les routes OSPF ou RIP en dehors du réseau VPN sont importées dans un réseau VPN via les protocoles de routage dynamique OSPF ou RIP.

Zone OSPF

Sélectionnez un ID de zone OSPF compris entre 0 et 4 294 967 295, où les interfaces de tunnel de ce VPN doivent être configurées.

Remarque :

Cela s’applique lorsque la topologie de routage est un routage dynamique OSPF dans un VPN de site à site basé sur le routage.

Temps de retransmission maximal

Sélectionnez le minuteur de retransmission pour limiter le nombre de fois que le circuit de demande RIP renvoie des messages de mise à jour à un homologue qui ne répond pas. Si le seuil de retransmission configuré est atteint, les routes du routeur de saut suivant sont marquées comme inaccessibles et le minuteur de maintien démarre. Vous devez configurer une paire de circuits de demande RIP pour que ce minuteur prenne effet.

La plage de retransmission est de 5 à 180 secondes et la valeur par défaut est de 50 secondes.

Remarque :

Cela ne s’applique que lorsque la topologie de routage est RIP-Dynamic Routing dans un VPN site à site basé sur le routage.

Numéro AS

Sélectionnez un numéro unique à attribuer au système autonome (AS). Le numéro AS identifie un système autonome et lui permet d’échanger des informations de routage extérieur avec d’autres systèmes autonomes voisins. La plage valide est comprise entre 0 et 4294967294.

Remarque :

Ceci s’applique uniquement lorsque la topologie de routage est un routage dynamique e-BGP dans un VPN de site à site basé sur un routage.

Réseaux protégés

Configurez les adresses ou le type d’interface de l’appareil sélectionné afin de protéger une zone du réseau de l’autre.

Lorsqu’un protocole de routage dynamique est sélectionné, l’option d’interface s’affiche.

Vous pouvez également créer des adresses en cliquant sur Ajouter une nouvelle adresse.

Remarque :

Ceci ne s’applique qu’aux VPN de site à site basés sur le routage.

Tableau 4 : affichage ou modification des paramètres IKE et IPsec

Paramètres

Lignes directrices

Paramètres IKE

Version d’IKE

Sélectionnez la version d’IKE requise, V1 ou V2, qui est utilisée pour négocier les associations de sécurité dynamique (SA) pour IPsec. Par défaut, IKE V2 est utilisé.

Mode d’utilisation

Sélectionnez un mode de stratégie IKE.

  • Main : utilise six messages dans trois échanges peer-to-peer pour établir l’AS IKE. Ces trois étapes comprennent la négociation IKE SA, un échange Diffie-Hellman et l’authentification de l’homologue. Fournit également une protection de l’identité.

  • Agressif : prend la moitié du nombre de messages du mode principal, a moins de pouvoir de négociation et ne fournit pas de protection de l’identité.

Remarque :

Le mode est applicable lorsque la version IKE est V1.

Détection des pairs morts

Activez cette option pour permettre aux deux passerelles de déterminer si la passerelle homologue est opérationnelle et répond aux messages DPD (Dead Peer Detection) négociés lors de l’établissement IPsec.

DPD Mode

Sélectionnez un mode DPD.

  • Optimisé : les messages R-U-THERE sont déclenchés s’il n’y a pas de trafic IKE ou IPsec entrant dans un intervalle configuré après que l’appareil a envoyé des paquets sortants à l’homologue. Il s’agit du mode par défaut.

  • Sonde Idle Tunnel : les messages R-U-THERE sont déclenchés s’il n’y a pas de trafic IKE ou IPsec entrant ou sortant dans un intervalle configuré. Des messages R-U-THERE sont envoyés périodiquement à l’homologue jusqu’à ce qu’il y ait une activité de trafic.

  • Envoi permanent : les messages R-U-THERE sont envoyés à des intervalles configurés, quelle que soit l’activité du trafic entre les pairs.

Intervalle DPD

Sélectionnez un intervalle en secondes pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes, avec une plage autorisée de 2 à 60 secondes.

Seuil DPD

Sélectionnez la valeur de seuil DPD d’échec. Il spécifie le nombre maximal de fois que les messages DPD doivent être envoyés lorsqu’il n’y a pas de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois, avec une plage autorisée de 1 à 5.

Proposition personnalisée

Nom

Entrez un nom pour le VPN.

Groupe Deffie Hellman

Sélectionnez un groupe. Les groupes Diffie-Hellman (DH) déterminent la force de la clé utilisée dans le processus d’échange de clés.

Algorithme d’authentification

Sélectionnez un algorithme. L’appareil utilise cet algorithme pour vérifier l’authenticité et l’intégrité d’un paquet.

Algorithme de chiffrement

Sélectionnez le mécanisme de chiffrement approprié.

Secondes à vie

Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. La plage valide est de 180 à 86 400 secondes.

Configuration avancée

ID IKE général

Activez cette option pour accepter l’ID IKE homologue. Cette option est désactivée par défaut. Si l’option ID IKE général est activée, l’option ID IKE est désactivée automatiquement.

IKEv2 concernant l’authentification

Sélectionnez une fréquence de réauthentification. La réauthentification peut être désactivée en définissant la fréquence de réauthentification sur 0.

La plage est comprise entre 0 et 100.

Prise en charge de la fragmentation des RE IKEv2

La fragmentation IKEv2 divise un message IKEv2 volumineux en un ensemble plus petit afin qu’il n’y ait pas de fragmentation au niveau IP.

IKE ID

Sélectionnez une option :

  • Aucun

  • Nom distinctif

  • Nom d’hôte

  • Adresse IPv4

  • Adresse e-mail

L’ID IKE ne s’applique que lorsque l’ID IKE général est désactivé.

NAT-T

Activez la traduction d’adresses réseau (NAT-T) si le point de terminaison dynamique se trouve derrière un équipement NAT.

Rester en vie

Sélectionnez une valeur. Les keepalives NAT sont nécessaires pour maintenir la traduction NAT pendant la connexion entre les homologues VPN. La portée est de 1 à 300 secondes.

Paramètres IPSec

Confidentialité de transmission parfaite

Sélectionnez Perfect Forward Secrecy (PFS) comme méthode utilisée par l’équipement pour générer la clé de chiffrement. Le PFS génère chaque nouvelle clé de chiffrement indépendamment de la clé précédente. Les groupes numérotés les plus élevés offrent plus de sécurité, mais nécessitent plus de temps de traitement.

Établir un tunnel

Sélectionnez une option pour spécifier quand IKE est activé.

  • Immédiatement : IKE est activé immédiatement après la validation des modifications de configuration VPN.

  • Sur le trafic : l’IKE est activé uniquement lorsque le trafic de données circule et doit être négocié avec la passerelle homologue. Il s’agit du comportement par défaut.

Proposition personnalisée  

Nom

Entrez un nom pour le VPN.

Algorithme d’authentification

Sélectionnez un algorithme. L’appareil utilise ces algorithmes pour vérifier l’authenticité et l’intégrité d’un paquet.

Protocole

Sélectionnez le protocole requis pour établir le VPN.

  • ESP : le protocole d’encapsulation d’une charge utile de sécurité (ESP) assure à la fois le chiffrement et l’authentification.

  • AH : le protocole d’en-tête d’authentification (AH) assure l’intégrité et l’authentification des données.

Algorithme de chiffrement

Sélectionnez la méthode de chiffrement nécessaire.

Cela s’applique si le protocole est ESP.

Secondes à vie

Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. La plage valide est de 180 à 86 400 secondes.

Kilo-octets à vie

Sélectionnez la durée de vie (en kilo-octets) d’une association de sécurité IPsec (SA). La plage est de 64 à 4294967294 kilo-octets.

Configuration avancée

Moniteur VPN

Activez cette option pour envoyer ICMP (Internet Control Message Protocol) afin de déterminer si le VPN est actif.

Anti-rejeu

Par défaut, la détection Anti-Replay est activée. IPsec protège contre une attaque VPN en utilisant une séquence de chiffres intégrée au paquet IPsec : le système n’accepte pas un paquet pour lequel il a déjà vu le même numéro de séquence. Il vérifie les numéros de séquence et applique la vérification, plutôt que d’ignorer simplement les numéros de séquence. Désactivez-le en cas d’erreur avec le mécanisme IPsec qui entraîne des paquets désordonnés, empêchant le bon fonctionnement.

Intervalle d’installation

Sélectionnez le nombre maximal de secondes pour permettre l’installation d’une association de sécurité sortante (SA) redéfinie sur l’appareil.

Temps d’inactivité

Sélectionnez l’intervalle de temps d’inactivité approprié. Les sessions et leurs traductions correspondantes expirent généralement après un certain temps si aucun trafic n’est reçu.

DF Bit

Sélectionnez une option pour traiter le bit Ne pas fragmenter (DF) dans les messages IP.

  • Effacer : désactivez le bit DF des messages IP. Il s’agit de l’option par défaut.

  • Copier : copie le bit DF dans les messages IP.

  • Set : active le bit DF dans les messages IP.

Copier DSCP externe

Activez la copie du champ DSCP (Differentiated Services Code Point) du paquet chiffré de l’en-tête IP externe vers le message texte brut de l’en-tête IP interne sur le chemin de déchiffrement. L’avantage de cette fonctionnalité est qu’après le déchiffrement IPsec, les paquets en texte clair peuvent suivre les règles de classe de service interne (CoS).