Télécharger Imprimer la page

Stormshield SN-M-Serie-520 Manuel D'utilisation Et De Configuration page 478

Publicité

Configuration avancée
Ne pas initier le
tunnel (Responder-
only)
DPD
DSCP
56.3 L'onglet Identification
56.3.1 Autorités de certification acceptées
Cette grille permet de lister les autorités pour identifier vos correspondants au sein du module
VPN IPsec.
Page 476/524
Cette case est grisée et validée, car il est impossible d'initier un tunnel vers un client
mobile dont l'adresse IP est inconnue. Dans cette configuration, le firewall est donc
en mode de réponse uniquement.
Ce champ permet de configurer la fonctionnalité VPN dite de DPD ( Dead Peer
Detection ). Celle-ci permet de vérifier qu'un correspondant est toujours opérationnel.
Quand le DPD est activé sur un correspondant, des requêtes de test de disponibilité
( R U there ) sont envoyées à l'autre correspondant. Ce dernier devra acquitter la
requête pour valider sa disponibilité ( R U there ACK ).
Ces échanges sont sécurisés via les SA ( Security Association ) ISAKMP (Internet
Security Association and Key Management Protocol).
Si on détecte qu'un correspondant ne répond plus, les SA négociées avec celui-ci
sont détruites.
IMPORTANT
Cette fonctionnalité apporte une stabilité au service VPN sur les Firewalls
Stormshield Network, à la condition que le DPD soit correctement configuré.
Pour configurer l'option de DPD , quatre choix sont disponibles :
Inactif  : les requêtes DPD provenant du correspondant sont ignorées.
l
Passif : les requêtes DPD émises par le correspondant obtiennent une réponse du
l
firewall. Par contre, le firewall n'en n'envoie pas.
Bas  : la fréquence d'envoi des paquets DPD est faible, et le nombre d'échecs
l
tolérés est élevé (delay 600, retry 10, maxfail 5).
Haut  : la fréquence d'envoi des paquets DPD est élevée et le nombre d'échecs est
l
relativement bas (delay 30, retry 5, maxfail 3).
La valeur delay définit le temps après une réponse avant l'envoi de la prochaine
demande.
La valeur retry , définit le temps d'attente d'une réponse avant la réémission de la
demande.
La valeur maxfail , c'est le nombre de demandes sans réponses avant de considérer
le correspondant comme absent.
Ce champ permet de préciser la valeur du champ DSCP affecté aux paquets réseau
IKE émis à destination de ce correspondant.
Sélectionnez l'une des valeurs proposées ou précisez un champ DSCP personnalisé
(entier compris entre 0 et 63).
SNS - MANUEL D'UTILISATION ET DE CONFIGURATION - V 4.6.4
sns-fr-manuel_d'utilisation_et_de_configuration-v4.6.4 - 11/04/2023
56. VPN IPSEC

Publicité

loading