1️⃣ Réseau privé virtuel (VPN)
📌 Définition simple
Un VPN (Virtual Private Network) est une technologie qui permet de créer un
réseau privé sécurisé, même si les données passent par Internet.
👉 C’est comme si deux ordinateurs étaient connectés par un câble privé, alors
qu’en réalité ils utilisent un réseau public.
📌 Exemple
Une entreprise a :
o Un siège à Casablanca
o Une agence à Rabat
Elles veulent communiquer comme si elles étaient dans le même réseau
local
👉 Solution : VPN
2️⃣ VPN pour créer des connexions privées de bout
en bout
📌 Explication
Bout en bout = d’un point A à un point B
Le VPN crée un tunnel sécurisé entre :
o Un utilisateur ↔ une entreprise
o Deux sites d’entreprise
👉 Tout le trafic passe par ce tunnel, protégé et isolé.
📌 Exemple
Employé à domicile
Serveur de l’entreprise au bureau
Sans VPN ❌
Données visibles sur Internet
Avec VPN ✅
Connexion directe, sécurisée, comme au bureau
3️⃣ VPN = virtuel mais utilise Internet
📌 Explication
Le VPN est appelé virtuel parce que :
Il ne crée pas un vrai câble physique
Il utilise Internet (réseau public)
Mais :
Les données sont encapsulées
Elles voyagent dans un tunnel logique
📌 Exemple (image mentale)
PC Maison ─── Internet ─── Serveur Entreprise
⬇ Tunnel VPN sécurisé ⬇
Même si les données passent par Internet, elles sont isolées des autres
utilisateurs.
4️⃣ VPN = privé grâce au chiffrement
📌 Explication
Le VPN est privé parce que :
Les données sont chiffrées
Même si quelqu’un intercepte le trafic :
o Il ne peut pas le lire
o Il ne voit que des données incompréhensibles
👉 Le chiffrement garantit :
👉 Confidentialité
👉 Sécurité
👉 Intégrité
📌 Exemple
Sans VPN :
login=admin
password=1234
Avec VPN :
A7F9X#@!%98KJ...
Même un hacker ne peut rien comprendre.
📌 Les Bénéfices des VPN
(explication détaillée)
📌 1️⃣ Chiffrement et sécurisation du trafic (IPsec &
SSL)
📌 Explication
Les VPN modernes utilisent des protocoles de sécurité comme :
IPsec (Internet Protocol Security)
SSL / TLS (Secure Sockets Layer / Transport Layer Security)
👉 Ces protocoles assurent :
👉 Chiffrement des données
👉 Authentification des utilisateurs
👉 Protection contre l’interception et les attaques
📌 Exemple
Un employé se connecte depuis un café public ☕
👉 Sans VPN : données visibles
👉 Avec VPN IPsec/SSL : données chiffrées et sécurisées
📌 2️⃣ Réduction des coûts
📌 Explication
Avant les VPN :
Liaisons privées dédiées (MPLS, lignes louées) ❌
Très coûteuses
Avec VPN :
Utilisation d’Internet public ✅
Même sécurité qu’un réseau privé
📌 Exemple
Entreprise avec 5 agences :
MPLS : très cher 👉
VPN Site-to-Site via Internet : beaucoup moins cher
👉 Moins de coûts + plus de bande passante
📌 3️⃣ Sécurité
📌 Explication
Les VPN offrent :
👉 Authentification (mot de passe, certificats)
👉 Chiffrement des données
👉 Intégrité des informations
👉 Même si les données passent par Internet, elles restent protégées.
📌 Exemple
Un attaquant intercepte le trafic :
Sans VPN ❌ → données lisibles
Avec VPN ✅ → données chiffrées, inutilisables
📌 4️⃣ Extensibilité
📌 Explication
Les VPN utilisent Internet, donc :
Facile d’ajouter de nouveaux utilisateurs
Pas besoin de nouveau matériel lourd
Pas besoin de nouvelles lignes WAN
📌 Exemple
Nouvel employé en télétravail :
Pas besoin d’installer une liaison spéciale
Il se connecte via VPN depuis sa connexion Internet
👉 VPN = solution flexible et évolutive
📌 5️⃣ Compatibilité
📌 Explication
Les VPN fonctionnent avec :
ADSL
Fibre optique
4G / 5G
Wi-Fi public
👉 Ils sont compatibles avec presque toutes les technologies WAN.
📌 Exemple
Un travailleur distant utilise :
Fibre à la maison
4G sur son téléphone
👉 Accès sécurisé au réseau de l’entreprise via VPN
📌 VPN Site à Site vs VPN Accès
Distant
1️⃣ VPN Site à Site
📌 C’est quoi ?
Un VPN site à site relie deux réseaux entiers (deux sites d’entreprise) via
Internet.
👉 La connexion VPN est établie entre les passerelles VPN
(routeurs ou firewalls).
👉 Les PC internes ne savent même pas qu’un VPN existe.
📌 Où se termine le VPN ?
👉 Sur les passerelles VPN (routeur / firewall).
Réseau A Internet Réseau B
PC ── Switch ──[GW VPN]=========VPN========= [GW VPN]── Switch ── PC
📌 Chiffrement
Le trafic est chiffré uniquement entre les deux passerelles
À l’intérieur du LAN : trafic normal (non chiffré)
📌 Exemple concret
Entreprise avec :
Siège à Casablanca
Agence à Rabat
👉 Les deux réseaux communiquent comme s’ils étaient un seul LAN.
✅ Avantages
Connexion permanente
Transparent pour les utilisateurs
Idéal pour interconnecter des sites
2️⃣ VPN Accès Distant
📌 C’est quoi ?
Un VPN d’accès distant permet à un utilisateur individuel
de se connecter à distance au réseau de l’entreprise.
👉 Le VPN est créé à la demande (dynamiquement).
📌 Où se termine le VPN ?
👉 Entre :
le client VPN (PC, téléphone)
la passerelle VPN
PC Personnel ──[Client VPN]====VPN====[Passerelle VPN]── Réseau
interne
📌 Chiffrement
Le trafic est chiffré de bout en bout
Du PC utilisateur jusqu’au réseau de l’entreprise
📌 Exemple concret
Employé :
Travaille de chez lui
Lance Cisco AnyConnect / OpenVPN
Se connecte au réseau interne
👉 Il accède aux serveurs comme s’il était au bureau
✅ Avantages
Sécurise le télétravail
Connexion à la demande
Authentification utilisateur (login / mot de passe)
📌 VPN d’entreprise vs VPN de
prestataire de service
1️⃣ VPN d’entreprise
📌 C’est quoi ?
Un VPN d’entreprise est :
👉 créé, configuré et géré par l’entreprise elle-même.
L’entreprise :
Possède les routeurs / firewalls
Gère la sécurité
Contrôle les accès
📌 Technologies utilisées
IPsec
SSL (TLS)
👉 Utilisés pour :
VPN site à site
VPN d’accès distant
📌 Où passe le trafic ?
Le trafic passe par Internet
Il est chiffré par l’entreprise
Site A ──[VPN IPsec]── Internet ──[VPN IPsec]── Site B
📌 Exemple concret
Entreprise avec :
Siège à Casablanca
Agence à Rabat
👉 L’entreprise configure elle-même :
Les tunnels VPN
Les clés
Les politiques de sécurité
✅ Avantages
👉 Contrôle total
👉 Sécurité élevée
👉 Coût réduit (Internet public)
❌ Inconvénients
❌ Dépend d’Internet
❌ Performance variable
2️⃣ VPN de prestataire de service
📌 C’est quoi ?
Un VPN de prestataire de service est :
👉 fourni, géré et sécurisé par un opérateur télécom / FAI.
L’entreprise :
Ne gère pas le VPN
Utilise le service
📌 Technologie utilisée
MPLS (Multiprotocol Label Switching)
Fonctionne en :
o Couche 2
o ou Couche 3
👉 Le trafic est séparé logiquement des autres clients.
📌 Où passe le trafic ?
Dans le réseau privé du fournisseur
Pas sur Internet public
Site A ── MPLS FAI ── Site B
📌 Exemple concret
Entreprise souscrit à :
Maroc Telecom / Orange / Inwi
Service VPN MPLS
👉 Tous les sites sont connectés via le réseau du fournisseur.
✅ Avantages
👉 Très stable
👉 Haute performance
👉 QoS garantie
❌ Inconvénients
❌ Coût élevé
❌ Moins de contrôle
❌ Dépendance au fournisseur
📌 VPN d’accès à distance
1️⃣ C’est quoi un VPN d’accès à distance ?
👉 C’est un VPN qui permet à un utilisateur distant
(dehors de l’entreprise) de se connecter en toute sécurité au réseau de
l’entreprise.
👉👉 Utilisateurs concernés :
Télétravail
Employés en déplacement
Techniciens
📌 Comment ça marche (idée simple) ?
PC / Téléphone (à distance)
↓ VPN sécurisé
Internet
↓
Réseau de l’entreprise
👉 L’utilisateur travaille comme s’il était sur place.
2️⃣ Connexion dynamique
👉 Dynamique signifie :
Le VPN n’est pas toujours actif
L’utilisateur l’active seulement quand il en a besoin
👉 Exemple :
L’utilisateur ouvre le VPN
Se connecte
Travaille
Se déconnecte
3️⃣ Protocoles utilisés
📌 IPsec
Très sécurisé
Utilisé surtout avec un logiciel client
Plus complexe à configurer
📌 SSL (TLS)
Plus simple
Peut fonctionner :
o avec navigateur
o ou avec client VPN
4️⃣ Types de connexions VPN d’accès à
distance
📌 A) Connexion VPN sans client
📌 C’est quoi ?
Aucun logiciel à installer
L’utilisateur se connecte via :
o Navigateur Web
o HTTPS (SSL)
📌 Exemple
Ouvrir Chrome
Aller sur : [Link]
Entrer login / mot de passe
Accéder à :
o Intranet
o Applications web
✅ Avantages
👉 Simple
👉 Rapide
👉 Aucun logiciel
❌ Limites
❌ Accès limité
❌ Pas toutes les applications
📌 B) Connexion VPN basée sur le client
📌 C’est quoi ?
Un logiciel VPN doit être installé
Exemple :
o Cisco AnyConnect
o OpenVPN
📌 Exemple
Installer Cisco AnyConnect
Entrer l’adresse du serveur VPN
S’authentifier
Connexion complète au réseau
✅ Avantages
👉 Accès total au réseau
👉 Plus sécurisé
👉 Plus stable
❌ Inconvénients
❌ Installation requise
Types de VPN / Concepts VPN (idée générale)
👉 Il n’existe pas une seule solution VPN.
Le choix dépend de :
Qui se connecte ?
Depuis où ?
À quelles ressources ?
Niveau de sécurité demandé ?
SSL VPNs
1️⃣ C’est quoi un SSL VPN ?
SSL = Secure Sockets Layer
C’est un VPN qui utilise le navigateur Web ou des applications compatibles
SSL pour sécuriser la connexion.
SSL utilise :
o Certificats numériques
o Infrastructure à clé publique (PKI)
pour authentifier les deux parties et chiffrer le trafic.
📌 Exemple simple
Tu ouvres ton navigateur : [Link]
Le certificat SSL permet au serveur de prouver qu’il est authentique
La connexion devient chiffrée et sécurisée
2️⃣ Comparaison IPsec vs SSL VPN
Fonctionnalité IPsec SSL
Applications Toutes les applications basées Limité : Web et partage de
prises en charge sur IP fichiers
Forte : authentification Modérée : authentification
Force
bidirectionnelle avec clés ou unidirectionnelle ou
d’authentification
certificats bidirectionnelle
Force de Modérée à forte : clés 40-256
Forte : clés 56-256 bits
chiffrement bits
Complexité de la Moyenne : nécessite un client Faible : nécessite juste un
connexion VPN installé navigateur Web
Vaste : tout appareil avec
Option de Limitée : appareils spécifiques
navigateur Web peut se
connexion configurés
connecter
3️⃣ Explications simples
📌 IPsec
Plus puissant et sécurisé
Permet toutes les applications (messagerie, ERP, fichiers…)
Besoin d’un client VPN sur chaque machine
📌 SSL
Plus simple et pratique
Limité aux applications Web ou partage de fichiers
Aucun client à installer si on utilise un navigateur
📌 Exemple concret
1. IPsec VPN
Employé sur PC de bureau
Accède au serveur interne, applications ERP, mails, fichiers
Client VPN installé
2. SSL VPN
Employé avec tablette ou PC perso
Accède à l’intranet ou application Web
Juste un navigateur, pas besoin d’installer de logiciel
VPN IPSec Site à Site
1️⃣ C’est quoi ?
Un VPN IPSec site à site :
Connecte deux réseaux entiers via Internet (réseau non fiable)
Permet aux PC de chaque réseau de communiquer comme s’ils étaient sur
le même LAN
La sécurité est assurée entre les passerelles VPN, pas entre les PC
directement
2️⃣ Comment ça marche ? (processus simple)
Étape 1 : Hôtes internes envoient le trafic
Les PC ou serveurs sur Site A envoient un paquet TCP/IP normal et non
chiffré à un PC du Site B.
PC A → Paquet TCP/IP → Passerelle VPN Site A
Étape 2 : Encapsulation et chiffrement par la passerelle VPN
La passerelle VPN Site A :
o Encapsule le paquet TCP/IP
o Chiffre le paquet avec IPSec
o Ajoute un en-tête de tunnel VPN
[En-tête VPN][Paquet chiffré TCP/IP]
Puis envoie le paquet via Internet vers la passerelle VPN Site B
Étape 3 : Décapsulation et déchiffrement à la passerelle
distante
La passerelle VPN Site B :
o Reçoit le paquet
o Supprime l’en-tête VPN
o Déchiffre le paquet TCP/IP
o Envoie le paquet au PC cible dans son réseau privé
Paquet TCP/IP déchiffré → PC B
Étape 4 : Communication bidirectionnelle
Les paquets retournent de Site B vers Site A par le même processus
Tout le trafic entre les réseaux est sécurisé via le tunnel VPN
3️⃣ Exemple concret
Entreprise avec :
Siège à Casablanca → Réseau [Link]/24
Agence à Rabat → Réseau [Link]/24
1. PC à Casablanca envoie un fichier à PC Rabat
2. Passerelle VPN de Casablanca chiffre le paquet
3. Paquet traverse Internet
4. Passerelle VPN de Rabat déchiffre le paquet
5. PC à Rabat reçoit le fichier
👉 Les PC ne voient pas Internet, tout semble directement connecté
4️⃣ Avantages du VPN IPSec site à site
✅ Sécurisé : tout le trafic entre sites est chiffré
✅ Transparent : les utilisateurs ne voient pas le VPN
✅ Permet l’utilisation de toutes les applications TCP/IP
5️⃣ Inconvénients
❌ Dépend d’Internet (latence possible)
❌ Complexe à configurer (passerelles, clés, tunnels)
GRE sur IPsec (GRE over IPsec)
1️⃣ C’est quoi GRE ?
📌 GRE (Generic Routing Encapsulation)
Protocole de tunneling (site à site)
NON sécurisé ❌
Sert à encapsuler différents types de trafic
👉 GRE ne chiffre pas les données.
📌 À quoi sert GRE ?
GRE permet de transporter :
IPv4
IPv6
Protocoles de routage (OSPF, EIGRP)
Multicast
Broadcast
👉 IPsec ne transporte pas bien :
Multicast
Protocoles de routage dynamique
👉 C’est là que GRE devient utile.
2️⃣ Problème de GRE seul ❌
Pas de chiffrement
Pas d’authentification
Pas de sécurité
👉 GRE n’est pas un VPN sécurisé à lui seul.
3️⃣ Solution : GRE encapsulé dans IPsec ✅
👉 On combine les deux :
Protocole Rôle
Encapsulation, transport de plusieurs
GRE
protocoles
IPsec Sécurité (chiffrement + authentification)
👉 Résultat :
Tunnel flexible + sécurisé
4️⃣ Comment ça marche (simple)
Paquet original
↓
Encapsulation GRE
↓
Chiffrement IPsec
↓
Internet
↓
Déchiffrement IPsec
↓
Décapsulation GRE
↓
Paquet livré
5️⃣ Exemple concret
Entreprise avec :
Site A (Casablanca)
Site B (Rabat)
Besoin de :
OSPF entre sites
Multicast
Sécurité
Solution :
👉 Tunnel GRE
👉 Sécurisé par IPsec
6️⃣ Termes importants (à retenir)
📌 1) Protocole passager (Passenger Protocol)
👉 Le paquet original à transporter
Exemples :
Paquet IPv4
Paquet IPv6
Mise à jour OSPF
📌 2) Protocole de transporteur (Carrier Protocol)
👉 Le protocole qui encapsule le paquet passager
👉 GRE
📌 3) Protocole de transport (Transport Protocol)
👉 Le protocole utilisé pour envoyer le paquet sur le réseau
Exemples :
IPv4
IPv6
7️⃣ Schéma simple
[IPv4 / OSPF]
↓ (passager)
[ GRE ]
↓ (transporteur)
[ IPsec ]
↓ (sécurité)
[ IPv4 Internet ]
VPN Multipoints Dynamiques
(DMVPN)
1️⃣ Le problème avec les VPN classiques
❌ VPN site à site / GRE sur IPsec
Quand l’entreprise a :
2 sites → OK
5 sites → encore possible
20, 50, 100 sites → ❌ très compliqué
👉 Chaque site doit être configuré manuellement avec tous les autres sites
👉 Trop de tunnels, trop de configurations
2️⃣ Solution : DMVPN (Dynamic Multipoint VPN)
📌 C’est quoi DMVPN ?
DMVPN est une technologie Cisco qui permet de :
Créer des VPN automatiquement
De manière dynamique
Facilement évolutive
👉 Idéal pour les entreprises avec beaucoup de sites distants.
3️⃣ Principe simple : HUB & SPOKE
📌 Topologie
Site A (Spoke)
\
\
Site B (Spoke) --- HUB --- Site C (Spoke)
/
/
Site D (Spoke)
HUB (Concentrateur) : site central
SPOKE (Rayons) : sites distants
4️⃣ Fonctionnement simple de DMVPN
📌 Étape 1 : Tunnel avec le HUB
Chaque spoke crée un tunnel sécurisé IPsec avec le HUB
Ce tunnel est permanent
📌 Étape 2 : Apprentissage des autres sites
Le HUB joue le rôle de serveur NHRP
Il sait :
o Quelle IP publique correspond à quel site
📌 Étape 3 : Tunnel direct Spoke ↔ Spoke
Quand :
o Site A veut parler avec Site B
Le HUB fournit l’info
Un tunnel direct chiffré est créé automatiquement
👉 Plus besoin de passer par le HUB
5️⃣ Technologies utilisées dans DMVPN
📌 1) mGRE (Multipoint GRE)
👉 Sert à :
Créer un seul tunnel
Qui supporte plusieurs connexions
👉 Une interface GRE = plusieurs tunnels
📌 2) NHRP (Next Hop Resolution Protocol)
👉 Sert à :
Trouver dynamiquement l’adresse IP publique des autres sites
Comme un DNS pour DMVPN
📌 3) IPsec
👉 Sert à :
Chiffrer les données
Sécuriser les tunnels
📌 4) Routage
📌 Underlay
Réseau public (Internet)
Utilisé pour :
o IP publiques
o Monter les tunnels GRE
📌 Overlay
Réseau privé
Utilisé pour :
o Échanger les routes internes
o OSPF / EIGRP / RIP
6️⃣ Exemple concret
Entreprise avec :
Siège à Casablanca (HUB)
Agences à Rabat, Tanger, Agadir (SPOKES)
👉 Chaque agence se connecte au HUB
👉 Les agences peuvent communiquer directement entre elles
👉 Tunnels créés à la demande
7️⃣ Avantages de DMVPN
✅ Très évolutif
✅ Moins de configuration
✅ Performances élevées
✅ Sécurisé (IPsec)
✅ Idéal pour multi-sites
Interface de tunnel virtuel IPsec (VTI)
1️⃣ C’est quoi IPsec VTI ?
👉 IPsec VTI (Virtual Tunnel Interface) est :
Une interface virtuelle
Qui représente un tunnel VPN IPsec
👉 Au lieu de configurer IPsec directement sur une interface physique,
on configure IPsec sur une interface virtuelle.
2️⃣ Pourquoi IPsec VTI est plus simple ?
❌ Avant (IPsec classique)
ACL complexes
Associations statiques
Pas de support simple pour :
o Multicast
o Protocoles de routage
✅ Avec IPsec VTI
Une interface virtuelle
Configuration plus claire
Fonctionne comme une interface normale
3️⃣ Comment ça fonctionne (idée simple)
Réseau Site A
|
[Tunnel VTI IPsec]
|
Internet
|
[Tunnel VTI IPsec]
|
Réseau Site B
👉 Les routeurs envoient le trafic :
Vers l’interface VTI
IPsec chiffre automatiquement
4️⃣ IPsec VTI et le routage
📌 Point très important
IPsec VTI supporte le trafic unicast ET multicast
👉 Donc :
OSPF
EIGRP
RIP
👉 Fonctionnent directement
❌ Pas besoin de GRE
5️⃣ Différence avec GRE sur IPsec
GRE sur
Fonction IPsec VTI
IPsec
Tunnel GRE + IPsec IPsec seul
Multicast Oui Oui
Routage
Oui Oui
dynamique
Complexité Plus complexe Plus simple
Interface virtuelle
Interfaces GRE + IPsec
IPsec
6️⃣ Topologies possibles
📌 Site à Site
Site A ── IPsec VTI ── Site B
📌 Hub-and-Spoke
Spoke A
|
Spoke B ─ HUB ─ Spoke C
|
Spoke D
7️⃣ Exemple concret
Entreprise avec :
1 siège (HUB)
5 agences (SPOKES)
👉 Avec IPsec VTI :
Une interface tunnel par site
OSPF échange les routes automatiquement
Sécurité assurée par IPsec
8️⃣ Avantages de IPsec VTI
✅ Configuration simple
✅ Support multicast et routage
✅ Moins de tunnels GRE
✅ Flexible et évolutif
VPN MPLS – Prestataires de services
1️⃣ C’est quoi MPLS ?
MPLS (Multi-Protocol Label Switching) est une technologie utilisée par les FAI
/ opérateurs dans leur réseau principal (backbone).
👉 Au lieu d’utiliser seulement les adresses IP :
Les paquets reçoivent une étiquette (label)
Les routeurs MPLS transfèrent le trafic plus rapidement
2️⃣ Pourquoi MPLS est utilisé pour les VPN ?
✔ Séparation logique du trafic
✔ Haute performance
✔ Gestion centralisée par le fournisseur
✔ Isolation entre clients
👉 Un client ne peut pas voir le trafic d’un autre client
3️⃣ Sécurité dans un VPN MPLS
👉 Important :
Le trafic n’est pas chiffré par défaut
Il est isolé logiquement
👉 La sécurité repose sur :
La confiance envers le prestataire
Les VRF et labels MPLS
4️⃣ Qui gère la sécurité ?
👉 Dans un VPN MPLS :
Le prestataire de services gère :
o L’isolation
o Le routage
o La connectivité entre sites
❌ Le client ne gère pas le VPN
5️⃣ Les deux types de VPN MPLS
1) VPN MPLS Couche 3 (L3 VPN)
📌 Principe
Le prestataire participe au routage du client
Utilisation de VRF (Virtual Routing and Forwarding)
📌 Connexion
Client CE ─── PE (Provider Edge) ─── MPLS ─── PE ─── CE Client
📌 Routage
OSPF / BGP / RIP entre CE et PE
Le fournisseur échange les routes
✅ Avantages
✔ Simple pour le client
✔ Routage géré par l’opérateur
✔ Très utilisé en entreprise
❌ Inconvénients
❌ Dépendance au fournisseur
❌ Moins de contrôle pour le client
2) VPN MPLS Couche 2 (L2 VPN)
📌 Principe
Le prestataire ne participe PAS au routage
Il fournit un réseau LAN virtuel
Technologie utilisée
👉 VPLS (Virtual Private LAN Service)
📌 Connexion
Site A ── Switch virtuel MPLS ── Site B ── Site C
👉 Tous les sites sont dans le même LAN
✅ Avantages
✔ Transparence totale
✔ Le client gère son routage
✔ Compatible avec tout protocole L3
❌ Inconvénients
❌ Broadcast élevé
❌ Scalabilité limitée
6️⃣ Différence entre L2 VPN et L3 VPN
Critère MPLS L3 VPN MPLS L2 VPN
Routage Prestataire Client
Technologie VRF VPLS
Broadcast Non Oui
Gestion Opérateur Client
Usage Très courant Cas spécifiques
7️⃣ Comparaison avec VPN IPsec
MPLS VPN IPsec VPN
Opérateur Internet
Chiffrement ❌ Non (par défaut)
Performance Excellente
Gestion Prestataire
Coût Élevé
8️⃣ Topologie typique MPLS VPN
Site A
|
CE Router
|
PE ─── MPLS Backbone ─── PE
| |
CE Router CE Router
| |
Site B Site C
🔐 Les Technologies IPsec –
Explication détaillée de l’image
Cette image montre le framework IPsec, c’est-à-dire les briques de
sécurité que IPsec utilise pour protéger les communications.
👉 IPsec fournit 5 services de sécurité :
1. Protocole IPsec
2. Confidentialité (chiffrement)
3. Intégrité
4. Authentification
5. Échange de clés (Diffie-Hellman)
1️⃣🔐 IPsec Protocol
(AH – ESP – ESP + AH)
Ce sont les protocoles principaux d’IPsec.
🔐 AH (Authentication Header)
👉 Rôle :
Authentification
Intégrité
Protection contre le rejeu (anti-replay)
❌ Pas de chiffrement
👉 Ce qui est protégé :
Données
En-tête IP (partiellement)
👉 Usage : rare, car pas de confidentialité
🔐 ESP (Encapsulating Security Payload)
👉 Rôle :
Confidentialité (chiffrement)
Intégrité
Authentification
Anti-replay
✅ Le plus utilisé
👉 Ce qui est protégé :
Données (toujours)
En-tête IP (en mode tunnel)
👉 Utilisé dans :
VPN site à site
VPN accès distant
DMVPN
🔐 ESP + AH
👉 Combine :
AH → intégrité + authentification
ESP → chiffrement
❌ Complexe
❌ Peu utilisé aujourd’hui
2️⃣🔐 Confidentiality (Chiffrement)
👉 Cette ligne montre les algorithmes de chiffrement utilisés par
ESP.
🔐 DES
Clé : 56 bits
❌ Obsolète
❌ Faible sécurité
🔐 3DES
Chiffrement DES appliqué 3 fois
Plus sécurisé que DES
❌ Lent
👉 Déprécié
🔐 AES ⭐ (le plus important)
Clés : 128 / 192 / 256 bits
Très sécurisé
Très rapide
✅ Standard actuel
👉 Recommandé en entreprise
🔐 SEAL
Algorithme de chiffrement par flux
Peu utilisé
Rare en pratique
3️⃣🔐 Integrity (Intégrité)
👉 Vérifie que le paquet n’a pas été modifié pendant le transport.
🔐 MD5
Produit un hash 128 bits
❌ Vulnérable
❌ Obsolète
🔐 SHA (SHA-1 / SHA-2)
Hash plus robuste
SHA-256 / SHA-512 très utilisés
✅ Sécurisé
👉 Aujourd’hui : SHA-2 obligatoire
4️⃣🔐 Authentication (Authentification)
👉 Permet de vérifier l’identité des pairs VPN.
🔐 PSK (Pre-Shared Key)
Mot de passe partagé
Simple à configurer
❌ Peu sécurisé à grande échelle
👉 Exemple :
crypto isakmp key vpn123 address [Link]
🔐 RSA (Certificats numériques)
Basé sur une PKI
Utilise des certificats
Très sécurisé
Scalabilité élevée
👉 Utilisé dans :
Grandes entreprises
VPN SSL / IPsec pro
5️⃣🔐 Diffie-Hellman (DH)
👉 Sert à échanger les clés de chiffrement de façon sécurisée.
👉 Important :
La clé n’est jamais envoyée
Calculée des deux côtés
Groupes Diffie-Hellman
Groupe Sécurité
DH1 ❌ Faible
DH2 ❌ Faible
DH5 👉 Moyen
DH14+ ✅ Fort
👉 Aujourd’hui :
DH14, DH19, DH20 recommandés
6️⃣🔐 Comment tout ça fonctionne ensemble ?
👉 Exemple réel de tunnel IPsec :
Protocole : ESP
Chiffrement : AES-256
Intégrité : SHA-256
Authentification : PSK
DH : Group 14
👉 Tunnel très sécurisé
Procédure de configuration VPN
IPsec Site to Site
Un VPN IPsec site à site permet de relier deux réseaux privés via Internet de
manière sécurisée.
👉 La configuration se fait en 6 étapes logiques.
1️⃣ Créer une ACL qui identifie le trafic du tunnel
👉 Rôle de l’ACL
Cette ACL sert à définir quels paquets doivent être chiffrés et envoyés dans le
tunnel VPN.
👉 On l’appelle souvent :
ACL intéressante
Traffic Selector
👉 Exemple :
access-list 100 permit ip [Link] [Link] [Link]
[Link]
👉 Signification :
Le trafic entre LAN Site A ↔ LAN Site B
Ce trafic sera chiffré par IPsec
Tout autre trafic → Internet normal
2️⃣ Créer une ISAKMP Policy (IKE Phase 1)
👉 ISAKMP / IKE Phase 1
Permet de :
Authentifier les routeurs
Échanger les clés
Créer une IKE SA (Security Association)
Paramètres de la policy IKE
Paramètre Valeur Rôle
Chiffrement de la
Encryption AES 256
négociation
Hash SHA1 Intégrité
Pre-Shared
Auth Authentification
Key
DH Group 5 Échange sécurisé des clés
Lifetime 86400 s Durée de validité
👉 Exemple Cisco :
crypto isakmp policy 10
encryption aes 256
hash sha
authentication pre-share
group 5
lifetime 86400
3️⃣ Configurer la clé partagée (Pre-Shared Key)
👉 Sert à authentifier les deux passerelles VPN
👉 Exemple :
crypto isakmp key vpn123 address [Link]
👉 Cela signifie :
Le routeur distant ayant l’IP [Link]
Doit utiliser la clé vpn123
👉 La clé doit être identique sur les deux routeurs
4️⃣ Créer un Transform Set (IKE Phase 2 / IPsec)
👉 Transform Set = méthodes utilisées pour :
Chiffrer les données
Vérifier l’intégrité
👉 Dans ton cas :
ESP avec AES 256
ESP avec SHA-HMAC
👉 Exemple :
crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac
👉 Ici :
esp-aes 256 → chiffrement
esp-sha-hmac → intégrité
👉 Un seul transform-set est suffisant.
5️⃣ Créer le Crypto Map
👉 Le Crypto Map est le cœur du VPN
Il relie :
ACL
Pair VPN
Transform-set
👉 Exemple :
crypto map VPN-MAP 10 ipsec-isakmp
set peer [Link]
set transform-set TS
match address 100
👉 Il dit :
Quel trafic chiffrer
Avec qui (pair)
Comment (transform-set)
6️⃣ Appliquer le Crypto Map sur l’interface externe
👉 Généralement l’interface :
connectée à Internet
WAN / Public
👉 Exemple :
interface GigabitEthernet0/0
crypto map VPN-MAP
👉 Sans cette étape → VPN ne fonctionne pas
Rappel des phases IPsec
Phase Nom Rôle
Phase Authentification + échange
IKE / ISAKMP
1 clés
Phase
IPsec Chiffrement des données
2
Deuxième partie : valeurs par défaut
IPsec
Paramètres IPsec par défaut (anciens)
Élément Valeur
Encryption DES (56 bits) ❌
Hash SHA1
Auth RSA Signature
DH Group 1❌
Lifetime 86400 s
👉 Ces valeurs sont :
Obsolètes
Faibles en sécurité
Utilisées uniquement pour compatibilité
ISAKMP – Définition importante
ISAKMP
👉 Internet Security Association and Key Management Protocol
👉 Rôle :
Gérer la création
La négociation
Le renouvellement des Security Associations (SA)
👉 ISAKMP est utilisé par IKE
Explication détaillée des commandes
1️⃣ Activer ISAKMP sur le routeur
crypto isakmp enable
📌 Rôle :
Active le service ISAKMP sur le routeur.
ISAKMP (Internet Security Association and Key Management Protocol) gère
l’échange de clés et l’authentification pour créer la SA IKE (Phase 1).
Sans cette commande → aucun VPN ne peut se former.
2️⃣ Créer une policy ISAKMP
crypto isakmp policy 10
📌 Rôle :
Définit la politique ISAKMP qui sera utilisée pour établir le tunnel VPN.
10 = numéro de priorité (plus petit = priorité plus haute).
Chaque routeur peut avoir plusieurs policies, mais la plus compatible avec
le pair sera utilisée.
3️⃣ Définir l’algorithme de hachage
hash md5
📌 Rôle :
Définit l’algorithme d’intégrité utilisé pour s’assurer que les messages IKE
ne sont pas modifiés.
MD5 produit une empreinte (hash) de 128 bits.
Vérifie que les données reçues sont authentiques et intactes.
4️⃣ Définir la méthode d’authentification
authentication pre-share
📌 Rôle :
Choisit Pre-Shared Key (clé partagée) comme méthode d’authentification.
Les deux routeurs doivent avoir la même clé secrète pour se faire
confiance.
Alternative : RSA signature (plus sécurisé, nécessite certificat).
5️⃣ Définir le groupe Diffie-Hellman
group 2
📌 Rôle :
Choisit le groupe DH pour l’échange de clés.
group 2 = clé modulaire 1024 bits.
Plus le groupe est élevé → plus sécurisé mais plus de calculs CPU.
6️⃣ Définir le lifetime de la SA IKE
lifetime 86400
📌 Rôle :
Durée de vie de la Security Association IKE en secondes.
Ici, 86400 s = 24 heures.
Après ce temps → la SA doit être renégociée automatiquement.
7️⃣ Définir l’algorithme de chiffrement
encryption aes 256
📌 Rôle :
Algorithme de chiffrement utilisé pour protéger les données lors de la Phase
1.
AES 256 → chiffrement très fort.
Garantit la confidentialité des clés échangées.
8️⃣ Sortir de la configuration ISAKMP
exit
📌 Rôle :
Permet de revenir au mode configuration global pour configurer autre chose.
9️⃣ Configurer la clé partagée pour le pair
crypto isakmp key P@ssw0rd address [Link] [Link]
📌 Rôle :
Définit la clé pré-partagée P@ssw0rd pour le routeur distant à l’IP publique
[Link].
Le masque [Link] précise la plage des adresses (facultatif selon
IOS).
Cette clé est utilisée pour authentifier le pair avant de créer le tunnel.
10️⃣ Créer le Transform Set IPSec (Phase 2)
crypto ipsec transform-set IPSECSET esp-des esp-md5-hmac
📌 Rôle :
Définit comment le trafic sera chiffré et sécurisé dans le tunnel IPSec.
esp-des → chiffrement DES 56 bits
esp-md5-hmac → intégrité avec HMAC-MD5
Nom du transform-set = IPSECSET
Phase 2 → protection des données réelles
11️⃣ Créer une ACL pour le trafic VPN
access-list 101 permit ip [Link] [Link] [Link]
[Link]
📌 Rôle :
Détermine le trafic intéressant à chiffrer.
Source : [Link]/24
Destination : [Link]/24
Cette ACL sera appelée dans le crypto-map.
12️⃣ Créer le Crypto Map
crypto map IPSECMAP 10 ipsec-isakmp
set peer [Link]
set transform-set IPSECSET
match address 101
📌 Rôle :
Lie tous les éléments pour créer le tunnel :
o Peer = IP du routeur distant
o Transform-set = chiffrement + intégrité
o ACL = trafic à sécuriser
10 = priorité (plus petit = plus prioritaire)
Type = ipsec-isakmp (Phase 2 IPSec via ISAKMP)
13️⃣ Appliquer le Crypto Map sur l’interface externe
interface GigabitEthernet0/0
crypto map IPSECMAP
📌 Rôle :
Active le VPN sur l’interface qui est connectée à Internet.
Sans cela → le tunnel ne se forme pas, même si tout le reste est configuré.
DMVPN – Hub et Spoke
DMVPN (Dynamic Multipoint VPN) permet de créer un VPN dynamique où les
spokes peuvent se connecter directement entre eux via GRE, tout en utilisant
le hub comme point central.
Hub Configuration
interface Tunnel1
Création/configuration de l’interface tunnel GRE.
Tout le trafic VPN passe par cette interface.
no sh
Active l’interface (no shutdown).
Si cette ligne est absente, le tunnel reste inactif.
ip address [Link] [Link]
Adresse IP du tunnel côté hub.
Sert à routage interne DMVPN.
no ip redirects
Désactive les ICMP redirects.
Évite que le routeur envoie des notifications de chemin alternatif, car le
trafic GRE doit suivre le tunnel strictement.
ip mtu 1416
Définit le MTU du tunnel à 1416 octets.
Pourquoi 1416 ? GRE + IPSec ajoute des en-têtes, il faut réduire la taille
maximale pour éviter la fragmentation.
ip nhrp authentication P@ssw0rd
Active l’authentification NHRP (Next Hop Resolution Protocol) avec la clé
P@ssw0rd.
NHRP permet aux spokes de découvrir le hub et les autres spokes
dynamiquement.
ip nhrp map multicast dynamic
Permet au hub de mappage dynamique des adresses multicast.
Utile pour protocoles de routage comme EIGRP ou OSPF qui utilisent le
multicast.
ip nhrp network-id 100
Définit un ID de réseau NHRP commun.
Tous les tunnels du DMVPN doivent avoir le même network-id pour se
reconnaître.
tunnel source [Link]
Adresse IP réelle de l’interface physique utilisée comme source du tunnel.
Ici, le hub est accessible sur [Link].
tunnel mode gre multipoint
Configure le tunnel en mode GRE multipoint (mGRE).
Permet au hub de gérer plusieurs spokes sur une seule interface.
exit
Sort de la configuration de l’interface.
Spoke Configuration
interface Tunnel1
ip address [Link] [Link]
Adresse IP du tunnel côté spoke.
Elle doit être dans le même sous-réseau que le hub pour que le tunnel
fonctionne.
no ip redirects
ip mtu 1416
Même rôle que pour le hub : éviter les redirections ICMP et ajuster MTU pour
GRE+IPSec.
ip nhrp authentication P@ssw0rd
Authentification NHRP identique au hub.
Assure que le spoke est accepté par le hub.
ip nhrp map [Link] [Link]
Indique que l’IP du hub (1️⃣2️⃣.0.0.1️⃣) correspond à l’IP publique réelle du
hub ([Link]).
Utile pour que le spoke puisse contacter le hub.
ip nhrp map multicast [Link]
Permet au spoke de recevoir les paquets multicast envoyés par le hub
(ex : EIGRP/OSPF).
ip nhrp network-id 100
Doit correspondre au network-id du hub pour être sur le même DMVPN.
ip nhrp nhs [Link]
Next Hop Server : le hub central pour ce spoke.
Tout trafic initial passe par le hub pour découvrir d’autres spokes.
tunnel source [Link]
Adresse publique réelle du spoke utilisée pour le tunnel.
tunnel mode gre multipoint
GRE multipoint pour pouvoir communiquer avec plusieurs hubs/spokes si
nécessaire.
exit
Quitte l’interface.