Laboratoire 6 : Certificats X.509 + PPK Obligatoire
Dans ce laboratoire, nous faisons évoluer notre architecture en remplaçant l'authentification par clé pré-partagée (PSK) par une infrastructure de clés publiques (PKI).
L'objectif est d'obtenir une architecture de sécurité hybride complète :
- Authentification forte des routeurs via des certificats X.509 (
rsa-sig). - Confidentialité post-quantique stricte via l'exigence d'un PPK (
ppk required).
Avant de configurer les routeurs, il est nécessaire d'activer les licences cryptographiques sur les routeurs R1 et R2.
Au redémarrage, configurez un mot de passe enable secret conforme (ex: Admin123456!) lorsqu'il vous est demandé.
configure terminal
license boot level network-advantage addon dna-advantage
end
write memory
reload
1. Configuration de l'Autorité de Certification (CA)
Le routeur CA a pour rôle de distribuer et valider les certificats pour R1 et R2.
L'horloge du système doit être correctement configurée sur tous les équipements. Une désynchronisation temporelle entraînera un rejet immédiat des certificats !
Pour synchroniser les horloges sur les routeurs, ces commandes seront à taper en même temps ! (elles sont rappelées au début de chaque bloc de code)
configure terminal
! Synchronisation de l'horloge
exit
clock set 12:00:00 14 Jul 2026
Configuration initiale du routeur CA
Copiez-collez ce bloc sur le routeur CA :
configure terminal
hostname CA
do wr
! Adressage réseau vers le Switch PKI
interface GigabitEthernet1
ip address 192.168.100.254 255.255.255.0
no shutdown
exit
! Prérequis PKI
ip domain name lab.local
crypto key generate rsa modulus 2048
! Activation du serveur web pour l'enrôlement SCEP
ip http server
! Création du serveur PKI
crypto pki server LAB-CA
issuer-name cn=LAB-CA
grant auto
no shutdown
Ne copiez pas la commande d'allumage avec le reste. Tapez manuellement no shutdown depuis le mode CA(cs-server)#.
Le routeur vous demandera de créer un mot de passe pour protéger la clé privée. Tapez Admin123456! et validez par Entrée.

Pensez à enregistrer vos réalisation !
do wr

2. Configuration du Routeur R1
La configuration s'effectue en deux temps : d'abord l'identité cryptographique (qui requiert des validations manuelles), puis la configuration du tunnel VPN.
2.1 Préparation et Point de confiance
Copiez-collez ces blocs sur R1 :
configure terminal
hostname R1
! Adressage réseau PKI
interface GigabitEthernet2
ip address 192.168.100.1 255.255.255.0
no shutdown
exit
Attendez quelques secondes que le log %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet2, changed state to up s'affiche avant de continuer. Vous pouvez vérifier la connectivité avec do ping 192.168.100.254.
do ping 192.168.100.254
! Prérequis identité
ip domain name lab.local
crypto key generate rsa modulus 2048
! Création du point de confiance
crypto pki trustpoint LAB-CA
enrollment url http://192.168.100.254:80
subject-name cn=R1
revocation-check none
exit
Pensez à enregistrer vos réalisation !
do wr
2.2 Enrôlement (Commandes interactives)
Exécutez ces commandes une par une et suivez les instructions à l'écran :
crypto pki authenticate LAB-CA
Le routeur affiche l'empreinte de la CA. Tapez yes à la question Do you accept this certificate?.

crypto pki enroll LAB-CA
Appuyez sur Entrée pour mettre un mot de passe (Par exemple Admin123456!), puis tapez yes à la question finale Request certificate from CA?.
2.3 Configuration du VPN (IKEv2 + IPsec)
Une fois le certificat installé (%PKI-6-CERT_INSTALL), copiez-collez la configuration VPN :
configure terminal
! Adressage WAN et LAN
interface GigabitEthernet1
ip address 172.16.12.1 255.255.255.252
no shutdown
exit
interface Loopback110
ip address 10.10.10.1 255.255.255.255
exit
! Keyring Post-Quantique Obligatoire
crypto ikev2 keyring PPK-KR
peer R2
address 172.16.12.2
ppk manual id LAB-PQ key LabPQ2026 required
exit
exit
! Profil IKEv2 basé sur X.509
crypto ikev2 profile PROF_IKEV2
identity local fqdn R1.lab.local
match identity remote fqdn R2.lab.local
authentication local rsa-sig
authentication remote rsa-sig
pki trustpoint LAB-CA
keyring ppk PPK-KR
exit
! IPsec et Tunnel VTI
crypto ipsec transform-set TS_IPSEC esp-aes 256 esp-sha256-hmac
mode tunnel
exit
crypto ipsec profile PROF_IPSEC
set transform-set TS_IPSEC
set ikev2-profile PROF_IKEV2
exit
interface Tunnel0
ip address 10.255.12.1 255.255.255.252
tunnel source GigabitEthernet1
tunnel destination 172.16.12.2
tunnel mode ipsec ipv4
tunnel protection ipsec profile PROF_IPSEC
no shutdown
exit
ip route 10.20.20.1 255.255.255.255 Tunnel0
end
write memory
3. Configuration du Routeur R2
La configuration de R2 est parfaitement symétrique à celle de R1.
3.1 Préparation et Point de confiance
configure terminal
hostname R2
interface GigabitEthernet2
ip address 192.168.100.2 255.255.255.0
no shutdown
exit
Attendez quelques secondes que le log %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet2, changed state to up s'affiche avant de continuer. Vous pouvez vérifier la connectivité avec do ping 192.168.100.254.
do ping 192.168.100.254
ip domain name lab.local
crypto key generate rsa modulus 2048
crypto pki trustpoint LAB-CA
enrollment url http://192.168.100.254:80
subject-name cn=R2
revocation-check none
exit

3.2 Enrôlement (Commandes interactives)
(Assurez-vous que l'interface Gi2 est bien UP avant de lancer ces commandes).
crypto pki authenticate LAB-CA
crypto pki enroll LAB-CA

3.3 Configuration du VPN (IKEv2 + IPsec)
configure terminal
interface GigabitEthernet1
ip address 172.16.12.2 255.255.255.252
no shutdown
exit
interface Loopback120
ip address 10.20.20.1 255.255.255.255
exit
crypto ikev2 keyring PPK-KR
peer R1
address 172.16.12.1
ppk manual id LAB-PQ key LabPQ2026 required
exit
exit
crypto ikev2 profile PROF_IKEV2
identity local fqdn R2.lab.local
match identity remote fqdn R1.lab.local
authentication local rsa-sig
authentication remote rsa-sig
pki trustpoint LAB-CA
keyring ppk PPK-KR
exit
crypto ipsec transform-set TS_IPSEC esp-aes 256 esp-sha256-hmac
mode tunnel
exit
crypto ipsec profile PROF_IPSEC
set transform-set TS_IPSEC
set ikev2-profile PROF_IKEV2
exit
interface Tunnel0
ip address 10.255.12.2 255.255.255.252
tunnel source GigabitEthernet1
tunnel destination 172.16.12.1
tunnel mode ipsec ipv4
tunnel protection ipsec profile PROF_IPSEC
no shutdown
exit
ip route 10.10.10.1 255.255.255.255 Tunnel0
end
write memory

4. Vérification et Validation
Si vous modifiez une configuration existante (Lab 3 vers Lab 6), il est crucial de purger les anciennes associations de sécurité IKEv2 pour éviter un conflit entre la PSK et les certificats.
Depuis le routeur R1, nettoyez les sessions et générez du trafic :
clear crypto sa
clear crypto ikev2 sa
ping 10.20.20.1 source 10.10.10.1

Dès que le ping réussit, lancez la commande de vérification de l'association de sécurité :
show crypto ikev2 sa detailed

show crypto pki certificates

Points de contrôle attendus dans la capture d'écran :
Status Description: Negotiation done: Le tunnel est opérationnel.Local id: R1.lab.localetRemote id: R2.lab.local: Les FQDN prouvent l'utilisation des certificats d'identité.Auth sign: RSA: L'authentification a été réalisée via la PKI.Quantum-safe Encryption using Manual PPK: La dérivation post-quantique stricte est active.