Nouvelles fonctionnalités et améliorations de SNS 5.1.1 EA

VPN IPsec

Compatibilité des Interfaces IPsec virtuelles (VTI) avec des éditeurs tiers

Les interfaces IPsec virtuelles (VTI) sont désormais compatibles avec les éditeurs tiers Fortinet, Palo Alto Networks, Checkpoint, SonicWall, CISCO, Microsoft Azure VPN Gateway, Amazon Web Services VPN Gateway. Les avantages sont les suivants :

  • La compatibilité IPsec avec les autres éditeurs n'est plus limitée aux seuls tunnels par politique.
  • Il n'est plus nécessaire de préciser les réseaux distants dans la politique IPsec,
  • La politique IPsec est indépendante des adresses IP des extrémités de trafic et des flux pris en charge,
  • La sélection des flux à chiffrer dans le tunnel est beaucoup plus souple et précise,
  • Un seul tunnel, et donc une seule négociation de phase 2, est nécessaire, quel que soit le nombre de réseaux mis en relation.

En savoir plus sur la configuration des interfaces VTI.

IMPORTANT
Si vos firewalls sont administrés par SMC, vous devez commencer par mettre à jour le serveur SMC en version 3.9 puis de mettre à jour ensuite vos firewalls en version 5.1.0. En effet, un serveur en version inférieure à SMC 3.9 sera incapable de déployer une configuration à base de VTI sur des firewalls en version 5.1.0 ou supérieure.

Tunnels IPsec avec authentification via EAP-TLS

Introduite en version SNS 5.1.0, la méthode EAP-TLS permet de mettre en place de l'authentification multi-facteurs (MFA) sur les clients natifs de différents systèmes d'exploitation (Microsoft Windows, macOS, iOS, Android) pour la création de tunnels IPsec (IKEv2) avec un firewall SNS. L'utilisation d'un client VPN IPsec spécifique sur les postes utilisateurs n'est lus nécessaire pour bénéficier d'une authentification renforcée.

En savoir plus sur la configuration d'un tunnel avec authentification via EAP-TLS.

Tunnels IPsec avec authentification par certificats multiples

Cette méthode d'authentification, basée sur la RFC 4739, permet de mettre en place de l'authentification multiple en mode Diffusion Restreinte. Le correspondant mobile est alors authentifié par la présentation de deux certificats :

  • Celui de son poste de travail, protégé par exemple par le TPM de la machine,
  • Son certificat utilisateur, stocké sur une smartcard par exemple.

Notez qu'il est nécessaire de disposer d'un client VPN IPsec supportant également cette méthode.

En savoir plus sur la configuration d'un tunnel avec authentification par certificats multiples.

Modifications apportées au module VPN IPsec dans l'interface Web d'administration

  • L'onglet Politique de chiffrement - Tunnels se décompose désormais en trois sous-onglets pour distinguer :
    • Les tunnels basés sur le routage, établis au travers d'interfaces IPsec virtuelles (VTI). Vous pouvez les configurer avec une interface VTI de secours et une passerelle distante de secours afin d'offrir de la redondance.
    • Les tunnels par politique,
    • Les tunnels liés aux clients nomades.
  • La définition de ces tunnels est réalisée au travers de trois nouveaux assistants de configuration.
  • Les correspondants sont désormais répartis en trois types :
    • Passerelles statiques : passerelles dont l'adresse IP est fixe et connue,
    • Passerelles dynamiques : passerelles dont l'adresse IP peut varier,
    • Clients nomades.
  • La supervision des tunnels IPsec distingue également les trois types de tunnels.

Authentification - Support de fournisseurs d'identités via OpenID Connect (OIDC)

Le support d'OIDC, introduit en version SNS 5.0 pour Microsoft Entra ID, est étendu pour être compatible avec d'autres fournisseurs d'identités : Keycloak, ADFS, Thales Safenet, InWebo Trustbuilder et Wallix Trustelem.

L’intégration de votre firewall SNS avec ces solutions tierces permet une harmonisation de la gestion des identités de vos utilisateurs et de leurs privilèges en créant des politiques par groupe d’utilisateurs. En se reposant sur les mécanismes d’authentification de ces solutions, vous vous assurez de l’identité des utilisateurs ou des administrateurs connectés localement ou au travers d'un VPN.

Notez que l'authentification OIDC nécessite l'utilisation de serveurs NTP pour le maintien à l'heure du firewall. Une alarme est émise lorsque ce n'est pas le cas.

Portail captif

La page d'authentification du portail captif peut désormais présenter les éléments suivants :

  • Le formulaire d'authentification (LDAP),
  • Un bouton d'authentification via OpenID Connect (OIDC),
  • Un bouton d'authentification par certificat (SSL).

L'affichage de ces éléments est réalisé au travers de la commande CLI / Serverd CONFIG AUTH INTERFACE ADVANCED, en utilisant les jetons de configuration LoginFormEnabled=0|1, SSLButtonEnabled=0|1, OIDCButtonEnabled=0|1 et conditionné à l'activation des méthodes d'authentification liées. Ainsi :

  • Le formulaire d'authentification est affiché sur la page d'authentification dans tous les cas sauf si le jeton LoginFormEnabled est positionné à 0,
  • Le bouton d'authentification OIDC est affiché si la méthode OIDC est activée sur le firewall et si le jeton OIDCButtonEnabled est positionné à 1,
  • Le bouton d'authentification SSL est affiché si la méthode SSL est activée sur le firewall et si le jeton SSLButtonEnabled est positionné à 1.

Mise à jour automatique de services Web et catégories d'adresses IP personnalisés

Les services Web et catégories d'adresses IP personnalisés vous permettent d'adapter votre protection en créant des politiques de sécurité en rapport avec votre situation ou votre législation. En plaçant ces services Web dans des règles de blocage, vous créez des listes d'indicateurs de compromission (IOC) personnalisés basés sur des adresses IP ou des noms de domaines.

Ces objets peuvent désormais être mis à jour automatiquement dans le module Active Update. Une nouvelle grille vous permet de définir les points de distributions tiers hébergeant les mises à jour de ces services Web.

En savoir plus sur la mise à jour automatique des services Web et catégories d'adresses IP personnalisés.

Routage par politique de filtrage et routage statique

La priorité du routage par politique de filtrage (PBR) sur le routage statique peut être activée ou désactivée à l'aide de la commande CLI / Serverd CONFIG SECURITYINSPECTION COMMON STATEFUL PBROverrideStatic=0|1.

En savoir plus sur la commande CONFIG SECURITYINSPECTION COMMON STATEFUL.

VPN SSL

L'archive openvpn_client.zip générée par le firewall à destination des client Stormshield VPN SSL intègre désormais les scripts de connexion / déconnexion pour les clients Linux et macOS.

Interdire le retour à une version antérieure de SNS

Une option présente dans le module Maintenance > Configuration avancée permet au super-administrateur (compte admin) d'interdire l'installation d'une version antérieure de firmware SNS sur le firewall.

Firewalls virtuels EVA

BIOS UEFI

A compter de la version SNS 5.1, les firewalls virtuels EVA utilisent un BIOS UEFI.

Support de cloud-init

A compter de la version SNS 5.1, les firewalls virtuels EVA supportent l'outil de configuration cloud-init.

Sécurité

Références support TAC-1279 TAC-1566

Auparavant, l'autorité de certification utilisée par défaut par le proxy SSL contenait le numéro de série du produit à partir duquel elle était générée. Elle contient désormais "SNS-SSLProxy-default-authority". Notez que cette autorité n'est pas régénérée pendant la mise à jour en version 5 de SNS.

Supervision du routage

Deux commandes CLI / Serverd sont désormais disponibles pour superviser les routes injectées dans le noyau du système :

  • MONITOR ROUTEGET : affiche la route associée à une destination (objet machine ou adresse IP) passée en paramètre,
  • MONITOR ROUTETABLE : affiche les tables de routage.

Plus d'informations sur les commandes CLI / Serverd MONITOR ROUTEGET et MONITOR ROUTETABLE.

Routage dynamique BIRD

Protocole OSPF

Référence support TAC-1384

Les tampons mémoire d'émission et de réception de paquets OSPF sont désormais configurables dans les fichiers de configuration de BIRD v1 et BIRD v2.

Routage statique

La commande CONFIG NETWORK ROUTE (IPV6) CHECK permet de vérifier la cohérence du routage statique et d'afficher les éventuels erreurs et avertissements concernant la configuration des routes statiques et route par défaut sur le firewall.

Plus d'information sur les commandes CONFIG NETWORK ROUTE CHECK et CONFIG NETWORK ROUTE IPV6 CHECK.

Restauration de configuration

Toute restauration de sauvegarde de configuration provenant d'une version SNS inférieure fait désormais l'objet d'une vérification et permet d'abandonner la restauration en cas de doute ou d'erreur.

Filtrage SSL / URL

Vous pouvez désormais configurer 30 profils de filtrage SSL / URL, contre 10 dans les versions inférieures de SNS.

Supervision via SNMP

STORMSHIELD-ASQ-STATS-MIB

Une description a été ajoutée à chaque OID de la MIB STORMSHIELD-ASQ-STATS-MIB pour une meilleure compréhension de son rôle.

STORMSHIELD-ROUTE-MIB

Pour améliorer la supervision SNMP du taux de perte de paquets au sein des objets routeur, trois OID au format INTEGER snsRouteUsagePrctRaw, snsRoutePacketLossPrctRaw et snsRouteUnreachPrctRaw ont été ajoutées à la MIB STORMSHIELD-ROUTE-MIB.

Les anciennes OID au format STRING, respectivement snsRouteUsagePrct, snsRoutePacketLossPrct et snsRouteUnreachPrct, sont toujours présentes dans cette MIB mais les valeurs qu'elles retournent sont marquées comme obsolètes.

STORMSHIELD-SYSTEM-MONITOR-MIB, STORMSHIELD-SERVICES-MIB et STORMSHIELD-HA-MIB

Pour améliorer la supervision SNMP des firewalls SNS, trois OID au format TimeTicks ont été ajoutées :

  • snsSysUptime dans la MIB STORMSHIELD-SYSTEM-MONITOR-MIB,
  • snsServicesSysUptime dans la MIB STORMSHIELD-SERVICES-MIB,
  • snsHASysUptime dans la MIB STORMSHIELD-HA-MIB.

Les anciennes OID au format STRING, respectivement snsUptime, snsServicesUptime et snsHAUptime, sont toujours présentes mais les valeurs qu'elles retournent sont marquées comme obsolètes.

STORMSHIELD-ALARM-MIB

Pour permettre l'agrégation de plusieurs occurrences d'une même alarme dans une seule ligne de log, un champ repeat indiquant le nombre d'occurrences a été ajouté dans la MIB STORMSHIELD-ALARM-MIB ainsi que dans les traps relatifs à cette MIB.

Une OID correspondant à la priorité de l'alarme a également été ajoutée à cette MIB ainsi que dans les traps relatifs à cette MIB.

STORMSHIELD-LICENCE-MIB

La MIB STORMSHIELD-LICENCE-MIB permet désormais de fournir des informations sur les options souscrites et leur date d'expiration.

STORMSHIELD-IPSEC-STATS-MIB

La MIB STORMSHIELD-IPSEC-STATS-MIB permet désormais d'obtenir les statistiques concernant les paquets IPsec ESP rejoués ou rejetés.

Serveurs DNS

Sur un firewall remis en configuration d'usine (defaultconfig), les serveurs DNS racine ne sont plus utilisés par défaut pour les requêtes DNS. Ce comportement peut être activé ou désactivé à l'aide de la commande CLI / Serverd CONFIG DNS USEROOT state=on|off.

En savoir plus sur la commande CONFIG DNS USEROOT.

Amélioration de l'expérience utilisateur

Recherche d'objets par leur adresse IP

Dans le module Objets Réseau, la saisie d'une adresse IPv4 ou IPv6 dans le champ de recherche permet de rechercher cette adresse parmi les objets de type machine, groupe, réseau et plage d'adresses IP. Vous pouvez alors identifier les modules de configuration utilisant les objets correspondant à l'adresse IP recherchée.

Les objets retournés sont :

  • Les objets machine correspondant à l'adresse IP saisie,
  • Les objets de type groupe incluant un membre correspondant à cette adresse IP,
  • Les objets de type plage d'adresses et réseau qui englobent cette adresse IP.

Routage

Le module de configuration du routage intègre désormais une console de vérification permettant de détecter et d'afficher les erreurs de configuration.

Haute disponibilité (HA)

Lorsque le mode verbeux de la HA est activé, une entrée de log est ajoutée pour préciser la raison du passage à 0 de la qualité d'un membre du cluster.

Événements système - Haute disponibilité

Les informations de Nom du nœud système ont été ajoutées dans les événements système liés à la HA.

Partition active

Un message d'avertissement est affiché lorsque la partition active du firewall est la partition de secours.

Commande CLI / Serverd LIST

La commande CLI / Serverd LIST retourne désormais le nom complet de l'administrateur sous la forme <utilisateur@domaine> dans la liste des utilisateurs connectés au firewall.

Services Web

Le mécanisme d'import de services Web prend désormais en charge les fichiers CSV au format UTF8 avec BOM (Byte Order Mark).

Logs - Authentification

L'authentification d'un utilisateur appartenant à plus de 250 groupes ou pour lequel la longueur de la chaîne des noms de groupes dépasse 4096 caractères déclenche l'écriture d'une ligne dans le journal d'authentification.

Logs - Administration

Un module de logs Administration a été ajouté : il regroupe tous les logs d'administration du firewall.

Protocole OSPF

La commande système netstat -axp ospf affiche désormais des informations complémentaires concernant le protocole de routage dynamique OSPF :

  • R-BATC (Buffer All Time Counter) : nombre maximal de tampons mémoire utilisés par la file d'attente de réception,
  • S-BATC (Buffer All Time Counter) : nombre maximal de tampons mémoire utilisés par la file d'attente d'émission,
  • R-BATB (Buffer All Time Bytes) : taille maximale, en octets, des tampons mémoire utilisés par la file d'attente de réception,
  • S-BATB (Buffer All Time Bytes) : taille maximale, en octets, des tampons mémoire utilisés par la file d'attente d'émission.