Configurer un tunnel IPsec pour votre réseau privé

IPsec établit un tunnel site à site bidirectionnel et chiffré entre la passerelle dédiée de votre réseau privé et un concentrateur VPN situé de votre côté, sur votre réseau d'entreprise ou dans un VPC cloud. Une fois le tunnel établi, le trafic entre les deux réseaux est chiffré et authentifié, ce qui permet aux SIM d'accéder aux ressources de votre réseau et à votre réseau d'accéder aux SIM.

Pour en savoir plus sur l'architecture du réseau privé et la configuration de WireGuard, consultez Réseaux privés et configuration de WireGuard.

Présentation générale

La plupart des déploiements IoT utilisent un serveur d'applications doté d'une adresse IP publique, vers lequel les appareils transmettent leurs données via l'Internet public. Un traceur GPS qui communique sa position toutes les cinq minutes en est un exemple typique, et ce type de scénario ne nécessite aucun tunnel.

IPsec C'est la solution idéale pour les déploiements qui nécessitent l'inverse : une connexion privée entre votre propre réseau et le sous-réseau sur lequel se trouvent vos cartes SIM. Une fois le tunnel établi, les cartes SIM peuvent accéder à des serveurs que vous n'avez jamais exposés à Internet, et votre réseau peut accéder aux cartes SIM.

Le Réseau distant Le paramétrage de la phase 2 détermine la part du trafic qui emprunte ce chemin. Si la valeur est laissée à 0.0.0.0/0, tout le trafic envoyé par les cartes SIM passe par le tunnel ; ainsi, c'est votre propre passerelle Internet qui gère leur accès à Internet et vous contrôlez chaque paquet entrant et sortant. Si vous définissez un sous-réseau spécifique, seul le trafic destiné à ce réseau utilise le tunnel, tandis que le reste accède à Internet via la passerelle de Simbase, comme d’habitude.

Le schéma ci-dessous illustre le cas 0.0.0.0/0, dans lequel tout le trafic SIM est acheminé vers le réseau du client.

Diagram: SIMs on the Simbase private network 10.0.0.0/24 connect over an IPsec VPN to a customer network on 192.168.0.0/24, reaching private servers there, with all internet traffic egressing through the customer's own internet gateway.

Configurer un tunnel IPsec

Avant de configurer le tunnel, déployez votre réseau privé et assurez-vous de disposer d'un concentrateur VPN. Les étapes de base sont les suivantes :

  1. Déployer un réseau privé. Voir Réseaux privés et configuration de WireGuard.

  2. Déployez un concentrateur VPN au sein de votre réseau d'entreprise ou dans le cloud, doté d'une adresse IP publique. Simbase recommande pfSense si vous n'en gérez pas déjà un.

  3. Configurez le tunnel IPsec dans le tableau de bord Simbase.

  4. Configurez le tunnel IPsec sur votre concentrateur VPN en conséquence.

Testez le tunnel dans un environnement de laboratoire avant de l'utiliser en production. Les étapes précises dépendent de la marque et du logiciel de votre concentrateur ; consultez sa documentation et envisagez de faire appel à un ingénieur réseau pour les configurations plus importantes ou plus complexes.

Configurer IPsec (tableau de bord Simbase)

Généralités

Cadre
  • Version de l'échange de clés

  • Adresse IP de Simbase

  • Adresse IP distante

  • Clé pré-partagée

Phase 1 (Key exchange)

Cadre
  • Algorithme de chiffrement

  • Algorithme de hachage

  • Clé du groupe DH

  • Durée de vie

  • Détection des pairs inactifs

Phase 2 (Data session)

Cadre
  • Réseau SIM

  • Réseau distant

  • ESP

  • Algorithme de chiffrement

  • Algorithme de hachage

  • Clé du groupe DH

  • Durée de vie

Configurer IPsec (de votre côté)

La manière dont vous configurez IPsec de votre côté dépend de votre concentrateur. La démonstration ci-dessous vous guide tout au long de la procédure dans pfSense.

Questions fréquentes

Oui. Le tunnel aboutit à la passerelle dédiée de votre réseau privé ; vous devez donc commencer par déployer ce réseau et y attribuer des cartes SIM. Voir Réseaux privés et la configuration de WireGuard

Noir, Vert et Rouge. Le protocole IPsec fonctionne sur un réseau privé, et les réseaux privés ne sont pas encore disponibles sur Bleu et Jaune.

Oui. Les tunnels sont facturés à l'unité, par jour, en plus du réseau privé auquel ils sont connectés. Voir Éléments facturables.

Tout appareil prenant en charge le protocole IPsec standard, notamment les modèles Cisco ASA, Palo Alto et Fortinet. Simbase recommande pfSense si vous n'en utilisez pas déjà un.

À lire également