Code source wiki de Le VPN ul

Version 18.1 par Olivier Nartz le 25/06/2018 - 15:16

Masquer les derniers auteurs
Stéphane Dugravot 4.1 1 {{confluence_section}}
2 {{confluence_column}}
3 [[image:attach:thumb.php.jpeg||thumbnail="true" width="300" align="center" title="thumb.php.jpeg"]]
4 {{/confluence_column}}
5
6 {{confluence_column}}
7 {{panel}}
8
9
10 {{toc/}}
11 {{/panel}}
12 {{/confluence_column}}
13 {{/confluence_section}}
14
15
16
Stéphane Dugravot 1.1 17 = Le VPN @ul =
18
19 Ce VPN est ouvert à l'ensemble des personnels de l'Université de Lorraine. Il doit permettre les accès "de bases" aux ressources telles que les partages de fichiers, accès à des serveurs pédagogiques, etc ... son existence répond donc à un besoin d'accès global pour l'Université. Il ne peut en aucun cas délivrer un accès :
20
21 * Aux applications de gestion
22 * Aux systèmes spécifiques, telles que des :
23 ** Bases de données
24 ** Systèmes d'exploitations de la partie Infrastructures
25 ** etc ...
26
Stéphane Dugravot 4.1 27 Pour ces cas précis, il sera nécessaire de faire usage d'un VPN spécifique au besoin en question (et disposer des accès qui dans leurs cas, ne sont pas ouvert à tous le monde).
Stéphane Dugravot 1.1 28
Stéphane Dugravot 9.1 29 = Configuration du VPN @ul =
30
Stéphane Dugravot 16.1 31 * (% class="confluence-link" %) [[(% class="confluence-link" %)Documentation générale VPN(%%) UL>>doc:xwiki:publique.dn.com.infra.Services numériques.Documentation officielle VPN.WebHome]]
Stéphane Dugravot 9.1 32
Stéphane Dugravot 1.1 33 = Split tunel =
34
Stéphane Dugravot 8.1 35 Le VPN met en œuvre de la tunnélisation partielle (split tunel), ce qui signifie que chaque serveur, chaque subnet doit clairement être déclaré pour qu'un usager du VPN soit tunnélisé vers la ressource à obtenir. Contrairement au VPN de type tunnélisation complète, toutes les requêtes ne sont pas redirigées dans le tunnel. Ceci a 3 conséquences majeures :
Stéphane Dugravot 1.1 36
37 1. L'accès aux ressources locales reste possible, par exemple si le VPN est utilisé depuis le domicile ou depuis un réseau local, l'imprimante du réseau local, ou le serveur de fichier restera accessible.
Stéphane Dugravot 16.1 38 1. L'ensemble des communication ne seront pas "protégés" par la tunnélisation. Par exemple dans le cas de l'usage d'un réseau WiFi de type ouvert (cas du réseau [[Universite de Lorraine>>doc:xwiki:interne.dir.dn.infra.DNDoc.Reseaux sans fil - WiFi.WebHome]]) une partie des connexions n'est donc plus nécessairement sécurisée par le VPN.
Stéphane Dugravot 4.1 39 1. Il devient nécessaire de déclarer une route que le concentrateur VPN va mettre en œuvre pour le client afin d'assurer que le client accède à cette ressource. Sans cela, la requête ne passera pas à travers le VPN, et les accès seront sans doute impossibles.
Stéphane Dugravot 1.1 40
41 = ACLs =
42
Stéphane Dugravot 16.1 43 == Coté services ==
44
Stéphane Dugravot 4.1 45 Le VPN @ul tunnélise des adresses du subnet **172.19.96.0/21**
Stéphane Dugravot 1.1 46
47 Ceci doit vous permettre de faire les ouvertures d'ACLs nécessaires.
48
Stéphane Dugravot 16.1 49 == Coté subnet client ==
50
51 Voir la page : [[Déclarations d'ACL nécessaires au bon fonctionnement du client VPN>>doc:xwiki:publique.dn.com.infra.Services numériques.Documentation officielle VPN.Déclarations d'ACL nécessaires au bon fonctionnement du client VPN.WebHome]]
52
Stéphane Dugravot 7.1 53 = Tableau des demandes d'ouvertures de routes statiques =
Stéphane Dugravot 1.1 54
Stéphane Dugravot 7.1 55 Pour assurer l'accès aux ressources, il vous est nécessaire de réaliser ici des demandes de mise en place de routes statiques. Inscrivez simplement dans la colonne Route, le(s) subnet(s) sous la forme CIDR de la ressource à rendre disponible au travers du VPN. Le processus est le suivant  :
Stéphane Dugravot 1.1 56
Stéphane Dugravot 4.1 57 1. Vous modifiez le tableau suivant en y ajoutant une adresse CIDR que le VPN @ul doit tunnéliser
58 1. Nous seront informé automatiquement de la demande via le suivi des modifications de cette page,
59 1. La demande sera transmise au CIRIL
Stéphane Dugravot 8.1 60 1. Une fois en place, nous ajouterons un symbole : ✅️ dans la colonne **//État//** afin que vous puissiez suivre la mise à disposition
Stéphane Dugravot 1.1 61
Stéphane Dugravot 3.1 62 {{confluence_tip title="Réseaux privés"}}
Stéphane Dugravot 4.1 63 Les réseaux privés sont déjà tous tunnélisés par la première ligne du tableau 172.16.0.0/12.
Stéphane Dugravot 3.1 64
65 Vous n'avez donc plus à intégrer la moindre adresse privée qui doit par définition appartenir à ce subnet.
66 {{/confluence_tip}}
67
Stéphane Dugravot 1.1 68 |=(((
69 Composante
70 )))|=(((
71 Route
72 )))|=(((
73 Commentaire
74 )))|=(% colspan="1" %)(((
75 Etat
76 )))
Stéphane Dugravot 3.1 77 |(% colspan="1" %)(((
78 NA
79 )))|(% colspan="1" %)(((
80 172.16.0.0/12
81 )))|(% colspan="1" %)(((
82 Ensemble des réseaux privés
83 )))|(% colspan="1" %)(((
Stéphane Dugravot 1.1 84 ✅️
85 )))
86 |(% colspan="1" %)(((
Stéphane Dugravot 6.1 87 NA
Stéphane Dugravot 1.1 88 )))|(% colspan="1" %)(((
Stéphane Dugravot 6.1 89 193.48.210.2/32
90 193.49.142.0/24
91 193.54.3.0/24
92 193.54.39.95/32
93 193.54.21.9/32
94 193.54.43.19
95 194.214.217.151
96 194.214.217.249
97 194.214.218.0/24
Stéphane Dugravot 1.1 98 )))|(% colspan="1" %)(((
Stéphane Dugravot 6.1 99 Routes initiales
Stéphane Dugravot 1.1 100 )))|(% colspan="1" %)(((
101 ✅️
102 )))
Olivier Mathieu 10.1 103 |(% colspan="1" %)(((
104 Lorraine nord
105 )))|(% colspan="1" %)(((
106 172.24.18.0/24
107 )))|(% colspan="1" %)(((
Stéphane Dugravot 12.1 108 Filers lorraine nord - route incluse dans le subnet 172.16.0.0/12
Olivier Mathieu 10.1 109 )))|(% colspan="1" %)(((
Stéphane Dugravot 11.1 110 ✅️
Olivier Mathieu 10.1 111 )))
Stéphane Dugravot 13.1 112 |(% colspan="1" %)(((
113 ENSTIB
114 )))|(% colspan="1" %)(((
115 194.214.128.0/24
116 )))|(% colspan="1" %)(((
117
118 )))|(% colspan="1" %)(((
119 ✅️
120 )))
Nicolas Rogier 14.1 121 |(% colspan="1" %)(((
122 ESSTIN
123 )))|(% colspan="1" %)(((
124 193.55.243.128/26
125 )))|(% colspan="1" %)(((
126 Services numériques divers
127 )))|(% colspan="1" %)(((
128
129 )))
Stéphane Dugravot 15.1 130 |(% colspan="1" %)(((
131 INSERM-Lionnois
132 )))|(% colspan="1" %)(((
133 193.55.6.247
134 )))|(% colspan="1" %)(((
135 Accès serveur CRONOS
136 )))|(% colspan="1" %)(((
137 ✅️
138 )))
Olivier Nartz 18.1 139 |(% colspan="1" %)(((
140 AIPL
141 )))|(% colspan="1" %)(((
142 194.57.167.1
143 )))|(% colspan="1" %)(((
144 Accès dépôt Chocolatey FST
145 )))|(% colspan="1" %)(((
146 \\
147 )))