1.
Concept VPN
Un VPN (Virtual Private Network) permet de créer un tunnel chiffré
sur un réseau public (Internet) entre deux sites.
VPN site-to-site
Relie 2 réseaux LAN distants
Exemple :
o Site A : [Link]/24
o Site B : [Link]/24
Communication sécurisée via Internet
2. Architecture VPN site-to-site Cisco IPsec
Composants :
ISAKMP / IKE (Phase 1) : authentification + échange de clés
IPsec (Phase 2) : chiffrement des données
ACL intéressante (traffic interesting) : définit le trafic à chiffrer
Crypto map : lie tout ensemble
Interface WAN (outside)
3. Topologie exemple
LAN A ---- R1 ===== Internet ===== R2 ---- LAN B
[Link]/24 [Link] [Link]/24
R1 WAN : [Link]
R2 WAN : [Link]
4. Étapes de configuration VPN Cisco
🔵 ÉTAPE 1 : Configuration ACL (trafic à chiffrer)
Sur R1
access-list 100 permit ip [Link] [Link] [Link] [Link]
Sur R2
access-list 100 permit ip [Link] [Link] [Link] [Link]
🔵 ÉTAPE 2 : ISAKMP (Phase 1)
R1
crypto isakmp policy 10
encryption aes 256
hash sha
authentication pre-share
group 2
lifetime 86400
clé partagée
crypto isakmp key cisco123 address [Link]
R2
crypto isakmp policy 10
encryption aes 256
hash sha
authentication pre-share
group 2
lifetime 86400
crypto isakmp key cisco123 address [Link]
🔵 ÉTAPE 3 : IPsec (Phase 2)
R1
crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac
R2
crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac
🔵 ÉTAPE 4 : Crypto Map
R1
crypto map VPN-MAP 10 ipsec-isakmp
set peer [Link]
set transform-set TS
match address 100
R2
crypto map VPN-MAP 10 ipsec-isakmp
set peer [Link]
set transform-set TS
match address 100
🔵 ÉTAPE 5 : Application sur interface WAN
R1
interface g0/0
ip address [Link] [Link]
crypto map VPN-MAP
R2
interface g0/0
ip address [Link] [Link]
crypto map VPN-MAP
5. Vérification VPN
🔍 Statut ISAKMP
show crypto isakmp sa
🔍 Statut IPsec
show crypto ipsec sa
🔍 Debug (si problème)
debug crypto isakmp
debug crypto ipsec
6. Tests de connectivité
Depuis PC A :
ping [Link]
👉 Le premier ping peut échouer (phase d’établissement du tunnel)
7. Explication des phases
🔵 Phase 1 (IKE)
Authentifie les routeurs
Établit un canal sécurisé
Échange de clés
🔵 Phase 2 (IPsec)
Chiffre le trafic réel
Utilise AES / SHA / ESP
8. Bonnes pratiques Cisco
✔ Utiliser AES-256
✔ Utiliser SHA-256 (si supporté)
✔ Désactiver les protocoles faibles (MD5)
✔ Limiter ACL strictement (principe least privilege)
✔ Sauvegarder config :
write memory
9. Variante avancée (IKEv2 – recommandé)
crypto ikev2 proposal PROPOSAL1
encryption aes-cbc-256
integrity sha256
group 14
10. Résumé pédagogique
Élément Rôle
ACL sélection du trafic
ISAKMP Tunnel (authentification+ Chiffrement+ Hachage)
IPsec Chiffrement ( ESP, AH)
Crypto map liaison configuration ( ISAKMP+ IPSec)
Interface
point d’attachement
WAN