Quels sont les éléments à prendre en compte pour les p... - KH1870

Foire aux questions

Quels sont les éléments à prendre en compte pour les paramètres "Durée de vie" des tunnels IKE/IPSec ?
 
La principale raison pour laquelle la durée de vie des tunnels IPSec est limitée est la sécurité. Plus un tunnel reste actif longtemps, plus un attaquant a de temps pour lancer une attaque et plus de données sont chiffrées avec la même clé de session, ce qui réduit les efforts nécessaires aux attaquants pour trouver la clé. Le tunnel IKE Phase 1 est uniquement utilisé pour assurer une connexion sécurisée entre le client VPN et la passerelle VPN, comparable à une connexion TLS (c'est-à-dire HTTPS au lieu de HTTP). Seuls les messages IKE sont échangés via le tunnel Phase 1, qui servent à maintenir la connexion Phase 1 active et à négocier les tunnels Phase 2 si nécessaire. Le tunnel Phase 1 n'a aucune influence sur la vitesse du VPN, uniquement sur la configuration initiale de la connexion, il n'y a donc jamais de raison de ne pas toujours utiliser la protection la plus forte en Phase 1 que les deux parties peuvent prendre en charge. Étant donné que très peu de données sont envoyées via le tunnel Phase 1, il n'y a aucune raison de ne pas choisir une durée de vie très longue. Les tunnels Phase 2 sont utilisés pour chiffrer le trafic de données réel, de sorte que les paramètres ici influencent directement la surcharge, la latence et la vitesse de la connexion VPN et doivent être mis en balance avec la sécurité. De plus, de grandes quantités de données sont chiffrées via les tunnels Phase 2, vous ne devez donc pas définir leur durée de vie trop élevée. Si possible, il est toujours recommandé d'utiliser Perfect Forward Secrecy (PFS) en Phase 2, ce qui ralentit un peu la configuration de la connexion Phase 2, mais découple complètement la Phase 2 cryptographiquement de la Phase 1, car une clé de session indépendante est négociée et non dérivée de la clé de session de la Phase 1. Les durées de vie des deux phases sont fondamentalement indépendantes l'une de l'autre. Un tunnel Phase 2 peut continuer à exister même si le tunnel Phase 1 sur lequel il a été négocié n'existe plus. Ainsi, la Phase 1 peut avoir une durée de vie plus courte que la Phase 2. VPN Tracker négocie toujours de nouveaux tunnels à temps avant l'expiration de la durée de vie, de sorte que la connexion n'est normalement jamais interrompue. Avec la Phase 2, les tunnels sont connectés de manière transparente, ce qui signifie qu'aucun paquet de données n'est perdu lors de l'échange. C'est pourquoi, même avec une durée de vie très courte de quelques minutes seulement, l'impression d'une connexion ininterrompue est créée. Les changements fréquents des tunnels Phase 2 ne conduisent qu'à un peu plus de trafic de données et à un peu plus de travail de calcul des deux côtés de la connexion.

Remarques importantes

La durée de vie des tunnels n'est pas explicitement négociée. La norme autorise qu'un tunnel ait des durées de vie différentes de part et d'autre de la connexion. Le côté où la durée de vie expire en premier détermine la procédure ultérieure. Seulement si VPN Tracker est ce côté, il peut déterminer ce qui se passe ensuite, sinon VPN Tracker ne peut que réagir passivement. Ce dernier entraîne toujours une interruption brève ou même une perte complète de la connexion en cas de Phase 1. Pour la Phase 2, cela dépend du fait que l'autre partie souhaite négocier activement de nouveaux tunnels Phase 2 ou supprimer uniquement les tunnels existants ; ce dernier entraîne également une perte de connexion à court terme. Il est donc toujours préférable de définir VPN Tracker avec la même durée de vie que l'autre partie, car VPN Tracker tentera toujours d'intervenir à temps pour éviter une perte de connexion. Étant donné qu'il existe également des implémentations IKE/IPSec qui suppriment tous les tunnels Phase 2 dès que le tunnel Phase 1 correspondant est supprimé, il est toujours conseillé de sélectionner la Phase 1 sur les appareils pour correspondre au temps de session VPN maximal prévu.