Avant de commencer

La version SNS 5.1 intègre le support des tunnels IKEv2 avec une authentification par certificat basée sur le protocole EAP-TLS utilisée notamment par le client VPN natif Microsoft Windows.

Prérequis

  • Les comptes utilisateurs utilisés pour le VPN IPsec doivent être stockés dans un annuaire LDAP défini sur le firewall SNS (annuaire interne dans ce document). La création d'un annuaire LDAP (interne ou externe) est décrite dans la section Configuration des annuaires du Manuel Utilisateur SNS.
  • Une adresse e-mail doit être définie pour chaque utilisateur présent dans l'annuaire afin de l'identifier lors de l'établissement d'un tunnel IPsec. En effet, cette adresse e-mail sera comparée à celle figurant dans le certificat présenté par l'utilisateur.

Limitations

La méthode d'authentification EAP-TLS :

  • Ne peut être utilisée que dans les politiques mobiles,
  • N'est pas compatible avec le mode Diffusion Restreinte (DR).

Définitions et vocabulaire

EAP-TLS (Extensible Authentication Protocol - TLS) : protocole d'authentification basé sur TLS et défini par la RFC5216. Il permet une authentification mutuelle des correspondants par certificat. Cette méthode est appelée "Carte à puce ou autre certificat (EAP-TLS)" dans Microsoft Windows.

 

Date Description
30 juillet 2026 Nouveau document