0% ont trouvé ce document utile (0 vote)
11 vues50 pages

Comprendre le fonctionnement des VPN

Un VPN (Réseau Privé Virtuel) permet de créer une connexion sécurisée sur Internet, permettant aux utilisateurs de communiquer comme s'ils étaient sur un réseau local. Il utilise des protocoles de sécurité pour chiffrer les données, garantissant confidentialité et intégrité, tout en offrant des avantages tels que la réduction des coûts et l'extensibilité. Les VPN peuvent être configurés pour des connexions site à site ou d'accès distant, selon les besoins des entreprises.

Transféré par

younessemouhsin6
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
11 vues50 pages

Comprendre le fonctionnement des VPN

Un VPN (Réseau Privé Virtuel) permet de créer une connexion sécurisée sur Internet, permettant aux utilisateurs de communiquer comme s'ils étaient sur un réseau local. Il utilise des protocoles de sécurité pour chiffrer les données, garantissant confidentialité et intégrité, tout en offrant des avantages tels que la réduction des coûts et l'extensibilité. Les VPN peuvent être configurés pour des connexions site à site ou d'accès distant, selon les besoins des entreprises.

Transféré par

younessemouhsin6
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

1️⃣ Réseau privé virtuel (VPN)

📌 Définition simple

Un VPN (Virtual Private Network) est une technologie qui permet de créer un
réseau privé sécurisé, même si les données passent par Internet.

👉 C’est comme si deux ordinateurs étaient connectés par un câble privé, alors
qu’en réalité ils utilisent un réseau public.

📌 Exemple

 Une entreprise a :
o Un siège à Casablanca
o Une agence à Rabat
 Elles veulent communiquer comme si elles étaient dans le même réseau
local

👉 Solution : VPN

2️⃣ VPN pour créer des connexions privées de bout


en bout

📌 Explication

 Bout en bout = d’un point A à un point B


 Le VPN crée un tunnel sécurisé entre :
o Un utilisateur ↔ une entreprise
o Deux sites d’entreprise

👉 Tout le trafic passe par ce tunnel, protégé et isolé.

📌 Exemple

 Employé à domicile
 Serveur de l’entreprise au bureau

Sans VPN ❌

 Données visibles sur Internet

Avec VPN ✅

 Connexion directe, sécurisée, comme au bureau

3️⃣ VPN = virtuel mais utilise Internet

📌 Explication

Le VPN est appelé virtuel parce que :

 Il ne crée pas un vrai câble physique


 Il utilise Internet (réseau public)

Mais :

 Les données sont encapsulées


 Elles voyagent dans un tunnel logique

📌 Exemple (image mentale)

PC Maison ─── Internet ─── Serveur Entreprise


⬇ Tunnel VPN sécurisé ⬇

Même si les données passent par Internet, elles sont isolées des autres
utilisateurs.

4️⃣ VPN = privé grâce au chiffrement

📌 Explication

Le VPN est privé parce que :


 Les données sont chiffrées
 Même si quelqu’un intercepte le trafic :
o Il ne peut pas le lire
o Il ne voit que des données incompréhensibles

👉 Le chiffrement garantit :

 👉 Confidentialité
 👉 Sécurité
 👉 Intégrité

📌 Exemple

Sans VPN :

login=admin
password=1234

Avec VPN :

A7F9X#@!%98KJ...

Même un hacker ne peut rien comprendre.

📌 Les Bénéfices des VPN


(explication détaillée)

📌 1️⃣ Chiffrement et sécurisation du trafic (IPsec &


SSL)

📌 Explication

Les VPN modernes utilisent des protocoles de sécurité comme :


 IPsec (Internet Protocol Security)
 SSL / TLS (Secure Sockets Layer / Transport Layer Security)

👉 Ces protocoles assurent :

 👉 Chiffrement des données


 👉 Authentification des utilisateurs
 👉 Protection contre l’interception et les attaques

📌 Exemple

Un employé se connecte depuis un café public ☕


👉 Sans VPN : données visibles
👉 Avec VPN IPsec/SSL : données chiffrées et sécurisées

📌 2️⃣ Réduction des coûts

📌 Explication

Avant les VPN :

 Liaisons privées dédiées (MPLS, lignes louées) ❌


 Très coûteuses

Avec VPN :

 Utilisation d’Internet public ✅


 Même sécurité qu’un réseau privé

📌 Exemple

Entreprise avec 5 agences :

 MPLS : très cher 👉


 VPN Site-to-Site via Internet : beaucoup moins cher

👉 Moins de coûts + plus de bande passante


📌 3️⃣ Sécurité

📌 Explication

Les VPN offrent :

 👉 Authentification (mot de passe, certificats)


 👉 Chiffrement des données
 👉 Intégrité des informations

👉 Même si les données passent par Internet, elles restent protégées.

📌 Exemple

Un attaquant intercepte le trafic :

 Sans VPN ❌ → données lisibles


 Avec VPN ✅ → données chiffrées, inutilisables

📌 4️⃣ Extensibilité

📌 Explication

Les VPN utilisent Internet, donc :

 Facile d’ajouter de nouveaux utilisateurs


 Pas besoin de nouveau matériel lourd
 Pas besoin de nouvelles lignes WAN

📌 Exemple

Nouvel employé en télétravail :

 Pas besoin d’installer une liaison spéciale


 Il se connecte via VPN depuis sa connexion Internet
👉 VPN = solution flexible et évolutive

📌 5️⃣ Compatibilité

📌 Explication

Les VPN fonctionnent avec :

 ADSL
 Fibre optique
 4G / 5G
 Wi-Fi public

👉 Ils sont compatibles avec presque toutes les technologies WAN.

📌 Exemple

Un travailleur distant utilise :

 Fibre à la maison
 4G sur son téléphone

👉 Accès sécurisé au réseau de l’entreprise via VPN

📌 VPN Site à Site vs VPN Accès


Distant

1️⃣ VPN Site à Site

📌 C’est quoi ?

Un VPN site à site relie deux réseaux entiers (deux sites d’entreprise) via
Internet.
👉 La connexion VPN est établie entre les passerelles VPN
(routeurs ou firewalls).

👉 Les PC internes ne savent même pas qu’un VPN existe.

📌 Où se termine le VPN ?

👉 Sur les passerelles VPN (routeur / firewall).

Réseau A Internet Réseau B


PC ── Switch ──[GW VPN]=========VPN========= [GW VPN]── Switch ── PC

📌 Chiffrement

 Le trafic est chiffré uniquement entre les deux passerelles


 À l’intérieur du LAN : trafic normal (non chiffré)

📌 Exemple concret

Entreprise avec :

 Siège à Casablanca
 Agence à Rabat

👉 Les deux réseaux communiquent comme s’ils étaient un seul LAN.

✅ Avantages

 Connexion permanente
 Transparent pour les utilisateurs
 Idéal pour interconnecter des sites
2️⃣ VPN Accès Distant

📌 C’est quoi ?

Un VPN d’accès distant permet à un utilisateur individuel


de se connecter à distance au réseau de l’entreprise.

👉 Le VPN est créé à la demande (dynamiquement).

📌 Où se termine le VPN ?

👉 Entre :

 le client VPN (PC, téléphone)


 la passerelle VPN

PC Personnel ──[Client VPN]====VPN====[Passerelle VPN]── Réseau


interne

📌 Chiffrement

 Le trafic est chiffré de bout en bout


 Du PC utilisateur jusqu’au réseau de l’entreprise

📌 Exemple concret

Employé :

 Travaille de chez lui


 Lance Cisco AnyConnect / OpenVPN
 Se connecte au réseau interne

👉 Il accède aux serveurs comme s’il était au bureau


✅ Avantages

 Sécurise le télétravail
 Connexion à la demande
 Authentification utilisateur (login / mot de passe)

 📌 VPN d’entreprise vs VPN de


prestataire de service

 1️⃣ VPN d’entreprise

 📌 C’est quoi ?

 Un VPN d’entreprise est :


👉 créé, configuré et géré par l’entreprise elle-même.
 L’entreprise :
 Possède les routeurs / firewalls
 Gère la sécurité
 Contrôle les accès

 📌 Technologies utilisées

 IPsec
 SSL (TLS)
 👉 Utilisés pour :
 VPN site à site
 VPN d’accès distant

 📌 Où passe le trafic ?

 Le trafic passe par Internet


 Il est chiffré par l’entreprise
 Site A ──[VPN IPsec]── Internet ──[VPN IPsec]── Site B


 📌 Exemple concret

 Entreprise avec :
 Siège à Casablanca
 Agence à Rabat
 👉 L’entreprise configure elle-même :
 Les tunnels VPN
 Les clés
 Les politiques de sécurité

 ✅ Avantages

 👉 Contrôle total
👉 Sécurité élevée
👉 Coût réduit (Internet public)

 ❌ Inconvénients

 ❌ Dépend d’Internet
❌ Performance variable

 2️⃣ VPN de prestataire de service


 📌 C’est quoi ?

 Un VPN de prestataire de service est :


👉 fourni, géré et sécurisé par un opérateur télécom / FAI.
 L’entreprise :
 Ne gère pas le VPN
 Utilise le service

 📌 Technologie utilisée

 MPLS (Multiprotocol Label Switching)


 Fonctionne en :
o Couche 2
o ou Couche 3
 👉 Le trafic est séparé logiquement des autres clients.

 📌 Où passe le trafic ?

 Dans le réseau privé du fournisseur


 Pas sur Internet public
 Site A ── MPLS FAI ── Site B

 📌 Exemple concret

 Entreprise souscrit à :
 Maroc Telecom / Orange / Inwi
 Service VPN MPLS
 👉 Tous les sites sont connectés via le réseau du fournisseur.

 ✅ Avantages

 👉 Très stable
👉 Haute performance
👉 QoS garantie

 ❌ Inconvénients

 ❌ Coût élevé
❌ Moins de contrôle
❌ Dépendance au fournisseur

 📌 VPN d’accès à distance


 1️⃣ C’est quoi un VPN d’accès à distance ?


 👉 C’est un VPN qui permet à un utilisateur distant
(dehors de l’entreprise) de se connecter en toute sécurité au réseau de
l’entreprise.
 👉👉 Utilisateurs concernés :
 Télétravail
 Employés en déplacement
 Techniciens

 📌 Comment ça marche (idée simple) ?

 PC / Téléphone (à distance)
↓ VPN sécurisé
Internet

Réseau de l’entreprise

 👉 L’utilisateur travaille comme s’il était sur place.


 2️⃣ Connexion dynamique


 👉 Dynamique signifie :
 Le VPN n’est pas toujours actif
 L’utilisateur l’active seulement quand il en a besoin
 👉 Exemple :
 L’utilisateur ouvre le VPN
 Se connecte
 Travaille
 Se déconnecte

 3️⃣ Protocoles utilisés

 📌 IPsec

 Très sécurisé
 Utilisé surtout avec un logiciel client
 Plus complexe à configurer

 📌 SSL (TLS)

 Plus simple
 Peut fonctionner :
o avec navigateur
o ou avec client VPN

 4️⃣ Types de connexions VPN d’accès à


distance

 📌 A) Connexion VPN sans client

 📌 C’est quoi ?

 Aucun logiciel à installer


 L’utilisateur se connecte via :
o Navigateur Web
o HTTPS (SSL)

 📌 Exemple

 Ouvrir Chrome
 Aller sur : [Link]
 Entrer login / mot de passe
 Accéder à :
o Intranet
o Applications web

 ✅ Avantages

 👉 Simple
👉 Rapide
👉 Aucun logiciel

 ❌ Limites

 ❌ Accès limité
❌ Pas toutes les applications

 📌 B) Connexion VPN basée sur le client

 📌 C’est quoi ?

 Un logiciel VPN doit être installé


 Exemple :
o Cisco AnyConnect
o OpenVPN

 📌 Exemple

 Installer Cisco AnyConnect


 Entrer l’adresse du serveur VPN
 S’authentifier
 Connexion complète au réseau

 ✅ Avantages

 👉 Accès total au réseau


👉 Plus sécurisé
👉 Plus stable

 ❌ Inconvénients

 ❌ Installation requise
 Types de VPN / Concepts VPN (idée générale)
 👉 Il n’existe pas une seule solution VPN.
 Le choix dépend de :
 Qui se connecte ?
 Depuis où ?
 À quelles ressources ?
 Niveau de sécurité demandé ?
SSL VPNs

1️⃣ C’est quoi un SSL VPN ?


 SSL = Secure Sockets Layer
 C’est un VPN qui utilise le navigateur Web ou des applications compatibles
SSL pour sécuriser la connexion.
 SSL utilise :
o Certificats numériques
o Infrastructure à clé publique (PKI)
pour authentifier les deux parties et chiffrer le trafic.

📌 Exemple simple

 Tu ouvres ton navigateur : [Link]


 Le certificat SSL permet au serveur de prouver qu’il est authentique
 La connexion devient chiffrée et sécurisée

2️⃣ Comparaison IPsec vs SSL VPN


Fonctionnalité IPsec SSL
Applications Toutes les applications basées Limité : Web et partage de
prises en charge sur IP fichiers
Forte : authentification Modérée : authentification
Force
bidirectionnelle avec clés ou unidirectionnelle ou
d’authentification
certificats bidirectionnelle
Force de Modérée à forte : clés 40-256
Forte : clés 56-256 bits
chiffrement bits
Complexité de la Moyenne : nécessite un client Faible : nécessite juste un
connexion VPN installé navigateur Web
Vaste : tout appareil avec
Option de Limitée : appareils spécifiques
navigateur Web peut se
connexion configurés
connecter
3️⃣ Explications simples

📌 IPsec

 Plus puissant et sécurisé


 Permet toutes les applications (messagerie, ERP, fichiers…)
 Besoin d’un client VPN sur chaque machine

📌 SSL

 Plus simple et pratique


 Limité aux applications Web ou partage de fichiers
 Aucun client à installer si on utilise un navigateur

📌 Exemple concret

1. IPsec VPN
 Employé sur PC de bureau
 Accède au serveur interne, applications ERP, mails, fichiers
 Client VPN installé
2. SSL VPN
 Employé avec tablette ou PC perso
 Accède à l’intranet ou application Web
 Juste un navigateur, pas besoin d’installer de logiciel

VPN IPSec Site à Site

1️⃣ C’est quoi ?


Un VPN IPSec site à site :

 Connecte deux réseaux entiers via Internet (réseau non fiable)


 Permet aux PC de chaque réseau de communiquer comme s’ils étaient sur
le même LAN
 La sécurité est assurée entre les passerelles VPN, pas entre les PC
directement
2️⃣ Comment ça marche ? (processus simple)

Étape 1 : Hôtes internes envoient le trafic

 Les PC ou serveurs sur Site A envoient un paquet TCP/IP normal et non


chiffré à un PC du Site B.

PC A → Paquet TCP/IP → Passerelle VPN Site A

Étape 2 : Encapsulation et chiffrement par la passerelle VPN

 La passerelle VPN Site A :


o Encapsule le paquet TCP/IP
o Chiffre le paquet avec IPSec
o Ajoute un en-tête de tunnel VPN

[En-tête VPN][Paquet chiffré TCP/IP]

 Puis envoie le paquet via Internet vers la passerelle VPN Site B

Étape 3 : Décapsulation et déchiffrement à la passerelle


distante

 La passerelle VPN Site B :


o Reçoit le paquet
o Supprime l’en-tête VPN
o Déchiffre le paquet TCP/IP
o Envoie le paquet au PC cible dans son réseau privé

Paquet TCP/IP déchiffré → PC B

Étape 4 : Communication bidirectionnelle

 Les paquets retournent de Site B vers Site A par le même processus


 Tout le trafic entre les réseaux est sécurisé via le tunnel VPN

3️⃣ Exemple concret


Entreprise avec :

 Siège à Casablanca → Réseau [Link]/24


 Agence à Rabat → Réseau [Link]/24
1. PC à Casablanca envoie un fichier à PC Rabat
2. Passerelle VPN de Casablanca chiffre le paquet
3. Paquet traverse Internet
4. Passerelle VPN de Rabat déchiffre le paquet
5. PC à Rabat reçoit le fichier

👉 Les PC ne voient pas Internet, tout semble directement connecté

4️⃣ Avantages du VPN IPSec site à site


 ✅ Sécurisé : tout le trafic entre sites est chiffré
 ✅ Transparent : les utilisateurs ne voient pas le VPN
 ✅ Permet l’utilisation de toutes les applications TCP/IP

5️⃣ Inconvénients
 ❌ Dépend d’Internet (latence possible)
 ❌ Complexe à configurer (passerelles, clés, tunnels)

GRE sur IPsec (GRE over IPsec)


1️⃣ C’est quoi GRE ?

📌 GRE (Generic Routing Encapsulation)

 Protocole de tunneling (site à site)


 NON sécurisé ❌
 Sert à encapsuler différents types de trafic

👉 GRE ne chiffre pas les données.

📌 À quoi sert GRE ?

GRE permet de transporter :

 IPv4
 IPv6
 Protocoles de routage (OSPF, EIGRP)
 Multicast
 Broadcast

👉 IPsec ne transporte pas bien :

 Multicast
 Protocoles de routage dynamique

👉 C’est là que GRE devient utile.

2️⃣ Problème de GRE seul ❌


 Pas de chiffrement
 Pas d’authentification
 Pas de sécurité

👉 GRE n’est pas un VPN sécurisé à lui seul.


3️⃣ Solution : GRE encapsulé dans IPsec ✅
👉 On combine les deux :

Protocole Rôle
Encapsulation, transport de plusieurs
GRE
protocoles
IPsec Sécurité (chiffrement + authentification)

👉 Résultat :

Tunnel flexible + sécurisé

4️⃣ Comment ça marche (simple)


Paquet original

Encapsulation GRE

Chiffrement IPsec

Internet

Déchiffrement IPsec

Décapsulation GRE

Paquet livré

5️⃣ Exemple concret


Entreprise avec :

 Site A (Casablanca)
 Site B (Rabat)

Besoin de :

 OSPF entre sites


 Multicast
 Sécurité

Solution :

👉 Tunnel GRE
👉 Sécurisé par IPsec

6️⃣ Termes importants (à retenir)

📌 1) Protocole passager (Passenger Protocol)

👉 Le paquet original à transporter

Exemples :

 Paquet IPv4
 Paquet IPv6
 Mise à jour OSPF

📌 2) Protocole de transporteur (Carrier Protocol)

👉 Le protocole qui encapsule le paquet passager

👉 GRE

📌 3) Protocole de transport (Transport Protocol)

👉 Le protocole utilisé pour envoyer le paquet sur le réseau

Exemples :

 IPv4
 IPv6
7️⃣ Schéma simple
[IPv4 / OSPF]
↓ (passager)
[ GRE ]
↓ (transporteur)
[ IPsec ]
↓ (sécurité)
[ IPv4 Internet ]

VPN Multipoints Dynamiques


(DMVPN)

1️⃣ Le problème avec les VPN classiques

❌ VPN site à site / GRE sur IPsec

Quand l’entreprise a :

 2 sites → OK
 5 sites → encore possible
 20, 50, 100 sites → ❌ très compliqué

👉 Chaque site doit être configuré manuellement avec tous les autres sites
👉 Trop de tunnels, trop de configurations

2️⃣ Solution : DMVPN (Dynamic Multipoint VPN)

📌 C’est quoi DMVPN ?

DMVPN est une technologie Cisco qui permet de :

 Créer des VPN automatiquement


 De manière dynamique
 Facilement évolutive

👉 Idéal pour les entreprises avec beaucoup de sites distants.

3️⃣ Principe simple : HUB & SPOKE

📌 Topologie

Site A (Spoke)
\
\
Site B (Spoke) --- HUB --- Site C (Spoke)
/
/
Site D (Spoke)

 HUB (Concentrateur) : site central


 SPOKE (Rayons) : sites distants

4️⃣ Fonctionnement simple de DMVPN

📌 Étape 1 : Tunnel avec le HUB

 Chaque spoke crée un tunnel sécurisé IPsec avec le HUB


 Ce tunnel est permanent

📌 Étape 2 : Apprentissage des autres sites

 Le HUB joue le rôle de serveur NHRP


 Il sait :
o Quelle IP publique correspond à quel site
📌 Étape 3 : Tunnel direct Spoke ↔ Spoke

 Quand :
o Site A veut parler avec Site B
 Le HUB fournit l’info
 Un tunnel direct chiffré est créé automatiquement

👉 Plus besoin de passer par le HUB

5️⃣ Technologies utilisées dans DMVPN

📌 1) mGRE (Multipoint GRE)

👉 Sert à :

 Créer un seul tunnel


 Qui supporte plusieurs connexions

👉 Une interface GRE = plusieurs tunnels

📌 2) NHRP (Next Hop Resolution Protocol)

👉 Sert à :

 Trouver dynamiquement l’adresse IP publique des autres sites


 Comme un DNS pour DMVPN

📌 3) IPsec

👉 Sert à :

 Chiffrer les données


 Sécuriser les tunnels
📌 4) Routage

📌 Underlay

 Réseau public (Internet)


 Utilisé pour :
o IP publiques
o Monter les tunnels GRE

📌 Overlay

 Réseau privé
 Utilisé pour :
o Échanger les routes internes
o OSPF / EIGRP / RIP

6️⃣ Exemple concret


Entreprise avec :

 Siège à Casablanca (HUB)


 Agences à Rabat, Tanger, Agadir (SPOKES)

👉 Chaque agence se connecte au HUB


👉 Les agences peuvent communiquer directement entre elles
👉 Tunnels créés à la demande

7️⃣ Avantages de DMVPN


✅ Très évolutif
✅ Moins de configuration
✅ Performances élevées
✅ Sécurisé (IPsec)
✅ Idéal pour multi-sites
Interface de tunnel virtuel IPsec (VTI)

1️⃣ C’est quoi IPsec VTI ?


👉 IPsec VTI (Virtual Tunnel Interface) est :

 Une interface virtuelle


 Qui représente un tunnel VPN IPsec

👉 Au lieu de configurer IPsec directement sur une interface physique,


on configure IPsec sur une interface virtuelle.

2️⃣ Pourquoi IPsec VTI est plus simple ?

❌ Avant (IPsec classique)

 ACL complexes
 Associations statiques
 Pas de support simple pour :
o Multicast
o Protocoles de routage

✅ Avec IPsec VTI

 Une interface virtuelle


 Configuration plus claire
 Fonctionne comme une interface normale

3️⃣ Comment ça fonctionne (idée simple)


Réseau Site A
|
[Tunnel VTI IPsec]
|
Internet
|
[Tunnel VTI IPsec]
|
Réseau Site B

👉 Les routeurs envoient le trafic :

 Vers l’interface VTI


 IPsec chiffre automatiquement

4️⃣ IPsec VTI et le routage

📌 Point très important

IPsec VTI supporte le trafic unicast ET multicast

👉 Donc :

 OSPF
 EIGRP
 RIP

👉 Fonctionnent directement
❌ Pas besoin de GRE

5️⃣ Différence avec GRE sur IPsec


GRE sur
Fonction IPsec VTI
IPsec
Tunnel GRE + IPsec IPsec seul
Multicast Oui Oui
Routage
Oui Oui
dynamique
Complexité Plus complexe Plus simple
Interface virtuelle
Interfaces GRE + IPsec
IPsec
6️⃣ Topologies possibles

📌 Site à Site

Site A ── IPsec VTI ── Site B

📌 Hub-and-Spoke

Spoke A
|
Spoke B ─ HUB ─ Spoke C
|
Spoke D

7️⃣ Exemple concret


Entreprise avec :

 1 siège (HUB)
 5 agences (SPOKES)

👉 Avec IPsec VTI :

 Une interface tunnel par site


 OSPF échange les routes automatiquement
 Sécurité assurée par IPsec

8️⃣ Avantages de IPsec VTI


✅ Configuration simple
✅ Support multicast et routage
✅ Moins de tunnels GRE
✅ Flexible et évolutif

VPN MPLS – Prestataires de services

1️⃣ C’est quoi MPLS ?


MPLS (Multi-Protocol Label Switching) est une technologie utilisée par les FAI
/ opérateurs dans leur réseau principal (backbone).

👉 Au lieu d’utiliser seulement les adresses IP :

 Les paquets reçoivent une étiquette (label)


 Les routeurs MPLS transfèrent le trafic plus rapidement

2️⃣ Pourquoi MPLS est utilisé pour les VPN ?


✔ Séparation logique du trafic
✔ Haute performance
✔ Gestion centralisée par le fournisseur
✔ Isolation entre clients

👉 Un client ne peut pas voir le trafic d’un autre client

3️⃣ Sécurité dans un VPN MPLS


👉 Important :

 Le trafic n’est pas chiffré par défaut


 Il est isolé logiquement

👉 La sécurité repose sur :

 La confiance envers le prestataire


 Les VRF et labels MPLS
4️⃣ Qui gère la sécurité ?
👉 Dans un VPN MPLS :

 Le prestataire de services gère :


o L’isolation
o Le routage
o La connectivité entre sites

❌ Le client ne gère pas le VPN

5️⃣ Les deux types de VPN MPLS

1) VPN MPLS Couche 3 (L3 VPN)

📌 Principe

 Le prestataire participe au routage du client


 Utilisation de VRF (Virtual Routing and Forwarding)

📌 Connexion

Client CE ─── PE (Provider Edge) ─── MPLS ─── PE ─── CE Client

📌 Routage

 OSPF / BGP / RIP entre CE et PE


 Le fournisseur échange les routes

✅ Avantages

✔ Simple pour le client


✔ Routage géré par l’opérateur
✔ Très utilisé en entreprise
❌ Inconvénients

❌ Dépendance au fournisseur
❌ Moins de contrôle pour le client

2) VPN MPLS Couche 2 (L2 VPN)

📌 Principe

 Le prestataire ne participe PAS au routage


 Il fournit un réseau LAN virtuel

Technologie utilisée

👉 VPLS (Virtual Private LAN Service)

📌 Connexion

Site A ── Switch virtuel MPLS ── Site B ── Site C

👉 Tous les sites sont dans le même LAN

✅ Avantages

✔ Transparence totale
✔ Le client gère son routage
✔ Compatible avec tout protocole L3

❌ Inconvénients

❌ Broadcast élevé
❌ Scalabilité limitée
6️⃣ Différence entre L2 VPN et L3 VPN
Critère MPLS L3 VPN MPLS L2 VPN
Routage Prestataire Client
Technologie VRF VPLS
Broadcast Non Oui
Gestion Opérateur Client
Usage Très courant Cas spécifiques

7️⃣ Comparaison avec VPN IPsec


MPLS VPN IPsec VPN
Opérateur Internet
Chiffrement ❌ Non (par défaut)
Performance Excellente
Gestion Prestataire
Coût Élevé

8️⃣ Topologie typique MPLS VPN


Site A
|
CE Router
|
PE ─── MPLS Backbone ─── PE
| |
CE Router CE Router
| |
Site B Site C

🔐 Les Technologies IPsec –


Explication détaillée de l’image
Cette image montre le framework IPsec, c’est-à-dire les briques de
sécurité que IPsec utilise pour protéger les communications.

👉 IPsec fournit 5 services de sécurité :


1. Protocole IPsec
2. Confidentialité (chiffrement)
3. Intégrité
4. Authentification
5. Échange de clés (Diffie-Hellman)

1️⃣🔐 IPsec Protocol


(AH – ESP – ESP + AH)

Ce sont les protocoles principaux d’IPsec.

🔐 AH (Authentication Header)

👉 Rôle :

 Authentification
 Intégrité
 Protection contre le rejeu (anti-replay)

❌ Pas de chiffrement

👉 Ce qui est protégé :

 Données
 En-tête IP (partiellement)

👉 Usage : rare, car pas de confidentialité

🔐 ESP (Encapsulating Security Payload)

👉 Rôle :

 Confidentialité (chiffrement)
 Intégrité
 Authentification
 Anti-replay
✅ Le plus utilisé

👉 Ce qui est protégé :

 Données (toujours)
 En-tête IP (en mode tunnel)

👉 Utilisé dans :

 VPN site à site


 VPN accès distant
 DMVPN

🔐 ESP + AH

👉 Combine :

 AH → intégrité + authentification
 ESP → chiffrement

❌ Complexe
❌ Peu utilisé aujourd’hui

2️⃣🔐 Confidentiality (Chiffrement)


👉 Cette ligne montre les algorithmes de chiffrement utilisés par
ESP.

🔐 DES

 Clé : 56 bits
 ❌ Obsolète
 ❌ Faible sécurité
🔐 3DES

 Chiffrement DES appliqué 3 fois


 Plus sécurisé que DES
 ❌ Lent
 👉 Déprécié

🔐 AES ⭐ (le plus important)

 Clés : 128 / 192 / 256 bits


 Très sécurisé
 Très rapide
 ✅ Standard actuel

👉 Recommandé en entreprise

🔐 SEAL

 Algorithme de chiffrement par flux


 Peu utilisé
 Rare en pratique

3️⃣🔐 Integrity (Intégrité)


👉 Vérifie que le paquet n’a pas été modifié pendant le transport.

🔐 MD5

 Produit un hash 128 bits


 ❌ Vulnérable
 ❌ Obsolète
🔐 SHA (SHA-1 / SHA-2)

 Hash plus robuste


 SHA-256 / SHA-512 très utilisés
 ✅ Sécurisé

👉 Aujourd’hui : SHA-2 obligatoire

4️⃣🔐 Authentication (Authentification)


👉 Permet de vérifier l’identité des pairs VPN.

🔐 PSK (Pre-Shared Key)

 Mot de passe partagé


 Simple à configurer
 ❌ Peu sécurisé à grande échelle

👉 Exemple :

crypto isakmp key vpn123 address [Link]

🔐 RSA (Certificats numériques)

 Basé sur une PKI


 Utilise des certificats
 Très sécurisé
 Scalabilité élevée

👉 Utilisé dans :

 Grandes entreprises
 VPN SSL / IPsec pro
5️⃣🔐 Diffie-Hellman (DH)
👉 Sert à échanger les clés de chiffrement de façon sécurisée.

👉 Important :

 La clé n’est jamais envoyée


 Calculée des deux côtés

Groupes Diffie-Hellman

Groupe Sécurité
DH1 ❌ Faible
DH2 ❌ Faible
DH5 👉 Moyen
DH14+ ✅ Fort

👉 Aujourd’hui :

 DH14, DH19, DH20 recommandés

6️⃣🔐 Comment tout ça fonctionne ensemble ?


👉 Exemple réel de tunnel IPsec :

 Protocole : ESP
 Chiffrement : AES-256
 Intégrité : SHA-256
 Authentification : PSK
 DH : Group 14

👉 Tunnel très sécurisé


Procédure de configuration VPN
IPsec Site to Site
Un VPN IPsec site à site permet de relier deux réseaux privés via Internet de
manière sécurisée.

👉 La configuration se fait en 6 étapes logiques.

1️⃣ Créer une ACL qui identifie le trafic du tunnel


👉 Rôle de l’ACL
Cette ACL sert à définir quels paquets doivent être chiffrés et envoyés dans le
tunnel VPN.

👉 On l’appelle souvent :

 ACL intéressante
 Traffic Selector

👉 Exemple :

access-list 100 permit ip [Link] [Link] [Link]


[Link]

👉 Signification :

 Le trafic entre LAN Site A ↔ LAN Site B


 Ce trafic sera chiffré par IPsec
 Tout autre trafic → Internet normal

2️⃣ Créer une ISAKMP Policy (IKE Phase 1)


👉 ISAKMP / IKE Phase 1
Permet de :

 Authentifier les routeurs


 Échanger les clés
 Créer une IKE SA (Security Association)

Paramètres de la policy IKE

Paramètre Valeur Rôle


Chiffrement de la
Encryption AES 256
négociation
Hash SHA1 Intégrité
Pre-Shared
Auth Authentification
Key
DH Group 5 Échange sécurisé des clés
Lifetime 86400 s Durée de validité

👉 Exemple Cisco :

crypto isakmp policy 10


encryption aes 256
hash sha
authentication pre-share
group 5
lifetime 86400

3️⃣ Configurer la clé partagée (Pre-Shared Key)


👉 Sert à authentifier les deux passerelles VPN

👉 Exemple :

crypto isakmp key vpn123 address [Link]

👉 Cela signifie :

 Le routeur distant ayant l’IP [Link]


 Doit utiliser la clé vpn123

👉 La clé doit être identique sur les deux routeurs


4️⃣ Créer un Transform Set (IKE Phase 2 / IPsec)
👉 Transform Set = méthodes utilisées pour :

 Chiffrer les données


 Vérifier l’intégrité

👉 Dans ton cas :

 ESP avec AES 256


 ESP avec SHA-HMAC

👉 Exemple :

crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac

👉 Ici :

 esp-aes 256 → chiffrement


 esp-sha-hmac → intégrité

👉 Un seul transform-set est suffisant.

5️⃣ Créer le Crypto Map


👉 Le Crypto Map est le cœur du VPN
Il relie :

 ACL
 Pair VPN
 Transform-set

👉 Exemple :

crypto map VPN-MAP 10 ipsec-isakmp


set peer [Link]
set transform-set TS
match address 100

👉 Il dit :
 Quel trafic chiffrer
 Avec qui (pair)
 Comment (transform-set)

6️⃣ Appliquer le Crypto Map sur l’interface externe


👉 Généralement l’interface :

 connectée à Internet
 WAN / Public

👉 Exemple :

interface GigabitEthernet0/0
crypto map VPN-MAP

👉 Sans cette étape → VPN ne fonctionne pas

Rappel des phases IPsec


Phase Nom Rôle
Phase Authentification + échange
IKE / ISAKMP
1 clés
Phase
IPsec Chiffrement des données
2

Deuxième partie : valeurs par défaut


IPsec
Paramètres IPsec par défaut (anciens)

Élément Valeur
Encryption DES (56 bits) ❌
Hash SHA1
Auth RSA Signature
DH Group 1❌
Lifetime 86400 s

👉 Ces valeurs sont :

 Obsolètes
 Faibles en sécurité
 Utilisées uniquement pour compatibilité

ISAKMP – Définition importante


ISAKMP
👉 Internet Security Association and Key Management Protocol

👉 Rôle :

 Gérer la création
 La négociation
 Le renouvellement des Security Associations (SA)

👉 ISAKMP est utilisé par IKE

Explication détaillée des commandes

1️⃣ Activer ISAKMP sur le routeur


crypto isakmp enable

📌 Rôle :

 Active le service ISAKMP sur le routeur.


 ISAKMP (Internet Security Association and Key Management Protocol) gère
l’échange de clés et l’authentification pour créer la SA IKE (Phase 1).
 Sans cette commande → aucun VPN ne peut se former.
2️⃣ Créer une policy ISAKMP
crypto isakmp policy 10

📌 Rôle :

 Définit la politique ISAKMP qui sera utilisée pour établir le tunnel VPN.
 10 = numéro de priorité (plus petit = priorité plus haute).
 Chaque routeur peut avoir plusieurs policies, mais la plus compatible avec
le pair sera utilisée.

3️⃣ Définir l’algorithme de hachage


hash md5

📌 Rôle :

 Définit l’algorithme d’intégrité utilisé pour s’assurer que les messages IKE
ne sont pas modifiés.
 MD5 produit une empreinte (hash) de 128 bits.
 Vérifie que les données reçues sont authentiques et intactes.

4️⃣ Définir la méthode d’authentification


authentication pre-share

📌 Rôle :

 Choisit Pre-Shared Key (clé partagée) comme méthode d’authentification.


 Les deux routeurs doivent avoir la même clé secrète pour se faire
confiance.
 Alternative : RSA signature (plus sécurisé, nécessite certificat).
5️⃣ Définir le groupe Diffie-Hellman
group 2

📌 Rôle :

 Choisit le groupe DH pour l’échange de clés.


 group 2 = clé modulaire 1024 bits.
 Plus le groupe est élevé → plus sécurisé mais plus de calculs CPU.

6️⃣ Définir le lifetime de la SA IKE


lifetime 86400

📌 Rôle :

 Durée de vie de la Security Association IKE en secondes.


 Ici, 86400 s = 24 heures.
 Après ce temps → la SA doit être renégociée automatiquement.

7️⃣ Définir l’algorithme de chiffrement


encryption aes 256

📌 Rôle :

 Algorithme de chiffrement utilisé pour protéger les données lors de la Phase


1.
 AES 256 → chiffrement très fort.
 Garantit la confidentialité des clés échangées.
8️⃣ Sortir de la configuration ISAKMP
exit

📌 Rôle :

 Permet de revenir au mode configuration global pour configurer autre chose.

9️⃣ Configurer la clé partagée pour le pair


crypto isakmp key P@ssw0rd address [Link] [Link]

📌 Rôle :

 Définit la clé pré-partagée P@ssw0rd pour le routeur distant à l’IP publique


[Link].
 Le masque [Link] précise la plage des adresses (facultatif selon
IOS).
 Cette clé est utilisée pour authentifier le pair avant de créer le tunnel.

10️⃣ Créer le Transform Set IPSec (Phase 2)


crypto ipsec transform-set IPSECSET esp-des esp-md5-hmac

📌 Rôle :

 Définit comment le trafic sera chiffré et sécurisé dans le tunnel IPSec.


 esp-des → chiffrement DES 56 bits
 esp-md5-hmac → intégrité avec HMAC-MD5
 Nom du transform-set = IPSECSET
 Phase 2 → protection des données réelles
11️⃣ Créer une ACL pour le trafic VPN
access-list 101 permit ip [Link] [Link] [Link]
[Link]

📌 Rôle :

 Détermine le trafic intéressant à chiffrer.


 Source : [Link]/24
 Destination : [Link]/24
 Cette ACL sera appelée dans le crypto-map.

12️⃣ Créer le Crypto Map


crypto map IPSECMAP 10 ipsec-isakmp
set peer [Link]
set transform-set IPSECSET
match address 101

📌 Rôle :

 Lie tous les éléments pour créer le tunnel :


o Peer = IP du routeur distant
o Transform-set = chiffrement + intégrité
o ACL = trafic à sécuriser
 10 = priorité (plus petit = plus prioritaire)
 Type = ipsec-isakmp (Phase 2 IPSec via ISAKMP)

13️⃣ Appliquer le Crypto Map sur l’interface externe


interface GigabitEthernet0/0
crypto map IPSECMAP

📌 Rôle :

 Active le VPN sur l’interface qui est connectée à Internet.


 Sans cela → le tunnel ne se forme pas, même si tout le reste est configuré.

DMVPN – Hub et Spoke


DMVPN (Dynamic Multipoint VPN) permet de créer un VPN dynamique où les
spokes peuvent se connecter directement entre eux via GRE, tout en utilisant
le hub comme point central.

Hub Configuration
interface Tunnel1

 Création/configuration de l’interface tunnel GRE.


 Tout le trafic VPN passe par cette interface.

no sh

 Active l’interface (no shutdown).


 Si cette ligne est absente, le tunnel reste inactif.

ip address [Link] [Link]

 Adresse IP du tunnel côté hub.


 Sert à routage interne DMVPN.

no ip redirects

 Désactive les ICMP redirects.


 Évite que le routeur envoie des notifications de chemin alternatif, car le
trafic GRE doit suivre le tunnel strictement.

ip mtu 1416

 Définit le MTU du tunnel à 1416 octets.


 Pourquoi 1416 ? GRE + IPSec ajoute des en-têtes, il faut réduire la taille
maximale pour éviter la fragmentation.

ip nhrp authentication P@ssw0rd

 Active l’authentification NHRP (Next Hop Resolution Protocol) avec la clé


P@ssw0rd.
 NHRP permet aux spokes de découvrir le hub et les autres spokes
dynamiquement.

ip nhrp map multicast dynamic

 Permet au hub de mappage dynamique des adresses multicast.


 Utile pour protocoles de routage comme EIGRP ou OSPF qui utilisent le
multicast.

ip nhrp network-id 100

 Définit un ID de réseau NHRP commun.


 Tous les tunnels du DMVPN doivent avoir le même network-id pour se
reconnaître.

tunnel source [Link]

 Adresse IP réelle de l’interface physique utilisée comme source du tunnel.


 Ici, le hub est accessible sur [Link].

tunnel mode gre multipoint

 Configure le tunnel en mode GRE multipoint (mGRE).


 Permet au hub de gérer plusieurs spokes sur une seule interface.

exit

 Sort de la configuration de l’interface.


Spoke Configuration
interface Tunnel1
ip address [Link] [Link]

 Adresse IP du tunnel côté spoke.


 Elle doit être dans le même sous-réseau que le hub pour que le tunnel
fonctionne.

no ip redirects
ip mtu 1416

 Même rôle que pour le hub : éviter les redirections ICMP et ajuster MTU pour
GRE+IPSec.

ip nhrp authentication P@ssw0rd

 Authentification NHRP identique au hub.


 Assure que le spoke est accepté par le hub.

ip nhrp map [Link] [Link]

 Indique que l’IP du hub (1️⃣2️⃣.0.0.1️⃣) correspond à l’IP publique réelle du


hub ([Link]).
 Utile pour que le spoke puisse contacter le hub.

ip nhrp map multicast [Link]

 Permet au spoke de recevoir les paquets multicast envoyés par le hub


(ex : EIGRP/OSPF).

ip nhrp network-id 100

 Doit correspondre au network-id du hub pour être sur le même DMVPN.

ip nhrp nhs [Link]

 Next Hop Server : le hub central pour ce spoke.


 Tout trafic initial passe par le hub pour découvrir d’autres spokes.

tunnel source [Link]

 Adresse publique réelle du spoke utilisée pour le tunnel.

tunnel mode gre multipoint

 GRE multipoint pour pouvoir communiquer avec plusieurs hubs/spokes si


nécessaire.

exit

 Quitte l’interface.

Vous aimerez peut-être aussi