0% ont trouvé ce document utile (0 vote)
4 vues5 pages

VPN Config

Un VPN (Virtual Private Network) crée un tunnel chiffré entre deux réseaux distants, permettant une communication sécurisée via Internet. La configuration d'un VPN site-à-site Cisco IPsec implique plusieurs étapes, y compris la définition des ACL, la configuration d'ISAKMP pour l'authentification et l'échange de clés, et l'application de la crypto map sur les interfaces WAN. Les bonnes pratiques recommandent l'utilisation d'AES-256 et SHA-256, ainsi que la limitation stricte des ACL.

Transféré par

namebrother029
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
4 vues5 pages

VPN Config

Un VPN (Virtual Private Network) crée un tunnel chiffré entre deux réseaux distants, permettant une communication sécurisée via Internet. La configuration d'un VPN site-à-site Cisco IPsec implique plusieurs étapes, y compris la définition des ACL, la configuration d'ISAKMP pour l'authentification et l'échange de clés, et l'application de la crypto map sur les interfaces WAN. Les bonnes pratiques recommandent l'utilisation d'AES-256 et SHA-256, ainsi que la limitation stricte des ACL.

Transféré par

namebrother029
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

1.

Concept VPN

Un VPN (Virtual Private Network) permet de créer un tunnel chiffré


sur un réseau public (Internet) entre deux sites.

VPN site-to-site

 Relie 2 réseaux LAN distants

 Exemple :

o Site A : [Link]/24

o Site B : [Link]/24

 Communication sécurisée via Internet

2. Architecture VPN site-to-site Cisco IPsec

Composants :

 ISAKMP / IKE (Phase 1) : authentification + échange de clés

 IPsec (Phase 2) : chiffrement des données

 ACL intéressante (traffic interesting) : définit le trafic à chiffrer

 Crypto map : lie tout ensemble

 Interface WAN (outside)

3. Topologie exemple

LAN A ---- R1 ===== Internet ===== R2 ---- LAN B

[Link]/24 [Link] [Link]/24

 R1 WAN : [Link]

 R2 WAN : [Link]

4. Étapes de configuration VPN Cisco

🔵 ÉTAPE 1 : Configuration ACL (trafic à chiffrer)

Sur R1
access-list 100 permit ip [Link] [Link] [Link] [Link]

Sur R2

access-list 100 permit ip [Link] [Link] [Link] [Link]

🔵 ÉTAPE 2 : ISAKMP (Phase 1)

R1

crypto isakmp policy 10

encryption aes 256

hash sha

authentication pre-share

group 2

lifetime 86400

clé partagée

crypto isakmp key cisco123 address [Link]

R2

crypto isakmp policy 10

encryption aes 256

hash sha

authentication pre-share

group 2

lifetime 86400

crypto isakmp key cisco123 address [Link]

🔵 ÉTAPE 3 : IPsec (Phase 2)

R1

crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac

R2
crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac

🔵 ÉTAPE 4 : Crypto Map

R1

crypto map VPN-MAP 10 ipsec-isakmp

set peer [Link]

set transform-set TS

match address 100

R2

crypto map VPN-MAP 10 ipsec-isakmp

set peer [Link]

set transform-set TS

match address 100

🔵 ÉTAPE 5 : Application sur interface WAN

R1

interface g0/0

ip address [Link] [Link]

crypto map VPN-MAP

R2

interface g0/0

ip address [Link] [Link]

crypto map VPN-MAP

5. Vérification VPN

🔍 Statut ISAKMP

show crypto isakmp sa

🔍 Statut IPsec
show crypto ipsec sa

🔍 Debug (si problème)

debug crypto isakmp

debug crypto ipsec

6. Tests de connectivité

Depuis PC A :

ping [Link]

👉 Le premier ping peut échouer (phase d’établissement du tunnel)

7. Explication des phases

🔵 Phase 1 (IKE)

 Authentifie les routeurs

 Établit un canal sécurisé

 Échange de clés

🔵 Phase 2 (IPsec)

 Chiffre le trafic réel

 Utilise AES / SHA / ESP

8. Bonnes pratiques Cisco

✔ Utiliser AES-256
✔ Utiliser SHA-256 (si supporté)
✔ Désactiver les protocoles faibles (MD5)
✔ Limiter ACL strictement (principe least privilege)
✔ Sauvegarder config :

write memory

9. Variante avancée (IKEv2 – recommandé)

crypto ikev2 proposal PROPOSAL1

encryption aes-cbc-256
integrity sha256

group 14

10. Résumé pédagogique

Élément Rôle

ACL sélection du trafic

ISAKMP Tunnel (authentification+ Chiffrement+ Hachage)

IPsec Chiffrement ( ESP, AH)

Crypto map liaison configuration ( ISAKMP+ IPSec)

Interface
point d’attachement
WAN

Vous aimerez peut-être aussi