Configuration administrée du tunnel

Cette partie couvre les paramètres essentiels pour paramétrer de façon administrée l’ensemble des options nécessaires à l’établissement d’un tunnel VPN, en supposant que l’installation se soit correctement déroulée et que les prérequis techniques soient respectés.

IMPORTANT
Il faut avoir au préalable importé le certificat utilisateur et le CA racine dans les emplacements de stockage Windows. L’application Cybels VPN ira chercher ces certificats respectivement dans le dossier Personnel (pour certificat utilisateur) et dans le dossier Autorités de certification racines de confiance (pour le CA racine) du magasin Windows de l'utilisateur actuel.

La notion administrée signifie que l’administrateur :

  1. Définit, exécute les étapes de configuration manuelle (voir Configuration manuelle du tunnel) sur un poste PC et finalise la création de la configuration.
  2. Procède à l’export de cette configuration (voir Export et import de la configuration)
  3. Déploie cette configuration sur plusieurs postes utilisateurs de façon manuelle via l’application Cybels VPN (import de configuration) ou bien avec les outils d’administration de type EMM/GPO.

Cette fonctionnalité de configuration est utile pour faire une sauvegarde de configuration avant d’éventuels modifications ou tests mais aussi pour construire une configuration « témoin » et la répliquer sur plusieurs postes, ce qui a pour avantage un gain de temps par rapport à une configuration manuelle sur plusieurs postes unitairement.

Export et import de la configuration

Export de la configuration depuis un poste témoin

Via l’interface du client VPN, l’administrateur se rend dans les paramètres généraux de l’application Cybels VPN et sélectionne « Exporter la configuration ». L’application génère un fichier json conformément à la configuration créée manuellement et anonymisée (pas d’information utilisateur exportée dans le fichier json)

Import de la configuration sur la flotte

Unitairement :

Il est possible d’importer cette configuration en cliquant sur « Importer une configuration » sur un ou plusieurs postes PC.

En masse (Disponible dans la version Cybels Premium) :

  • Il conviendra de déposer ce fichier de configuration dans le répertoire suivant C:\ProgramData\Ercom\Cybels-VPN
  • Ce fichier devra respecter la nomenclature suivante vpn_config.json

Finalisation de la configuration

Comme indiqué précédemment, les paramètres utilisateur ne sont pas exportés dans le fichier json de configuration. Ils doivent être renseignés après import de la configuration générique.

Il existe deux méthodes.

Personnalisation manuelle de la configuration pour PSK et certificat

Pour PSK et certificat, depuis l’interface du client VPN : dans le menu Configurer mes VPN, cliquer sur l’icône associée au tunnel dont la configuration doit être complétée.

Et saisir les informations manquantes pour finaliser la configuration du tunnel en mode PSK ou bien sélectionner le certificat utilisateur souhaité si le tunnel a été configuré en mode certificat.

NOTE
Si le ModeConfig est activé (voir Durée de vie de l’association et configuration réseau) l’application ne demande pas l’adresse IP virtuelle du client VPN

Personnalisation administrée de la configuration pour certificat

Disponible dans la version Cybels Premium

AVANT d’importer la configuration sur la flotte de PC à configurer (cf Import de la configuration sur la flotte), depuis le fichier de configuration l’administrateur peut simplifier la sélection du certificat utilisateur en filtrant sur un ou plusieurs critères.

Pour cela il faut ouvrir dans un éditeur de texte le fichier de configuration qui a été importé. Ce fichier contient des valeurs vides dans la balise « certificateFilters » qu’il convient de compléter en s’appuyant sur la configuration/certificat du poste témoin.

Le filtrage peut s’effectuer sur un ou plusieurs critères parmi :

  • Organisation (O) du certificat utilisateur
  • Unité organisationnelle (OU) du certificat utilisateur
  • Pays (C) du certificat utilisateur
  • État/Région (ST) du certificat utilisateur
  • Localité/Ville (L) du certificat utilisateur
  • Nom distinctif de l’émetteur du certificat utilisateur (issuer). Afin d’éviter toute incompatibilité de format, le DN de l’émetteur doit être copié (à l’aide du bouton de copie présent sur l’interface Cybels VPN) à partir d’un certificat utilisateur provenant du poste témoin.

Ensuite, le remplissage de ces champs s’effectue via le fichier de configuration dans les différentes balises « value » correspondant aux critères ci-dessus.

"certificateFilters": [
	{
		"criteria": [
			{
				"field": "O",
				"value": ""
			},
			{
				"field": "OU",
				"value": ""
			},
			{
				"field": "C",
				"value": ""
			},
			{
				"field": "ST",
				"value": ""
			},
			{
			"field": "L",
			"value": ""
			}
		],
		"issuer": ""
	}
]

Le fichier de configuration json peut ensuite être déployé sur la flotte de PC à configurer, et au démarrage de l’application, celle-ci recherche un certificat utilisateur comme suit :

  • Cas 1 : Si aucun certificat n’est trouvé : aucun certificat n’est sélectionné dans la configuration du tunnel (la configuration du tunnel est donc incomplète).
  • Cas 2 : Si un seul certificat est trouvé : ce certificat est automatiquement sélectionné dans la configuration du tunnel. L’administrateur n’a pas la possibilité de le sélectionner lui-même (et ne peut pas le modifier).
  • Cas 3 : Si plusieurs certificats correspondent aux critères : l’administrateur doit sélectionner l’un de ces certificats.

NOTE
Plus il y aura de critères remplis plus la sélection du certificat sera précise