1
Module 8
VPN
3
Module 8 : VPN
VPN OVERVIEW
Les VPNs
4
Un VPN, ou Réseau Privé Virtuel, est une technologie qui crée une connexion
sécurisée et chiffrée sur un réseau moins sécurisé, comme l'Internet public.
Il permet aux utilisateurs de masquer leur adresse IP et de naviguer sur le web de
manière anonyme.
Cette technologie est essentielle pour protéger la confidentialité et la sécurité des
données.
Fonctionnement d’un VPN
5
Un VPN fonctionne en redirigeant votre connexion Internet via un serveur distant géré
par le fournisseur de VPN.
Ainsi, lorsque vos données sont transmises, elles sont chiffrées et passent par ce
serveur sécurisé avant d'atteindre leur destination.
Cela protège vos informations contre les pirates et empêche les tiers de surveiller votre
activité en ligne
Types de VPN
6
Il existe plusieurs types de VPN, notamment les VPN d'accès à distance, les VPN site-
à-site, et les VPN mobiles.
Les VPN d'accès à distance permettent aux utilisateurs de se connecter à un réseau
distant.
Les VPN site-à-site connectent des réseaux entiers entre eux
Les VPN mobiles sont conçus pour les appareils mobiles.
Chaque type de VPN a ses propres applications et avantages
Protocoles VPN
7
Les VPN utilisent différents protocoles pour sécuriser les connexions.
Parmi les plus courants, on trouve OpenVPN, L2TP/IPsec, PPTP, SSTP, et IKEv2.
Chaque protocole a ses propres caractéristiques en termes de sécurité, de vitesse et de
compatibilité.
Par exemple, OpenVPN est très sécurisé et flexible, tandis que PPTP est plus rapide
mais moins sécurisé
Avantages des VPN
8
Les VPN offrent de nombreux avantages.
Ils permettent de sécuriser les données lors de l'utilisation de réseaux Wi-Fi publics, de
masquer votre adresse IP pour protéger votre vie privée, et de contourner les
restrictions géographiques pour accéder à du contenu bloqué.
Les entreprises les utilisent également pour sécuriser les communications et les
transferts de données
inconvénients des VPN
9
Malgré leurs nombreux avantages, les VPN ont aussi des inconvénients.
L'utilisation d'un VPN peut ralentir votre connexion Internet en raison du processus de
chiffrement.
De plus, certains services de streaming bloquent l'accès aux utilisateurs de VPN.
Enfin, tous les fournisseurs de VPN ne sont pas fiables, et il est crucial de choisir un
service réputé pour garantir la sécurité
Sécurité et chiffrement
10
Les VPN utilisent divers niveaux de chiffrement pour protéger les données.
Le chiffrement AES-256 est l'un des plus courants et offre une sécurité de haut niveau.
Ce type de chiffrement est quasiment inviolable et assure que vos données restent
protégées même si elles sont interceptées.
Le choix du protocole de chiffrement est essentiel pour la sécurité globale du VPN
Utilisation des VPN pour contourner la
11
censure
Les VPN sont souvent utilisés pour contourner la censure imposée par certains
gouvernements.
En vous connectant à un serveur VPN situé dans un pays différent, vous pouvez
accéder à des sites web et des services qui sont bloqués dans votre pays d'origine.
Cela permet de maintenir la liberté d'accès à l'information et de protéger la liberté
d'expression
VPN pour le télétravail
12
Le télétravail est devenu courant, et les VPN jouent un rôle crucial dans la sécurisation
des connexions à distance.
En utilisant un VPN, les employés peuvent accéder aux ressources de l'entreprise en
toute sécurité, sans risquer que des données sensibles soient interceptées.
Cela permet de maintenir la productivité tout en garantissant la sécurité des
informations
Choix du fournisseur VPN
13
Lors du choix d'un fournisseur de VPN, plusieurs critères sont à considérer :
la réputation du fournisseur,
les protocoles de sécurité utilisés,
la politique de confidentialité,
la vitesse de connexion,
et le coût.
Il est important de lire les avis des utilisateurs et de vérifier si le service répond à vos
besoins spécifiques, comme le streaming ou le torrenting
VPN gratuit vs payant
14
Il existe des VPN gratuits et payants, chacun ayant ses propres avantages et
inconvénients.
Les VPN gratuits peuvent sembler attractifs, mais ils viennent souvent avec des
limitations en termes de vitesse, de données et de sécurité.
Les VPN payants offrent généralement une meilleure performance, un support client
de qualité, et des fonctionnalités avancées, justifiant ainsi leur coût
15
Module 8 : VPN
VPN TOPOLOGIES
Qu’est-ce qu’une topologie VPN
16
Une topologie VPN fait référence à la manière dont les connexions VPN sont
organisées et configurées pour interconnecter différents sites, utilisateurs ou réseaux.
Elle détermine comment les données circulent entre les points de connexion et impacte
la performance, la sécurité et la gestion du réseau.
Les choix de topologies varient selon les besoins spécifiques des utilisateurs et des
entreprises
VPN d’acces à distance
17
Les VPN d'accès à distance permettent aux utilisateurs individuels de se connecter à
un réseau privé via une connexion Internet publique.
Cette topologie est couramment utilisée par les employés en télétravail pour accéder
aux ressources de l'entreprise de manière sécurisée.
Chaque utilisateur établit une connexion VPN directe avec le réseau de l'entreprise,
assurant la confidentialité et la sécurité des données transmises
VPN site à site
18
Les VPN site-à-site connectent des réseaux entiers entre eux, souvent sur de longues
distances.
Ils sont couramment utilisés par les entreprises ayant plusieurs bureaux ou sites
distants.
Cette topologie permet aux réseaux de chaque site de se comporter comme un seul
réseau cohésif.
Elle est idéale pour l'intégration de réseaux locaux (LAN) distants via l'Internet public,
tout en maintenant la sécurité et l'intégrité des données
VPN extranet
19
Un VPN extranet permet à une entreprise de fournir un accès sécurisé à une partie de
son réseau interne à des partenaires, fournisseurs ou clients externes.
Contrairement à un VPN intranet, qui est utilisé exclusivement au sein de
l'organisation, l'extranet permet une collaboration sécurisée avec des entités extérieures
tout en protégeant les ressources internes sensibles
VPN intranet
20
Un VPN intranet est utilisé pour connecter différents départements ou bureaux au sein
d'une même organisation.
Cette topologie assure une communication sécurisée et efficace entre les différentes
parties de l'entreprise, même si elles sont géographiquement dispersées.
Cela permet de consolider les ressources et de faciliter l'accès à l'information au sein
de l'entreprise
VPN Mesh
21
Dans une topologie VPN mesh, chaque site est connecté à tous les autres sites via des
connexions VPN directes.
Cela offre une redondance et une résilience élevées, car les données peuvent emprunter
plusieurs chemins pour atteindre leur destination.
Bien que cette configuration soit plus complexe et coûteuse à mettre en place, elle est
idéale pour les environnements nécessitant une haute disponibilité et une tolérance aux
pannes
VPN hybride
22
Les VPN hybrides combinent plusieurs types de topologies pour répondre à des
besoins spécifiques et complexes.
Par exemple, une entreprise peut utiliser un VPN site-à-site pour connecter ses
bureaux principaux et des VPN d'accès à distance pour les télétravailleurs.
Cette flexibilité permet de personnaliser la configuration du réseau pour optimiser la
performance et la sécurité selon les différentes exigences de l'organisation
Comparaison des topologies VPN
23
Il est important de comparer les différentes topologies VPN en fonction de plusieurs
critères :
complexité de mise en œuvre,
coût,
performance,
sécurité,
et scalabilité.
Par exemple, les VPN d'accès à distance sont simples et économiques mais peuvent
devenir difficiles à gérer à grande échelle.
Les VPN mesh offrent une haute résilience mais sont coûteux et complexes.
Chaque topologie a ses propres avantages et inconvénients
Sécurité des topologies VPN
24
La sécurité est un aspect crucial de toute topologie VPN.
Les différentes configurations offrent divers niveaux de sécurité en fonction de la
manière dont les connexions sont établies et gérées.
Par exemple, les VPN mesh offrent une redondance accrue, réduisant les risques de
défaillance unique.
Les politiques de sécurité, les protocoles de chiffrement et les pratiques de gestion des
accès doivent être soigneusement définis pour chaque topologie
performance des topologies VPN
25
La performance d'une topologie VPN dépend de la manière dont les connexions sont
gérées et de l'infrastructure réseau sous-jacente.
Par exemple, les VPN site-à-site peuvent souffrir de latence si les sites sont
géographiquement dispersés.
Les VPN mesh peuvent offrir une meilleure performance grâce à la redondance des
chemins, mais au coût d'une complexité accrue.
Il est essentiel d'équilibrer performance et complexité selon les besoins spécifiques
scalabilité des topologies VPN
26
La scalabilité est un facteur clé lors du choix d'une topologie VPN.
Certaines topologies, comme les VPN d'accès à distance, peuvent être facilement
étendues pour inclure plus d'utilisateurs.
D'autres, comme les VPN mesh, peuvent devenir complexes et coûteux à étendre.
Il est important de choisir une topologie qui peut évoluer avec les besoins croissants de
l'organisation sans compromettre la performance ou la sécurité
27
Module 8 : VPN
IPSEC OVERVIEW
IPSec
28
IPsec, ou Internet Protocol Security, est un ensemble de protocoles utilisé pour
sécuriser les communications sur les réseaux IP.
Il assure l'authentification, l'intégrité et la confidentialité des données échangées entre
des appareils.
IPsec est couramment utilisé pour établir des VPN (Virtual Private Networks)
sécurisés, permettant des communications sûres sur des réseaux non sécurisés comme
l'Internet.
IPSec est une solution évolutive, puisque les algorithmes de chiffrement et
d‘authentification sont spécifiés séparément du protocole lui-même
Objectifs IPSec
29
IPsec vise à atteindre plusieurs objectifs de sécurité :
la confidentialité des données via le chiffrement,
l'intégrité des données pour garantir que les informations ne sont pas modifiées
pendant le transit,
l'authentification des parties communicantes pour assurer qu'elles sont bien celles
qu'elles prétendent être,
et enfin, la protection contre la répétition des messages pour éviter les attaques par
relecture
Composantes principales IPSec
30
IPsec se compose de deux principales composantes :
le protocole AH (Authentication Header) et le protocole ESP (Encapsulating Security
Payload).
AH fournit l'authentification, l’unicité et l'intégrité des paquets IP,
ESP offre l'authentification, l'intégrité et la confidentialité des données en chiffrant le
contenu des paquets IP.
Ensemble, ces protocoles permettent de sécuriser les communications de bout en bout
Mode de transport et mode tunnel
31
IPsec peut fonctionner en deux modes différents :
le mode transport et le mode tunnel.
En mode transport, seul le payload du paquet IP est chiffré et/ou authentifié, laissant
l'en-tête IP intact.
En mode tunnel, l'intégralité du paquet IP, y compris l'en-tête, est chiffrée et
encapsulée dans un nouveau paquet IP.
Le mode transport est généralement utilisé pour les communications de bout en bout,
tandis que le mode tunnel est utilisé pour les VPN
Le protocole AH
32
Le protocole AH (Authentication Header) assure l'intégrité, l’unicité et l'authentification des
paquets IP, mais il ne fournit pas de chiffrement.
L’authentification : les datagrammes IP reçus ont effectivement été émis par l’hôte dont
l’adresse IP est indiquée comme adresse source dans les entêtes
L’unicité (optionnelle, à la discrétion du récepteur) : un datagramme ayant été émis
légitimement et enregistré par un attaquant ne peut être réutilisé par ce dernier, les attaques par
rejeu sont ainsi évitées.
AH ajoute un en-tête à chaque paquet IP, contenant une somme de contrôle cryptographique
basée sur le contenu du paquet.
Cela permet aux destinataires de vérifier que les paquets reçus n'ont pas été altérés et
proviennent bien de la source attendue
Le protocole AH
33
Le protocole ESP
34
Le protocole ESP (Encapsulating Security Payload) offre à la fois l'authentification,
l'intégrité et la confidentialité des données en chiffrant le contenu des paquets IP.
ESP encapsule le paquet original dans un nouveau paquet IP, ajoutant un en-tête et une
remorque qui assurent la sécurité.
ESP est souvent utilisé en mode tunnel pour établir des VPN sécurisés, où chaque
paquet est complètement chiffré et encapsulé.
Le protocole ESP
35
Internet Key Exchange - IKE
36
IKE (Internet Key Exchange) est un protocole utilisé pour établir une association de
sécurité (SA) et gérer les clés de chiffrement utilisées par IPsec.
IKE négocie les paramètres de sécurité entre les parties communicantes, établit et
maintient les tunnels sécurisés.
Il existe deux versions d'IKE : IKEv1 et IKEv2, la seconde étant plus sécurisée et
efficace.
IKE est crucial pour l'automatisation et la gestion des connexions IPsec
Phases de l’IKE
37
IKE fonctionne en deux phases.
Dans la phase 1, les parties communicantes établissent un canal sécurisé appelé IKE
SA, où elles s'authentifient mutuellement et négocient les politiques de sécurité
initiales.
Dans la phase 2, elles utilisent ce canal sécurisé pour négocier des SA IPsec
spécifiques qui protégeront les flux de données réels.
Cette double phase assure que les clés de chiffrement et les politiques sont échangées
de manière sécurisée
Association de sécurité - SA
38
Les Associations de Sécurité (SA) sont des ensembles de paramètres de sécurité qui
définissent comment les flux de données sont protégés par IPsec.
Chaque SA spécifie les protocoles de sécurité utilisés (AH ou ESP), les algorithmes de
chiffrement et d'authentification, et les clés de chiffrement.
Les SA sont établies via le protocole IKE et sont un élément central de la gestion des
connexions sécurisées dans IPsec
Algorithmes de chiffrement et
39
d’authentification
IPsec utilise divers algorithmes de chiffrement et d'authentification pour sécuriser les
données.
Parmi les algorithmes de chiffrement courants, on trouve AES (Advanced Encryption
Standard) et 3DES (Triple Data Encryption Standard).
Pour l'authentification, des algorithmes comme HMAC-SHA (Hash-based Message
Authentication Code with SHA) sont utilisés.
Le choix des algorithmes influence directement la sécurité et la performance des
connexions IPsec
Avantages d’IPsec
40
IPsec offre de nombreux avantages en termes de sécurité.
Il assure une protection robuste des données grâce à ses capacités de chiffrement et
d'authentification, prévenant les écoutes clandestines et les altérations de données.
IPsec est flexible et peut être utilisé sur divers réseaux et infrastructures.
De plus, il fonctionne au niveau de la couche réseau, protégeant ainsi tous les
protocoles et applications au-dessus de cette couche
Limites et défis d’IPsec
41
Malgré ses avantages, IPsec présente aussi des limites et des défis.
Sa mise en œuvre peut être complexe et nécessiter une configuration minutieuse.
Les processus de chiffrement et d'authentification peuvent introduire une latence,
affectant la performance réseau.
De plus, l'interopérabilité entre différents fournisseurs peut parfois poser problème.
Il est essentiel de bien planifier et configurer IPsec pour maximiser ses avantages tout
en minimisant ses inconvénients
VPN Ipsed ou SSL?
42
En ce qui concerne les VPN d’entreprise qui permettent d’accéder à un réseau
d’entreprise plutôt qu’à Internet, le consensus général est que IPSec est préférable pour
les VPN de site à site, et que SSL est meilleur pour l’accès à distance
Différence avec MPLS
43
Le VPN MPLS offre une confidentialité intégrée avec des accords de niveau de service
(SLA) complets ; qui incluent des garanties de latence, de gigue et de temps de
fonctionnement.
Les VPN IPSec sont plus rapides à déployer. Ils offrent une plus grande flexibilité
pour accéder aux services de cloud public et aux applications SaaS
44
Module 8 : VPN
IMPLÉMENTATION D’UN VPN SITE À SITE
Différence avec MPLS
45
S1/0
S1/1
S1/0
S1/0
FE0/0 FE0/0
On utilisera les routeurs cisco 2811
On ajoute le module WIC-1T
Configuration de base Router 1
Router>enable 46
Router#configure terminal
Router(config)#hostname Routeur1
Routeur1(config)#interface FastEthernet 0/0
Routeur1(config-if)#no shutdown
Routeur1(config-if)#ip address [Link] [Link]
Routeur1(config-if)#ip nat inside
Routeur1(config-if)#exit
Routeur1(config)#interface Serial 1/0
Routeur1(config-if)#no shutdown
Routeur1(config-if)#ip address [Link] [Link]
Routeur1(config-if)#ip nat outside
Routeur1(config-if)#exit
Routeur1(config)#ip route [Link] [Link] [Link]
Routeur1(config)#do wr
Mise en place NAT sur R1
47
Routeur1(config)#access-list 100 deny ip [Link] [Link] [Link] [Link]
Routeur1(config)#access-list 100 permit ip [Link] [Link] any
Routeur1(config)#ip nat inside source list 100 interface Serial 1/0 overload
Routeur1(config)#do wr
Configuration de base Router 2
Router>enable 48
Router#configure terminal
Router(config)#hostname Routeur2
Routeur2(config)#interface FastEthernet 0/0
Routeur2(config-if)#no shutdown
Routeur2(config-if)#ip address [Link] [Link]
Routeur2(config-if)#ip nat inside
Routeur2(config-if)#exit
Routeur2(config)#interface Serial 1/0
Routeur2(config-if)#no shutdown
Routeur2(config-if)#ip address [Link] [Link]
Routeur2(config-if)#ip nat outside
Routeur2(config-if)#exit
Routeur2(config)#ip route [Link] [Link] [Link]
Routeur2(config)#do wr
Mise en place NAT sur R2
49
Routeur2(config)#access-list 100 deny ip [Link] [Link] [Link] [Link]
Routeur2(config)#access-list 100 permit ip [Link] [Link] any
Routeur2(config)#ip nat inside source list 100 interface Serial 1/0 overload
Routeur2(config)#do wr
Configuration de base Router 3
Router>enable 50
Router#configure terminal
Router(config)#hostname Routeur3
Router3(config)#interface Serial 1/0
Router3(config-if)#clock rate 2000000
Routeur3(config-if)#no shutdown
Routeur3(config-if)#ip address [Link] [Link]
Routeur3(config-if)#exit
Router3(config)#interface Serial 1/1
Router3(config-if)#clock rate 2000000
Routeur3(config-if)#no shutdown
Routeur3(config-if)#ip address [Link] [Link]
Routeur3(config-if)#exit
Routeur3(config)#ip route [Link] [Link] [Link]
Routeur3(config)#ip route [Link] [Link] [Link]
Routeur3(config-if)#do wr
Mise en place du VPN
51
Phase 1 : Configuration de la négociation de clés
Phase 2 : Configuration de la méthode de chiffrage des données
Phase1: Configuration de la négociation de clés
52
L'objectif est d’activer le protocole 'IKE', configurer le protocole 'ISAKMP' qui gère l’échange
des clés et établir une stratégie de négociation des clés et d’établissement de la liaison VPN.
La clé pré partagée (PSK) sera définie avec pour valeur 'CLESECRETE’
On utilise les paramètres svt :
Encryptage AES
Mode de secret partagé PSK
Authentification par clé pré-partagées
Algorithme de hachage SHA (valeur par défaut)
Méthode de distribution des clés partagées DH-2 (clés Diffie-Hellman groupe 2 - 1024bits)
Durée de vie 86400 secondes (valeur par défaut
On spécifie le protocole de hash utilisé, le type et la durée de validité des clés de sessions.
On indique ensuite si le routeur 'peer' (celui situé au bout du tunnel) est identifié par un nom
ou son adresse.
Phase1: Configuration de la négociation de clés
53
L'objectif est d’activer le protocole 'IKE', configurer le protocole 'ISAKMP' qui gère l’échange
des clés et établir une stratégie de négociation des clés et d’établissement de la liaison VPN.
La clé pré partagée (PSK) sera définie avec pour valeur 'CLESECRETE’
On utilise les paramètres svt :
Encryptage AES
Mode de secret partagé PSK
Authentification par clé pré-partagées
Algorithme de hachage SHA (valeur par défaut)
Méthode de distribution des clés partagées DH-2 (clés Diffie-Hellman groupe 2 - 1024bits)
Durée de vie 86400 secondes (valeur par défaut
On spécifie le protocole de hash utilisé, le type et la durée de validité des clés de sessions.
On indique ensuite si le routeur 'peer' (celui situé au bout du tunnel) est identifié par un nom
ou son adresse.
Configuration router 1
54
Routeur1(config)#crypto isakmp enable → active IKE
Routeur1(config)#crypto isakmp policy 10 → active une politique IKE
Routeur1(config-isakmp)# encryption aes → fixe l'algorithme de cryptage
Routeur1(config-isakmp)# authentication pre-share → fixe la méthode d'authentification
Routeur1(config-isakmp)# hash sha → fixe l'algorithme de hachage
Routeur1(config-isakmp)# group 2 → définit le groupe Diffie Hellman
Routeur1(config-isakmp)# lifetime 86400 → fixe la durée de vie de la SA
Routeur1(config-isakmp)#exit
Routeur1(config)# crypto isakmp key CLESECRETE address [Link] → indique la
clé partagée et l'adresse du routeur pair qui doit être contacté
Phase2: Conf du chiffrement de données
55
Il faut établir l'opération en trois phases
1. Créer la méthode de cryptage (transform-set) que je nomme ''VPNLABO'', avec ''esp-
aes'' comme méthode de cryptage et ''esp-sha-hmac'' comme méthode d’authentification.
On définit la durée de vie de la clé soit en durée (secondes).
2. Je créé ensuite une liste de contrôle d'accés (access-list) que je nomme ''VPN'', servant
à identifier le trafic à traiter par le tunnel VPN. Pour Routeur1, ce sera le trafic d'origine
[Link]/8 à destination de [Link]/8.
3. Je déclare finalement une carte de cryptage (crypto-map) que j'appelle ''CARTEVPN'',
servant à spécifier le pair distant, le 'transform set' et l'access list.
Configuration router 1
56
Routeur1(config)#crypto ipsec transform-set VPNLABO esp-aes esp-sha-hmac
Routeur1(config)#crypto ipsec security-association lifetime seconds 86400
Routeur1(config)#ip access-list extended VPN
Routeur1(config-ext-nacl)#permit ip [Link] [Link] [Link] [Link]
Routeur1(config-ext-nacl)#exit
Routeur1(config)#crypto map CARTEVPN 10 ipsec-isakmp
Routeur1(config-crypto-map)# match address VPN
Routeur1(config-crypto-map)#set peer [Link]
Routeur1(config-crypto-map)#set transform-set VPNLABO
Routeur1(config-crypto-map)#exit
Il faut maintenant appliquer la crypto-map à l’interface WAN de Routeur1.
Routeur1(config)# interface serial 0/0/0
Routeur1(config-if)#crypto map CARTEVPN
Routeur1(config-if)#do wr
Refaire la même démarche sur R2
57
Routeur2(config)#crypto isakmp enable
Routeur2(config)#crypto isakmp policy 10
Routeur2(config-isakmp)# encryption aes
Routeur2(config-isakmp)#authentication pre-share
Routeur2(config-isakmp)#hash sha
Routeur2(config-isakmp)#group 2
Routeur2(config-isakmp)#lifetime 86400
Routeur2(config-isakmp)#exit
Refaire la même démarche sur R2
58
Routeur2(config)# crypto isakmp key CLESECRETE address [Link]
Routeur2(config)# crypto ipsec transform-set VPNLABO esp-aes esp-sha-hmac
Routeur2(config)# crypto ipsec security-association lifetime seconds 86400
Routeur2(config)# ip access-list extended VPN
Routeur2(config-ext-nacl)# permit ip [Link] [Link] [Link] [Link]
Routeur2(config-ext-nacl)# exit
Verification du fonctionnement du VPN
59
Pour établir la liaison VPN et vérifier le fonctionnement, il faut envoyer du trafic au
travers du tunnel, on faisant un ping entre les stations.
Une fois le tunnel configuré, plusieurs commandes permettent de vérifier si le tunnel
fonctionne
• Routeur1#show crypto isakmp policy
• Routeur1#show crypto isakmp sa
• Routeur1#show crypto ipsec sa