Contents

Rubriques Connexes

Utiliser Mobile VPN with IPSec avec des Groupes Active Directory

Bon nombre d'entreprises souhaitent autoriser différents niveaux d'accès aux ressources des réseaux internes en fonction des différents groupes d'utilisateurs distants. Pour restreindre l'accès au réseau à des utilisateurs ou à des groupes spécifiques, vous devez dans un premier temps paramétrer l'authentification des utilisateurs. Vous pourrez ensuite définir différents profils Mobile VPN with IPSec pour chaque groupe d'utilisateurs. Cet exemple montre les étapes de configuration des profils Mobile VPN with IPSec pour les différents groupes définis sur un serveur Active Directory.

À un niveau élevé, ces étapes sont :

  • Activer et configurer l'authentification Active Directory.
  • Créer les Profils des Groupes Mobile VPN with IPSec correspondant aux noms des groupes présents sur le serveur Active Directory.

Exemple

Pour vous montrer comment définir cette configuration, nous utiliserons à titre d'exemple une école ayant pris la décision d'avoir trois niveaux d'accès Internet, un pour chaque groupe suivant :

  • Élèves (plus de restrictions d'accès)
  • Professeurs (moins de restrictions d'accès)
  • Membres du service informatique (accès sans restriction)

Configurer l'authentification des utilisateurs

Vous devez configurer l'authentification des utilisateurs avant de configurer les profils Mobile VPN with IPSec. Utilisez à ces fins l'une des méthodes d'authentification : Active Directory, authentification locale, Radius, LDAP. Pour plus d'informations sur les méthodes d'authentification prises en charge, consultez Types de serveurs d'authentification. Dans cet exemple, nous supposons que l'école souhaite utiliser l'authentification Active Directory.

Activer l'authentification Active Directory

Le serveur d'authentification Active Directory permet aux utilisateurs de s'authentifier sur votre Firebox à l'aide de leurs informations d'identification réseau existantes. Avant de configurer votre périphérique en vue d'une authentification Active Directory, assurez-vous que vos utilisateurs peuvent s'authentifier sans problème au serveur Active Directory.

Si vous activez l'authentification Active Directory, vous devez spécifier la base de recherche. Cette base de recherche impose des limites aux répertoires du serveur d'authentification que le Firebox explore pour établir une correspondance d'authentification. Il est recommandé de définir la racine du domaine comme base de recherche. Cela vous permet de trouver tous les utilisateurs et tous les groupes auxquels ceux-ci appartiennent. Le format standard du paramètre de base de recherche est le suivant : ou=<nom d'unité d'organisation>, dc=<première partie du nom unique du serveur>, dc=<une partie du nom unique du serveur qui apparaît après le point>.

Pour plus d'informations sur la façon de trouver votre base de recherche sur le serveur Active Directory, consultez Trouver votre base de recherche Active Directory.

Dans cet exemple, le serveur Active Directory de l'école utilise l'adresse IP 10.0.1.100

Créer un Profil de Groupe pour les Élèves

L'école désire permettre aux élèves d'accéder uniquement aux serveurs internes DNS, FTP et Web.

Créer un Profil de Groupe pour les Professeurs

Le groupe Professeurs doit avoir accès aux deux réseaux, approuvé et facultatif.

Créer un Profil de Groupe pour le Service Informatique

Le Service Informatique dispose d'un accès illimité au réseau et doit pouvoir se connecter à divers sites se connectant au réseau via des tunnels Branch Office VPN.

Résumé

Les profils VPN décrits dans cet exemple permettent aux élèves, aux professeurs et aux membres du Service Informatique d'utiliser le client Mobile VPN with IPSec pour s'authentifier auprès du serveur Active Directory et de se connecter aux différentes ressources réseau de l'école. Un VPN « default-route » a été configuré pour les membres du service Informatique. Les professeurs et les élèves sont paramétrés avec un tunnel VPN fractionné. Pour plus d'informations sur ces deux options, consultez Options d'accès Internet pour les utilisateurs Mobile VPN.

L'administrateur peut maintenant distribuer les fichiers de configuration d'utilisateur final aux élèves, professeurs et membres du Service Informatique, accompagnés du client VPN. Si la configuration comporte un mot de passe pour le tunnel, les utilisateurs doivent aussi être en possession du mot de passe du tunnel pour installer le profil d'utilisateur final dans le client Mobile VPN IPSec de WatchGuard. Pour démarrer une connexion VPN, chaque utilisateur doit indiquer ses informations d'identification telles que définies sur le serveur Active Directory.

Pour plus d'informations sur la configuration du client, consultez :

Voir aussi

Configurer le Firebox pour Mobile VPN with IPSec

Envoyer Vos Commentaires     Obtenir de l'Aide     Documentation Complète des Produits     Recherche Technique