Configuration des sites IPsec IKEv1

Prev Next

Cet article explique comment configurer des sites utilisant le type de connexion IPsec IKEv1. Pour plus d'informations sur la création d'un nouveau site, consultez Utilisation de la CMA pour ajouter des sites.

Aperçu des connexions IPsec IKEv1

Cato peut initier et maintenir des tunnels IPsec IKEv1 à partir de PoP sélectionnés vers vos sites et/ou centres de données cloud.

Remarque:

Si vous envoyez uniquement une partie du trafic de votre réseau via le cloud Cato, configurez votre équipement réseau pour inclure les plages d'IP suivantes dans votre table de routage vers le cloud Cato :

  • 10.254.254.0/24 - sous-réseau par défaut réservé au trafic via le Cloud Cato (pour les comptes avec une plage personnalisée, utilisez le sous-réseau personnalisé)

  • 10.41.0.0/16 - sauf si vous avez configuré votre propre plage d'adresses IP des utilisateurs SDP du réseau (voir Politique d'allocation des IP pour les utilisateurs distants)

Connexion de deux tunnels à une VPC AWS pour HA

Cato vous permet de connecter votre VPC AWS au cloud Cato en utilisant BGP sur deux tunnels IPsec pour une configuration haute disponibilité (HA). Les tunnels doubles AWS sont pris en charge uniquement lorsque vous définissez deux passerelles client, et chacune représente une adresse IP publique distincte de Cato. Voici les exigences :

  • Deux adresses IP publiques Cato

  • Configurez deux passerelles client dans le même VPC et chacune est attribuée à une adresse IP publique Cato

  • Dans AWS, configurez deux connexions site-à-site

Configuration d'un site IPsec IKEv1

Après avoir créé un nouveau site utilisant IPsec IKEv1 pour se connecter au cloud Cato, modifiez le site et configurez les paramètres IPsec.

Pour plus d'informations sur les adresses IP uniques, consultez Allocation des adresses IP pour le compte.

IMPORTANT:

Nous recommandons fortement de configurer un tunnel secondaire (avec des IPs publiques distinctes de Cato) pour une haute disponibilité. Sinon, il y a un risque que le site perde la connectivité au cloud Cato.

Vous pouvez choisir de gérer la bande passante descendante et montante pour un site IPsec. Si vous souhaitez que le Cloud Cato limite votre bande passante descendante, entrez les limites requises en conséquence. Sinon, entrez les valeurs définies par la vitesse de connexion réelle de votre lien ISP. Si vous ne connaissez pas la vitesse de connexion ISP, configurez la bande passante descendante conformément à la licence de ce site. Pour la bande passante montante, le Cloud Cato ne contrôle pas le trafic montant et il n'est pas possible de le limiter avec une limite stricte. Au lieu de cela, le réglage de la bande passante montante est une meilleure-effort du Cloud Cato.

Si vous utilisez Spécifique: x.x.x.x/y<-->a.a.a.a/b (Un tunnel de chaque plage locale vers des plages distantes spécifiques) de routage pour le site, revue ??? avant de commencer à configurer les paramètres IPsec.

Meilleure Pratique: Configurez les paramètres de DPD (Détection de Pair Mort) pour IKE v1 Phase II pour redémarrer automatiquement la connexion en cas de non-réponse DPD. Vous pouvez également définir la fréquence à laquelle le Cloud Cato envoie un paquet DPD et surveille le statut du tunnel (l'intervalle maximum entre les paquets DPD est de 35 secondes).

  • Pour les sites IPsec ayant une bande passante supérieure à 100 Mbps, utilisez uniquement les algorithmes AES 128 GCM-16 ou AES 256 GCM-16. Les algorithmes AES CBC ne sont utilisés que sur les sites ayant une bande passante inférieure à 100 Mbps.

  • Pour le trafic FTP, Cato recommande de configurer le serveur FTP avec un délai d'expiration de connexion de 30 secondes ou plus.

  • Les sites Cato IPsec IKEv1 prennent en charge une longueur de nonce pouvant atteindre 48 bits.

  • Vous pouvez définir le secret partagé IPSec (PSK) jusqu'à 64 caractères.

La Durée de Vie SA est la période pendant laquelle la clé de chiffrement est valide avant qu'elle n'expire et qu'une nouvelle clé soit requise. Vous ne pouvez pas configurer la Durée de Vie SA pour les paramètres IKEv1 Phase 1 et Phase 2, les paramètres sont :

  • Phase 1 - 86 400 secondes (24 heures)

  • Phase 2 - 3 600 secondes (1 heure)

Remarque:

Si vous entrez des valeurs amont/aval supérieures à la vitesse de connexion réelle de votre lien ISP, le moteur QoS de Socket est inefficace.

Pour plus d'informations sur le QoS dans Cato, voir Quels sont les profils de gestion de la bande passante de Cato.

ikev1_site.png

Pour configurer les paramètres d'un site IPsec IKEv1 :

  1. Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site.

  2. Dans le menu de navigation, cliquez sur Paramètres du site > IPsec.

  3. Développez la section Général et sélectionnez un type de pair IPsec préconfiguré (tel qu'AWS ou Azure), ou sélectionnez Générique.

  4. Développez la section Principal et configurez les paramètres suivants pour le tunnel IPsec principal :

    • Dans IP publique > IP Cato (Sortie), sélectionnez le PoP de Cato et l'adresse IP qui initie le tunnel IPsec.

      Si vous avez besoin d'une autre adresse IP attribuée à votre compte, cliquez sur Paramètres d'allocation d'adresses IP et sélectionnez l'emplacement du PoP et l'adresse IP.

    • Dans IP publique > IP du site, entrez l'adresse IP publique où le tunnel IPsec est initié.

    • Pour les sites utilisant le routage dynamique BGP, vous pouvez entrer les IPs privées à l'intérieur du tunnel VPN.

    • Dans Bande passante, configurez la bande passante disponible maximum Descendante et Montante (Mbps) pour le site.

    • Dans PSK primaire, cliquez sur Modifier le mot de passe pour entrer le secret partagé pour le tunnel IPsec principal.

    Remarque :  Vous pouvez éventuellement utiliser la même adresse IP attribuée pour un ou plusieurs sites IPsec tant que l'IP du site est différente pour chaque site. Cato recommande d'utiliser des IPs attribuées différentes pour chaque site.

  5. (Optionnel) Développez la section Paramètres de la phase I IKEv1 et configurez les paramètres.

    1. Dans la section Algorithme, sélectionnez l'Algorithme de chiffrement : AES-CBC-128 ou AES-CBC-256

    2. Dans la section Algorithme, sélectionnez l'Algorithme de hachage : MD5, SHA1 ou SHA256

    3. Dans Groupe Diffie-Hellman, sélectionnez la longueur de clé utilisée dans le chiffrement : 2 (1024 bits), 5 (1536 bits), 14 (2048 bits), 15 (3072 bits), 16 (4096 bits)

  6. (Optionnel) Développez la section Paramètres de la phase II IKEv1 et configurez les paramètres.

    1. Dans la section Algorithmes, sélectionnez l'Algorithme de chiffrement : AES-CBC-128, AES-CBC-256, AES-GCM-128 ou AES-GCM-256

    2. Dans la section Algorithme, sélectionnez l'Algorithme de hachage : MD5, SHA1 ou SHA256

    3. Pour configurer les paramètres du Groupe Diffie-Hellman phase II, activez d'abord Perfect Forward Secrecy.

      1. Dans Perfect Forward Secrecy, sélectionnez Activer la "protection" des transmissions passées contre de futures compromissions de clés secrètes pour activer cette fonctionnalité pour le site.

      2. Dans Groupe Diffie-Hellman, sélectionnez la longueur de clé utilisée dans le chiffrement : 2 (1024 bits), 5 (1536 bits), 14 (2048 bits), 15 (3072 bits), 16 (4096 bits)

  7. Configurez les paramètres DPD pour les paramètres de la phase II IKEv1 :

    1. Sélectionnez Intervalle de maintien de la connexion (sec) et entrez le nombre de secondes entre les paquets de maintien (valeur maximale de 35).

    2. (Meilleure Pratique) Sélectionnez Redémarrer la connexion en l'absence de réponse DPD pour activer le redémarrage d'une connexion IPsec lorsqu'aucune réponse n'est reçue pour les paquets DPD dans les 35 secondes.

      Pour désactiver DPD pour le site, effacez l'Intervalle de maintien de la connexion (sec).

  8. Développez la section Routage et sélectionnez l'option de routage pour le site :

    • Implicite: 0.0.0.0/0<-->0.0.0.0/0 (Un seul tunnel de toutes les plages locales vers toutes les plages distantes) - tout le trafic WAN est transmis par la connexion IPsec dans un seul tunnel de Phase II avec une seule clé de chiffrement (une pour chaque paire de SA ESP).

    • Explicite : x.x.x.x/y<-->0.0.0.0/0 (Un tunnel de chaque plage locale vers toutes les plages distantes) - tout le trafic WAN est transmis via la connexion IPsec dans un seul tunnel de Phase II pour les plages IP locales du site vers toutes les plages IP distantes avec une clé de chiffrement (un SA ESP pour chaque plage locale).

    • Spécifique : x.x.x.x/y<-->a.a.a.a/b (Un tunnel de chaque plage locale vers des plages distantes spécifiques) - voir ci-dessous ???

  9. Cliquez sur Sauvegarder.

  10. Pour les sites utilisant un tunnel IPsec secondaire, développez la section Secondaire et configurez les paramètres de l'étape précédente, puis cliquez sur Sauvegarder.

  11. Pour afficher vos détails de connexion et le statut du tunnel IPsec pour ce site, cliquez sur Statut de la connexion.

Configuration du routage spécifique

Lorsque vous choisissez le routage spécifique pour le site IPsec, tout le trafic WAN est transmis par la connexion IPsec dans un tunnel de Phase II utilisant un maillage complet entre les plages IP locales et distantes.

Avant de commencer à configurer les paramètres IPsec pour le site, vérifiez que les réseaux locaux correspondent à ce que vous avez défini pour le pair IPsec.

  • Les plages IP locales (sous-réseaux situés derrière le pair IPsec) sont définies sur la page Configuration du site > Réseaux :

    ipsec_native.png

  • Les plages IP distantes (généralement des réseaux d'autres sites) sont définies dans la section Routage après avoir sélectionné l'option Spécifique.

    IPsec_IKEv1_Routing.png

    • Cliquez sur Ajouter pour entrer les plages IP