Port Forwarding:
Le transfert de port permet aux utilisateurs mobiles d’accéder en toute sécurité
aux ressources TCP internes via Internet, en utilisant des services comme Telnet,
FTP ou email.
la procédure de connexion et d’accès sécurisé via le VPN SSL:
1. L’utilisateur mobile se connecte à la passerelle VPN SSL via son navigateur
Internet Explorer, s’authentifiant pour établir une session VPN sécurisée.
2. Il envoie une requête Telnet pour accéder au serveur Telnet interne.
3. La requête Telnet originale est encapsulée et transmise à la passerelle VPN
en utilisant une connexion SSL, garantissant la sécurité des données.
4. La passerelle VPN transmet la requête au serveur Telnet interne via SSL.
5. Le serveur Telnet répond à la requête, en envoyant ses messages à la
passerelle VPN.
6. La passerelle chiffre la réponse avec SSL et la renvoie à l’utilisateur mobile.
7. L’utilisateur reçoit la réponse, la déchiffre, et peut ainsi interagir en toute
sécurité avec le serveur Telnet interne.
Examples for Port Forwarding
• Configurer le réseau de base
• Configurer l’authentification utilisateur et la passerelle
• Configurer la passerelle VPN SSL
• Définir les paramètres SSL (version, algorithme, etc.)
• Configurer le transfert de port
• Configurer l’autorisation par rôle
• Définir la politique de sécurité
• Accéder au service
1
Extension réseau :
Les fonctions de proxy Web, de partage de fichiers et de redirection de ports
sont limitées à certains protocoles et ne permettent pas, par exemple, l’accès
aux services vocaux basés sur UDP. L’extension réseau du VPN SSL permet
d’établir des tunnels VPN au niveau de la couche réseau (IP/IPv6) afin d’offrir
aux utilisateurs mobiles un accès plus large aux ressources et services IP de
l’entreprise (web, fichiers, TCP),
notamment lorsque les types de ressources ne sont pas distingués.
Un utilisateur mobile établit un VPN SSL avec la passerelle virtuelle et utilise
la fonction d’extension réseau pour accéder aux ressources de l’intranet. Le
processus d’interaction interne est le suivant :
1. L’utilisateur se connecte à la passerelle virtuelle.
2. La passerelle attribue une adresse IP et une route.
3. L’utilisateur envoie un paquet de requête de service.
4. La passerelle traite la requête et transfère la réponse du service.
5. L’utilisateur reçoit le paquet de réponse du service pour accéder à la
ressource.
Routing Mode :
Ce slide présente les différents modes de routage possibles lorsqu’un utilisateur
se connecte en SSL VPN:
• Sans VPN (routage d’origine) : Le client utilise simplement sa
passerelle locale pour accéder à Internet et au LAN local, aucun trafic ne
passe par le VPN.
• Routage manuel : On ajoute manuellement une route vers le réseau dis-
tant [Link]/24 via l’interface virtuelle VPN (vNIC), seul le trafic destiné
au réseau interne passe par le tunnel VPN.
• Split routing : le trafic vers l’intranet passe par la VPN et le trafic
Internet sort directement.
• Full routing : Le VPN devient la route par défaut et tout le trafic
passe par la VPN.
Examples for Configuring the Network Extension
Voyons maintenant un exemple concret de configuration complète du SSL VPN
et de l’extension réseau.
• Completer la configuration réseau de base pour assurer l’interconnexion.
• Configurer les utilisateurs d’accès SSL VPN et les modes d’authentification.
• Définir les paramètres de la passerelle SSL VPN, comme le type et l’adresse
de la passerelle.
• Définir les paramètres SSL de base, tels que la version, l’algorithme et la
suite de chiffrement.
• Configurer la fonction d’extension réseau, y compris le keepalive, la plage
d’adresses IP attribuables et le mode de routage.
1
• Configurer l’autorisation des rôles utilisateurs.
• Configurer une politique de sécurité pour autoriser le trafic concerné.
• Mettre en œuvre l’accès utilisateur.
2
Examples for Configuring the SSL VPN (3/4)
Dans ce slide, on présente un exemple complet de configuration d’un SSL VPN,
pour montrer la séparation claire entre réseau externe, interne et services cri-
tiques. Première partie – IP Plan
Le routeur possède 4 interfaces Gigabit-ethernet avec ses adresses IP pour seg-
menter le réseau.
Le firewall a deux zones principales :
• Untrust pour l’interface externe (Internet)
• Trust pour le réseau interne
On a aussi les deux serveurs Active Directory avec leurs adresses IP et
passerelles.
Deuxième partie – SSL VPN Data Plan
On a deux types d’utilisateurs définis : Senior executives, Common employees
Chaque utilisateur est associé à un groupe AD.
Le firewall agit comme Virtual Gateway SSL VPN avec :
• un nom de domaine
• une limite d’utilisateurs
• un nombre maximum de connexions simultanées
L’authentification est centralisée via les serveurs AD primaire et secondaire.
Les utilisateurs VPN reçoivent une IP depuis un pool d’extension réseau
([Link]–[Link]), Ils peuvent accéder au segment interne [Link]/16
ainsi qu’aux ressources internes comme le Webmail et l’ERP.