← Toutes les situations

SP3 — Interconnexion de deux sites par VPN IPsec (pfSense)

Projet personnalisé encadré (PPE)
Contexte / organisation
Scénario « entreprise à deux sites » (siège + agence) maquetté en laboratoire virtualisé.
Période
Trimestre / semestre AAAA
Épreuve(s) visée(s)
E4 (analyse d'impact, maquettage, tests), E6 (sécurité du service, chiffrement, filtrage)
Environnement technique
2 × pfSense CE, GNS3 / VMware, réseaux LAN distincts, poste client sur chaque site
Outils
pfSense (IPsec, règles, logs), ping / traceroute, Wireshark, iperf3

1. Contexte et besoin

L'agence doit accéder au serveur de fichiers et à l'ERP hébergés au siège. La liaison passe par Internet : il faut donc un canal chiffré, authentifié et permanent entre les deux réseaux privés, sans exposer les services directement sur Internet.

Objectifs :

  • Établir un tunnel VPN site à site IPsec entre les deux pare-feu.
  • Permettre la communication LAN Siège ⇄ LAN Agence uniquement pour les flux utiles.
  • Garantir la confidentialité (chiffrement) et l'intégrité des échanges.
  • Documenter la configuration et une procédure de diagnostic.

2. Plan d'adressage

SiteWANLANPasserelle LAN
Siège203.0.113.1/30192.168.1.0/24192.168.1.254
Agence203.0.113.5/30192.168.2.0/24192.168.2.254

3. Solution mise en œuvre

Paramètres IPsec retenus

Phase 1 (IKE)Phase 2 (ESP)
Version / modeIKEv2Tunnel
AuthentificationClé pré-partagée (PSK) robuste
ChiffrementAES-256AES-256-GCM
Hachage / DHSHA-256, groupe DH 14SHA-256, PFS groupe 14
Durée de vie28 800 s3 600 s
Réseaux192.168.1.0/24 ⇄ 192.168.2.0/24

Étapes

  1. Configuration WAN/LAN des deux pfSense, vérification de la connectivité WAN à WAN.
  2. Création de la Phase 1 IPsec sur chaque pare-feu (adresses homologues, PSK, algorithmes identiques).
  3. Création de la Phase 2 avec les réseaux locaux de part et d'autre et PFS activé.
  4. Ajout des règles de pare-feu sur l'interface IPsec : autorisation des seuls flux nécessaires (SMB, HTTPS ERP, ICMP de test), le reste refusé.
  5. Activation des logs IPsec et de la conservation d'état.
  6. Tests, puis rédaction de la procédure d'exploitation et de diagnostic.

Extrait — règle de filtrage (interface IPsec, site Siège)

Action  Proto   Source            Destination         Port    Description
PASS    TCP     192.168.2.0/24    192.168.1.10        445     Acces serveur de fichiers
PASS    TCP     192.168.2.0/24    192.168.1.20        443     Acces ERP
PASS    ICMP    192.168.2.0/24    192.168.1.0/24      any     Tests de connectivite
BLOCK   any     192.168.2.0/24    192.168.1.0/24      any     Tout le reste (implicite)

Schéma à insérer : assets/img/sp3-topologie.png.

4. Tests et validation

TestAttenduRésultat
État du tunnel (Phase 1 / Phase 2)« ESTABLISHED » des deux côtésConforme
Ping poste Agence → serveur SiègeRéponse, TTL cohérentConforme
Accès partage SMB depuis l'AgenceLecture / écriture OKConforme
Flux non autorisé (RDP) depuis l'AgenceBloqué et journaliséConforme
Capture Wireshark sur le WANTrafic ESP chiffré, contenu illisibleConforme
Coupure/reprise WAN d'un siteRétablissement automatique du tunnel < 1 minConforme (~40 s)
Débit inter-sites (iperf3)Valeur mesurée cohérente avec le lien≈ X Mbit/s

5. Difficultés rencontrées et solutions

  • Phase 2 qui ne monte pas : PFS activé d'un seul côté. Uniformisation des groupes DH.
  • Tunnel actif mais aucun ping : il manquait les règles sur l'interface IPsec (trafic autorisé mais non filtré = bloqué par défaut).
  • Renégociations fréquentes : durées de vie Phase 2 différentes entre les deux pare-feu ; valeurs alignées.
  • MTU / fragmentation : transferts SMB lents ; activation de MSS clamping sur l'interface IPsec.

6. Compétences mobilisées

  • Étudier l'impact d'une évolution d'infrastructure
  • Maquetter et prototyper une solution
  • Installer et configurer un élément d'interconnexion
  • Préparer et exécuter les tests de validation
  • Évaluer et maintenir la sécurité (chiffrement, filtrage)
  • Contrôler les accès entre sites
  • Rédiger une documentation technique et de diagnostic

7. Bilan

Les deux sites communiquent de façon chiffrée et le filtrage limite la surface d'exposition au strict nécessaire. J'ai compris l'importance de la symétrie exacte des paramètres IPsec et le rôle des règles sur l'interface de tunnel. Évolutions envisagées : passer la PSK en certificats, ajouter un VPN nomade (OpenVPN) pour le télétravail, et mettre en place une supervision de l'état du tunnel (voir SP2).

À personnaliser : adresses réelles de votre maquette, captures pfSense et Wireshark, débit mesuré, et le contexte (labo ou entreprise de stage).