Dans cet article, la configuration nécessaire pour établir une communication entre les sites suivants sera présentée : Headquarters, Branch1 et Branch2. L'objectif est de garantir que les communications suivantes soient réussies :
- Headquarters (192.168.110.0/24) <-> Branch1 (192.168.150.0/24)
- Headquarters (192.168.110.0/24) <-> Branch2 (192.168.170.0/24)
- Branch1 (192.168.150.0/24) <-> Branch2 (192.168.170.0/24)
- Branch1 (192.168.150.0/24) <-> Headquarters (192.168.110.0/24)
- Branch2 (192.168.170.0/24) <-> Headquarters (192.168.110.0/24)
- Branch2 (192.168.170.0/24) <-> Branch1 (192.168.150.0/24)
- Hypothèses initiales pour la configuration
- Dans le but que les tunnels soient opérationnels et stables, il est recommandé que chacun d'eux dispose d'une adresse IP publique sur leur WAN et ne soit pas derrière un CG-NAT
- Dans l'exemple proposé et en raison du laboratoire dans lequel cette configuration a été réalisée, les routeurs ne disposent pas d'IP publique car ils se trouvent derrière un routeur opérateur. Dans ce cas, une ouverture/redirection des ports utilisés par le protocole IPSec a été effectuée.
- Configuration du routeur Headquarters :
- Tout d'abord, il faut accéder à l'interface eweb de l'appareil et créer une Policy dans la section IPSec
-
- Les paramètres suivants sont les plus importants :
- Type de Policy : Server
- Version d'échange de clés : IKEv2
- Subnets : 192.168.0.0/16 -> Ce paramètre est l'un des plus importants, ce masque est utilisé pour que Branch1 puisse atteindre Branch2 et vice versa via Headquarters.
- Clé pré-partagée : Une clé pré-partagée est configurée pour le tunnel
- Type d'ID local : IP
- Type d'ID du pair : Name -> Si tous les routeurs VPN avaient une IP publique sur leur WAN, ce champ indiquerait IP
- Les paramètres suivants sont les plus importants :
- Configuration du routeur Branch1 :
- Tout d'abord, il faut accéder à l'interface eweb de l'appareil et créer une Policy dans la section IPSec
-
- Les paramètres suivants sont les plus importants :
- Type de Policy : Client
- Version d'échange de clés : IKEv2
- Subnets : 192.168.150.0/24 | 192.168.0.0/16 -> Ce paramètre est l'un des plus importants, ce masque est utilisé pour que Branch1 puisse atteindre Branch2 et vice versa via Headquarters.
- Clé pré-partagée : Une clé pré-partagée est configurée pour le tunnel
- Type d'ID local : Name -> Si tous les routeurs VPN avaient une IP publique sur leur WAN, ce champ indiquerait IP
- Type d'ID du pair : IP
- Les paramètres suivants sont les plus importants :
- Configuration du routeur Branch2 :
- Tout d'abord, il faut accéder à l'interface eweb de l'appareil et créer une Policy dans la section IPSec
-
- Les paramètres suivants sont les plus importants :
-
- Type de Policy : Client
- Version d'échange de clés : IKEv2
- Subnets : 192.168.170.0/24 | 192.168.0.0/16 -> Ce paramètre est l'un des plus importants, ce masque est utilisé pour que Branch1 puisse atteindre Branch2 et vice versa via Headquarters.
- Clé pré-partagée : Une clé pré-partagée est configurée pour le tunnel
- Type d'ID local : Name -> Si tous les routeurs VPN avaient une IP publique sur leur WAN, ce champ indiquerait IP
- Type d'ID du pair : IP
-
- Les paramètres suivants sont les plus importants :
Enfin, vérifiez que les tunnels se sont correctement établis dans la section IPSec Connection Status :