Vue d'ensemble
Cato Networks vous permet de configurer facilement un tunnel IPsec entre vos appareils périphériques existants et le Cato Cloud. Vous pouvez utiliser la méthode de connexion par tunnel IPsec pour les sites n'utilisant pas les prises Cato. L'utilisation de l'IPsec vous permet d'envoyer du trafic dans un tunnel VPN sécurisé avec authentification et chiffrement des données entre les pairs. Cato peut initier et maintenir des tunnels IPsec à partir de PoPs sélectionnés (en utilisant les adresses IP allouées) vers votre appareil périphérique (généralement un pare-feu) dans un site ou un centre de données.
Pour le trafic FTP, Cato recommande de configurer le serveur FTP avec un délai d'attente de connexion de 30 secondes ou plus.
Cet article fournit les meilleures pratiques pour connecter vos ressources sur site ou cloud au Cato Cloud avec des tunnels IPsec.

Pour plus d'informations sur la configuration d'un site IPsec dans l'Application de Gestion de Cato, voir Configuration des sites avec connexions IPsec.
Bonnes pratiques pour les connexions IPSec
Les sections suivantes contiennent les meilleures pratiques pour configurer un tunnel IPsec vers le Cato Cloud.
Utilisation d'une configuration identique sur les deux pairs
L'un des problèmes les plus courants lors de la configuration d'une connexion IPsec est de mal configurer les paramètres IPsec. L'élément clé lors de la configuration d'un tunnel IPsec est de s'assurer que les paramètres correspondent à 100 % pour les deux pairs de connexion. Si les paramètres de configuration ne correspondent pas pour les deux côtés de la connexion, des problèmes de connectivité et de routage peuvent survenir. Dans certains cas, le tunnel peut être établi, mais si le routage n'est pas correctement configuré, le trafic ne peut pas être transmis dans le tunnel.
Par conséquent, nous vous recommandons vivement de vérifier les paramètres IPsec sur votre appareil périphérique (routeur, pare-feu, VM, etc.) avant de configurer les paramètres de connexion IPsec de Cato. Utilisez ensuite exactement les mêmes paramètres pour configurer le site IPsec.
Choisir un groupe Diffie-Helman approprié
Une des erreurs de configuration les plus courantes est d'utiliser un groupe Diffie-Helman (DH) incompatible. Le groupe DH détermine le niveau de force des clés utilisées pour les messages Auth et Init entre les pairs de connexion. Si le groupe DH ne correspond pas de chaque côté, le tunnel échoue à se connecter. Par conséquent, vous devez sélectionner le groupe DH qui correspond de chaque côté de la connexion IPsec. Configurez le paramètre de groupe DH dans l'Application de Gestion de Cato qui correspond à la configuration de votre appareil périphérique.
Une autre recommandation importante concerne les configurations utilisant le PFS (Perfect Forward Secrecy) pour le renouvellement des clés. Lorsque le paramètre de groupe DH est défini sur None, le PFS est désactivé. Par conséquent, si vous activez le PFS, vérifiez que le groupe DH est configuré dans la section Paramètres du message d'authentification.
La capture d'écran suivante montre un exemple de paramètres du message d'authentification et d'options de groupe DH :

Nous recommandons d'éviter d'utiliser des paramètres de chiffrement faibles si possible et d'utiliser un groupe DH plus élevé pour offrir un plus haut niveau de sécurité.
Configurer l'Association de Sécurité (SA) Enfant
Lorsque vous configurez le site dans l'Application de Gestion de Cato, si aucun groupe DH n'est configuré pour IKEv2 dans les Paramètres du message d'authentification, un groupe DH peut toujours apparaître dans les Paramètres du message d'initiation pour l'Association de Sécurité (SA) Enfant. Cela s'explique par le fait que la première SA Enfant est toujours créée lors de l'échange IKE_AUTH initial et utilise le même matériel clé que l'IKE SA. L'IKE SA utilise le groupe DH qui est configuré dans la section Paramètres du message d'initiation. Il n'y a pas d'échange de groupe DH dans l'IKE_AUTH.
Si un groupe DH est configuré dans la section Paramètres du message d'authentification, il est uniquement utilisé pendant les échanges CREATE_CHILD_SA qui créent soit des SA Enfant supplémentaires, soit re-clé celles existantes.
Une chose à surveiller est les groupes DH mal appariés configurés dans l'Application de gestion de Cato et le pair IKEv2. Dans cette situation, le tunnel est initialement établi suite à l'échange IKE_AUTH mais échoue à refaire une clé avec l'échange CREATE_CHILD_SA. Il peut y avoir une brève interruption avant que les échanges IKE_SA_INIT et IKE_AUTH ramènent le tunnel en ligne.
Sélectionner des algorithmes de chiffrement spécifiques
Il est très important d'utiliser le même algorithme de chiffrement pour les deux pairs de connexion. Parfois, les utilisateurs activent plusieurs algorithmes de chiffrement sur leurs appareils périphériques au lieu de choisir un seul algorithme. Activer trop d'algorithmes prend plus de temps à l'appareil pour établir la connexion. Par conséquent, nous vous recommandons d'activer uniquement l'algorithme que vous utilisez des deux côtés du tunnel – le moins est préférable.
Pour les sites IPsec avec une bande passante de 100 Mbps ou plus, utilisez uniquement les algorithmes AES 128 GCM-16 ou AES 256 GCM-16. Les algorithmes AES CBC sont uniquement utilisés sur les sites avec une bande passante inférieure à 100 Mbps.
Ces lignes directrices sont dues au fait que le chiffrement GCM est plus efficace et évolutif que le CBC, permettant une meilleure performance et fiabilité pour le trafic crypté à haut débit dans le Cato Cloud.
Remarque :
Pour les situations où le GCM n'est pas pris en charge pour la phase INIT, nous vous recommandons d'utiliser l'algorithme CBC pour la phase INIT, et le GCM pour l'AUTH
Configurer les connexions principales et secondaires
Nous vous recommandons de configurer à la fois les connexions IPsec principales et secondaires pour la redondance. De plus, vous devriez utiliser différentes adresses IP source et différents PoPs de destination pour les connexions. Au cas où une source ou une destination échoue à se connecter et le tunnel se déconnecte, le second tunnel passe le trafic à l'autre PoP. Si vous configurez la même adresse IP source dans les connexions principales et secondaires et que cette adresse IP source a une panne, aucune autre connexion n'est disponible pour passer le trafic.
Utilisation de IKEv1 ou IKEv2
Cato prend en charge à la fois IKEv1 et IKEv2 pour la négociation entre les deux pairs de connexion. Lorsque vous créez un site IPsec dans l'Application de Gestion de Cato, sélectionnez la version échangiste de clé Internet prise en charge (IKEv1 ou IKEv2) qui correspond à votre appareil périphérique. Si IKEv2 est pris en charge, alors généralement nous recommandons de l'utiliser. Cependant, certains appareils ne prennent pas en charge les mêmes paramètres IKEv2 disponibles dans l'Application de Gestion de Cato. Dans ce cas, utilisez IKEv1 à la place. Par exemple, si votre pare-feu ne prend pas en charge le chiffrement AES CBC 256, ne l'utilisez pas dans votre configuration IPsec. Pour plus d'informations sur IKEv1 et IKEv2, voir Guide IPsec de Cato : IKEv1 vs IKEv2
Utiliser Cato en tant qu'initiateur de connexion
Si vous avez un site IKEv2 activé, nous vous recommandons fortement de sélectionner l'option Initier la connexion par Cato. Dans la plupart des cas, les appareils périphériques sont configurés avec un long délai entre les tentatives de reconnexion. Lorsque ces appareils initient la connexion, le processus de négociation VPN prend beaucoup de temps. En revanche, lorsque Cato initie la connexion, la négociation se fait beaucoup plus rapidement.
La capture d'écran suivante montre l'option de l'initiateur IKEv2 :

Paramètres de connectivité IPsec par défaut pour les fournisseurs Cloud
Les configurations IPsec pour les différents VPN de fournisseurs de cloud peuvent être incompatibles. Chaque fournisseur de cloud (par exemple : Amazon AWS, Microsoft Azure ou GCP) utilise différents paramètres de configuration par défaut pour les tunnels IPsec. Vérifiez la configuration IPsec de votre fournisseur de cloud et utilisez une configuration qui correspond au site IPsec de Cato.
Remarque: Si vous changez les paramètres IPsec par défaut du cloud, souvenez-vous d'utiliser les mêmes paramètres dans les paramètres du site IPsec de l'Application de Gestion de Cato.
Par exemple, Azure gère le PFS différemment selon qu'il soit l'initiateur ou le répondeur pour une SA Enfant (ESP SA). Lorsqu'il est l'initiateur, Azure n'envoie pas de groupe DH par défaut. Lorsqu'il est le répondeur, Azure accepte un groupe DH du pair. Cela signifie que si un groupe DH est configuré dans la section Paramètre du message d'authentification de l'Application de Gestion de Cato et qu'Azure essaie de créer une SA utilisant l'échange CREATE_CHILD_SA, Cato répond par « Aucune proposition choisie » et la SA ne réussit pas à s'établir. Cependant, si Cato initie l'échange CREATE_CHILD_SA, alors l'ESP SA s'établit si le groupe DH configuré est un que Azure accepte en tant que répondeur. Par conséquent, pour garantir une compatibilité maximale avec Azure, soit définissez le groupe DH sur Aucun dans la section Paramètre du message d'authentification de la configuration du site IKEv2 ou configurez une politique personnalisée dans Azure qui spécifie le même groupe PFS que le groupe DH configuré dans l'Application de Gestion de Cato.
La capture d'écran suivante montre un exemple de configuration personnalisée d'Azure :

Pour plus d'informations sur les paramètres VPN d'Azure, consultez À propos des appareils VPN et des paramètres IPsec.
Sélectionner les paramètres précis de la configuration
Cato Networks vous permet de sélectionner des paramètres Automatiques pour les Paramètres Init et Paramètres du message d'authentification IKEv2 tels que le chiffrement, RPF et les algorithmes d'intégrité. Si vous rencontrez des problèmes de connectivité ou de routage lors de l'utilisation de la configuration automatique, nous vous recommandons de sélectionner la configuration exacte qui correspond aux paramètres de votre appareil périphérique et d'éviter d'utiliser Automatique.
Cependant, pour les sites configurés avec GCM pour l'algorithme Chiffré (AES GCM 128 ou AES GCM 256), alors l'algorithme Intégrité n'est pas pertinent car GCM fournit également une intégrité. Lorsque vous sélectionnez un algorithme de chiffrement AES GCM, l'algorithme Intégrité est défini sur Automatique.
Vérification de la Connexion IPsec
Utilisez le bouton Statut de la Connexion pour le site dans l'Application de Gestion de Cato pour vérifier les informations du tunnel principal et secondaire. Par exemple :
