Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Exigences relatives à un AWS Site-to-Site VPN Appareil de passerelle client
AWS prend en charge un certain nombre de dispositifs de passerelle client Site-to-Site VPN, pour lesquels nous fournissons des fichiers de configuration téléchargeables. Pour obtenir la liste des appareils pris en charge et les étapes de téléchargement des fichiers de configuration, consultezFichiers de configuration de routage statiques et dynamiques.
Si votre appareil ne figure pas dans la liste des appareils pris en charge, la section suivante décrit les exigences auxquelles l'appareil doit satisfaire pour établir une connexion Site-to-Site VPN.
La configuration de votre périphérique de passerelle client est composée de 4 éléments principaux. Les symboles suivants représentent chaque partie de la configuration.
|
Association de sécurité IKE (Internet Key Exchange). Cette association est nécessaire pour échanger les clés utilisées pour établir l'association de sécurité IPsec. |
|
Association de sécurité IPsec. Cette association gère, entre autres, le chiffrement et l'authentification du tunnel. |
|
Interface du tunnel. Cette interface reçoit le trafic allant vers le tunnel et en revenant. |
|
(Facultatif) Appairage Border Gateway Protocol (BGP). Pour les périphériques utilisant BGP, cet appairage échange les routes entre le périphérique de passerelle client et la passerelle réseau privé virtuel. |
Le tableau ci-dessous répertorie les conditions que le périphérique de passerelle client doit respecter, la RFC concernée (pour information) et des commentaires sur ces conditions.
Chaque connexion VPN se compose de deux tunnels distincts. Chaque tunnel comporte une association de sécurité IKE, une association de sécurité IPsec et un appairage BGP. Vous êtes limité à une paire d'association de sécurité (SA) unique par tunnel (une entrante et une sortante), et donc à deux paires de SA uniques au total pour deux tunnels (quatre SA). Certains périphériques utilisent un VPN basé sur une stratégie et créent autant de SA que d'entrées ACL (liste de contrôle d'accès). Par conséquent, vous pouvez être amené à regrouper vos règles, puis à définir des filtres afin de ne pas autoriser le trafic non souhaité.
Par défaut, le tunnel VPN est activé lorsque le trafic est généré et que la négociation IKE est lancée depuis votre côté de la connexion VPN. Vous pouvez configurer la connexion VPN pour lancer la négociation IKE du AWS côté de la connexion à la place. Pour de plus amples informations, veuillez consulter AWS Site-to-Site VPN options d'initiation du tunnel.
Les points de terminaison VPN prennent en charge le changement de clé et peuvent initier les renégociations lorsque la phase 1 est sur le point d'expirer si la passerelle client n'a envoyé aucun trafic de renégociation.
| Exigence | RFC | Commentaires |
|---|---|---|
|
Établir une association de sécurité IKE
|
L'association de sécurité IKE est d'abord établie entre la passerelle privée virtuelle et le dispositif de passerelle client à l'aide d'une clé pré-partagée ou d'un certificat privé utilisé AWS Autorité de certification privée comme authentificateur. Une fois l'association établie, IKE négocie une clé éphémère afin de sécuriser les futurs messages IKE. Il doit y avoir un accord complet entre les paramètres, y compris les paramètres de chiffrement et d'authentification. Lorsque vous créez une connexion VPN dans AWS, vous pouvez spécifier votre propre clé pré-partagée pour chaque tunnel, ou vous pouvez laisser en AWS générer une pour vous. Vous pouvez également spécifier le certificat privé AWS Autorité de certification privée à utiliser pour votre dispositif de passerelle client. Pour plus d'informations sur la configuration des tunnels VPN, consultez Options de tunnel pour votre AWS Site-to-Site VPN connexion. Les versions suivantes sont prises en charge : IKEv1 et IKEv2. Nous prenons en charge le mode Principal uniquement avec la version IKEv1. Le service Site-to-Site VPN est une solution basée sur les itinéraires. Si vous utilisez une configuration basée sur des stratégies, vous devez limiter votre configuration à une seule association de sécurité. |
|
|
Établir des associations de sécurité IPsec en mode tunnel
|
Grâce à la clé éphémère IKE, des clés sont établies entre la passerelle réseau privé virtuel et le périphérique de passerelle client de façon à former une association de sécurité (SA) IPsec. Le trafic entre les passerelles est chiffré et déchiffré à l'aide de cette SA. Les clés éphémères utilisées pour chiffrer le trafic au sein de la SA IPsec font l'objet d'une rotation automatique et régulière par IKE afin de garantir la confidentialité des communications. |
|
|
Utiliser la fonction de chiffrement AES 128 bits ou 256 bits |
La fonction de chiffrement est utilisée pour garantir la confidentialité pour les associations de sécurité IKE et IPsec. |
|
|
Utiliser la fonction de hachage SHA-1 or SHA-2 (256) |
Cette fonction de hachage est utilisée pour authentifier les associations de sécurité IKE et IPsec. |
|
|
Utilisez Diffie-Hellman Perfect Forward Secrecy. |
IKE établit des clés éphémères Diffie-Hellman afin de sécuriser toutes les communications entre les dispositifs de passerelle client et les passerelles privées virtuelles. Les groupes suivants sont pris en charge :
|
|
|
(Connexions Dynamically-routed VPN) Utiliser la détection IPSec Dead Peer |
Le mécanisme DPD (Dead Peer Detection) permet aux périphériques VPN de savoir rapidement quand une condition réseau empêche la transmission de paquets sur Internet. Lorsque cette situation se produit, les passerelles suppriment les associations de sécurité et tentent d'en créer de nouvelles. Au cours de ce processus, l'autre tunnel IPsec est utilisé dans la mesure du possible. |
|
|
(connexions Dynamically-routed VPN) Lier le tunnel à l'interface logique (VPN basé sur la route)
|
Aucune |
Votre périphérique doit pouvoir relier le tunnel IPsec à une interface logique. L'interface logique comporte une adresse IP qui est utilisée pour établir l'appairage BGP avec la passerelle réseau privé virtuel. Cette interface logique ne doit exécuter aucune encapsulation supplémentaire (par exemple, GRE ou IP dans IP). Votre interface doit être définie sur une unité de transmission maximale (MTU) de 1 399 octets. |
|
(Connexions Dynamically-routed VPN) Établissez des peerings BGP
|
Le protocole BGP permet d'échanger des routes entre le périphérique de passerelle client et la passerelle réseau privé virtuel pour les périphériques qui l'utilisent. L'ensemble du trafic BGP est chiffré et transmis via l'association de sécurité IPsec. Le protocole BGP est requis pour les deux passerelles afin d'échanger les préfixes IP qui sont accessibles via l'association de sécurité IPsec. |
Une connexion AWS VPN ne prend pas en charge Path MTU Discovery (RFC 1191
Si vous disposez d'un pare-feu entre votre périphérique de passerelle client et Internet, consultez Règles de pare-feu pour un AWS Site-to-Site VPN Appareil de passerelle client.