Fonctionnalités principales de Stormshield Client VPN IPsec 1.0

Le client VPN IPsec Stormshield vous permet de vous connecter de manière sécurisée à votre réseau d'entreprise. Il intègre les fonctionnalités suivantes.

Compatibilité et interopérabilité du client VPN IPsec Stormshield

  • Systèmes d'exploitation : Windows 11, version 22H2 et supérieure. Il est recommandé d'utiliser Windows 11 Professionnel ou Windows 11 Entreprise.

  • Firewalls SNS : versions 4.8 LTSB et versions 5, en IPsec standard ou en IPsec DR (Diffusion Restreinte).

VPN IPsec / IKEv2

Profils IPsec standards

Les algorithmes et fonctions cryptographiques suivants sont pris en charge :

Chiffrement Échange de clés (Diffie-Hellman)
  • AES CBC (128, 192 ou 256 bits)
  • AES CTR (128, 192 ou 256 bits)
  • AES GCM-16 (128, 192 ou 256 bits)
  • Groupe 14 (MODP 2048 bits)
  • Groupe 15 (MODP 3072 bits)
  • Groupe 16 (MODP 4096 bits)
  • Groupe 17 (MODP 6144 bits)
  • Groupe 18 (MODP 8192 bits)
  • Groupe 19 (ECP 256 bits)
  • Groupe 20 (ECP 384 bits)
  • Groupe 21 (ECP 521 bits)
  • Groupe 28 (Brainpool ECP 256 bits)
  • Groupe 29 (Brainpool ECP 384 bits)
  • Groupe 30 (Brainpool ECP 512 bits)
Intégrité
  • SHA2 256 bits
  • SHA2 384 bits
  • SHA2 512 bits
PRF (Pseudo-Random Function)
  • SHA 256 bits
  • SHA 384 bits
  • SHA 512 bits

Profil IPsec DR ANSSI (Diffusion Restreinte)

Un profil IPsec DR est proposé lors de l'ajout d'une configuration VPN. Ce profil permet de configurer un VPN, tout en respectant le référentiel IPsec DR de l'ANSSI. Les suites cryptographiques suivantes sont proposées :

Suite Chiffrement Intégrité Échange de clés (Diffie-Hellman) PRF
1 AES GCM-16 256 bits Aucune* Groupe 19 (ECP 256 bits) SHA 256 bits
2 AES GCM-16 256 bits Aucune* Groupe 28 (Brainpool ECP 256 bits) SHA 256 bits
3 AES CTR 256 bits SHA2 256 bits Groupe 19 (ECP 256 bits) SHA 256 bits
4 AES CTR 256 bits SHA2 256 bits Groupe 28 (Brainpool ECP 256 bits) SHA 256 bits

(*) L'intégrité est nativement assurée par le mode de chiffrement GCM.

Configuration multi-tunnels VPN

Le client VPN IPsec Stormshield permet d'ajouter plusieurs configurations VPN. Notez qu'un seul tunnel VPN ne peut être établi à la fois.

Fragmentation IKE

La fragmentation des paquets IKEv2 est activée par défaut avec une taille maximale de 1280 octets. Il est possible de modifier cette taille ou de désactiver la fragmentation dans la configuration d'un VPN (paramètre Fragmentation).

NAT-T (NAT-Traversal)

Le NAT-T est pris en charge avec un port configurable pour IKE et ESP encapsulé (par défaut UDP/4500). Le NAT-T permet le passage du protocole IPsec au travers d'un réseau réalisant de la translation d'adresses dynamique.

Mode Config

Un mode automatique (également appelé "Mode Config" ou "Configuration Payloads" dans IKEv2, RFC 7296) permet de récupérer la configuration réseau (adresse IP, masque, serveurs DNS) auprès du serveur distant. Cette configuration réseau peut également être définie manuellement.

Négociation ESN

La négociation ESN (Extended Sequence Number, RFC 4304) peut être activée dans la configuration d'un VPN (paramètre Exiger l'ESN). Elle permet l'utilisation de compteurs 64 bits anti-rejeu sur IKEv2 et CHILD_SA. La négociation ESN est conçue pour gérer des débits élevés et de longues sessions.

Childless IKEv2

L'initiation IKEv2 sans CHILD_SA (RFC 6023) peut être activée dans la configuration d'un VPN (paramètre Mode childless). Activez ce paramètre pour des cas d'interopérabilité avancés.

Authentification et gestion des certificats

Clé partagée (PSK)

L'authentification utilisateur par clé pré-partagée est prise en charge.

Certificat stocké dans le magasin de certificats Windows

L'authentification utilisateur par certificat X.509 v3, stocké dans le magasin de certificats Windows, est prise en charge.

Mécanisme de vérification et de révocation des certificats (OCSP)

Le mécanisme de vérification et de révocation des certificats, à l'aide du protocole OCSP, peut être activé dans la configuration d'un VPN (paramètre Vérification de la révocation du serveur).

Mode de lancement du tunnel VPN

Manuel

Le tunnel VPN doit être établi manuellement par l'utilisateur après l'ouverture de sa session Windows. L'établissement automatique sera disponible dans une prochaine version du client VPN IPsec Stormshield.

Déploiement et configuration du client VPN

Installation en local ou administrée

Le client VPN IPsec Stormshield peut être installé et mis à jour via un package MSI :

  • Soit localement sur un poste de travail en exécutant le package MSI,
  • Soit de manière administrée, avec une stratégie de groupe (GPO, EMM ou MDM) ou en ligne de commande (CLI).

Pour plus d'informations, reportez-vous au Guide d'installation et d'utilisation Stormshield Client VPN IPsec v1.

Configuration en local ou administrée

  • Le client VPN IPsec Stormshield peut être configuré localement sur un poste de travail en ajoutant des configurations VPN via l'interface graphique.
  • Les configuration VPN peuvent être exportées ou importées dans le client VPN IPsec Stormshield. Le format pris en charge est le JSON. Notez que les secrets de la configuration VPN (PSK et certificats) ne sont pas exportés.
  • Un parc de clients VPN IPsec Stormshield peut être configuré de manière administrée avec une stratégie de groupe (GPO, EMM ou MDM). Notez que les paramètres récupérés depuis le serveur ne peuvent pas être modifiés par l'utilisateur dans son client VPN IPsec Stormshield.

Journaux

Les journaux du client VPN IPsec Stormshield sont disponibles dans l'Observateur d'événements Windows.

Fonctionnalités réseau avancées

Mécanisme de split tunneling

Le mécanisme de split tunneling est pris en charge. Il permet de définir les flux qui doivent traverser le tunnel VPN pour atteindre des réseaux distants définis par des adresses IP ou des masques de sous-réseau de destination.