1.1.3. Point terminal à passerelle de sécurité en mode tunnel
1.1.3. Point terminal à passerelle de sécurité en mode tunnel
+-+-+-+-+-+ +-+-+-+-+-+ | | IPsec | | Protected |Protected| tunnel |Tunnel | Subnet |Endpoint |<------------------------>|Endpoint |<--- and/or | | | | Internet +-+-+-+-+-+ +-+-+-+-+-+
Figure 3: Endpoint to Security Gateway Tunnel
Dans ce scénario, un point terminal protégé (généralement un ordinateur portable en itinérance) se connecte à son réseau d'entreprise via un tunnel protégé par IPsec. Il peut utiliser ce tunnel uniquement pour accéder aux informations du réseau d'entreprise, ou il peut faire passer tout son trafic en tunnel à travers le réseau d'entreprise afin de bénéficier de la protection fournie par un pare-feu d'entreprise contre les attaques provenant d'Internet. Dans les deux cas, le point terminal protégé voudra une adresse IP associée à la passerelle de sécurité afin que les paquets qui lui sont renvoyés aillent à la passerelle de sécurité et soient renvoyés en tunnel. Cette adresse IP peut être statique ou peut être allouée dynamiquement par la passerelle de sécurité. À l'appui de ce dernier cas, IKEv2 inclut un mécanisme (à savoir, les charges utiles de configuration) permettant à l'initiateur de demander une adresse IP appartenant à la passerelle de sécurité pour une utilisation pendant la durée de sa SA.
Dans ce scénario, les paquets utiliseront le mode tunnel. Sur chaque paquet provenant du point terminal protégé, l'en-tête IP externe contiendra l'adresse IP source associée à sa localisation actuelle (c'est-à-dire l'adresse qui permettra d'acheminer le trafic directement vers le point terminal), tandis que l'en-tête IP interne contiendra l'adresse IP source attribuée par la passerelle de sécurité (c'est-à-dire l'adresse qui permettra d'acheminer le trafic vers la passerelle de sécurité pour qu'elle le transmette au point terminal). L'adresse de destination externe sera toujours celle de la passerelle de sécurité, tandis que l'adresse de destination interne sera la destination finale du paquet.
Dans ce scénario, il est possible que le point terminal protégé se trouve derrière un NAT. Dans ce cas, l'adresse IP telle que vue par la passerelle de sécurité ne sera pas la même que l'adresse IP envoyée par le point terminal protégé, et les paquets devront être encapsulés en UDP afin d'être routés correctement. L'interaction avec les NAT est traitée en détail dans la section 2.23.
1.1.3. Un sous-réseau peut effectuer tous ses accès externes via une
passerelle de sécurité distante en utilisant un tunnel IPsec, où les adresses du sous-réseau sont routées vers la passerelle de sécurité par le reste d'Internet. Un exemple serait le réseau domestique de quelqu'un, virtuellement sur Internet avec des adresses IP statiques même si la connectivité est fournie par un fournisseur d'accès qui attribue une seule adresse IP allouée dynamiquement à la passerelle de sécurité de l'utilisateur (où les adresses IP statiques et un relais IPsec sont fournis par un tiers situé ailleurs).