Mise en place d un VPN avec authentification forte



Documents pareils
TUTORIEL RADIUS. I. Qu est-ce que RADIUS? II. Création d un groupe et d utilisateur

Mettre en place un accès sécurisé à travers Internet

1. DÉMARRER UNE SESSION SÉCURISÉE SUR LE MACINTOSH SESSIONS DES APPLICATIONS CLIENTES SUR LE MACINTOSH... 5

Ce document décrit une solution de single sign-on (SSO) sécurisée permettant d accéder à Microsoft Exchange avec des tablettes ou smartphones.

WIFI sécurisé en entreprise (sur un Active Directory 2008)

Comment utiliser mon compte alumni?

BTS SIO option SISR Lycée Godefroy de Bouillon Clermont-Ferrand

Utiliser le portail d accès distant Pour les personnels de l université LYON1

Information sur l accés sécurisé aux services Baer Online Monaco

Manuel de l utilisateur

Guide de connexion au service Nomade sous les environnements Microsoft Windows 7

Terminal Server RemoteAPP pour Windows Server 2008

Digital DNA Server. Serveur d authentification multi-facteurs par ADN du Numérique. L authentification de confiance

Guide de configuration. Logiciel de courriel

9 - Installation RDS sur 2008R2 SOMMAIRE. Chapitre 1 Mise en place RDS sous Windows 2008 R2 2

Eliminer les zones d ombre et fournir une identité utilisateur sur le pare-feu dans un environnement client léger

Protéger une machine réelle derrière une machine virtuelle avec pfsense

PROCÉDURE D AIDE AU PARAMÉTRAGE

Guide d administration de Microsoft Exchange ActiveSync

Installation du point d'accès Wi-Fi au réseau

PortWise Access Management Suite

avast! EP: Installer avast! Small Office Administration

Logiciel de connexion sécurisée. M2Me_Secure. NOTICE D'UTILISATION Document référence :

Serveur FTP. 20 décembre. Windows Server 2008R2

1 - EXCHANGE Installation

Sécurisation du réseau

Exemple de configuration ZyWALL USG

VXPERT SYSTEMES. CITRIX NETSCALER 10.1 et SMS PASSCODE 6.2. Guide d installation et de configuration pour Xenapp 6.5 avec SMS PASSCODE 6.

FileMaker Server 14. Guide de démarrage

Tutorial Terminal Server sous

SOMMAIRE ÉTAPES OBLIGATOIRES. Récupérer le connecteur... 3

sommaire ÉTAPES OBLIGATOIRES Récupérer le connecteur... 3

Administration de systèmes

Guide d installation et de configuration du serveur de messagerie MDaemon

Microsoft Hosted Exchange 2010 DOCUMENT D EXPLOITATION

VERSION octobre Remote Access (accès à distance) Manuel d'utilisation

FileMaker Server 14. Aide FileMaker Server

Mise en œuvre d une Gateway HTTP/HTTPS avec un serveur de Présentation en DMZ

FileMaker Pro 13. Utilisation d une Connexion Bureau à distance avec FileMaker Pro 13

Personnaliser le serveur WHS 2011

Manuel du client de bureau distant de KDE

Les RPV (Réseaux Privés Virtuels) ou VPN (Virtual Private Networks)

Journée CUME 29 Mars Le déport d affichage. Vincent Gil-Luna Roland Mergoil.

Groupe Eyrolles, 2006, ISBN : X

Spécifications système. Démarrage de l application CertiBru-Res. Premier accès à l application à partir de cet ordinateur

Début de la procédure

SÉCURISATION DES CONNEXIONS À DISTANCE SUR LES RÉSEAUX DE CONTRÔLE

2. MAQUETTAGE DES SOLUTIONS CONSTRUCTIVES. 2.2 Architecture fonctionnelle d un système communicant.

Les réseaux des EPLEFPA. Guide «PfSense»

Formateurs : Jackie DAÖN Franck DUBOIS Médiapôle de Guyancourt

Les clés d un réseau privé virtuel (VPN) fonctionnel

LA CARTE D IDENTITE ELECTRONIQUE (eid)

Livre blanc sur l authentification forte

Installation du client Cisco VPN 5 (Windows)

Documentation Honolulu 14 (1)

Installation du client Cisco VPN 5 (Windows)

COMMISSION TIC. Vade-mecum de l utilisation de la signature électronique liée à la carte d identité électronique

Manuel d utilisation du logiciel de messagerie personnelle Palm VersaMail 2.5

LAB : Schéma. Compagnie C / /24 NETASQ

WINDOWS Remote Desktop & Application publishing facile!

Guide pour la configuration d adresse

Pré-requis pour les serveurs Windows 2003, Windows 2008 R2 et Windows 2012

Guide d installation rapide. 30 mn chrono V 6

INSTALLATION D UN PORTAIL CAPTIF PERSONNALISE PFSENSE

GPI Gestion pédagogique intégrée

Serveur de messagerie

Office 365/WIFI/Courrier. Guide pour les étudiants

(1) Network Camera

Installation du client Cisco VPN 5 (Windows)

Configuration des logiciels de messagerie

Systèmes informatiques

Installation de GFI MailSecurity en mode passerelle

JetClouding Installation

AccessMaster PortalXpert

INSTALLATION ET PRISE EN MAIN

Mise en place de la G4100 pack avec Livebox

Procédure pas à pas de découverte de l offre. Service Cloud Cloudwatt

Appliances Secure Remote Access

Bravo! Vous venez d acquérir un routeur large bande à 4 ports Conceptronic C100BRS4H.

Table des matières 1 Accès distant sur Windows 2008 Server Introduction...2

Catalogue «Intégration de solutions»

FileMaker Pro 12. Utilisation d une Connexion Bureau à distance avec FileMaker Pro 12

Infrastructure RDS 2012

Rôles serveur Notion de Groupe de Travail Active Directory Utilisation des outils d administration Microsoft Windows Server 2008

IPS-Firewalls NETASQ SPNEGO

Utilisation des ressources informatiques de l N7 à distance

CAMERA DOME AMELIORÉE DE SURVEILLANCE EN RÉSEAU GUIDE D INSTALLATION

Manuel Utilisateur Version 1.6 Décembre 2001

Transport Layer Security (TLS) Guide de mise en œuvre. Version: 1.0

Network Shutdown Module V3 Extension du Manuel Utilisateur pour architecture Virtualisée Virtual Server de Microsoft

Alcatel OmniPCX Office

Mise en route d'un Routeur/Pare-Feu

SERVICE CONTACT INSTANTANÉ GUIDE D UTILISATEUR

Guide d installation d AppliDis Free Edition sur Windows Serveur 2008 R2

INSTALLATION DE WINDOWS 2000 SERVER POUR BCDI3. par. G.Haberer, A.Peuch, P.Saadé

Les différentes méthodes pour se connecter

Transcription:

Licence professionnelle ASRALL Université Nancy 2 - IUT Nancy-Charlemagne Année universitaire 2008/2009 Mise en place d un VPN avec authentification forte Simac PSF 2, rue Léon Laval Leudelange, LUXEMBOURG Stagiaire : LACAVA Julien

Licence professionnelle ASRALL Université Nancy 2 - IUT Nancy-Charlemagne Année universitaire 2008/2009 Mise en place d un VPN avec authentification forte Simac PSF 2, rue Léon Laval Leudelange, LUXEMBOURG Stagiaire : LACAVA Julien Responsable dans l entreprise : M. REMY Pierre Responsable universitaire : Mme BELLALEM Nadia Période : Du 06/04/09 au 26/06/09 1

Remerciements Je tiens à remercier dans un premier temps, toute l équipe pédagogique de l IUT Charlemagne et les intervenants professionnels responsables de la formation ASRALL, pour avoir assuré la partie théorique de celle-ci. stage. Je remercie également Madame Nadia BELLALEM pour son suivi tout au long de mon Je tiens à remercier également les personnes suivantes, pour l expérience enrichissante et pleine d intérêt qu elles m ont fait vivre durant ces trois mois au sein de l entreprise Simac : Monsieur Pierre REMY, tuteur et chef de service chez Simac PSF Luxembourg, pour son acceuil et la confiance qu il m a accordé dès mon arrivée dans l entreprise et aussi pour le temps qu il m a accordé tout au long de cette période, sachant répondre à mes intérrogations. L ensemble du personnel de Simac Luxembourg pour leur acceuil sympathique et leur coopération professionnelle tout au long de ces trois mois. 2

Table des matières 1 Introduction 5 2 Présentation de l entreprise 6 2.1 Historique.......................................... 6 2.2 Missions........................................... 7 3 Configuration de base du VPN (Juniper SA 2500) 9 3.1 Qu est-ce qu un VPN?................................... 9 3.2 Installation rapide du VPN................................ 10 3.3 Définition d un serveur d authentification......................... 11 3.4 Création d un rôle d utilisateur (user role)........................ 11 3.5 Définition d un domaine d authentification (user realm)................. 12 3.6 Conclusion.......................................... 12 4 Installation du mécanisme d authentification forte 13 4.1 Pourquoi?.......................................... 13 4.2 Présentation de l authentification forte.......................... 13 4.3 Authentification forte avec l active directory....................... 14 4.4 Authentification forte pour OWA............................. 15 5 Configuration avancée du VPN 17 5.1 Mise en production du VPN................................ 17 5.2 Intégration de l authentification forte via le VPN.................... 18 5.3 Host Checker........................................ 18 5.4 Cache Cleaner........................................ 19 5.5 Stratégies d ouverture de session.............................. 19 5.6 Network Connect...................................... 20 5.7 Accès à l Outlook Web Access............................... 20 3

6 Accès côté client 22 6.1 Profil externe........................................ 23 6.1.1 Le WebMail..................................... 24 6.1.2 Intranet....................................... 24 6.2 Profil interne sans laptop.................................. 25 6.2.1 Les ressources réseaux............................... 26 6.3 Profil interne avec laptop.................................. 27 6.3.1 Les sessions RDP.................................. 28 6.3.2 Mode Tunneling................................... 29 7 Conclusion 30 8 Glossaire 32 9 Annexes 33 A Interface admin du VPN.................................. 33 B Digipass Audit Viewer................................... 34 C Authentification Server Configuration........................... 35 D Snap-in de l Active Directory............................... 36 E Digipass Administration Microsoft Management Console................ 37 F VACMAN Radius Client Simulator............................ 38 4

1 Introduction De plus en plus d entreprises veulent offrir un système d accès distant sécurisé à leurs ressources informatiques internes. C est un besoin aujourd hui nécessaire pour Simac. Ces accès vont du système de messagerie interne, à l intranet, aux serveurs de fichiers etc. Ces nouveaux services sont accessibles aussi bien par un portable d entreprise que par un PDA* ou encore un Kiosk Internet. Le nombre de personnes qui pourront accéder à ce VPN* étant assez conséquent, le choix d un VPN SSL* de type appliance* a été logique puisqu aucune installation du côté client n est nécessaire. L accès au VPN se fera par le Web et donc accessible par tous et de n importe quel endroit. L appliance utilisée est un Juniper Secure Access 2500 (SA 2500). En ce qui concerne l authentification, elle se fera d une part avec l active directory et d autre part avec un token pour une authentification forte. De plus, la connexion à l Outlook Web Access se fera elle aussi de la même manière afin de garantir la sécurité au sein du réseau interne. Pour l authentification forte, elle se fera pas le biais de l application Vacman Middleware qui sera utilisée pour valider l authentification via les Digipass fournit aux utilisateurs. 5

2 Présentation de l entreprise 2.1 Historique Simac a été fondée aux Pays-Bas, le 1er Octobre 1971 par MJ van Schagen. Utilisant sa chambre à coucher en tant que Bureau, il a commencé comme le seul représentant européen de la société américaine Singer Instrumentation. Simac est le résultat de la jonction de deux noms : SI nger et MAC, le prénom de van Schagen. La société a été introduite sur le marché parallèle de la Bourse d Amsterdam en 1986 et devint une partie du marché officiel en 1994. Le 1er Janvier 1989 Éric van Schagen, fils de Mac van Schagen, entre au conseil d administration de Simac Techniek NV. Le holding Simac Techniek NV est présent dans divers secteurs, qui sont l information et la communication (TIC), l industrie de l électronique et automatisation. A ce jour, Simac est devenu une grande entreprise avec près de 800 employés travaillant à plusieurs endroits à travers les Pays-Bas, Belgique, Luxembourg, République tchèque et la Slovaquie. Simac est actif sur le marché du Grand-Duché de Luxembourg depuis plus de 10 ans. Leurs bureaux sont situés au sud de Luxembourg-Ville, à Leudelange. Simac Luxembourg emploie aujourd hui plus de 55 professionnels. 6

2.2 Missions Figure 2.1 Organigramme Simac, intégrateur système et réseau implanté sur les marchés belge et luxembourgeois, propose une offre de services globale dans le domaine des infrastructures ICT* : consultance intégration systèmes et réseau gestion de projet services gérés maintenance externalisation Grâce à cette offre de services, Simac entend couvrir le cycle complet d un projet, du conseil à la gestion en passant par la conception et la mise en oeuvre. 7

Forte de trente ans d expérience, Simac possède une connaissance de pointe dans chaque aspect des infrastructures ICT : câblage structuré conception infrastructurelle environnement réseau LAN-WAN systèmes ouverts infrastructure client-serveur services de gestion des données Simac se concentre sur l intégration, par le biais de projets et de contrats à long terme, et sur les services fournis par son équipe de 140 ingénieurs de maintenance qualifiés (Belgique et Luxembourg). L activité principale de Simac consiste à s assurer que l infrastructure des entreprises clientes est disponible et fonctionne comme elles le souhaitent jour après jour. C est pourquoi Simac fournit des services ICT, appelés Services gérés, sept jours sur sept, 24 heures sur 24. D où l importance majeure que revêt une prédisposition à la collaboration et à la communication et cela aussi bien en interne que dans ses rapports avec sa clientèle et ses fournisseurs. 8

3 Configuration de base du VPN (Juniper SA 2500) 3.1 Qu est-ce qu un VPN? Un réseau privé virtuel ou VPN, permet de relier des ordinateurs via une connexion Internet. Il suffit donc d avoir une connexion pour pouvoir se connecter. Cependant, les données transitent en clair sur une connexion publique et il faut généralement installer un client VPN sur chaque machine qui devrait accéder au VPN. Cette contrainte étant un inconvénient majeur pour Simac, le choix d un ssl vpn a été avancé. De ce fait, le client vpn est joué par le navigateur web, qui va crypter les données envoyées et reçues par l utilisateur et il n est donc pas nécessaire d installer des applications sur les postes clients. Le VPN va permettre à un salarié nomade d accéder à une application de son entreprise en se connectant simplement à un site web spécifique en entrant ses identifiants. Figure 3.1 Fonctionnement d un ssl vpn 9

3.2 Installation rapide du VPN Lorsque l on démarre pour la première fois le VPN, il faut se connecter au port console de la machine afin d indiquer les informations réseaux qu il utilisera pour être connecté. Cette configuration de base se fait à l aide du port console du VPN. Une fois raccordé à un ordinateur, on utilise un émulateur de console de type HyperTerminal ou Tera Term pour pouvoir indiqué au VPN son IP, la Gateway ou encore les serveurs DNS* qu il devra utiliser et bien sûr un login et mot de passe pour le compte admin. De plus, pour garantir la sécurité du produit, il faut créer un certificat qui devra être accepté par les utilisateurs du VPN. Figure 3.2 Première configuration du VPN Une fois cette configuration terminée, on peut déconnecter le VPN de l ordinateur. On peut alors accéder à l interface d administration du VPN par l url https ://a.b.c.d/admin. 1 (cf. annexe A) Avant toute configuration, il est préférable d activer la licence de l appliance ainsi que de télécharger 1. a.b.c.d : représente l adresse IP du VPN affectée lors de la première configuration en mode console 10

et installer la dernière version du logiciel utilisé par celui-ci. Cela permettra d avoir les dernières fonctionnalités du VPN accessible. 3.3 Définition d un serveur d authentification Pour pouvoir tester le VPN, il est nécessaire de définir un serveur d authentification. Le plus simple, au départ, est d utiliser le système d authentification local, c est-à-dire que les données d authentifications sont stockées sur l appliance elle-même. Pour se faire, il faut aller dans le menu Auth.Servers. Il faut créer le serveur en spécifiant le type voulu sachant qu un menu déroulant impose une certaine restriction (Local Authentification, Radius Server, Active Directory/Windows NT...). En choisissant Local Authentification, des options peuvent être définies comme par exemple le fait d imposer la longueur minimale d un mot de passe pour les utilisateurs. Toujours dans ce même menu, on peut créé les utilisateurs qui se connecteront via la Local Authentification. La création d utilisateurs permet de définir un login, un nom complet et un mot de passe. On peut aussi forcer l utilisateur créé à changer de mot de passe lors de sa première connexion au VPN. 3.4 Création d un rôle d utilisateur (user role) Un rôle d utilisateur est une entité qui définit les paramètres de sessions d utilisateur (paramètres et options de la session), les paramètres de personnalisation (personnalisation de l interface utilisateur et signets), ainsi que les fonctionnalités d accès activées (accès au Web, aux fichiers, aux applications, à Telnet/SSH, aux services de terminal, au réseau, aux réunions et au courriel). Par exemple, un rôle d utilisateur peut déterminer si un utilisateur peut ou non naviguer sur le Web via le VPN. Toutefois, les ressources Web précises auxquelles l utilisateur pourra accéder sont définies par des stratégies de ressources Web, qu il faut configurer séparément. Pour la création d un nouveau rôle, il faut aller dans le menu User Roles. Le menu de création d un nouveau rôle propose différentes options comme par exemple la possibilité pour les utilisateurs d ouvrir des sessions TSE, ou avoir l accès aux partages windows. 11

3.5 Définition d un domaine d authentification (user realm) Le domaine d authentification, ici user realm, définit les conditions que l utilisateur doit remplir afin de pouvoir ouvrir une session sur le VPN. Cette création se fait dans le menu User Realms. Lorsque que l on crée ce domaine, on doit indiquer via quel serveur d authentification, les utilisateurs affectés à ce domaine devront s identifier. 3.6 Conclusion Un serveur d authentification nommé Active Directory Simac est créé. Ce serveur est de type Active Directory*. Ensuite, un rôle utilisateur nommé User AD de Simac est créé avec comme option l accès au Web via le VPN. Et enfin un domaine d authentification Domaine AD Simac. Ce dernier utilise pour se connecter le serveur Active Directory Simac et le rôle utilisateur affecté est User AD de Simac. Les utilisateurs qui se connecteront au VPN entreront leurs identifiants de l Active Directory pour se connecter et ils pourront accéder au Web via le VPN. 12

4 Installation du mécanisme d authentification forte 4.1 Pourquoi? Pourquoi Simac désir mettre en place une authentification forte? Simac est agrémentée professionnels du secteur financier (PSF), ce qui lui permet d avoir des clients provenant de ces secteurs, plus précisément des d établissement de crédit, d organisme de placement collectif, des entreprises d investissement ou encore de bourse. Cependant, pour pouvoir exercer ces activités auprès de ses clients du secteur financier, Simac est régie par la Commission de Surveillance du secteur financier ce qui implique différentes contraintes. Ainsi, Simac doit disposer, entre autre, d un solide dispositif de gouvernance interne, des processus efficaces de détection et de déclaration des risques auxquels il pourrait être exposé, des mécanismes adéquats de contrôle interne, y compris des procédures administratives et comptables saines ainsi que des mécanismes de contrôle et de sécurité de ses systèmes informatiques. C est pour cette dernière raison, que la mise en place d un VPN avec Authentification forte a été préconisée. La sécurité des données de l entreprise garantissant donc le secret professionnel, fait partie des conditions requises pour être PSF. 4.2 Présentation de l authentification forte Dans le but de sécuriser de manière forte l accès au VPN et ainsi protéger les données internes, il a été nécessaire de mettre en place une authentification forte. L authentification forte est un système qui permet un accès informatique après une double vérification. L objectif est de pallier les faiblesses de l authentification unique par mot de passe. En effet, les mots de passe sont généralement peu sécurisé (ex : date de naissance, nom de famille..) et 13

donc peuvent être facilement forcé. L authentification forte se retrouve de plus en plus fréquemment utilisée par des entreprises de tailles moyennes qui désirent donner un accès externe à leur système d information via des réseaux privés virtuels (VPN de l entreprise). Les mots de passe à usage unique (one time password ou OTP en anglais) sont un système d authentification forte. Le concept est d utiliser un mot de passe pour une et une seule session. Pour chaque nouvelle session le mot de passe OTP sera différent. De plus, ce mot de passe est à usage unique, c est-à-dire que même si ce mot de passe est intercepté sur le réseau, il ne sera plus utilisable ce qui enlève tout risque d utilisation frauduleuse. Ce mot de passe est généré en fonction du temps et est associé à un utilisateur qui lui est propre. Cela supprime un certain nombre de contrainte : La durée de vie du mot de passe, en effet, il est utilisé une seule fois La simplicité du mot de passe, il est généré automatiquement et non choisi par un utilisateur Le brute force ou sniffer, si on arrive à cracker ou sniffer le mot de passe sur le réseau, c est qu il a déjà été utilisé donc obsolète! La solution choisie par Simac a donc été l utilisation du produit Vacman Middleware avec les Digipass Go3, de Vasco. 4.3 Authentification forte avec l active directory Afin de mettre en place le Vacman Middleware, il est nécessaire de choisir une base de données afin de stocker les comptes des utilisateurs. Deux solutions existent. On peut soit créer une nouvelle base de données de type ODBC ou PostgreSQL et créer des comptes, soit utiliser les comptes d un active directory déjà présent. Cette deuxième solution a été privilégiée car plus simple et plus logique dans le cadre du VPN. En effet, pourquoi devoir recréer des comptes qui sont déjà existants? Pour pouvoir utiliser les données de l active directory, il est nécessaire d ajouter une extension de schéma à l active directory. Cette extension a pour but de créer des ou (Organisational Unit*) dans lesquelles seront stockées différentes données concernant les digipass. Cette extension de schéma est fournie par Vasco. 14

Une fois le serveur Vacman Middleware installé, on peut accéder à différents outils qui ont été créé lors de l installation. Il y a tout d abord le Digipass Audit Viewer (cf. annexe B). Cet outil va permettre de voir les logs d authentification au serveur Vasco. Il affichera la source de la demande, l identifiant de l utilisateur qui essaye de se connecter, le domaine windows, la politique utilisée. Ensuite, il y a l outil Authentification Server Configuration (cf. annexe C) qui va permettre de configurer le serveur Vasco. On peut ainsi lui préciser les ports d authentification, l adresse ip, l emplacement des fichiers de logs, les paramètres de connecxion à l Active Directory... Il y a également un Snap-in * de l Active Directory (cf. annexe D) qui permet la gestion des digipass (assignement, test, période d utilisation...). Et enfin le Digipass Administration Microsoft Management Console (cf. annexe E) qui va permettre de gérer les services liés aux Digipass. Cet outil va permettre par exemple de créer des politiques d authentification au server Vasco. Pour pouvoir faire des tests en local, il est possible d installer un simulateur de client radius (cf. annexe F), fourni par Vasco. Cet outil est très utile car il permet d effectuer une multitude de tests en fonction des politiques qui sont attribuées au Middleware et ainsi mieux comprendre le fonctionnement du serveur d authentification. 4.4 Authentification forte pour OWA Simac met à la disposition de ses employés un accès à sa messagerie via une interface web nommée Outlook Web Access, qui communique avec le serveur exchange. Les utilisateurs se connectaient avec leurs identifiants de l active directory. Cependant, il a été décidé qu une authentification forte sur cette interface était nécessaire. Pour se faire, un module complémentaire de Vasco existe. Il est compatible avec exchange 2007 installé chez Simac. Une fois le module installé, il faut ajouter un composant et une politique pour le serveur Vacman. Les personnes qui se connecteront à OWA devront remplir deux champs : Le login, qui est celui de l active directory Le mot de passe, qui est celui de l active directory suivi du digipass 15

Exemple : Mot de passe de l AD : toto Digipass : 123456 Mot de passe OWA : toto123456 Le module de Vasco va intercepter les données d identification pour les confronter à son serveur d authentification et renvoyé le mot de passe de l AD, seul. Figure 4.1 Principe de fonctionnement du module OWA 16

5 Configuration avancée du VPN 5.1 Mise en production du VPN Figure 5.1 Emplacement du VPN au sein du réseau 17

Ce schéma représente l emplacement du VPN au sein du réseau de l entreprise. Le VPN est placé dans la DMZ* et utilise l Active Directory et le serveur Vasco, qui se trouvent sur un autre vlan, pour l authentification. Le VPN permet d accéder aux ressources internes situées dans le même vlan que l active directory. Pour pouvoir accéder à toutes ces ressources, il a fallu ouvrir des ports sur le firewall pour permettre certaines connexions comme par exemple le port 389 pour l authentification via l active directory ou encore le port 3389 pour les sessions TSE*. 5.2 Intégration de l authentification forte via le VPN Après avoir installé le serveur vasco et fait quelques tests en local, il a fallu introduire l authentification forte pour le VPN. Pour se faire, il a fallu créer un nouveau serveur d authentification de type Radius cette fois-ci. On lui indique l adresse Ip du serveur Vasco, le secret partagé et il faut aussi préciser qu on va utiliser un One-Time-Password (OTP) pour se connecter. Ensuite il a été décidé de coupler l authentification Active Directory avec celle de Vasco, d une part pour encore plus de sécurité et d autre part pour pouvoir utiliser les informations de l active directory pour OWA ou les sessions TSE. Il faut donc créer un nouveau domaine d authentification en choisissant comme premier serveur d authentification, l active directory, et comme second, le serveur Vasco. Pour résumer, lors de l authentification, les utilisateurs devront rentrer le login de l active directory, le mot de passe de l active directory ainsi que l OTP affiché sur le Token. Comme il a été indiqué précédemment, le compte Token est associé à un compte active directory, il faut donc avoir le bon Token avec le bon compte pour pouvoir s authentifier. Pour pouvoir entrer les deux mots de passe, il a alors fallu modifier la page d authentification via le menu Signing In. Il a fallu préciser qu il fallait trois champs au total pour s identifier. Et ajouter les instructions d utilisation du Token. 5.3 Host Checker Pour avoir une confiance totale sur les machines qui se connectent au VPN, il a été mis en place Host Checker. Host Checker est un agent côté client qui effectue des contrôles de sécurité sur les machines accédant au VPN. Host Checker est lancé dès qu un utilisateur se connecte à ce VPN. Différents vérifications sont établies pour la connexion au VPN : Vérification sur l Anti-Virus 18

Vérification sur les MAC Adresses En ce qui concerne les Anti-Virus, une liste de produits est présente dans la configuration du VPN. Cette liste peut bien évidemment être mise à jour. La vérification se fait sur deux critères. Host Checker vérifie si l Anti-Virus est actif et si un scan de la machine a été fait récemment. Comme indiqué plus tard, il y aura trois profiles présents, cependant, certains profiles ne sont accessibles que par certaines personnes. Il y a donc une vérification sur la MAC Adresse de la carte réseau du client pour savoir s il a le droit d accès à un certain profile. 5.4 Cache Cleaner Les données internes sont confidentielles. En accédant au VPN depuis une machine externe tel qu une borne Internet ou dans un Cyber Café, les documents visionnés ne doivent pas laisser de trace sur la machine cliente. C est donc pour cette raison que Cache Cleaner a été mis en place. Cache Cleaner est un agent côté client pour Windows qui supprime ces données, comme les fichiers temporaires ou les mémoires cache d application, laissées sur une machine cliente. Par exemple, si un utilisateur se connecte à partir d une borne Internet et ouvre un document Word présent sur un serveur prédéfini dans la configuration du VPN, Cache cleaner va supprimer tous les contenus du cache du navigateur provenant de ce serveur. Ainsi, les futurs utilisateurs de cette borne ne pourront donc pas avoir accès à ce document. 5.5 Stratégies d ouverture de session Les stratégies d ouverture de session unique permettent de transmettre automatiquement les données d identification des utilisateurs à une application Web par exemple. Ces stratégies vont transmettre des données d identification du VPN telles que le nom de l utilisateur et le mot de passe. Il a été nécessaire de créer une stratégie pour l application OWA, de type POST*, afin que les utilisateurs du VPN n aient aucunement besoin de renseigner leurs identifiants. Le VPN, à chaque connexion à l OWA, interceptera toutes les connexions de type POST afin de lui renseigner automatiquement les champs nécessaires pour valider l authentification. Cette stratégie utilisera donc les logins et mots de passe de l active directory utilisés lors de l identification au VPN. 19

5.6 Network Connect Network Connect est un outil intégré au VPN qui permet aux clients d expérimenter un VPN sans client. Cet outil fait office de mécanisme d accès distant supplémentaire aux ressources de l entreprise qui permet le trafic SSL du client aux ressources de l entreprise. Lorsqu un utilisateur lance Network Connect, Network Connect transmet tout le trafic en direction et en provenance du client par le biais du tunnel sécurisé Network Connect. Le seul itinéraire faisant exception concerne le trafic entre le client et l interface https du vpn. Lorsque Network Connect est exécuté, le client devient donc un noeud sur le réseau LAN distant de l entreprise et devient donc invisible sur le réseau LAN local de l utilisateur. Le système fait office de passerelle DNS pour le client et ignore donc tout du réseau local de l utilisateur. Cependant, il est possible de définir des stratégies pour continuer à accéder au réseau LAN local tout en étant connecté au réseau local distant. Network Connect doit être configuré avec différents paramètres. Il faut tout d abord lui préciser un pool d adresses IP qui seront utilisées par les clients. En effet, lorsqu un client exécute Network Connect, une IP, provenant donc de ce pool, lui est attribué. Des règles de firewall ont donc été mise en place pour permettre un accès aux ressources de l entreprise. Il est aussi possible de choisir la méthode d encryption de données ainsi que les DNS à utiliser puisque les DNS vont servir à la résolution des noms internes pour pouvoir mapper les ressources réseaux. 5.7 Accès à l Outlook Web Access Le modèle Web Microsoft Outlook (OWA) est un profil de ressources contrôlant l accès à l application et configurant les paramètres OWA dans la mesure nécessaire. Ce modèle, prédéfini donc, réduit considérablement la durée nécessaire à la configuration puisque regroupant les paramètres de configuration et en prédéfinissant un certain nombre de paramètres des stratégies de ressources en fonction du type de configuration sélectionné. Le VPN prend en charge les mécanismes pour agir comme intermédiaire vers Microsoft OWA via un modèle de profil de ressources. Les utilisateurs du VPN auront la possibilité de consulter leurs mails internes via l interface Outlook Web Access de l entreprise. Contrairement à l OWA présenté au dessus, celui-ci n utilisera pas d OTP pour se connecter, d une part parce qu il ne sera accessible qu en interne et d autre part pour pouvoir utiliser les identifiants de connexions du VPN pour s y connecter. Un modèle OWA 2007 est présent dans le menu du VPN nommé Users > Resource Profiles > 20

Web. Dans ce menu, il faut donc créer un nouveau profile avec pour type Microsoft OWA 2007. Il faut préciser l URL de connexion à l OWA. Pour éviter que les utilisateurs soient à nouveau obligés de renseigner leurs identifiants, on peut lui préciser une politique de Single Sign-on qui a été créé. 21

6 Acce s co te client Pour vous connecter au VPN, vous devez remplir deux crite res. Tout d abord, vous devez faire partie de l Active Directory (avoir un compte) chez Simac, de plus vous devez avoir en votre possession un Digipass Go3 qui vous aura e te remis par l administrateur. Figure 6.1 Digipass Go3 L url du vpn est la suivante, https://vpn.simac.lu. Figure 6.2 Erreur de certificat 22

Si cette page apparait, vous devez accepter le certificat pour pouvoir accéder au site. Cela provient du fait que le vpn émet son propre certificat de sécurité auto-signé. Comme il ne s agit pas d une autorité officielle en matière de certificats, le navigateur affiche un avertissement ou un message d erreur. Voici la page de connexion au VPN : Figure 6.3 Page d authentification au VPN Dans le champ Username, vous devez rentrer le nom d utilisateur de votre compte Active Directory. Dans le champ Password, vous devez rentrer le mot de passe de votre compte Active Directory. Dans le champ Digipass, vous devez rentrer le code affiché sur l écran du Digipass Go3 fournit par votre Administrateur. Ce code est à usage unique et se renouvelle toute les 36 secondes. Vous devez également choisir le profil de connexion sur lequel vous désirez vous connecter. En fonction de vos droits, certains profils ne seront pas accessibles. 6.1 Profil externe Le profil externe correspond aux utilisateurs externes de simac qui ont des missions en externe. Lors de la connexion, deux ressources sont prédéfinies et disponibles à savoir le Webmail et l accès à l intranet. 23

Figure 6.4 Profile externe 6.1.1 Le WebMail Lorsque vous vous connecterez au VPN, un signet web sera préenregistré sous le nom de OWA pour Outlook Web Access. En cliquant sur ce lien vous accèderez directement à votre boite mail de votre adresse username@simac.lu. Vous pourrez ainsi lire, envoyer et recevoir vos mails via cette interface. Les identifiants qui sont utilisés sont ceux que vous avez rentré lors de l authentification au VPN, il n est donc pas nécessaire de les renseigner à nouveau. Figure 6.5 Outlook Web Access 6.1.2 Intranet En plus du webmail, il est aussi possible de consulter l intranet de Simac afin de se renseigner sur les différents évènements à venir ou obtenir des renseignements sur l activité du groupe. 24

Figure 6.6 intranet 6.2 Profil interne sans laptop Ce profil correspond aux employées interne de Simac qui se connecte au VPN avec une autre machine que leur laptop personnel. Ce profil permet d accéder aux mêmes ressources que les externes avec en plus le partage des ressources réseaux. Pour plus de sécurité, il a été mis en place un mécanisme de suppression de cache à la déconnexion de l utilisateur. C est-à-dire que si on télécharge un document du réseau interne sur une machine connectée, à la fin de la session VPN, le cache de la machine sera vidé, ainsi le document ne sera plus accessible. Figure 6.7 accueil interne sans laptop 25

6.2.1 Les ressources réseaux Comme on peut le voir sur l image précédente, des partages sont affichés en favori afin d être directement accessibles, comme par exemple Home julienl on SLP01 qui correspond à un favori enregistré qui renvoie au Home de votre compte sur le serveur SPL01. Cependant, dans la zone de texte en haut à droite, vous pouvez également indiquer l emplacement d un partage réseau par exemple \\192.168.21.x\Partage1.$ Dans la section Files, Home julienl on SLP01 correspond à un favori enregistré qui renvoie au Home de votre compte sur le serveur SLP01. Pour ajouter un favori dans la section Files, entrez le chemin du partage, sélectionnez un dossier à mettre en favori et cliquez sur Bookmark Selected. Vous pouvez choisir le nom que vous voulez donner à ce favori ainsi qu une description. Le favori sera affiché à la page d accueil dans la section Files sous le nom que vous aurez défini. Figure 6.8 Sélection d un dossier pour le mettre en favori 26

Figure 6.9 Choix du nom et description du favori Figure 6.10 Page d accueil avec le nouveau favori Comme on peut le voir sur ces images, il est très facile d ajouter ou de supprimer des favoris. Le VPN est intuitif ce qui le rendre accessible par le plus grand nombre. 6.3 Profil interne avec laptop Ce profil correspond aux employés internes qui accèdent au VPN avec leur laptop personnel. La vérification du laptop se fait sur la MAC Address de la carte réseau. Ce profil permet d accéder à toutes les ressources de l entreprise via un mode tunnel sécurisé. 27

Figure 6.11 accueil interne sans laptop 6.3.1 Les sessions RDP Dans la zone de texte en haut à droite, vous pouvez écrire la commande pour lancer une session TSE d une machine présente sur le réseau affilié au VPN de la manière suivante : rdp ://192.168.21.x. Pour lancer une session de services de terminal, l utilisateur doit disposer d un client RDP* sur son système (pour accéder à un serveur de terminal Windows). Le système IVE permet de télécharger une version Java du client RDP. De plus, lors du lancement d un raccourci RDP, la connexion se fait automatiquement avec les identifiants de connexions au VPN. Figure 6.12 Ouverture d une session TSE 28

6.3.2 Mode Tunneling Comme on peut le voir sur la page d accueil du VPN, il y a une application nommée Network Connect que l on peut démarrer. Lors de son premier lancement, l application s installera sur votre ordinateur. Cette application permet d activer le mode tunneling. Avec votre portable, il sera possible de lancer outlook pour accéder aux mails, les partages du poste de travail tel que snlforall seront disponibles. Cet outil permet de se connecter comme si nous étions dans le réseau de l entreprise car il attribue une nouvelle adresse ip à la machine. L utilisateur n aura donc plus accès à ses partages en local mais à ceux du réseau d entreprise. Une icône jaune représente network connect connecté lorsqu il fonctionne. Figure 6.13 Mapping des drives 29

7 Conclusion Ce stage m a permis de découvrir et de mettre en place un ssl vpn, ce qui n était pas au programme de ma formation. J ai donc dû apprendre à utiliser l outil et comprendre son fonctionnement afin de pouvoir le configurer dans les meilleures conditions. J ai aussi découvert le mécanisme d authentification forte dont j ignorais l existence. J ai donc appris les principes de ce mécanisme et je me suis documenté pour comprendre dans quelle mesure il serait utile. L objectif fixé a été atteint puisque le VPN est officiellement accessible. La phase de test est en cours et les remontées des utilisateurs sont globalement positives et constructives. En effet, les différents problèmes recontrés ont été réglés rapidement pour l instant. Grâce à ce projet, les données de Simac sont sécurisées et l utilisation du VPN, ne demandant aucune connaissance particulière en informatique, est accessible par tous et facilement. Ce que j ai trouvé très utile chez Simac, c est la présence d un environnement de laboratoire. Grâce à ce lab, j ai pu effectuer tout les tests que j ai voulus, dans toutes les situations possibles et envisageables sans pour autant affecter le réseau interne. Ce lab dispose d un environnement à part entière avec un domaine défini, un active directory et un serveur exchange. De plus, tout le personnel était accueillant, ce qui a facilité mon intégration et certains problèmes ont pus être résolus grâce à eux car ils étaient toujours disponibles. Globalement, ce stage a conforté mon choix dans mon orientation professionnelle puisqu il m a permis d une part d apprendre à utiliser de nouveaux outils et d autre part à renforcer mon autonomie. Je suis donc très satisfait par ce stage qui sera prolongé par un CDD de 6 mois. 30

Bibliographie [1] Guide de mise en place rapide du VPN, http ://www.juniper.net/techpubs/software/ive/guides/howtos/ How To IVE Startup Guide.pdf, Juniper Networks, Inc., Septembre 2005. [2] Guide d administration du VPN, http ://www.juniper.net/techpubs/software/ive/6.x/admin/530-029892-01-adminguide.pdf, Juniper Networks, Inc., Mars 2009. [3] Configuration LDAP/AD pour le VPN, http ://www.juniper.net/techpubs/software/ive/guides/howtos/ How To AD LDAP Configuration.pdf, Juniper Networks, Inc., Septembre 2005. [4] Base de connaissance de Juniper, kb.juniper.net/, Juniper Networks. [5] Guide d installation du Vacman Middleware, VACMAN Middleware Installation Guide A4.pdf, VASCO Data Security Inc, 2007. [6] Guide d administration du Vacman Middleware, VACMAN Middleware Administration Reference A4.pdf, VASCO Data Security Inc, 2007. [7] Guide d administration du module OWA pour le Vacman Middleware, Digipass Pack for OWA Forms Authentication Guide A4.pdf, VASCO Data Security Inc, 2007. [8] Base de connaissance de Vasco, http ://www.vasco.com/support/knowledge base/knowledgebase.aspx, VASCO Data Security Inc. [9] Configuration du VPN avec le Vacman Middleware, http ://www.orbitone.com/en/blog/documents/ VASCO-Digipass-Configuration-Juniper-SSL-VPN.pdf, Orbit One Internet Solutions, Octobre 2008. 31

8 Glossaire PDA : Assisstant personnel numérique portable (Personal Digital Assistant) VPN : Réseau privé virtuel ( Virtual Private Netwrok) SSL : Protocole de sécurisation des échanges sur Internet ( Secure Sockets Layer) Appliance : Se dit de toutes sortes de machines dont la principale caractéristique est de pouvoir être (théoriquement) simplement branchées pour fonctionner immédiatement de manière parfaitement opérationnelle. L appliance n est pas destiné à exécuter d autres tâches que celles pour lesquelles il a été conçu ICT : Technologies de l information et de la communication (Information and Communication Technologies) DNS : Service permettant d établir une correspondance entre une adresse IP et un nom de domaine (Domain Name System) Active Directory : Services d identification et d authentification à un réseau d ordinateurs utilisant le système Windows Organisational Unit : Objet conteneur qui permet de hiérarchiser Active Directory Snap-In : Composant logiciel qui est attaché à un autre logiciel et donc fonctionne en correspondance avec ce dernier. Ici, ce snap-in est une copie de l active directory DMZ : Sous-réseau isolé par un pare-feu (DeMilitarized Zone) TSE : Un composant de Microsoft Windows qui permet à un utilisateur d accéder à des applications et des données sur un ordinateur distant (Terminal Server Edition) POST : Méthode HTTP permettant l envoye de données à un navigateur RDP : Protocole qui permet à un utilisateur de se connecter sur un ordinateur faisant tourner Microsoft Terminal Services (Remote Desktop Protocol) 32

9 Annexes A Interface admin du VPN Figure 9.1 Interface admin du VPN 33

B Digipass Audit Viewer Figure 9.2 Outils permettant de voir les logs 34

C Authentification Server Configuration Figure 9.3 Outils de configuration réseau du serveur Vasco 35

D Snap-in de l Active Directory Figure 9.4 Snap-in de l Active Directory 36

E Digipass Administration Microsoft Management Console Figure 9.5 Console d administration des Digipass 37

F VACMAN Radius Client Simulator Figure 9.6 Simulateur de client Radius 38