Configurer le firewall FW-LILLE
Suivez toutes les étapes de configuration du firewall de LILLE décrites dans la section Configurer le firewall FW-LILLE de l'exemple traitant des tunnels IPsec basés sur des interfaces IPsec virtuelles (VTI).
Comme indiqué en tête de la présente section, l'option de redondance est impérative lors de la création de l'objet routeur utilisé dans la route vers le LAN du site de PARIS.
Les paragraphes suivants présentent les configurations spécifiques au cas du Hub & Spoke.
Utiliser l'objet routeur dans le routage pour joindre le LAN du site de PARIS
Option de la route par défaut
- Placez-vous dans le menu Configuration > Réseau > Routage.
- Dans le champ Passerelle par défaut, sélectionnez l'objet routeur précédemment créé.
- Cliquez sur Appliquer puis Sauvegarder.
Option du routage statique
- Placez-vous dans le menu Configuration > Réseau > Routage > onglet Routage statique.
- Cliquez sur Ajouter.
- Passez l'État de la route de retour à Activée.
- Pour le Réseau de destination, sélectionnez l'objet correspondant au LAN du site de PARIS (PAR-LAN dans cet exemple).
- Ne sélectionnez pas d'Interface.
- Pour la passerelle devant être utilisée pour cette route, sélectionnez l'objet routeur précédemment créé.
- Cliquez sur Appliquer.
Option du routage par politique (PBR - Policy Based Routing)
- Placez-vous dans le menu Configuration > Politique de sécurité > Filtrage et NAT > onglet Filtrage.
- Cliquez sur Nouvelle règle > Règle simple.
- Double-cliquez dans l'une des colonnes de cette règle.
- Menu de gauche Général : passez l'État de la règle à On.
- Menu de gauche Action, onglet Général :
- Cadre Général : positionnez l'Action à passer.
- Cadre Routage : sélectionnez l'objet routeur précédemment créé.
- Menu de gauche Source : sélectionnez l'objet correspondant au réseau local du site de LILLE (LIL-LAN dans cet exemple).
- Menu de gauche Destination : sélectionnez l'objet correspondant au réseau local du site de PARIS (PAR-LAN dans cet exemple).
- Menu de gauche Port / Protocole : ajoutez à la grille des Ports destination les différents objets correspondant aux ports à autoriser dans cette règle de filtrage.
- Menu de gauche Inspection : il est conseillé de laisser le Niveau d'inspection proposé par défaut, IPS.
- Cliquez sur OK.
- Cliquez sur Appliquer.
Créer les règles de translation d'adresses (NAT) pour les flux à destination d'Internet
- Placez-vous dans le menu Configuration > Politique de sécurité > Filtrage et NAT > onglet NAT.
Premier accès WAN de LILLE
- Cliquez sur Nouvelle règle > Règle simple.
- Double-cliquez dans l'une des colonnes de cette règle.
- Menu de gauche Général : passez l'État de la règle à On.
- Menu de gauche Source originale, grille des Machines sources : double-cliquez sur l'objet Any et remplacez-le par l'objet correspondant au réseau LAN de PARIS (PAR-LAN dans cet exemple).
- Menu de gauche Destination originale :
- Dans l'onglet Général, grille des Machines destinations : double-cliquez sur l'objet Any et remplacez-le par l'objet Internet.
- Dans l'onglet Configuration avancée, champ Interface de sortie : sélectionnez l'objet correspondant à la première interface WAN de LILLE (WAN-1 dans l'exemple).
- Menu de gauche Source translatée :
- Champ Machine source translatée : sélectionnez l'objet correspondant à la première adresse IP publique du firewall (Firewall_WAN-1 dans cet exemple).
- Champ Port source translaté : sélectionnez l'objet ephemeral_fw.
- Cochez la case Choisir aléatoirement le port source translaté.
- Menu de gauche Options : cochez la case NAT dans le tunnel IPsec (avant chiffrement, après déchiffrement).
- Cliquez sur OK.
Répétez les étapes 2 à 9 pour créer les règles de NAT correspondant aux deux autres accès WAN du site de LILLE avec les objets suivants :
Deuxième accès WAN de LILLE
| Champ | Valeur |
| Source originale - Machines destination | PAR-LAN |
| Destination originale - Machines destination | Internet |
| Destination originale - Interface de sortie | WAN-2 |
| Source translatée - Machine source translatée | Firewall_WAN2 |
Troisième accès WAN de LILLE
| Champ | Valeur |
| Source originale - Machines destination | PAR-LAN |
| Destination originale - Machines destination | Internet |
| Destination originale - Interface de sortie | WAN-3 |
| Source translatée - Machine source translatée | Firewall_WAN3 |
Les règles de translation d'adresses sur le firewall de LILLE prennent donc la forme suivante :