Fiche de révision : Authentification Stormshield SNS

Plan du Cours

  1. Formations et certification CSNA
  2. Gamme et écosystème Stormshield
  3. Prise en main et maintenance du firewall
  4. Maintenance et mises à jour du firewall
  5. Traces et supervision SNS
  6. Objets réseau et nommage
  7. Modes d’intégration réseau
  8. Interfaces et segmentation réseau
  9. Routage et passerelles
  10. Mécanismes de translation d’adresses
  11. Règles et fonctionnement du filtrage
  12. Paramétrage des règles de filtrage
  13. Services Web et cohérence des règles
  14. Proxy et inspection applicative
  15. Modes et profils d’inspection IPS
  16. Annuaires et méthodes d’authentification
  17. Politique, portail et double facteur
  18. Authentification TOTP et administration

1. Formations et certification CSNA

★ À maîtriser

📌 Les formations Stormshield associent une partie théorique présentant le fonctionnement et la configuration des fonctionnalités à une partie pratique composée de labs.

  • La formation CSNA présente les gammes de produits Stormshield Network et leurs principales fonctionnalités configurables depuis l’interface d’administration Web, et dure 3 jours.

  • La certification CSNA comporte 70 questions à choix multiples, dure 1 h 30 en français ou 1 h 50 en anglais, et nécessite 70 % de bonnes réponses.

Compléments

📌 Les certifications Stormshield sont valables 3 ans, et l’obtention de la certification Expert CSNE ou CSNTS renouvelle automatiquement la certification CSNA pour 3 ans.

Astuce mémo

Théorie → labs → certification

2. Gamme et écosystème Stormshield

Notions clés & Définitions

  • Stormshield Management Center : Produit sous licence permettant d’administrer de manière centralisée un parc de firewalls Stormshield physiques et virtuels.

★ À maîtriser

📌 Stormshield développe deux gammes complémentaires : Stormshield Network Security protège les réseaux informatiques et industriels, tandis que Stormshield Data Security protège les données.

  • La gamme Stormshield Network Security comprend principalement des appliances physiques de la gamme SN et des appliances virtuelles Stormshield Elastic Virtual Appliance.

  • La technologie des produits Stormshield Network repose sur un moteur IPS propriétaire intégré dans un noyau FreeBSD.

Compléments

📌 Les versions Stormshield Network Security portant le label LTSB sont des versions stables à long terme dont la prise en charge est assurée pendant 12 mois minimum.

Astuce mémo

Data Security protège les données, Network Security protège les réseaux

3. Prise en main et maintenance du firewall

Notions clés & Définitions

  • Interface d’administration : L’interface d’administration est divisée en quatre parties : l’en-tête, les menus, le contenu du menu sélectionné et les logs de l’interface Web.

★ À maîtriser

  • En configuration usine, toutes les interfaces du firewall sont incluses dans un bridge dont l’adresse est 10.0.0.254/8, et un serveur DHCP distribue des adresses comprises entre 10.0.0.10 et 10.0.0.100.

  • 🔄 La restauration usine suit cette séquence:

    1. Maintenir le bouton DEFAULT CONFIG enfoncé pendant 10 secondes
    2. Restaurer la configuration usine
    3. Redémarrer automatiquement le firewall
  • L’interface graphique d’administration est accessible avec un navigateur à l’adresse https://10.0.0.254/admin et, en configuration usine, le compte admin utilise initialement le mot de passe admin.

  • Lors d’une mise à jour sur un firewall physique doté de deux partitions, le système copie d’abord la partition active vers la partition passive, puis remplace le système existant par le nouveau firmware.

  • Une sauvegarde manuelle de la configuration est téléchargée sous la forme d’un fichier chiffré .na, tandis que le mot de passe du compte admin n’est ni sauvegardé ni restauré dans ce fichier.

Compléments

📌 Après 3 tentatives d’authentification infructueuses à l’interface d’administration, l’accès depuis l’adresse IP concernée est bloqué pendant 1 minute par défaut.

Astuce mémo

Configuration usine → connexion initiale → administration → maintenance

4. Maintenance et mises à jour du firewall

★ À maîtriser

  • La restauration d’une configuration s’effectue depuis un fichier « .na » stocké sur la machine ou depuis la dernière sauvegarde automatique.

  • Le mot de passe de l’utilisateur « admin » n’est pas contenu dans le fichier de configuration et n’est donc ni sauvegardé ni restauré.

📌 Les UTM physiques Stormshield Network disposent de deux partitions indépendantes, une principale et une de secours, chacune pouvant stocker une version de firmware et sa propre configuration.

  • Active Update contrôle les mises à jour automatiques des signatures de sécurité, des bases d’URL, des autorités de certification racine, des données de géolocalisation et réputation, des icônes d’applications et des URL compromises.

Compléments

📌 Si le fichier de configuration est protégé par un mot de passe, l’administrateur doit le saisir dans la Configuration avancée avant la restauration.

  • Le bouton « Sauvegarder la partition active » copie tout le contenu de la partition active, comprenant la configuration et le firmware, vers la partition passive.

Astuce mémo

Sauvegarde protégée → restauration contrôlée → redémarrage conseillé

5. Traces et supervision SNS

Notions clés & Définitions

  • Journaux d’audit : Regroupent les événements générés par les fonctionnalités et services du firewall, stockés localement sur disque dur ou sur carte mémoire pour certains petits modèles.

★ À maîtriser

  • Les catégories de journaux comprennent notamment l’administration, l’authentification, les connexions réseau, les événements système, les alarmes, les connexions applicatives, les proxys, les VPN, les statistiques, le sandboxing, les captures réseau et le routage.

📌 Le total des pourcentages d’espace disque réservés aux différentes catégories de journaux ne doit pas dépasser 100 %, et une rotation automatique remplace les anciens journaux lorsque le quota d’une catégorie est atteint.

📌 Par défaut, l’accès aux traces complètes est restreint pour les administrateurs afin de respecter le RGPD, mais le super administrateur « admin » ou un administrateur disposant du droit « Accès aux données personnelles » peut y accéder.

  • La supervision en temps réel est organisée en 15 sous-menus couvrant notamment le matériel, le système, les interfaces, la QoS, les machines, les utilisateurs, les connexions, le DHCP et les tunnels VPN.

Compléments

  • La recherche avancée dans les journaux permet de combiner plusieurs critères, puis d’enregistrer les filtres pour les réutiliser dans la même famille de journaux.

  • Les graphiques historiques concernent:

    • La consommation CPU
    • L’utilisation de bande passante par interface
    • L’utilisation de bande passante par file d’attente QoS
    • La réputation des machines

Astuce mémo

Temps réel ≠ historique : données immédiates contre évolution sur une période

6. Objets réseau et nommage

Notions clés & Définitions

  • Objet réseau : Valeur réseau nommée et éventuellement décrite, telle qu’une adresse IP, une adresse réseau, un port, un protocole ou un événement temporel, réutilisable dans la configuration du firewall.

★ À maîtriser

  • Les quatre familles d’objets sont:

    • Réseau
    • URL
    • Certificats et PKI
    • Services Web
  • Les objets réseau comprennent notamment les machines, les noms DNS FQDN, les réseaux, les plages d’adresses IP, les ports ou plages de ports, les protocoles IP, les groupes, les groupes de ports, les groupes de régions, les routeurs et les objets temps.

📌 Les objets implicites sont créés automatiquement par le firewall et sont en lecture seule, tandis que les objets préconfigurés sont fournis par défaut avec des valeurs réseau standardisées ou nécessaires au fonctionnement du firewall.

Compléments

📌 Lors de l’import d’un fichier CSV, les objets portant le même nom que ceux du firewall sont écrasés, tandis qu’une erreur d’import empêche toute modification de la base d’objets.

  • La convention de nommage recommandée utilise des noms compréhensibles et concis en anglais, des tirets ou underscores comme séparateurs et un préfixe indiquant le type d’objet, sauf pour les ports.

Astuce mémo

Une bibliothèque d’objets : chaque nom range une valeur réutilisable dans les règles

7. Modes d’intégration réseau

Notions clés & Définitions

  • Mode avancé : Fait fonctionner le firewall comme un routeur entre plusieurs réseaux logiques, chaque interface étant configurée avec un plan d’adressage IP spécifique.

★ À maîtriser

📌 Le mode transparent ou bridge inclut toutes les interfaces du firewall dans un bridge portant une adresse IP du réseau local, tandis que la communication entre réseaux physiques et passerelle s’effectue au niveau 2 tout en restant soumise au filtrage et aux analyses du firewall.

📌 Le mode hybride combine des interfaces réunies dans un bridge avec d’autres interfaces indépendantes possédant des plans d’adressage différents.

Compléments

📌 Dans un mode hybride où la DMZ possède un plan d’adressage public et partage le bridge avec l’interface externe, aucune translation d’adresses n’est nécessaire pour l’accès Internet de la DMZ, tandis que le réseau interne privé nécessite une translation.

Astuce mémo

Bridge = niveau 2 ; routeur = réseaux séparés ; hybride = combinaison des deux

8. Interfaces et segmentation réseau

Notions clés & Définitions

  • Interface interne : N’accepte que les paquets provenant d’un réseau directement connecté ou connu par une route partant de cette interface, ce qui permet notamment de bloquer l’usurpation d’adresses IP.

★ À maîtriser

  • Un VLAN IEEE 802.1q utilise un identifiant VLAN codé sur 12 bits, permettant de définir jusqu’à 4094 VLAN différents, tandis que l’identifiant 0 signifie l’absence de VLAN et que l’identifiant 4095 est réservé.

Compléments

  • Une interface LAGG agrège jusqu’à huit interfaces physiques de même vitesse et duplex avec LACP afin de fournir une interface logique tolérante aux pannes et disposant d’une bande passante multipliée.

📌 Une interface VLAN doit être rattachée à une interface parente et son identifiant VLAN doit être compris entre 1 et 4094 inclus.

Astuce mémo

Un bridge relie plusieurs ports comme un seul domaine, tandis qu’un VLAN découpe ce domaine par étiquettes

9. Routage et passerelles

Notions clés & Définitions

  • Route par défaut : Transmet à la passerelle par défaut tout trafic qui ne correspond à aucune route standard, dynamique ou de routage par politique.
  • Routage par politique : Permet de spécifier une passerelle dans une règle de filtrage afin d’envoyer le flux correspondant vers cette passerelle choisie par l’administrateur.

★ À maîtriser

  • Le routage dynamique apprend automatiquement les routes grâce à un protocole de routage ; sur les firewalls SNS, le logiciel BIRD implémente RIP, OSPF et BGP.

📐 Formule — La part de trafic attribuée à une passerelle est calculée par trafic %=poids de la passerellesomme des poids de toutes les passerelles×100\text{trafic \%} = \frac{\text{poids de la passerelle}}{\text{somme des poids de toutes les passerelles}} \times 100 ; ainsi, des poids 3 et 7 attribuent respectivement 30 % et 70 % du trafic.

Compléments

📌 Une route de retour force le trafic sortant d’une connexion entrante à repasser par l’interface d’entrée, afin d’éviter que les réponses empruntent une autre interface WAN.

Astuce mémo

Retour → politique → objet routeur → statique → dynamique → défaut

10. Mécanismes de translation d’adresses

Notions clés & Définitions

  • Translation d’adresses : ou NAT, est un mécanisme qui modifie un paquet IP en réécrivant notamment ses adresses et ses ports source ou destination.

★ À maîtriser

  • Les plages privées RFC 1918 sont:

    • 10.0.0.0/8
    • 172.16.0.0/12
    • 192.168.0.0/16
  • 🔄 La translation dynamique suit quatre étapes:

    1. Remplacer l’adresse IP privée source par l’adresse publique du firewall
    2. Remplacer si nécessaire le port source par un port de la plage ephemeral_fw [20000-59999]
    3. Mémoriser la correspondance de translation
    4. Traduire les réponses vers la machine interne

📌 La translation statique par port redirige une adresse et un port publics vers un serveur interne, tandis que la translation statique bimap dédie une adresse IP publique virtuelle à un serveur et fonctionne dans les deux sens.

📌 Les règles de NAT sont évaluées de la première à la dernière et l’évaluation s’arrête dès qu’une règle s’applique, si bien qu’une règle globale placée avant une règle spécifique peut recouvrir cette dernière.

Compléments

📌 La publication ARP associe une adresse IP publique virtuelle à l’adresse MAC de l’interface externe du firewall afin que celui-ci réponde aux requêtes ARP et reçoive les paquets destinés à cette adresse.

Astuce mémo

Dynamique pour sortir, statique par port pour publier un service, statique pour dédier une adresse.

11. Règles et fonctionnement du filtrage

Notions clés & Définitions

  • Filtrage : définit les flux autorisés ou bloqués par le firewall et peut activer des inspections de sécurité selon les flux concernés.
  • Inspection stateful : conserve l’état des connexions TCP, SCTP et des pseudo-connexions UDP et ICMP afin d’en assurer le suivi et de détecter des anomalies ou des attaques.

★ À maîtriser

  • Les critères d’une règle de filtrage peuvent inclure:
    • Adresse IP
    • Réputation ou géolocalisation
    • Interface
    • Réseau
    • FQDN
    • DSCP
    • Service TCP/UDP/SCTP
    • Protocole IP
    • Utilisateur ou groupe authentifié

📌 Le firewall bloque par défaut tout trafic qui n’est pas explicitement autorisé par une règle de filtrage.

  • Les niveaux de règles sont:
    • Filtrage implicite
    • Filtrage global
    • Filtrage local
    • NAT implicite
    • NAT global
    • NAT local

Compléments

📌 L’action Passer autorise le paquet, l’action Bloquer le bloque, l’action Déchiffrer l’envoie vers le proxy SSL et l’action Réinit. TCP/UDP renvoie un TCP RST ou une notification ICMP port inaccessible selon le protocole.

Astuce mémo

Implicite, global, local : les niveaux de priorité du filtrage.

12. Paramétrage des règles de filtrage

★ À maîtriser

  • 🔄 La gestion d’une règle suit trois opérations:

    1. Renseigner les paramètres dans la grille ou l’Omnibox
    2. Déplacer ou copier les objets si nécessaire
    3. Sauvegarder et activer explicitement la politique avec le bouton Appliquer
  • Le menu Action propose les actions suivantes:

    • Passer : autorise le paquet
    • Bloquer : bloque le paquet
    • Déchiffrer : renvoie le paquet vers le proxy SSL
    • Réinit. TCP/UDP : renvoie TCP RST pour TCP ou une notification ICMP port inaccessible pour UDP
  • Le niveau de trace Standard journalise les connexions TCP ou UDP autorisées dans le journal Trafic réseau, tandis que le niveau Avancé journalise les flux dans le journal Filtrage et convient notamment aux flux directement au-dessus d’IP ou au blocage d’un flux ; les niveaux Alarme mineure et Alarme majeure ajoutent respectivement une alarme de gravité mineure ou majeure.

  • Les paramètres de source identifient l’utilisateur, les machines sources, l’interface d’entrée, la géolocalisation ou la réputation des machines, tandis que les paramètres de destination identifient les machines destination et peuvent aussi utiliser la géolocalisation et la réputation.

  • Une directive de NAT sur la destination peut être intégrée à une règle de filtrage, sauf si celle-ci contient un objet FQDN ou des éléments de géolocalisation ou de réputation ; elle peut aussi translater le port de destination.

Compléments

📌 Une règle peut être limitée par un objet temps à certaines plages horaires, et une passerelle renseignée lui fait appliquer un routage par politique au lieu de la passerelle par défaut si aucune directive plus prioritaire n’existe.

📌 Le suivi d’état est activé et non modifiable pour TCP, UDP et ICMP, tandis que pour les autres protocoles comme GRE ou ESP il doit être coché pour être activé.

Astuce mémo

Action décide du sort du paquet, trace décide de sa visibilité.

13. Services Web et cohérence des règles

Notions clés & Définitions

  • Service Web : Objet regroupant des adresses IP et des FQDN associés à un service afin de permettre son identification et son filtrage.

★ À maîtriser

  • La détection des services Web exige que le firewall voie les flux DNS en clair et que l’analyse protocolaire DNS soit activée avec un niveau d’inspection IPS ou IDS ; sinon la détection peut être incomplète ou ne pas fonctionner pour certains services.

  • Les firewalls Stormshield utilisent une base de services Web officiels maintenue automatiquement par Active Update et une base de services Web personnalisés importée manuellement par l’administrateur.

  • L’analyseur de cohérence détecte les incohérences et les recouvrements de règles, par exemple un port SMTP associé à UDP ou une règle entièrement recouverte par une règle précédente ; les messages marqués d’une croix rouge bloquent l’activation de la politique.

Compléments

📌 L’import d’une base personnalisée s’effectue avec un fichier CSV dont chaque ligne contient des champs séparés par des virgules, dont les champs optionnels vides sont conservés, et qui doit comporter une ligne vide après le dernier enregistrement ; l’import remplace la base personnalisée existante.

Astuce mémo

DNS visible en clair → services Web identifiables → filtrage par catégories.

14. Proxy et inspection applicative

★ À maîtriser

  • L’activation d’une inspection applicative sur une règle démarre un proxy transparent : le firewall se fait passer pour le client auprès du serveur et pour le serveur auprès du client, sans modification de la configuration du poste client.

  • Le proxy HTTP contrôle les sites en HTTP à partir de catégories d’URL, tandis que le proxy SSL peut contrôler les sites HTTPS par le SNI sans déchiffrement ou par une politique SSL ; le déchiffrement permet une analyse plus fine.

  • Les politiques de filtrage d’URL sont lues séquentiellement de haut en bas et l’ordre des règles détermine l’action lorsqu’une URL appartient simultanément à plusieurs catégories.

  • Une politique de filtrage d’URL doit être référencée dans les règles de filtrage autorisant les flux HTTP sortants, tandis qu’une politique de filtrage SSL doit être rattachée aux règles autorisant les flux HTTPS sortants.

  • Les flux pouvant être analysés par le moteur antivirus sont HTTP(S), FTP, SMTP(S) et POP3(S), mais les flux HTTPS, SMTPS et POP3S doivent d’abord être déchiffrés par une règle d’inspection SSL.

📌 Le mode IPS détecte et bloque les paquets anormaux, le mode IDS détecte les anomalies tout en autorisant les paquets, et le mode Firewall réalise très peu d’analyses.

Compléments

  • Les profils IPS_00 et IPS_01 sont appliqués par défaut respectivement aux connexions entrantes et sortantes, mais un profil spécifique peut être forcé dans la colonne Inspection de sécurité d’une règle.

Astuce mémo

IPS bloque l’anomalie, IDS la détecte, Firewall inspecte peu.

15. Modes et profils d’inspection IPS

★ À maîtriser

📌 Le mode IPS détecte et bloque les paquets présentant une anomalie après analyse par les couches ASQ disponibles, tandis que le mode IDS détecte les anomalies sans bloquer le paquet et que le mode Firewall réalise très peu d’analyses.

  • L’ASQ dispose de 10 profils de configuration, également appelés profils IPS, qui peuvent être adaptés par l’administrateur.

📌 Par défaut, le profil IPS_00 est appliqué aux connexions entrantes et le profil IPS_01 aux connexions sortantes, mais une règle de filtrage peut imposer un profil IPS spécifique dans la colonne Inspection de sécurité.

Compléments

📌 Il est recommandé d’adapter les profils d’inspection au rôle de l’équipement et au contexte, de désactiver les vérifications IPS inutiles et de traiter les faux positifs dans un profil dédié appliqué aux règles identifiant précisément le trafic concerné.

📌 Lorsque le port utilisé n’est pas standard, il est recommandé de qualifier manuellement le protocole, car la détection automatique peut empêcher l’IPS d’identifier correctement l’application.

Astuce mémo

IPS bloque, IDS observe, Firewall laisse passer

16. Annuaires et méthodes d’authentification

Notions clés & Définitions

  • Annuaire LDAP : Stocke des informations de manière hiérarchisée dans une arborescence et fournit un protocole d’interrogation normalisé par la RFC 4510.

★ À maîtriser

  • Les quatre types d’annuaires pris en charge sont:

    • Microsoft Active Directory
    • LDAP standard
    • LDAP de type PosixAccount
    • LDAP interne
  • Les connexions aux annuaires externes utilisent par défaut le port 389/tcp en LDAP non chiffré ou le port 636/tcp en LDAPS chiffré.

📌 Les méthodes explicites redirigent l’utilisateur vers le portail captif pour saisir son identité, tandis que les méthodes implicites ou transparentes authentifient l’utilisateur sans saisie explicite.

  • Les principales méthodes explicites et transparentes sont:
    • LDAP
    • RADIUS
    • Kerberos
    • comptes temporaires
    • parrainage
    • invités
    • certificat SSL
    • SPNEGO
    • agent SSO

Compléments

  • Un firewall SNS peut prendre en charge jusqu’à cinq annuaires simultanément : un LDAP interne et quatre annuaires LDAP/AD externes, ou cinq annuaires LDAP/AD externes.

Astuce mémo

Annuaire → utilisateur → méthode → politique → portail

17. Politique, portail et double facteur

Notions clés & Définitions

  • Portail captif : Page web embarquée sur le firewall et accessible en HTTPS depuis ses adresses IP pour authentifier les utilisateurs et fournir notamment des fonctions d’enrôlement, de certificat, de VPN SSL et de parrainage.
  • Authentification TOTP : Ajoute un mot de passe à usage unique basé sur le temps au mot de passe utilisateur afin de fournir une authentification à deux facteurs.

★ À maîtriser

📌 La politique d’authentification choisit la méthode à appliquer selon l’utilisateur ou le groupe, ainsi que l’adresse IP source ou l’interface d’entrée, et ses règles sont évaluées dans leur ordre.

  • 🔄 La création d’une règle suit quatre étapes:

    1. Définir l’action de la règle
    2. Renseigner les utilisateurs ou les groupes
    3. Renseigner les réseaux ou les interfaces sources
    4. Choisir les méthodes d’authentification
  • Pour rediriger un utilisateur non authentifié, le firewall intercepte sa requête HTTP, l’envoie vers le portail captif, authentifie ses identifiants auprès de l’annuaire, puis le redirige vers le site demandé si l’authentification réussit.

  • La méthode TOTP est disponible à partir de la version 4.7.5 du firmware SNS et les codes sont renouvelés par défaut toutes les 30 secondes.

Compléments

  • L’URL du portail captif est https://<IP ou FQDN du firewall>/auth.

📌 Les connexions DNS doivent être autorisées pour les utilisateurs authentifiés ou non avant de créer une règle de redirection vers le portail captif, car une résolution DNS est nécessaire pour générer la requête HTTP.

📌 La génération des codes TOTP dépend de l’heure courante ; il est donc recommandé de synchroniser le firewall avec des serveurs NTP.

Astuce mémo

Utilisateur inconnu → redirection vers le portail → authentification → accès

18. Authentification TOTP et administration

Notions clés & Définitions

  • Tunnel VPN IPsec : Connecte des réseaux privés via un réseau public en fournissant notamment l’authentification, l’intégrité, la confidentialité et l’anti-rejeu.

Points essentiels

  • Les codes TOTP sont renouvelés régulièrement, avec une durée par défaut de 30 secondes, et leur génération dépendant de la date et de l’heure courantes, le firewall doit être synchronisé avec des serveurs NTP.

  • 🔄 La mise en place de TOTP suit plusieurs étapes:

    1. Ajouter la méthode Mot de passe à usage unique
    2. Activer TOTP dans les règles d’authentification
    3. Enrôler l’utilisateur lors de sa première connexion
    4. Demander un code TOTP aux connexions suivantes

📌 Seules les méthodes LDAP, Kerberos et RADIUS sont cumulables avec TOTP ; avec une autre méthode, l’authentification fonctionne mais aucun code TOTP n’est demandé.

  • Lors de la première connexion au portail captif, l’utilisateur non enrôlé reçoit un message personnalisé, scanne un QR Code avec son application Authenticator ou saisit les paramètres manuellement, puis renseigne le dernier code TOTP généré pour valider son enrôlement.

📌 Le compte administrateur local « admin » peut modifier le mot de passe de tout le monde, tandis qu’un administrateur ordinaire peut modifier son propre mot de passe mais pas celui d’un autre administrateur.

  • L’établissement d’un tunnel VPN IPsec s’effectue par une négociation ISAKMP utilisant IKEv1 ou IKEv2, avec une version prédéfinie et identique sur les deux correspondants ; les messages IKE utilisent normalement UDP 500.

  • La négociation IKE comprend une phase 1 durant laquelle les correspondants choisissent un profil cryptographique commun et s’authentifient, puis une phase 2 durant laquelle ils négocient le profil IPsec et les Traffic Selectors.

📌 En mode correspondance de politique, les flux sont sélectionnés selon les adresses IP source et destination et le protocole supérieur, tandis qu’en mode VTI ils sont sélectionnés par routage via une interface virtuelle distante.

  • 🔄 La configuration suit cette séquence:

    1. Définir le réseau local
    2. Définir le réseau distant
    3. Choisir ou créer le correspondant distant
    4. Sélectionner la version IKE et l’authentification
    5. Activer la politique du tunnel
  • La fonction Keepalive provoque la négociation initiale et le renouvellement périodique d’un tunnel IPsec même en l’absence de trafic utilisateur ; la valeur 0 désactive cette fonction.

  • Pour un tunnel IPsec site-à-site avec des correspondants statiques, des règles implicites autorisent automatiquement UDP 500, UDP 4500 et le protocole ESP, mais les communications entre les réseaux utilisateurs doivent être autorisées par des règles de filtrage explicites.

  • Avec une seule ligne de politique utilisant des groupes d’objets, IKEv2 négocie un tunnel unique de type SharedSA, tandis qu’IKEv1 négocie un tunnel pour chaque couple de Traffic Selectors.

  • Le routage sur VTI est compatible avec le routage dynamique et permet de limiter la configuration à un seul tunnel quel que soit le nombre de réseaux IP à relier, tandis que le VPN par politique est compatible avec le multi-éditeur.

📌 Le routage sur VTI est prioritaire sur la correspondance de politique lorsqu’une politique VPN IPsec contient deux tunnels reliant les mêmes réseaux.

📌 Le VPN par VTI est compatible avec le routage dynamique et les multiples extrémités de trafic, tandis que le VPN par politique est compatible avec le multi-éditeur.

Astuce mémo

Configurer → appliquer aux règles → enrôler → authentifier → administrer

Tableaux de synthèse

Types de données de supervision

TypeContenuPériode
Temps réelÉtat actuel du matériel, système, interfaces, connexions et VPNInstantanée
Graphiques historiquesCPU, bande passante, QoS et réputationDernière heure à 30 jours

Modes d’intégration

ModeOrganisation des interfacesTranslation d’adresses
Transparent ou bridgeToutes les interfaces dans un bridge et même réseau logiqueSelon la passerelle d’accès Internet
Avancé ou routeurInterfaces séparées et réseaux logiques distinctsNécessaire pour les réseaux locaux privés
HybrideInterfaces en bridge et interfaces indépendantesDépend du réseau concerné

Teste tes connaissances

Teste tes connaissances sur Authentification Stormshield SNS avec 65 questions à choix multiples et corrections détaillées.

1. Concernant les formations Stormshield, cochez la (les) proposition(s) exacte(s) :

2. Parmi les propositions suivantes concernant la formation CSNA, la(les)quelle(s) est(sont) exacte(s) ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Authentification Stormshield SNS avec 91 flashcards interactives.

Qu'associent les formations Stormshield ?

Une partie théorique et une partie pratique composée de labs.

Que présente la formation CSNA ?

Les gammes de produits Stormshield Network et leurs principales fonctionnalités configurables.

Quelle est la durée de la formation CSNA ?

Elle dure 3 jours.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches