0% ont trouvé ce document utile (0 vote)
32 vues35 pages

Questions de validation pour firewall SNS

Le document traite de la mise en place et de la gestion d'une infrastructure de pare-feu, y compris des configurations de réseau, de filtrage et de NAT. Il propose des exercices pratiques pour la prise en main des fonctionnalités des pare-feux Stormshield, ainsi que des quiz pour évaluer les connaissances acquises. Les participants sont guidés à travers des étapes de configuration, de gestion des objets réseau et de supervision des traces.

Transféré par

gostrafx
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
32 vues35 pages

Questions de validation pour firewall SNS

Le document traite de la mise en place et de la gestion d'une infrastructure de pare-feu, y compris des configurations de réseau, de filtrage et de NAT. Il propose des exercices pratiques pour la prise en main des fonctionnalités des pare-feux Stormshield, ainsi que des quiz pour évaluer les connaissances acquises. Les participants sont guidés à travers des étapes de configuration, de gestion des objets réseau et de supervision des traces.

Transféré par

gostrafx
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Public Key Infrastructure

Quelques questions pour auto-valider vos acquis :

Q1 - Quel est le mot de passe et le compte administrateur par défaut du SNS ?


A. Login : admin, password : admin
B. Login : root, password : password
C. Login : admin, password : root
D. Login : root, password : stormshield

Q2 - Quelle est IP par défaut du SNS ?


A. [Link]/8
B. [Link]/24
C. [Link]/24
D. [Link]/8

Q3 - En configuration usine, il est possible (si le matériel le supporte) de se connecter au firewall


grâce :
A. A un câble série
B. Un écran utilisant une connexion HDMI ou VGA
C. Une connexion SSH
D. Une connexion HTTPS

Vous trouverez les réponses à la fin du support du document. Si vous avez besoin de plus de
détails sur ces réponses, nous vous invitons à relire le cours.
Traces et supervision
Lab

Les catégories de traces


Configuration et visualisation des traces

Notifications et rapports supplémentaires


Lab Présentation de la plateforme de Lab
Lab Prise en main du firewall et traces

Prise en main du firewall


Traces et supervision
Lab

C A
DNS : [Link]
WEB : [Link]
FTP : [Link]
MAIL: [Link]

Debian Virtual Machine


[Link]/24 [Link]/24
[Link]/24
[Link]/24 [Link]/24
[Link]/24 Trainer

[Link]/24
[Link]/24

[Link]/24
[Link]/24
[Link]/24 OUT
[Link]/24 IN
192.1684.254/24 [Link]/24 DMZ
[Link]/24

D B

96

La figure ci-dessus présente réseau que nous allons mettre en place au


fur et à mesure des travaux pratiques. est constituée de plusieurs
entreprises qui possèdent chacune un réseau privé composé firewall
Stormshield et machine physique. Cette dernière simule un réseau interne
« 192.168.x.0/24 » avec un poste utilisateur et un parc de serveurs (DNS, WEB, FTP,
MAIL) embarqués dans une machine virtuelle Debian fournie par le formateur.
Chaque entreprise possède également un réseau DMZ « 172.16.x.0/24 » et les
firewalls de toutes les entreprises sont connectés entre eux à travers le réseau
externe « [Link]/24 ».

Chaque participant aura en charge entreprise. Pour


et la configuration de la machine virtuelle Debian reportez-vous au
fichier PDF « VMServer » fourni par le formateur.

Note : illustrée ci-dessus peut être étendue à plus de participants en


respectant le plan :
Réseau interne « 192.168.x.0/24 »,
Réseau DMZ « 172.16.x.0/24 »,
Interface externe du firewall « 192.36.253.x0/24 ».
Il suffira de modifier le « x » suivant la lettre de A 1, B 2, c 3, D 4,
etc.
Lab

Labs à disposition.

Informations

Adresses IP
Traces et supervision
Lab

Les catégories de traces


Configuration et visualisation des traces

Notifications et rapports supplémentaires


Lab Présentation de la plateforme de Lab
Lab Prise en main du firewall et traces

Prise en main du firewall


Traces et supervision
Lab

Lab 1 Prise en main du Firewall et traces

1. Remettez la configuration usine sur votre firewall et connectez-vous à son


interface web.

2. Modifiez vos préférences pour ne jamais être déconnecté en cas d'inactivité


sur d'administration. Les préférences se trouvent dans le menu
déroulant, accessible en cliquant sur la flèche à droite du nom en
haut à droite de -tête.

3. Paramétrez la langue (traces et clavier) et le fuseau horaire de votre firewall.


Redémarrez le firewall pour que le nouveau fuseau soit pris en compte (icône
en haute à droite). Puis mettez votre firewall à après le redémarrage.

4. Activez le service SSH avec l'authentification par mot de passe.

5. Vérifiez la validité de votre licence et des éventuelles options disponibles,


configurez la mise à jour automatique de votre licence avec une vérification
hebdomadaire.

6. Modifiez le mot de passe de « admin » (il faut choisir un mot de


passe moins 8 caractères). Rafraîchissez la page pour vous reconnecter et
tester le nouveau mot de passe.

7. Vérifiez que le stockage local des logs est activé. Réallouez le quota
disque de la catégorie « Proxy POP3 » à la catégorie « Connexions réseau »,
puis la désactiver. Activez tous les autres logs.

8. Faites une sauvegarde de la configuration et téléchargez-la sur le poste


Windows. Prenez de sauvegarder la configuration à la fin de chaque
lab.
Traces et supervision
Quiz

Q1 Quelles sont les assertions vraies :


A. Les pare-feux SNS ne peuvent pas stocker de logs en local.
B. Il est possible de stocker les logs sur une clef USB connectée au firewall.
C. 4 serveurs syslog peuvent être configurés, ainsi que 4 serveurs de
secours.

Q2 - Par défaut, les logs pas les adresses IP de destination à cause de la


RGPD.
A. Vrai
B. Faux

Q3 - Tous les administrateurs peuvent avoir accès aux informations personnelles


dans les log à partir du moment où ils ont un mot de passe temporaire .
A. Vrai
B. Faux

Q4 - Le protocole syslog est utilisable uniquement chiffré avec TLS sur les firewalls
Stormshield :
A. Vrai
B. Faux
Les objets
Lab

Généralités
Les objets réseaux
Lab Les objets

Les objets
Les objets
Lab

Lab 2 Les Objets

Note : Dans ce qui suit, le « x » doit être remplacé suivant la lettre de


A 1, B 2, etc.

1. Créez les objets machines et réseaux représentant les entreprises voisines :

Firewalls distants (adresse des interfaces externes)

Exemple : Fw_B en [Link]

Réseaux distants (adresse des réseaux internes)

Exemple : Lan_in_B en [Link] / 24

2. Ajoutez un nouveau service basé sur TCP fonctionnant sur le port 808, appelé
webmail.

3. Créez un objet "pc_admin" avec 192.168.x.2

4. Créez un objet "srv_dns_priv" dont l'adresse IP est 192.168.x.10

5. Créez un objet "srv_web_priv" dont l'adresse IP est 192.168.x.11

6. Créez un objet "srv_ftp_priv" dont l'adresse IP est 192.168.x.12

7. Créez un objet "srv_mail_priv" dont l'adresse IP est 192.168.x.13

8. Créez un groupe d'objets dont vous choisirez le nom et qui contiendra les 4
serveurs que vous venez de définir.

Bonus :

Exportez la base dans un fichier CSV.

En vous basant sur le format de ce fichier, créez un autre fichier CSV contenant
deux objets machines :

« srv_ftp_pub » : 192.36.253.x2

« srv_mail_pub » : 192.36.253.x3

Importez le fichier créé dans la base réseaux.


Les objets
Quiz

Q1 Quelles sont les assertions vraies :


A. dynamique récupère son IP automatiquement depuis les serveurs
DNS
B. Un objet hôte peut être dynamique ou statique.
C. Un objet FQDN est toujours résolu automatiquement.
D. Grâce au DHCP, le pare-feu peut découvrir automatiquement les adresses
IP des autres machines du réseau et créer les objets correspondants.

Q2 Quelles sont les assertions vraies :


A. Il est impossible de créer manuellement Firewall_A.
B. Il est possible de créer un groupe FQDN.
C. Network_external est géré automatiquement par le pare-feu.
D. Il est possible les objets sous forme fichier CSV
E. fichier CSV remplace systématiquement toute la base
. Il faut donc être vigilant et ne pas oublier dans le fichier
au risque de casser la configuration.
Configuration réseau

Modes de configuration

Lab Configuration réseau : interfaces


Routage système
Routage avancé
Ordonnancement des types de routage
Lab Configuration réseau : routage

Configuration réseau
Configuration réseau
Lab

Lab 3 Configuration réseau : routage

Debian Virtual
Machine
C A
DNS : [Link]
WEB : [Link]
FTP : [Link]
MAIL: [Link]

[Link]/24 [Link]/24
[Link]/24
[Link]/24 [Link]/24
[Link]/24 Trainer
[Link]/24
[Link]/24

[Link]/24
[Link]/24
[Link]/24 [Link]/24 OUT
IN
192.1684.254/24 [Link]/24 DMZ
[Link]/24

D B

Configuration du routage :
1. Configurez la passerelle par défaut de votre firewall qui est le firewall du
formateur « [Link] ».

2. Configurez le routage statique sur votre firewall pour permettre à votre station
de joindre le réseau interne « 192.168.x.0/24 » des autres entreprises.
Configuration réseau
Quiz

Q1 Les objets routeurs peuvent être utilisés comme route par défaut :
A. Vrai
B. Faux

Q2 Une route de retour est obligatoire pour joindre :


A. Vrai
B. Faux

Q3 Un bridge contenant les interfaces dmz1 et dmz2 permet aux machines


connectées sur ces deux interfaces de communiquer directement sans filtrage ni
analyse.
A. Vrai
B. Faux
Lab

Généralités
Translation dynamique
Translation statique par port
Translation statique
Menu « NAT »

Lab
Translation d'adresses
Lab

Lab 4

LAB -

246

Pour ce LAB, nous considérons le réseau externe inter-entreprises comme un réseau public dans
lequel aucune adresse IP privée tolérée.
Démarrez la machine virtuelle contenant vos serveurs et configurez la en accord avec votre
numéro (A, B, C, ).

1. Désactivez les routes statiques ajoutées dans le lab précédent.


2. Copiez la politique de filtrage/NAT (10) Pass all vers la politique numéro 4. Renommez la
politique numéro 4 « Lab_4 ». Ensuite, activez cette politique.
3. Ajoutez une règle de NAT afin que les machines de vos réseaux internes puissent accéder à
Internet sans que leur IP privée soit vue. Ensuite, testez à internet depuis votre
poste.
4. Vous disposez de 2 adresses IP publiques supplémentaires « 192.36.253.x2 » et
« 192.36.253.x3 » réservées respectivement à vos serveurs FTP et MAIL. Ajoutez les règles
de NAT (bimap) qui permettent de joindre chaque serveur depuis le réseau externe grâce à
son adresse IP publique.
5. Ajouter une règle de NAT statique afin que votre serveur WEB soit joignable grâce à une
redirection de port via IP publique portée par votre firewall « 192.36.253.x0 ».
6. Avec votre voisin, testez l'accès à l'ensemble de vos ressources (le serveur MAIL peut être
testé à commande TELNET).
Quiz

Q1 La translation permet à plusieurs serveurs web accessibles sur


la même adresse IP publique et le même port.
A. Vrai
B. Faux

Q2 La translation dynamique nécessite une réécriture de port source :


Vrai seulement y a plusieurs machines émettant des connexions à translater
A. Vrai dans tous les cas
B. Faux

Q3 Combien de politique de filtrage et NAT sont disponibles sur les pare-feux


Stormshield :
A. 2
B. 4
C. 8
D. 10
E. 3
Quiz

Q4 Si deux règles de translation ont les mêmes critères de sélection de trafic,


la dernière dans la liste qui :
A. Vrai
B. Faux

Q5 Le protocole ARP permet de déterminer automatiquement la passerelle à


utiliser pour joindre une machine :
A. Vrai
B. Faux

Q6 La publication ARP permet au pare-feu de répondre aux requêtes ARP sur des
adresses IP ne lui appartenant pas (non configurée sur une interface) :
A. Vrai
B. Faux
Filtrage
Lab

Généralités
La notion de « stateful »

translation
Menus « filtrage »

Lab - Filtrage

Filtrage
Filtrage
Lab

Lab 5 Filtrage

Copiez la politique de filtrage/NAT (4) Lab_4 vers la politique numéro 5. Renommez


la politique numéro 5 « Lab_5 », puis activez cette politique. Supprimez la règle Pass
any any any et ajoutez les règles de filtrage qui respecteront le cahier des charges
suivant:

- Utilisez les séparateurs pour indiquer le rôle de chaque bloc de règles.

- Affichez la colonne « Nom » des règles et la compléter pour chaque règle.

Trafics sortants :

1. Votre réseau interne, doit pouvoir naviguer sur les sites web d'Internet en HTTP
et HTTPS, sauf sur les sites de la République de Corée (test avec
[Link]).
2. au site [Link] doit être bloqué depuis le réseau interne,
en utilisant un objet FQDN.
3. Votre réseau interne doit pouvoir joindre les serveurs FTP .
4. Un stagiaire, nouvellement arrivé dans l'entreprise, a l'interdiction d'effectuer
la moindre requête FTP. L'adresse IP de sa machine est 192.168.x.200.
5. Votre réseau interne doit pouvoir émettre un ping vers n'importe quelle
destination.
6. Votre réseau interne doit pouvoir se connecter en SSH aux firewalls des autres
sites.
7. Seul votre serveur DNS interne (192.168.x.10) est autorisé à résoudre vers
l'extérieur.
8. Votre serveur de messagerie peut envoyer des mails vers quel
serveur de mail externe.
Trafics entrants :
9. Les réseaux externes peuvent joindre vos serveurs Web et FTP ; ces
événements doivent être tracés.
10. Les serveurs mails externes sont autorisés à transmettre des e-mails à votre
serveur de messagerie.
11. Les réseaux externes peuvent se connecter à votre firewall : via web
et en SSH. Ce type doit lever une alarme majeure.
Filtrage
Lab

12. Testez les trafics sortants et faites tester les trafics entrants par vos voisins. En
consultant les traces, confirmez :

Le traitement de chaque flux par la règle de filtrage qui lui correspond.


Le traçage et la levée des alarmes pour les règles demandées.

Note : Vous pouvez utiliser le service webmail pour envoyer ou recevoir des e-mails
en SMTP : les informations nécessaires à la configuration (remplacez « x » par la
lettre de : a, b) :

Serveur SMTP : [Link]


Serveur web access : [Link]
Utilisateur : user
Mot de passe : user
Adresse email : user@[Link]
Filtrage
Quiz

Q1 Pour autoriser un trafic TCP à passer au travers du pare-feu, il faut


impérativement créer une seconde règle pour autoriser les paquets réponses, sinon
le client ne recevra jamais les données demandées au serveur.
A. Vrai
B. Faux

Q2 Les règles de filtrage implicites peuvent toute être désactivées :


A. Vrai
B. Faux

Q3 « block » sur une règle de filtrage permet de rejeter une connexion et


le client que ce trafic pas autorisé :
A. Vrai
B. Faux

Q4 Dans quels cas est-il intéressant le niveau de trace avancé ?


A. Tout le temps si je souhaite avoir des log des connexions traversant le
pare-feu.
B. Si je souhaite avoir des log du trafic ICMP et ESP.
C. Si je souhaite avoir des log des paquets bloqués.

Q5 Il pas possible une liste dans la destination règle


de filtrage si on y insère un objet FQDN.
A. Vrai
B. Faux
Filtrage
Quiz

Q6 Le pare-feu Stormshield permet spécifiquement un message ICMP


avec son type et son code.
A. Vrai
B. Faux
Protection applicative
Lab

Activation du mode Proxy


Proxy HTTP
Proxy HTTPS
Analyse antivirale

Lab Filtrage de contenu (HTTP et HTTPS)

Protection applicative
Protection applicative
Lab

Lab 6 Filtrage de contenu (HTTP et HTTPS)

Copiez la politique de filtrage/NAT (5) Lab_5 vers la politique numéro 6. Renommez


la politique numéro 6 « Lab_6 », puis activez cette politique.

1. Sélectionnez la base étendue si disponible, sinon la base embarquée.

2. Trouvez les catégories dans lesquelles sont classées les URL [Link],
[Link], [Link], [Link].

3. Configurez une politique de filtrage URL, et une politique de filtrage SSL,


permettant l'accès à tous les sites Web sauf les sites listés au point 2, les sites
des catégories « shopping » et « news ». Cependant, assurez-vous que le site
[Link] reste joignable.

4. Tentez au site [Link] et ensuite à [Link]. Pourquoi la page


de rejet du trafic SSL ne pas pour [Link] ?
Protection applicative
Quiz

Q1 Les analyses pour le filtrage URL sont effectuées par le module IPS ASQ :
A. Vrai
B. Faux

Q2 La base extended web control ne peut pas être utilisée sur les petits
modèles de pare-feu car disque est insuffisant :
A. Vrai
B. Faux

Q3 La catégories personnalisées sont prioritaires sur les catégories intégrées dans


le pare-feu :
A. Seulement si la règle de filtrage est située avant.
B. Toujours.
C. Jamais, .

Q4 Il pas possible de filtrer les sites web utilisant HTTPS avec le proxy HTTP
(filtrage URL) :
A. Vrai
B. Faux

Q5 Le SNI est un champ dans le handshake TLS/SSL qui contient demandée


par le client :
A. Vrai
B. Faux
Protection applicative
Quiz

Q6 Quel flux le proxy SSL peut-il déchiffrer et analyser ?


A. SSH
B. HTTPS
C. SFTP
D. FTPS
E. SMTPS
Utilisateurs & authentification
Lab

Introduction
Liaison à un annuaireS
Gestion des utilisateurs
Le portail captif

Définir de nouveaux administrateurs


Lab - Authentification

Utilisateurs & authentification


Utilisateurs & authentification
Lab

Lab 7 Authentification

Copiez la politique de filtrage/NAT (6) Lab_6 vers la politique numéro 7.


Renommez la politique numéro 7 « Lab_7 », puis activez cette politique.

1. Lancez LDAP et créez une base LDAP interne :

Le nom est « x », et le domaine est « net ».

Activez le profil 0 (internal) sur « IN »,


ainsi que l'enrôlement des utilisateurs.

Testez au portail captif.

2. Créez un utilisateur John Smith :

Identifiant : jsmith

Mot de passe : password

Adresse email : jsmith@[Link]

3. En utilisant la fonction créez un utilisateur « Peter Wood »


avec le mot de passe : password

4. Testez de chacun des utilisateurs.

5. Modifiez la politique de filtrage pour que l'envoi de pings depuis votre


réseau interne ne soit autorisé John Smith. Cette règle devra
systématiquement lever une alarme mineure.

6. Adaptez la politique de filtrage afin que tous les utilisateurs non


authentifiés soient redirigés vers le portail captif lorsqu'ils tentent
d'accéder à des sites WEB en HTTP, sauf les sites présents dans la catégorie
« it ».

7. Tester en HTTP à un site appartenant à la catégorie « it » et


confirmer la redirection vers le portail pour tout autre site en HTTP
pas à cette catégorie ([Link]

8. Donnez à John Smith les droits de supervision sur le Firewall.

9. Connectez-vous sur le firewall avec le compte « jsmith » et validez l'accès


aux différents menus. Testez également l'authentification avec ce compte
sur le portail d'authentification.
Utilisateurs & authentification
Quiz

Q1 Une des limites de interne au pare-feu est ne supporte pas les


groupes :
A. Vrai
B. Faux

Q2 Il pas possible de rediriger vers le portail captif les utilisateurs visant un


site web en HTTPS :
A. Faux, la règle de redirection permet de le faire de base.
B. Vrai, impossible car HTTPS est chiffré.
C. Vrai, mais on peut utiliser le proxy SSL pour cela.

Q3 Tous les administrateurs du pare-feu peuvent gérer les droits des autres
administrateurs :
A. Vrai
B. Faux

Q4 La création utilisateur par enrôlement nécessite obligatoirement une


action de la part administrateur :
A. Vrai
B. Faux
Virtual Private Network
Lab

Les différents réseaux privés virtuels


VPN IPsec Concepts et généralités
VPN IPsec Configuration de tunnel site-à-site
VPN IPsec Configuration de tunnels site-à-site
multiples
VPN IPsec Virtual Tunneling Interface
Lab - VPN IPsec (site à site)

Virtual Private Network


Virtual Private Network
Lab

Lab 8 VPN IPsec (Site à site)

Copiez la politique de filtrage/NAT(7) Lab_7 vers la politique numéro 8. Renommez


la politique numéro 8 « Lab_8 », puis activez cette politique.
1. Ajoutez une règle de filtrage Pass any any any en tête de cette politique.

2. Configurez un tunnel IPsec avec une authentification par PSK pour relier votre
réseau interne « 192.168.x.0/24 » à celui de entreprise en utilisant les
profils de chiffrement par défaut (StrongEncryption).

3. Générez du trafic correspondant aux extrémités de trafic et suivez les étapes


de négociation des tunnels et l'activité dans les tunnels depuis les journaux et
le menu de supervision correspondants.
4. Modifiez vos politiques IPsec pour relier cette fois vos deux réseaux Internes
(IN + DMZ) aux réseaux internes (IN + DMZ) de entreprise.
Activez la fonction keep-alive sur votre tunnel.
Regardez le nombre de tunnels négociés dans la supervision.

5. Après avoir vérifié que vos tunnels sont fonctionnels, désactivez la règle de
filtrage Pass any any any et ajoutez les règles autorisant les réseaux du site
distant à joindre à pinger vos réseaux locaux et à joindre vos serveurs FTP et
WEB.

6. Créez les profils de chiffrement suivants :


IKE Phase 1 : Diffie-Hellman (DH15 MODP), Durée de vie maximum
(21600 s), algorithme (sha2_512) et algorithme
de chiffrement (AES 256bits).
IPSEC Phase 2 : PFS (DH15 MODP), durée de vie (3600s),
algorithme authemtification (hmac_sha512) et algorithme de
chiffrement (AES 256bits).

7. Appliquez vos nouveaux profils de chiffrement sur votre VPN. Puis vérifiez que
tout fonctionne correctement.

8. Réalisez de ces mêmes réseaux, mais en configurant des tunnels


basés sur des VTI. Avec au choix du routage statique ou par politique (PBR).
Virtual Private Network
Quiz

Q1 IPsec utilise TCP pour négocier la connexion, puisse envoie les données
chiffrées grâce à UDP :
A. Vrai
B. Faux

Q2 SHA1 est un algorithme de hachage sûr pour les tunnel VPN :


A. Vrai
B. Faux

Q3 Les VTI font partie du standard IKEv2 est ne sont pas disponibles sur IKEv1 :
A. Vrai
B. Faux

Q4 Un tunnel IPsec garantit :


A.
B. La qualité de service
C.
D. La confidentialité
E. -rejeu
F. La réception

Q5 keepalive permet au pare-feu de détecter des coupures de connexion :


A. Vrai
B. Faux
Virtual Private Network
Quiz

Q6 La négociation tunnel IPsec est initiée seulement y a des données à


envoyer dans le tunnel :
A. Vrai
B. Faux

Q7 Sans VTI, il est impossible de faire fonctionner deux tunnels entre les mêmes
réseaux simultanément (pour un besoin de redondance par exemple) :
A. Vrai
B. Faux

Q8 Une route statique est nécessaire pour que le firewall puisse envoyer les
paquets dans un tunnel IPsec :
A. Vrai dans tous les cas
B. Vrai seulement avec des VTI
C. Vrai seulement avec de la correspondance de politique (tunnel IPsec
standard)
D. Faux dans tous les cas
VPN SSL
Lab

Concepts et généralités

Lab VPN SSL

VPN SSL
VPN SSL
Lab

Lab 9 VPN SSL

1. Copiez la politique de filtrage LAB_8 en LAB_9.

2. Configurez le firewall pour permettre aux utilisateurs qui se connecteront


depuis le réseau externe à vos réseaux internes IN et DMZ: les
réseaux distribués aux utilisateurs VPN SSL seront :

Pour TCP : Net-SSLVPN_TCP 172.31.x.0/24


Pour UDP : Net-SSLVPN_UDP 172.30.x.0/24
Le serveur DNS annoncé au client correspond à la machine srv-dns.
3. Donnez le droit VPN SSL à l'utilisateur John Smith.

4. Pour le filtrage :
Autorisez votre réseau à accéder aux firewalls de vos voisins sur les
ports SSLVPN et UDPVPN pour tous les utilisateurs (authentifiés et
non authentifiés).
Autorisez aux réseaux Net-SSLVPN_TCP et Net-SSLVPN_UDP
aux réseaux internes.
5. Demandez à un voisin de se connecter avec John Smith en VPN SSL et consultez
la liste des utilisateurs authentifiés dans l'ASQ ainsi que les logs correspondants
côté firewall.

6. Validez aux différents serveurs de la DMZ et par ping sur interne du


firewall sur le réseau LAN.

Bonus :

1. Sans déconnecter John Smith, modifiez la configuration du VPN SSL


pour donner accès à l'objet « Any ».

2. Ajoutez les règles (NAT + Filtrage) permettant aux réseaux Net-SSLVPN_TCP et


Net-SSLVPN_UDP d'accéder à Internet une fois le tunnel monté.

3. Ajoutez une politique de filtrage URL pour que seul l'accès aux sites des groupes
« it » et « news » soit autorisé.

Vous aimerez peut-être aussi