2
0

Actualiser 06 - VPNs

2024-07-21 13:01:56 +02:00
parent 671fb840ba
commit 7695312877
+24 -5
@@ -32,6 +32,7 @@ La légèreté du code et les algorithmes utilisés permettent également à Wir
En plus de sa légèreté, WireGuard est disponible sur des nombreux OS et peut donc être une solution VPN embarqué dans des péréphiriques IoT. En plus de sa légèreté, WireGuard est disponible sur des nombreux OS et peut donc être une solution VPN embarqué dans des péréphiriques IoT.
De par sa nature (lorsque le tunnel n'est pas utilisé, il est en "veille"), il est également très peu bavard et énergivore. De par sa nature (lorsque le tunnel n'est pas utilisé, il est en "veille"), il est également très peu bavard et énergivore.
Ces différents aspects le rendent particulièrement intéressant pour sécuriser des containers.
On démontrera son efficacité via l'utilisation sur notre client Windows 11, mais également un smartphone Android (sans le RDP) et un client Linux. On démontrera son efficacité via l'utilisation sur notre client Windows 11, mais également un smartphone Android (sans le RDP) et un client Linux.
@@ -62,24 +63,42 @@ Screen
## D.2 Configuration du tunnel ## D.2 Configuration du tunnel
Maintenant que WireGuard est installé sur notre pfSense, on va créer notre premier tunnel !
On se rend dans l'interface WireGuard
## D.3 Mise en place des règles ## D.3 Mise en place des règles
On va ajouter une règle sur notre patte WAN, et créer une règle Allow All sur l'interface WireGuard. On va ajouter une règle sur notre patte WAN, et créer une règle Allow All sur l'interface WireGuard.
On va également rediriger notre interface WireGuard vers notre On va également rediriger notre interface WireGuard vers notre
## D.3 Création du notre peer ## D.3 Création du peer Windows 11
On va maintenant créer nos peers On va maintenant créer nos peers.
En effet, dans WireGuard, chaque périphériques se connectant au tunnel doit être déclaré.
![]( On va commencer par celui pour notre client Windows 11.
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/peer_pfsense.png)
Il nous faut nous rendre sur la machine, et lancer WireGuard, puis on va faire "Ajouter un tunnel vide"
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Add_Tunel.png)
On a maintenant un début de configuration pour notre tunnel, et WireGuard a généré une paire de clé pour notre machine.
On va copier notre clé public qui est indiqué en haut.
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Public_Key_Tunnel.png) ![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Public_Key_Tunnel.png)
On va à présent se rendre sur l'interface web de notre pfSense, pour créer un "Peer" sur notre WireGuard.
On vérifie que la case "Enable Peer" est coché, et que notre tunnel est bien positionné.
On peut laisser en "Dynamic Endpoint" et vide pour le "Keep Alive"
On colle la clé publique récupérée sur notre client Windows.
En production, pour renforcer la sécurité on utiliserait une "Pre-shared Key" ; comme on est dans un environnement de tests, on peut s'en dispenser.
On choisit une plage d'IP et un masque à l'intérieur de la plage défini dans notre tunnel. Ici 192.168.200.2/32
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Add_Tunel.png) On peut sauvegarder la configuration du peer sur notre pfSense et retourner sur notre client Windows 11.
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/peer_pfsense.png)