Objectif#
Relier deux bâtiments (B1 et B2), chacun équipé d’un pare-feu OPNsense, afin de permettre la communication sécurisée entre leurs réseaux internes via un tunnel IPsec.
Configurations réseau#
- Bâtiment A (B1)
- IP publique :
131.5.5.10 - Réseau Local (LAN) :
192.168.10.0/24 - IP OPNsense :
192.168.10.254
- IP publique :
- Bâtiment B (B2)
- IP publique :
131.5.5.20 - Réseau Local (LAN) :
192.168.20.0/24 - IP OPNsense :
192.168.20.254
- IP publique :
Etape 1 : Création des paires de clés#
Permet d’authentifier chaque site de façon sécurisée.
Sur OPNsense B1 :
Aller dans VPN → IPsec → Key Pairs → +
- Name :
IPsec_B1Nom de la clé, pour l’identifier facilement. - Générer une clé (clic engrenage), copier la clé publique.
Sur OPNsense B2 :
Procéder de la même façon avec un nom (ex : IPsec_B2) et copier sa clé publique.
Échange des clés publiques :
Sur chaque OPNsense, créer une clé (avec le + vert) et coller la clé publique de l’autre site.
Etape 2 : Création de la connexion IPsec#
Définit le tunnel sécurisé entre les deux OPNsense.
Sur OPNsense B1 :
VPN → IPsec → Connections → +
- enabled : ☑️Active la connexion IPsec.
- Proposals :
defaultParamètres cryptographiques standards (modifiable si besoin de sécurité accrue). - Version :
IKEv1+IKEv2Permet la compatibilité avec les deux versions du protocole. - Mobike : ☑️Permet la mobilité des adresses IP, utile si l’IP publique peut changer.
- Local Addresses :
131.5.5.10IP publique du site local (B1 ici). - Remote Addresses :
131.5.5.20IP publique du site distant (B2 ici). - Description :
To_B2
Authentification#
Local Authentication → +
- Connection :
To_B2 - Round :
0 - Authentication :
Public Key - Public Keys :
IPsec_B1 - Description :
B1_Key
Remote Authentication → +
- Connection :
To_B2 - Round :
0 - Authentication :
Public Key - Public Keys :
IPsec_B2 - Description :
B2_Key
Trafic à protéger (“Child”)#
Children → +
- Local :
192.168.10.0/24Réseau interne B1. - Remote :
192.168.20.0/24Réseau interne B2.
Faire exactement la même chose sur OPNsense B2 mais en inversant les adresses locales/distantes.
Activer l’IPsec sur chaque OPNsense :
Cochez Enable IPsec puis appliquer les changements.
Vérifier la connexion :
VPN → IPsec → Status Overview
Etape 3 : Règles de pare-feu#
Autorise le trafic IPsec entre les deux sites.
Sur chaque OPNsense :#
a) Autoriser tout le trafic via IPsec :#
Firewall → Rules → IPsec → +
- Action :
Pass - Type :
IPv4 - Description :
ALLOW ALLAutorise tout le trafic via le tunnel IPsec – à restreindre si besoin.
b) Autoriser les paquets ESP (IPsec) :#
Firewall → Rules → WAN → +
- Action :
Pass - Protocole :
ESP(IPv4 ESP) - Source :
131.5.5.20(pour B1, ou 131.5.5.10 pour B2) - Description :
ESP- Autorise le protocole de chiffrement IPsec.
c) Autoriser la négociation IPsec (UDP 500) :#
Firewall → Rules → WAN → +
- Action :
Pass - Protocole :
UDP - Source :
131.5.5.20(pour B1, ou 131.5.5.10 pour B2) - Port Source/Destination : /
500 - Description :
IPsec- Autorise la phase d’initiation IPsec (IKE).
Remarques#
- Testez la connexion avec un ping d’un PC du réseau B1 vers un PC de B2 (et inversement).
- Utilisez les logs IPsec pour diagnostiquer tout souci de connexion.
Cette mise en page vous guide étape par étape et vous explique brièvement le but de chaque option. Pour une sécurité accrue, pensez à restreindre les règles “ALLOW ALL” IPsec par protocole ou IP si nécessaire !
