Configuration d’un VPN SSL sur OPNSense
Description
Nous allons configurer un VPN SSL afin de permettre un accès distant sécurisé au serveur
de base de données situé dans la DMZ.
Prérequis
- 1 VM Windows 10 ou 11 installée dans la zone WAN.
- Télécharger et installer OpenVpn Connect v3 sur la VM Windows 10/11.
[Link]
- 1 pare-feu OPNsense configuré avec les interfaces LAN, WAN et DMZ.
- 1 VM installée dans la zone DMZ
Notre paramétrage va se faire sur 7 étapes :
Étape 1 : la création d’une autorité de certification
Étape 2 : la génération d’un certificat serveur
Étape 3 : la configuration du VPN SSL
Étape 4 : l’ajout des règles de pare-feu
Étape 5 : l’exportation des paramètres de connexion au VPN SSL
Étape 6 : la création d’un utilisateur
Étape 7 : l’importation du fichier de configuration du VPN dans le client OpenVPN Connect
Étape 1 : la création d’une autorité de certification
• Allez dans System ‣ Trust ‣ Authorities
• Cliquez sur +
• Tapez une description Description name
• Sélectionnez Create an internal Certificate Authority
• Laissez les champs ci-dessous avec les paramètres par défaut. Ils conviennent pour
nos besoins de test :
• Ensuite, complétez les champs d’identification à votre convenance et cliquez sur
Save:
Note : il n’est pas nécessaire de compléter le Champ OCSP pour le moment.
Question : À quoi sert OCSP? (voir cours sur les PKI)
Étape 2 : la génération d’un certificat serveur
• Allez dans System ‣ Trust ‣ Certificates
• Cliquez sur +
• Sélectionnez Create an internal Certificate
• Entrer un nom dans le champ Descriptive Name
• Dans le champ Certificate authority : choisir votre autorité de certification
précédemment créé
• Dans le champ Type sélectionnez Server Certificate
• Laissez les autres champs par défaut et complétez toute la section Distinguished
name.
• Dans les champs Common Name, entrez un nom
• Laissez les champs OCSP uri et DNS vides
• Cliquez sur Save
Étape 3 : la configuration du VPN SSL
Création d’une clé statique. Cette clé statique va servir à authentifier l’ordinateur qui se
connecte au VPN :
• Allez dans VPN ‣ OpenVPN ‣ Instances, puis l’onglet Static Keys
• Cliquez sur +
• Dans le champ Mode sélectionnez auth
• Cliquer sur la roue à droite pour générer la clé
• Cliquez sur Save
Remarque :
La clé statique TLS est partagée entre le serveur VPN et les clients. Elle permet de s’assurer
que les deux parties se font confiance. Lorsqu’un client se connecte, le serveur vérifie que
la clé correspond à celle qu’il possède. Cela empêche les attaques de type « man-in-the-
middle »
Pour les besoins du test nous utilisons une clé statique, mais habituellement en entreprise
c’est plutôt un certificat qui sera utilisé pour authentifier les clients.
Création d’une instance serveur SSL VPN
• Allez dans VPN ‣ OpenVPN ‣ Instances
• Cliquez sur l’icône + et complétez les champs comme suit :
Role : Server
Description : Mon serveur VPN
Protocol : UDP
Port number : 1194
Bind address : adresse IP de l’interface WAN
Server IPv4: [Link]/24 (il s’agit ici du reseau du tunnel. Vous obtiendrez une
adresse dans ce réseau lorsque vous serez connecté en VPN)
Topology : subnet
Certificat : Sélectionnez le certificat que vous avez précédemment créé
Verify Client Certificate : none
TLS static key : sélectionnez la clé statique que vous avez précédemment créé
Authentification : Local Database
Local Network : [Link]/24. Il s’agit ici du réseau local auquel on souhaite
accéder à partir du VPN.
• Laissez les autres options par défaut et cliquez sur Save.
• Cliquez sur Apply
Étape 4 : l’ajout des règles de pare-feu
Ajouter la règle de pare-feu suivante pour autoriser le VPN :
• Allez dans Firewall ‣ Rules ‣ WAN puis cliquez sur +
• Choisissez les paramètres suivants :
Action : pass
Interface : WAN
Direction : in
TCP/IP : IPv4
Protocol : UDP
Source : any
Destination : WAN address
Destination port range : from 1194 to 1194
Description: Entrez une description
• Laissez les autres valeurs par défaut et cliquez sur Save
• Cliquez sur Apply
Défi
En utilisant l’interface OpenVPN, ajoutez une autre règle afin d’autoriser le réseau
[Link]/24 à faire des pings vers la DMZ : [Link]/24.
Décochez le blocage des réseaux privés sur l’interface WAN
• Allez dans Interfaces ‣ WAN
• Décochez « Block private networks
• Cliquez sur Save, puis Apply
Étape : 5 l’exportation des paramètres de connexion au VPN SSL
• Allez dans VPN ‣ OpenVPN ‣ Client Export
• Pour le champ Remote Access Server, sélectionnez votre instance de VPN serveur
que vous avez précédemment créé
• Export type : File Only
• Puis, dans le bas à droite, cliquez sur l’icône de téléchargement pour télécharger le
fichier de configuration que vous allez rentrer dans votre client OpenVPN connect
Étape 6 : la création d’un utilisateur
Dans cette étape, nous allons créer le compte utilisateur d’un usager du VPN.
• Allez dans System ‣ Access ‣ Users et cliquez sur le + pour créer un nouvel
utilisateur
• Saisir le Username et le Password dans les champs appropriés
• Laissez les autres champs par défaut et cliquez sur Save and go back
Étape 7 : l’importation du fichier de configuration du VPN dans le client
OpenVPN Connect
• Ouvrir l’application cliente OpenVPN Connect
• Cliquez sur UPLOAD FILE
• Puis sur Browse pour sélectionner le fichier de configuration précédemment
téléchargé
Entrer votre username, puis cliquez sur CONNECT
Entrez votre mot de passe
Félicitation! Vous êtes maintenant connecté en VPN
Pour tester vous pouvez faire un ping sur l’ordinateur qui est dans la DMZ (192.168.1.x).