diff --git a/06 - VPNs.-.md b/06 - VPNs.-.md index 20724a5..2e4df7d 100644 --- a/06 - VPNs.-.md +++ b/06 - VPNs.-.md @@ -30,8 +30,9 @@ La solution est également intégré au noyau Linux, ce qui permet de s'assurer Son code très léger (en C et Go), et l'utilisation d'algorithmes à l'état de l'art pour le chiffrement permettent à WireGuard d'afficher des vitesses de connexions supérieurs à toutes les autres solutions VPNs concurrentes. ( A linker ) La légèreté du code et les algorithmes utilisés permettent également à WireGuard d'afficher une surface d'attaque très faible. -En plus de sa légèreté, WireGuard est disponible sur des nombreux OS et peut donc être une solution VPN embarqué dans des péréphiriques IoT. +En plus de sa légèreté, WireGuard est disponible sur des nombreux OS et peut donc être une solution VPN embarqué dans des péréphiriques IoT. De par sa nature (lorsque le tunnel n'est pas utilisé, il est en "veille"), il est également très peu bavard et énergivore. +Ces différents aspects le rendent particulièrement intéressant pour sécuriser des containers. On démontrera son efficacité via l'utilisation sur notre client Windows 11, mais également un smartphone Android (sans le RDP) et un client Linux. @@ -62,24 +63,42 @@ Screen ## D.2 Configuration du tunnel +Maintenant que WireGuard est installé sur notre pfSense, on va créer notre premier tunnel ! + +On se rend dans l'interface WireGuard + ## D.3 Mise en place des règles On va ajouter une règle sur notre patte WAN, et créer une règle Allow All sur l'interface WireGuard. On va également rediriger notre interface WireGuard vers notre -## D.3 Création du notre peer +## D.3 Création du peer Windows 11 -On va maintenant créer nos peers +On va maintenant créer nos peers. +En effet, dans WireGuard, chaque périphériques se connectant au tunnel doit être déclaré. -![]( -![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/peer_pfsense.png) +On va commencer par celui pour notre client Windows 11. +Il nous faut nous rendre sur la machine, et lancer WireGuard, puis on va faire "Ajouter un tunnel vide" + +![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Add_Tunel.png) + +On a maintenant un début de configuration pour notre tunnel, et WireGuard a généré une paire de clé pour notre machine. +On va copier notre clé public qui est indiqué en haut. ![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Public_Key_Tunnel.png) +On va à présent se rendre sur l'interface web de notre pfSense, pour créer un "Peer" sur notre WireGuard. +On vérifie que la case "Enable Peer" est coché, et que notre tunnel est bien positionné. +On peut laisser en "Dynamic Endpoint" et vide pour le "Keep Alive" +On colle la clé publique récupérée sur notre client Windows. +En production, pour renforcer la sécurité on utiliserait une "Pre-shared Key" ; comme on est dans un environnement de tests, on peut s'en dispenser. +On choisit une plage d'IP et un masque à l'intérieur de la plage défini dans notre tunnel. Ici 192.168.200.2/32 -![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Add_Tunel.png) +On peut sauvegarder la configuration du peer sur notre pfSense et retourner sur notre client Windows 11. + +![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/peer_pfsense.png)