Salut,
J'ai pour mission de réaliser un VPN IPSec en HOST-TO-LAN dans l'entreprise où je suis en stage.
Les clients "host" sont physiquement sur le réseau local et la passerelle VPN sera situé sur la DMZ d'un firewall.
Les paquets seront donc acheminer vers le réseau cible de manière sécurisée et avec des paramètres réseaux spécifiques compatible avec le réseau destinataire, lorsque le tunnel est activé (à la demande).
Le reste du temps, c'est à dire lorsque le tunnel n'est pas activé les stations clientes fonctionneront normalement.
Une autre requete à été réalisée par la direction informatique. Il s'agit de l'authentification des users qui souhaite emprunter le VPN. Une fois authentifié l'utilisateur obtiendra les droits qui seront assignés dans la base LDAP (existante).
Il y aura généralement une 20ene de client VPN qui emprunteront le tunnel afin d'atteindre des applications web (sensibles).
Les données qui emprunteront le tunnel seront chiffrées en 3DES ou AES.
Alors voila ma stratégie :
-Installer une passerelle VPN sur la DMZ du FireWall en question.
-Installer un serveur d'authentification.
-La passerelle lorsqu'elle recoit une demande de connexion, Elle fait réaliser l'authentification par un serveur d'authentification. Ce dernier se réfère à la base LDAP de l'entreprise et donne les droits en question.
-Installer un client VPN sur les stations.
Déjà quel type d'authentification puis je utiliser : RADIUS, TACACS, Kerberos (Active Directory)... ??
RADIUS est il exclusivement pour faire du DIAL-IN ? Peut on s'en servir normalement sur un réseau ethernet (comme ce qui le cas pour moi) pour authentifier les clients ?
J'ai commencé à réaliser une étude de marché pour faire face à nos besoins et je suis particulièrement intéressé par les offres de Cisco.
Dite moi si je ne dis pas de betise :
-Les routeurs 3600 et co avec un IOS "VPN" parraissent cher et peut etre pas très spécifique aux VPN (surtout pour réaliser du HOST-To-LAN).
Vous en pensez quoi ?
L'IOS VPN intègre t'il le serveur d'authentification RADIUS où permet il simplement d'interroger le serveur RADIUS ?
-La gamme Cisco VPN 3000 me parrait vraiment sympa. Je pense que le 3005 pourrait etre adapté à mes besoins. En terme de charge cela va t'il suffir (20 tunnels sa doit consommer des ressources )?
Le client VPN est gratuit en plus.
Alors meme question est ce que le 3005 integre un serveur RADIUS ?
Dans le cas où RADIUS ne serait pas intégrer vous me conseillez quel serveur RADIUS compatible avec l'architecture dont je souhaite mettre en place ?
Dernière question... le Cisco Secure Access Control Server (ACS) est il un serveur RADIUS ?
Message édité par madsurfer le 10-04-2003 à 19:27:41