2
0

Actualiser 06 - VPNs

2024-07-21 14:17:31 +02:00
parent f35f6ef300
commit f60927fca1
+31 -10
@@ -51,7 +51,8 @@ On va donc installer WireGuard sur notre pfSense car ce n'est pas un des VPN pro
Il nous faut passer par le menu déroulant System, puis se rendre sur le Packet Manager.
SSCREEENN
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/pckgemanager_wireguard.png)
On va également récupérer les sources pour installer WireGuard sur notre client Windows.
On peut récupérer le .msi en version amd64 sur le [site officiel](https://download.wireguard.com/windows-client/) et le glisser-déposer sur notre VM client Windows.
@@ -59,18 +60,37 @@ On peut récupérer le .msi en version amd64 sur le [site officiel](https://down
On remarque la légèreté de WireGuard, moins de 3 Mo pour un client VPN !
Screen
## D.2 Configuration du tunnel
Maintenant que WireGuard est installé sur notre pfSense, on va créer notre premier tunnel !
On se rend dans l'interface WireGuard
On se rend dans l'interface WireGuard en passant par le menu déroulant "VPN".
On tombe directement sur la page des tunnels, on clique en bas à droite sur "Add Tunnel".
Là on va devoir indiquer une description.
Puis on choisit notre port d'écoute, ici le 51825 (51820 par défaut), on clique sur "Generate" pour générer notre paire de clés.
On va choisir notre "Interface Addresses" en dehors des plages déjà utilisé, ici on chosit 192.168.200.1/28
On peut enregistrer, notre tunnel est créé !
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/tunnel_cree.png)
## D.3 Mise en place des règles
On va ajouter une règle sur notre patte WAN, et créer une règle Allow All sur l'interface WireGuard.
On va également rediriger notre interface WireGuard vers notre
L'idée étant de se retrouver comme si on était sur le réseau LAN, via notre VPN, il va falloir faire deux choses sur notre pfSense :
* on va autoriser tout le trafic sur notre interface WireGuard nouvellement créé
* on va établir une redirection de notre interface WireGuard vers notre LAN
On commence par se rendre dans Firewall > Rules.
Là on remarque l'apparition de notre interface "WireGuard", on créé une nouvelle règle qui autorise tout en IPv4.
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Allow_ALL_WG.png)
On applique notre règle et on se rend maintenant dans Firewall > NAT.
On créé une nouvelle règle sur notre interface WireGuard, pour l'IPv4, n'importe quel protocole.
En "Redirect target IP" on indique "LAN address", on remplit la description et on sauvegarde notre règle.
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Wireguard_Port_Forward.png)
## D.3 Création du peer Windows 11
@@ -89,6 +109,7 @@ On va copier notre clé public qui est indiqué en haut.
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Public_Key_Tunnel.png)
On va à présent se rendre sur l'interface web de notre pfSense, pour créer un "Peer" sur notre WireGuard.
(VPN > WireGuard > Peers)
On vérifie que la case "Enable Peer" est coché, et que notre tunnel est bien positionné.
On peut laisser en "Dynamic Endpoint" et vide pour le "Keep Alive"
@@ -135,11 +156,11 @@ Une fois que c'est fait, on peut enregistrer, notre connexion VPN WireGuard est
On peut voir directement après avoir enregistré notre configuration. En effet, la poignée de mains va générer quelques octets de traffic.
SCREEN
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Traffic_WireGuard.png)
On peut aussi se rendre sur notre pfSense et s'assurer que la connexion est bien établie.
On peut aussi se rendre sur notre pfSense et s'assurer que la connexion est bien établie, en passant par : VPN > WireGuard > Status
SCREEN
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/Handshake_OK.png)
Pour s'assurer qu'on est bien connecté comme si on était dans notre LAN, on peut lancer une connexion RDP vers 192.168.100.30 (ou le nom de votre machine si vous avez renseigné le DNS) et dans le même temps ouvrir un navigateur pour accéder à notre IIS.
@@ -148,5 +169,5 @@ Comme la redirection de ports n'étaient valable que quand on tente d'y accéder
`http://192.168.100.30:726`
Ou bien le nom de votre machine:726
SCREEN
![](https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/raw/branch/main/screen/DNS_RDP_IIS.png)