Pourquoi ma connexion existante cesse-t-elle de fonctionn... - KH1596

Foire aux questions

Pourquoi ma connexion existante cesse-t-elle de fonctionner dès que je configure plusieurs tunnels VPN sur la passerelle VPN ?
 
Lorsqu'un serveur IKE reçoit une demande de connexion et qu'il y a plus d'un tunnel VPN IKE configuré sur ce serveur, le problème qui se pose est que le serveur doit décider quel tunnel cette requête cible et il doit souvent baser cette décision uniquement sur les informations disponibles dans le paquet très rapide. Connaître le bon tunnel est important car la configuration du tunnel définit les paramètres cryptographiques ainsi que la clé pré-partagée ou les certificats à utiliser. Les informations qui seront disponibles dans le tout premier paquet dépendent du mode d'échange choisi. En Mode Principal, le premier paquet contient une liste d'algorithmes de chiffrement, d'algorithmes de hachage, de groupes DH, le type d'authentification souhaité (clé pré-partagée ou certificats, mais ni la clé elle-même ni les certificats, qui sont tous deux validés ultérieurement), ainsi que des informations sur l'exécution obligatoire, facultative ou non prise en charge de XAUTH. De plus, il peut voir l'adresse IP de l'expéditeur à partir du paquet réseau ainsi que l'adresse IP vers laquelle ce paquet a été envoyé (car une passerelle peut avoir plus d'une adresse). Il doit maintenant décider d'un tunnel uniquement sur la base de ces informations. Étant donné que le mode principal est généralement utilisé pour les connexions statiques de passerelle à passerelle et que les passerelles ont généralement soit une adresse IP fixe, soit au moins un nom DNS fixe (éventuellement "dynamique"), la plupart des serveurs basent leur décision uniquement sur l'adresse IP de l'expéditeur. Si une passerelle VPN permet également aux utilisateurs mobiles de se connecter en mode principal, elle n'autorisera soit qu'une seule connexion (qui sera toujours utilisée lorsque l'adresse IP de l'expéditeur ne correspond à aucun autre tunnel en mode principal configuré), soit elle autorisera plusieurs connexions et tentera alors de deviner la bonne uniquement sur la base des paramètres de connexion offerts dans le premier paquet. Si ces paramètres correspondent à plus d'un tunnel, n'importe lequel d'entre eux peut gagner, ce qui peut facilement entraîner le ciblage du mauvais tunnel. En Mode Agressif, les mêmes informations sont disponibles, mais en plus l'identifiant local (type et valeur) est envoyé dans le premier paquet. Étant donné que cet identifiant peut être choisi librement et qu'il est également facile de le rendre unique pour chaque tunnel, la plupart des passerelles baseront leur décision uniquement sur cet identifiant en mode agressif. Il est donc fondamentalement plus facile d'utiliser plusieurs connexions VPN utilisateur en mode agressif. Tout ce qui est nécessaire est de configurer un identifiant distant unique pour chacun d'entre eux et ensuite d'utiliser cet identifiant distant comme identifiant local dans le client (ce qui est distant pour la passerelle est local pour le client et vice versa).