Chapitre 7. Configuration d'une connexion VPN
Un réseau privé virtuel (VPN) est un moyen de se connecter à un réseau local via Internet. IPsec fourni par Libreswan est la méthode préférée pour créer un VPN. Libreswan est une implémentation IPsec de l'espace utilisateur pour le VPN. Un VPN permet la communication entre votre réseau local et un autre réseau local distant en établissant un tunnel à travers un réseau intermédiaire tel que l'internet. Pour des raisons de sécurité, un tunnel VPN utilise toujours l'authentification et le cryptage. Pour les opérations cryptographiques, Libreswan utilise la bibliothèque NSS.
7.1. Configuration d'une connexion VPN avec le centre de contrôle Copier lienLien copié sur presse-papiers!
Si vous utilisez Red Hat Enterprise Linux avec une interface graphique, vous pouvez configurer une connexion VPN dans l'interface GNOME control-center.
Conditions préalables
-
Le paquet
NetworkManager-libreswan-gnomeest installé.
Procédure
-
Appuyez sur la touche Super, tapez
Settingset appuyez sur Entrée pour ouvrir l'applicationcontrol-center. -
Sélectionnez l'entrée
Networksur la gauche. - Cliquez sur l'icône .
-
Sélectionnez
VPN. Sélectionnez l'entrée de menu
Identitypour voir les options de configuration de base :General
Gateway- Le nom ou l'adresseIPde la passerelle VPN distante.Authentication
Type-
IKEv2 (Certificate)- le client est authentifié par un certificat. Il est plus sûr (par défaut). IKEv1 (XAUTH)- est authentifié par un nom d'utilisateur et un mot de passe, ou par une clé pré-partagée (PSK).Les paramètres de configuration suivants sont disponibles dans la section
Advanced:Figure 7.1. Options avancées d'une connexion VPN
AvertissementLors de la configuration d'une connexion VPN basée sur IPsec à l'aide de l'application
gnome-control-center, la boîte de dialogueAdvancedaffiche la configuration, mais ne permet aucune modification. Par conséquent, les utilisateurs ne peuvent pas modifier les options IPsec avancées. Utilisez plutôt les outilsnm-connection-editorounmclipour configurer les propriétés avancées.Identification
Domain- Si nécessaire, saisissez le nom de domaine.Security
-
Phase1 Algorithms- correspond au paramètreikeLibreswan - entrez les algorithmes à utiliser pour l'authentification et la mise en place d'un canal crypté. Phase2 Algorithms- correspond au paramètreespLibreswan - entrez les algorithmes à utiliser pour les négociationsIPsec.Cochez le champ
Disable PFSpour désactiver Perfect Forward Secrecy (PFS) afin d'assurer la compatibilité avec les anciens serveurs qui ne prennent pas en charge PFS.-
Phase1 Lifetime- correspond au paramètreikelifetimeLibreswan - durée de validité de la clé utilisée pour chiffrer le trafic. Phase2 Lifetime- correspond au paramètresalifetimeLibreswan - combien de temps une instance particulière d'une connexion doit durer avant d'expirer.Notez que la clé de cryptage doit être modifiée de temps en temps pour des raisons de sécurité.
Remote network- correspond au paramètrerightsubnetLibreswan - le réseau privé distant de destination qui doit être atteint par le VPN.Cochez le champ
narrowingpour activer le rétrécissement. Notez qu'il n'est efficace que dans la négociation IKEv2.-
Enable fragmentation- correspond au paramètrefragmentationLibreswan - autorise ou non la fragmentation IKE. Les valeurs valides sontyes(par défaut) ouno. -
Enable Mobike- correspond au paramètremobikeLibreswan - autorise ou non le protocole de mobilité et de multihébergement (MOBIKE, RFC 4555) pour permettre à une connexion de migrer son point d'extrémité sans avoir à redémarrer la connexion depuis le début. Ce protocole est utilisé sur les appareils mobiles qui passent d'une connexion câblée à une connexion sans fil ou à une connexion de données mobile. Les valeurs sontno(par défaut) ouyes.
-
Sélectionnez l'entrée de menu :
IPv4 Method
-
Automatic (DHCP)- Choisissez cette option si le réseau auquel vous vous connectez utilise un serveurDHCPpour attribuer des adresses dynamiquesIP. -
Link-Local Only- Choisissez cette option si le réseau auquel vous vous connectez ne dispose pas d'un serveurDHCPet si vous ne souhaitez pas attribuer manuellement des adressesIP. Des adresses aléatoires seront attribuées conformément à RFC 3927 avec le préfixe169.254/16. -
Manual- Choisissez cette option si vous souhaitez attribuer manuellement les adressesIP. Disable-IPv4est désactivé pour cette connexion.DNS
Dans la section
DNS, lorsqueAutomaticestON, passez àOFFpour entrer l'adresse IP d'un serveur DNS que vous souhaitez utiliser en séparant les IP par une virgule.Routes
Notez que dans la section
Routes, lorsqueAutomaticestON, les routes DHCP sont utilisées, mais vous pouvez également ajouter des routes statiques supplémentaires. LorsqueOFF, seules les routes statiques sont utilisées.-
Address- Saisissez l'adresseIPd'un réseau ou d'un hôte distant. -
Netmask- Le masque de réseau ou la longueur du préfixe de l'adresseIPsaisie ci-dessus. -
Gateway- L'adresseIPde la passerelle menant au réseau ou à l'hôte distant saisi ci-dessus. Metric- Un coût de réseau, une valeur de préférence à donner à cet itinéraire. Les valeurs inférieures seront préférées aux valeurs supérieures.Use this connection only for resources on its network
Cochez cette case pour éviter que la connexion ne devienne la route par défaut. En sélectionnant cette option, seul le trafic spécifiquement destiné aux itinéraires appris automatiquement sur la connexion ou saisis manuellement est acheminé sur la connexion.
-
Pour configurer les paramètres
IPv6dans une connexionVPN, sélectionnez l'entrée de menu :IPv6 Method
-
Automatic- Choisissez cette option pour utiliserIPv6Stateless Address AutoConfiguration (SLAAC) afin de créer une configuration automatique et sans état basée sur l'adresse matérielle et les annonces de routeur (RA). -
Automatic, DHCP only- Choisissez cette option pour ne pas utiliser RA, mais demander directement des informations àDHCPv6pour créer une configuration avec état. -
Link-Local Only- Choisissez cette option si le réseau auquel vous vous connectez ne dispose pas d'un serveurDHCPet si vous ne souhaitez pas attribuer manuellement des adressesIP. Des adresses aléatoires seront attribuées conformément à RFC 4862 avec le préfixeFE80::0. -
Manual- Choisissez cette option si vous souhaitez attribuer manuellement les adressesIP. Disable-IPv6est désactivé pour cette connexion.Notez que
DNS,Routes,Use this connection only for resources on its networksont communs aux paramètres deIPv4.
-
-
Une fois que vous avez fini de modifier la connexion
VPN, cliquez sur le bouton pour personnaliser la configuration ou sur le bouton pour l'enregistrer dans la configuration existante. -
Passez le profil à
ONpour activer la connexionVPN.