Les Virtual Private Network, ou communément appelées VPN, sont des connexions sécurisées entre plusieurs emplacements géographiques créées sur des réseaux beaucoup plus vastes comme Internet. Il existe différents types de VPN et cet article traitera des VPN Site to Site.
Ces VPN créent un pont virtuel entre deux réseaux ou plus géographiquement éloignés et, dans ce cas, le VPN Site to Site sera créé entre deux routeurs Reyee. Nous partons des deux réseaux suivants qui doivent communiquer entre eux, l’un correspondant au siège central et l’autre au site distant d’une entreprise.

On peut observer que dans ces réseaux les IP publiques des deux routeurs appartiennent au même domaine/plage locale, ceci est dû au fait que cette configuration a été réalisée en laboratoire et qu’aucune IP publique réelle n’a été utilisée.
Nous commencerons la configuration en vérifiant les sous-réseaux créés sur chaque routeur :
Siège Central :

Site Distant :

À ce stade, la configuration VPN Site to Site sera effectuée sur les deux appareils, le routeur du réseau central jouera le rôle de serveur et le routeur du réseau distant celui de client. Pour créer la politique IPSec, il faut accéder à la section suivante :

Configuration sur le routeur du siège central :
- Comme indiqué précédemment, ce routeur prendra le rôle de serveur, il faut également indiquer le sous-réseau local avec lequel le réseau distant pourra communiquer. Il faut aussi saisir un mot de passe qui servira à chiffrer le tunnel.

- Configuration de la politique IKE :
-
- Plusieurs options de chiffrement et d’algorithmes peuvent être configurées pour assurer l’intégrité, l’authenticité et la confidentialité. En général, l’utilisation de chiffrement plus fort entraînera une baisse des performances du tunnel mais une sécurité accrue. Pour cet exemple, ces options de sécurité seront utilisées.
- Il existe deux modes de négociation, par défaut il est recommandé d’utiliser le Main Mode, l’Aggressive Mode effectue une négociation du tunnel avec moins de phases ou d’étapes. Le mode Aggressive peut être utile lorsque les routeurs sont derrière un NAT d’un autre routeur ou pour réduire au minimum le temps de renégociation du tunnel.
- Si les deux routeurs ont une IP publique (ce qui est préférable), il est recommandé d’utiliser comme type d’ID Local/Peer l’IP. Si l’un des routeurs a une IP privée/locale fournie par un autre routeur, il faudra utiliser le type d’ID Local/Peer nom avec deux valeurs croisées.
- Le lifetime est la durée après laquelle le tunnel doit être renégocié, la valeur par défaut est recommandée.
- DPD est une méthode utilisée dans IPSec pour vérifier que le tunnel est actif et opérationnel. L’intervalle de vérification peut être configuré, mais la valeur par défaut est recommandée.
-

- Configuration de la politique de connexion : dans cette section, d’autres paramètres de sécurité pour le tunnel peuvent être configurés. Dans cet exemple, les valeurs suivantes seront utilisées :

Configuration sur le routeur du site distant :
- Comme indiqué précédemment, ce routeur prendra le rôle de client, sa configuration devra être identique à celle du serveur sauf pour certains paramètres propres à chaque site. Dans la section Peer Gateway, il faudra indiquer l’IP publique de la WAN du routeur situé au siège central. Il faudra aussi indiquer le sous-réseau distant avec lequel la communication doit être établie.

- Configuration de la politique IKE :

- Configuration de la politique de connexion

Une fois cette configuration effectuée, il est possible de vérifier l’état de la connexion VPN dans la section suivante :

La communication entre les deux réseaux est vérifiée.
Recommandations et précisions :
- Pour que la connexion VPN soit viable et stable, les routeurs Reyee des deux extrémités doivent disposer d’une IP publique statique sans autres dispositifs effectuant du NAT.
- Si les routeurs Reyee sont derrière un CG-NAT de l’opérateur, il est très probable que le tunnel ne puisse pas être établi.
- La configuration d’une DMZ sur le routeur de l’opérateur n’est pas équivalente à une configuration de ce routeur en mode bridge ou monoposte. Une configuration en bridge/monoposte est toujours préférable, de cette manière le routeur Reyee devrait obtenir une IP publique.