SP3 — Interconnexion de deux sites par VPN IPsec (pfSense)
- Contexte / organisation
- Scénario « entreprise à deux sites » (siège + agence) maquetté en laboratoire virtualisé.
- Période
- Trimestre / semestre AAAA
- Épreuve(s) visée(s)
- E4 (analyse d'impact, maquettage, tests), E6 (sécurité du service, chiffrement, filtrage)
- Environnement technique
- 2 × pfSense CE, GNS3 / VMware, réseaux LAN distincts, poste client sur chaque site
- Outils
- pfSense (IPsec, règles, logs), ping / traceroute, Wireshark, iperf3
1. Contexte et besoin
L'agence doit accéder au serveur de fichiers et à l'ERP hébergés au siège. La liaison passe par Internet : il faut donc un canal chiffré, authentifié et permanent entre les deux réseaux privés, sans exposer les services directement sur Internet.
Objectifs :
- Établir un tunnel VPN site à site IPsec entre les deux pare-feu.
- Permettre la communication
LAN Siège ⇄ LAN Agenceuniquement pour les flux utiles. - Garantir la confidentialité (chiffrement) et l'intégrité des échanges.
- Documenter la configuration et une procédure de diagnostic.
2. Plan d'adressage
| Site | WAN | LAN | Passerelle LAN |
|---|---|---|---|
| Siège | 203.0.113.1/30 | 192.168.1.0/24 | 192.168.1.254 |
| Agence | 203.0.113.5/30 | 192.168.2.0/24 | 192.168.2.254 |
3. Solution mise en œuvre
Paramètres IPsec retenus
| Phase 1 (IKE) | Phase 2 (ESP) | |
|---|---|---|
| Version / mode | IKEv2 | Tunnel |
| Authentification | Clé pré-partagée (PSK) robuste | — |
| Chiffrement | AES-256 | AES-256-GCM |
| Hachage / DH | SHA-256, groupe DH 14 | SHA-256, PFS groupe 14 |
| Durée de vie | 28 800 s | 3 600 s |
| Réseaux | — | 192.168.1.0/24 ⇄ 192.168.2.0/24 |
Étapes
- Configuration WAN/LAN des deux pfSense, vérification de la connectivité WAN à WAN.
- Création de la Phase 1 IPsec sur chaque pare-feu (adresses homologues, PSK, algorithmes identiques).
- Création de la Phase 2 avec les réseaux locaux de part et d'autre et PFS activé.
- Ajout des règles de pare-feu sur l'interface
IPsec: autorisation des seuls flux nécessaires (SMB, HTTPS ERP, ICMP de test), le reste refusé. - Activation des logs IPsec et de la conservation d'état.
- Tests, puis rédaction de la procédure d'exploitation et de diagnostic.
Extrait — règle de filtrage (interface IPsec, site Siège)
Action Proto Source Destination Port Description
PASS TCP 192.168.2.0/24 192.168.1.10 445 Acces serveur de fichiers
PASS TCP 192.168.2.0/24 192.168.1.20 443 Acces ERP
PASS ICMP 192.168.2.0/24 192.168.1.0/24 any Tests de connectivite
BLOCK any 192.168.2.0/24 192.168.1.0/24 any Tout le reste (implicite)
Schéma à insérer : assets/img/sp3-topologie.png.
4. Tests et validation
| Test | Attendu | Résultat |
|---|---|---|
| État du tunnel (Phase 1 / Phase 2) | « ESTABLISHED » des deux côtés | Conforme |
| Ping poste Agence → serveur Siège | Réponse, TTL cohérent | Conforme |
| Accès partage SMB depuis l'Agence | Lecture / écriture OK | Conforme |
| Flux non autorisé (RDP) depuis l'Agence | Bloqué et journalisé | Conforme |
| Capture Wireshark sur le WAN | Trafic ESP chiffré, contenu illisible | Conforme |
| Coupure/reprise WAN d'un site | Rétablissement automatique du tunnel < 1 min | Conforme (~40 s) |
| Débit inter-sites (iperf3) | Valeur mesurée cohérente avec le lien | ≈ X Mbit/s |
5. Difficultés rencontrées et solutions
- Phase 2 qui ne monte pas : PFS activé d'un seul côté. Uniformisation des groupes DH.
- Tunnel actif mais aucun ping : il manquait les règles sur l'interface
IPsec(trafic autorisé mais non filtré = bloqué par défaut). - Renégociations fréquentes : durées de vie Phase 2 différentes entre les deux pare-feu ; valeurs alignées.
- MTU / fragmentation : transferts SMB lents ; activation de MSS clamping sur l'interface IPsec.
6. Compétences mobilisées
7. Bilan
Les deux sites communiquent de façon chiffrée et le filtrage limite la surface d'exposition au strict nécessaire. J'ai compris l'importance de la symétrie exacte des paramètres IPsec et le rôle des règles sur l'interface de tunnel. Évolutions envisagées : passer la PSK en certificats, ajouter un VPN nomade (OpenVPN) pour le télétravail, et mettre en place une supervision de l'état du tunnel (voir SP2).