Sécurisation de votre environnement avec le serveur VPN
Un serveur VPN client-site peut vous aider à sécuriser votre environnement et à répondre aux exigences de conformité.
Utilisation de groupes de sécurité et des listes de contrôle d'accès (ACL) pour la protection des frontières
Les serveurs VPN prennent en charge l'intégration avec les groupes de sécurité VPC et les listes de contrôle d'accès (ACL). Pour plus d'informations, voir A propos des groupes de sécurité et Configuration des listes de contrôle d'accès réseau.
Pour protéger votre environnement contre toute communication inattendue ou non autorisée, configurez des règles ACL et des règles de groupe de sécurité pour refuser tout trafic par défaut et autoriser uniquement les protocoles, les CIDR ou les
ports prévus. La section Configuration des groupes de sécurité et des listes de contrôle d'accès à utiliser avec le VPN fournit des exemples de règles nécessaires pour que
le serveur VPN fonctionne correctement. Vous pouvez utiliser des règles supplémentaires pour restreindre l'accès au moyen d'un port de serveur VPN à des réseaux spécifiques au lieu de Any ou 0.0.0.0/0.
Contrôle d'accès avec authentification de client VPN
Les serveurs VPN client à site prennent en charge l'authentification par certificat et l'authentification par utilisateur/code d'accès. Pour plus d'informations sur la configuration requise avec chaque méthode, voir Configuration de l'authentification client à site et authentification du client VPN .
Vous pouvez utiliser les deux méthodes d'authentification conjointement pour authentifier l'accès client. Suivez les instructions suivantes pour obtenir les meilleurs résultats.
Authentification avec un nom d'utilisateur ou un code d'accès
Pour vous authentifier avec un nom d'utilisateur ou un code d'accès, tenez compte des éléments suivants :
- Cette option nécessite que les utilisateurs du client VPN s'authentifient avec la méthode multi-facteur (MFA) de votre choix avant qu'un code d'accès valide puisse être obtenu et utilisé pour une connexion VPN. Vous pouvez la configurer à partir de la section Authentification IAM (Gérer > Accès (IAM) > Paramètres > Authentification). Pour plus d'informations, voir Activation de l'authentification multi-facteur.
- L'authentification avec un nom d'utilisateur ou un code d'accès exige que l'utilisateur dispose du rôle utilisateur de serveur VPN IAM. Pour plus d'informations, voir Création d'un groupe d'accès IAM et octroi du rôle de connexion au serveur VPN. Vous devez configurer les groupes d'accès IAM ou les règles d'accès pour activer ce rôle uniquement pour les utilisateurs qui ont besoin d'un accès au VPN.
Authentification avec les certificats client
Pour s'authentifier à l'aide de certificats de clients, il faut tenir compte des points suivants :
- Utilisez des certificats client uniques. La configuration du serveur VPN de l'authentification par certificat client nécessite un certificat client en entrée. Toutefois, les certificats client uniques signés par la même autorité de certification peuvent être créés séparément et utilisés pour différents utilisateurs.
- Utilisez une liste de révocation de certificat (CRL) pour révoquer les certificats client. Les serveurs VPN client à site prennent en charge CRL pour révoquer des certificats client. Pour plus d'informations, voir Création d'un serveur VPN.
- N'utilisez pas de certificat client signé par une autorité de certification publique, comme les certificats LetsEncrypt créés par l'intermédiaire de Secrets Manager. L'utilisation de certificats client signés par une autorité de certification publique signifie que toute personne peut fournir un certificat client et s'authentifier avec succès. Par ailleurs, il n'est pas facile de suivre et de révoquer des certificats créés avec une autorité de certification publique avec une liste de révocation de certificats.
Autres configurations de serveur VPN
Les serveurs VPN client à site prennent en charge un certain nombre d'options supplémentaires que vous pouvez configurer pour améliorer la sécurité et répondre aux exigences en matière de conformité. Pour plus d'informations, voir Création d'un serveur VPN et Considérations relatives à la planification des serveurs VPN.
Vous devez tenir compte des problèmes suivants liés aux configurations de serveur VPN :
- Les serveurs VPN prennent en charge le délai d'inactivité du client. Par défaut, une connexion client VPN est déconnectée au bout de 10 minutes sans trafic actif. Vous pouvez modifier le délai d'attente pour ajouter la valeur de votre choix.
- Activez le mode tunnel complet sur les serveurs VPN. Le mode tunnel complet est recommandé et plus sûr, surtout si vous vous connectez à partir d'un réseau non sécurisé. En mode tunnel complet, tout le trafic provenant d'un client VPN est acheminé vers le serveur VPN.
- Configurez le protocole de transport et les ports VPN. Dans certains cas, vous ne souhaiterez pas laisser ouverts des ports connus, tels que TCP/443. Modifiez cette option pour utiliser un protocole de transport et des ports VPN différents de ceux définis par défaut.
- Configurer IBM Cloud Activity Tracker Event Routing pour recevoir et analyser les journaux des serveurs VPN. Pour plus d'informations, voir Événements de suivi d'activité.