Configurer Mobile VPN with SSL sur un Firebox Géré sur le Cloud

S'applique à : Fireboxes Gérés sur le Cloud

Vos utilisateurs mobiles peuvent se connecter au réseau d'entreprise via un VPN WatchGuard sécurisé.

Sur un Firebox géré sur le cloud, vous pouvez configurer Mobile VPN with SSL, qui offre des performances et une sécurité de bon niveau. Ce type de VPN utilise TLS (Transport Layer Security) pour sécuriser la connexion VPN ainsi qu'un port par défaut (TCP 443) généralement ouvert sur la plupart des réseaux.

Pour se connecter au VPN, vos utilisateurs doivent disposer d'un client VPN. Les utilisateurs peuvent télécharger le client VPN SSL WatchGuard à l'adresse software.watchguard.com ou sur le Firebox. En tant qu'administrateur, vous pouvez également télécharger le client à partir de WatchGuard Cloud. Le client VPN WatchGuard fonctionne sur les ordinateurs Windows et macOS. Pour se connecter à partir d'Android ou d'iOS, vos utilisateurs peuvent télécharger un client OpenVPN dans un magasin d'applications.

Cette rubrique explique comment :

Avant de Commencer

Avant d'activer Mobile VPN with SSL dans WatchGuard Cloud, configurez une méthode permettant aux utilisateurs de s'authentifier sur le VPN. Mobile VPN with IKEv2 prend en charge les méthodes d'authentification suivantes :

  • Base de données d'authentification Firebox (Firebox-DB)
  • RADIUS
  • AuthPoint

Pour de plus amples informations concernant la configuration de l'authentification, consultez la section Méthodes d'Authentification Mobile VPN.

Activer Mobile VPN with SSL

Pour activer Mobile VPN with SSL, à partir de WatchGuard Cloud :

  1. Sélectionnez Configurer > Périphériques.
  2. Sélectionnez votre Firebox géré sur le cloud.
  3. Cliquez sur Configuration du Périphérique.
  4. Dans la section VPN, cliquez sur la mosaïque Mobile VPN.
    La page Sélectionner le VPN s'ouvre.

Screen shot of a page that describes each Mobile VPN type

  1. Cliquez sur SSL.
    La page Mobile VPN with SSL s'ouvre.
  2. Activez Mobile VPN with SSL.

Screen shot of the toggle that enables Mobile VPN with SSL

Ajouter des Adresses du Firebox

Dans la section Adresses du Firebox, ajoutez l'adresse IP ou le nom de domaine des connexions des clients VPN SSL à votre Firebox.

Si vous saisissez une adresse IP, vérifiez qu'elle correspond bien à l'un des types suivants :

Si votre Firebox se situe derrière un périphérique NAT, saisissez l'adresse IP publique ou le nom de domaine de ce dernier. Pour de plus amples informations concernant NAT, consultez À propos de la Traduction d'Adresses Réseau (NAT).

Ajouter des Domaines d'Authentification

Par défaut, Mobile VPN with SSL utilise la base de données Firebox (Firebox-DB) pour authentifier les utilisateurs. Vous pouvez également utiliser Active Directory, RADIUS et AuthPoint.

Avant d'ajouter un domaine d'authentification à la configuration de Mobile VPN with SSL , vous devez d'abord configurer une ou plusieurs méthodes d'authentification des utilisateurs. Pour plus d'informations sur l'authentification de Mobile VPN, consultez Méthodes d'Authentification Mobile VPN.

Pour utiliser AuthPoint pour l'authentification des utilisateurs Mobile VPN sur un Firebox géré sur le cloud, vous devez d'abord ajouter le Firebox en tant que ressource AuthPoint, ce qui nécessite Fireware v12.7 ou une version ultérieure.

Ajouter des Utilisateurs et des Groupes

Après avoir sélectionné les domaines d'authentification, sélectionnez les utilisateurs et les groupes autorisés à utiliser le VPN pour se connecter aux ressources réseau protégées par le Firebox. Vous pouvez sélectionner les types d'utilisateurs et de groupes suivants :

  • Utilisateurs et groupes de la Base de Données Firebox (Firebox-DB)
  • Utilisateurs et groupes du domaine d'authentification RADIUS
  • Utilisateurs et groupes du domaine d'authentification Active Directory
  • Utilisateurs et groupes AuthPoint

Lorsque vous activez Mobile VPN with SSL, le Firebox crée automatiquement un groupe d'utilisateurs par défaut nommé SSLVPN-Users. Dans la configuration de Mobile VPN with SSL , vous sélectionnez une liste d'utilisateurs ou de groupes sur les serveurs d'authentification que vous avez précédemment ajoutés. Les utilisateurs et les groupes sélectionnés sont automatiquement ajoutés au groupe SSLVPN-Users.

Lorsque vous enregistrez la configuration de Mobile VPN with SSL , le Firebox crée ou met à jour la stratégie Allow SSLVPN-Users pour l'appliquer aux groupes et aux utilisateurs que vous avez configurés pour l'authentification. Les noms des groupes et utilisateurs que vous avez ajoutés n'apparaissent pas dans la liste De dans la stratégie Allow SSLVPN-Users. C'est le nom de groupe unique SSLVPN-Users qui apparaît. Cependant, cette stratégie s'applique à tous les utilisateurs et groupes que vous avez ajoutés dans la configuration de Mobile VPN with SSL.

Modifier le Pool d'Adresses IP Virtuelles

Le pool d'adresses IP virtuelles est le groupe d'adresses IP privées que le Firebox attribue aux utilisateurs Mobile VPN with SSL. Le pool d'adresses IP virtuelles par défaut est 192.168.113.0/24. Pour ajouter un autre pool, vous devez d'abord supprimer le pool par défaut. Vous ne pouvez pas configurer plusieurs pools pour Mobile VPN with SSL.

Suivez ces bonnes pratiques :

  • Assurez-vous que le pool d'adresses IP virtuelles ne chevauche aucune autre adresse IP dans la configuration du Firebox.
  • Assurez-vous que le pool d'adresses IP virtuelles ne chevauche pas les réseaux protégés par le Firebox, tout réseau accessible via une route ou BOVPN, ou des adresses IP attribuées par DHCP à un périphérique derrière le Firebox.
  • Si votre entreprise dispose de plusieurs sites avec des configurations mobile VPN, assurez-vous que chaque site dispose d'un pool d'adresses IP virtuelles pour les clients mobile VPN qui ne chevauche pas les pools d'autres sites.
  • N'utilisez pas les plages de réseau privé 192.168.0.0/24 ou 192.168.1.0/24 pour les pools d'adresses IP virtuelles mobile VPN. Ces plages sont souvent utilisées par les réseaux domestiques. Si un utilisateur mobile VPN a une plage de réseau domestique qui chevauche la plage de votre réseau d'entreprise, le trafic de l'utilisateur ne passe pas par le tunnel VPN. Pour résoudre ce problème, nous vous recommandons de migrer vers une nouvelle plage réseau locale.
  • Le pool d'adresses IP virtuelles ne peut pas se trouver sur le même sous-réseau que l'adresse IP du FireCluster principal.

Configurer les Paramètres Avancés

Dans l'onglet Avancé, vous pouvez configurer les paramètres suivants :

Déployer la Configuration

Après avoir enregistré les modifications apportées à la configuration de Mobile VPN with SSL, déployez la configuration. Pour plus d'informations, consultez Gérer le Déploiement de la Configuration du Périphérique

Télécharger le Client VPN

Après avoir déployé la configuration, téléchargez le client Mobile VPN with SSL de WatchGuard. Pour plus d'informations, consultez Télécharger, Installer et Connecter le Client Mobile VPN with SSL.

Rubriques Connexes

Stratégies Mobile VPN et de Pare-feu

À propos de Mobile VPN sur un Firebox Géré sur le Cloud

Gérer le Déploiement de la Configuration du Périphérique