Laboratoire 3 : VPN IKEv2/IPsec Complet avec PPK Obligatoire
Ce laboratoire détaille le déploiement intégral d'un tunnel IKEv2/IPsec sur Cisco C8000V, en intégrant directement une politique de sécurité stricte (Enforcement). L'utilisation de la Post-quantum Preshared Key (PPK) est configurée d'emblée comme obligatoire pour le montage du tunnel.
1. Topologie et Adressage
Ce déploiement s'appuie sur la nouvelle architecture réseau suivante :
- Réseau WAN (Interconnexion) :
1.1.1.0/30 - LAN R1 :
10.12.10.0/24(Passerelle :10.12.10.254) - LAN R2 :
10.14.10.0/24(Passerelle :10.14.10.254) - Réseau Tunnel VTI :
10.255.0.0/30

2. Préparation Initiale des Routeurs
Avant de configurer le VPN, il est nécessaire d'activer les licences cryptographiques sur les routeurs R1 et R2.
Au redémarrage, configurez un mot de passe enable secret conforme (ex: Admin123456!) lorsqu'il vous est demandé.
configure terminal
license boot level network-advantage addon dna-advantage
end
write memory
reload
2. Configuration Intégrale de R1
Cette configuration inclut le routage, le socle IKEv2/IPsec (Proposition et Politique) et les trousseaux de clés imposant le PPK.
enable
configure terminal
hostname R1
! Configuration des interfaces physiques
interface GigabitEthernet1
ip address 1.1.1.1 255.255.255.252
no shutdown
exit
interface GigabitEthernet2
ip address 10.12.10.254 255.255.255.0
no keepalive
no shutdown
exit
! Proposition et Politique IKEv2
crypto ikev2 proposal IKEV2-PROP
encryption aes-cbc-256
integrity sha256
group 19
exit
crypto ikev2 policy IKEV2-POL
proposal IKEV2-PROP
exit
! Trousseaux de clés (Base et Post-Quantique Obligatoire)
crypto ikev2 keyring KR-BASE
peer R2
address 1.1.1.2
pre-shared-key local cisco
pre-shared-key remote cisco
exit
exit
crypto ikev2 keyring KR-PPK
peer R2
address 1.1.1.2
ppk manual id LAB-PQ key LabPQ2026 required
exit
exit
! Profil IKEv2
crypto ikev2 profile PROF_PPK
match identity remote address 1.1.1.2 255.255.255.255
authentication remote pre-share
authentication local pre-share
keyring ppk KR-PPK
keyring local KR-BASE
exit
! Configuration IPsec
crypto ipsec transform-set TS_IPSEC esp-aes 256 esp-sha256-hmac
mode tunnel
exit
crypto ipsec profile PROF_IPSEC
set transform-set TS_IPSEC
set ikev2-profile PROF_PPK
exit
! Interface Tunnel
interface Tunnel0
ip address 10.255.0.1 255.255.255.252
tunnel source GigabitEthernet1
tunnel destination 1.1.1.2
tunnel mode ipsec ipv4
tunnel protection ipsec profile PROF_IPSEC
exit
! Routage vers le LAN distant
ip route 10.14.10.0 255.255.255.0 Tunnel0
end
write memory
3. Configuration Intégrale de R2
enable
configure terminal
hostname R2
! Configuration des interfaces physiques
interface GigabitEthernet1
ip address 1.1.1.2 255.255.255.252
no shutdown
exit
interface GigabitEthernet2
ip address 10.14.10.254 255.255.255.0
no keepalive
no shutdown
exit
! Proposition et Politique IKEv2
crypto ikev2 proposal IKEV2-PROP
encryption aes-cbc-256
integrity sha256
group 19
exit
crypto ikev2 policy IKEV2-POL
proposal IKEV2-PROP
exit
! Trousseaux de clés (Base et Post-Quantique Obligatoire)
crypto ikev2 keyring KR-BASE
peer R1
address 1.1.1.1
pre-shared-key local cisco
pre-shared-key remote cisco
exit
exit
crypto ikev2 keyring KR-PPK
peer R1
address 1.1.1.1
ppk manual id LAB-PQ key LabPQ2026 required
exit
exit
! Profil IKEv2
crypto ikev2 profile PROF_PPK
match identity remote address 1.1.1.1 255.255.255.255
authentication remote pre-share
authentication local pre-share
keyring ppk KR-PPK
keyring local KR-BASE
exit
! Configuration IPsec
crypto ipsec transform-set TS_IPSEC esp-aes 256 esp-sha256-hmac
mode tunnel
exit
crypto ipsec profile PROF_IPSEC
set transform-set TS_IPSEC
set ikev2-profile PROF_PPK
exit
! Interface Tunnel
interface Tunnel0
ip address 10.255.0.2 255.255.255.252
tunnel source GigabitEthernet1
tunnel destination 1.1.1.1
tunnel mode ipsec ipv4
tunnel protection ipsec profile PROF_IPSEC
exit
! Routage vers le LAN distant
ip route 10.12.10.0 255.255.255.0 Tunnel0
end
write memory
4. Vérifications
Pour déclencher la négociation IKEv2, générez du trafic depuis le LAN de R1 vers le LAN de R2.
Sur R1
ping 10.14.10.254 source 10.12.10.254
Le ping doit réussir (!!!!!).
Exécutez ensuite la commande show crypto ikev2 sa detailed. La colonne Stat doit indiquer READY et la sortie détaillée doit impérativement confirmer l'utilisation de la clé quantique (PPK: Yes ou PPK ID: LAB-PQ) dans la dérivation des clés.
5. Démonstration de l'Enforcement (Test d'échec)
Pour valider l'intransigeance de la politique de sécurité, modifiez volontairement la clé quantique sur R2 afin de simuler une asymétrie.
Sur R2 (Génération de l'erreur)
configure terminal
crypto ikev2 keyring KR-PPK
peer R1
address 1.1.1.1
! On modifie volontairement la clé PPK
ppk manual id LAB-PQ key FausseCle123 required
exit
exit
end
Sur R1 (Test de connexion)
Effacez les sessions existantes et tentez de remonter le tunnel :
clear crypto sa
clear crypto ikev2 sa
ping 10.14.10.254 source 10.12.10.254
Le ping doit impérativement échouer (.....). En exécutant la commande show crypto ikev2 sa, vous constaterez que la session reste bloquée en phase de négociation (état IN-NEG ou absent). R1 refuse la connexion d'un pair ne possédant pas le bon secret post-quantique.
(N'oubliez pas de remettre la bonne clé LabPQ2026 required sur R2 à la fin de votre démonstration pour rétablir le service VPN).