Skip to main content

Laboratoire 3 : VPN IKEv2/IPsec Complet avec PPK Obligatoire

Ce laboratoire détaille le déploiement intégral d'un tunnel IKEv2/IPsec sur Cisco C8000V, en intégrant directement une politique de sécurité stricte (Enforcement). L'utilisation de la Post-quantum Preshared Key (PPK) est configurée d'emblée comme obligatoire pour le montage du tunnel.

1. Topologie et Adressage

Ce déploiement s'appuie sur la nouvelle architecture réseau suivante :

  • Réseau WAN (Interconnexion) : 1.1.1.0/30
  • LAN R1 : 10.12.10.0/24 (Passerelle : 10.12.10.254)
  • LAN R2 : 10.14.10.0/24 (Passerelle : 10.14.10.254)
  • Réseau Tunnel VTI : 10.255.0.0/30

lab3maquette.png


2. Préparation Initiale des Routeurs

Avant de configurer le VPN, il est nécessaire d'activer les licences cryptographiques sur les routeurs R1 et R2.

COnfiguration du routeur

Au redémarrage, configurez un mot de passe enable secret conforme (ex: Admin123456!) lorsqu'il vous est demandé.

configure terminal
license boot level network-advantage addon dna-advantage
end
write memory
reload

2. Configuration Intégrale de R1

Cette configuration inclut le routage, le socle IKEv2/IPsec (Proposition et Politique) et les trousseaux de clés imposant le PPK.

enable
configure terminal
hostname R1

! Configuration des interfaces physiques
interface GigabitEthernet1
ip address 1.1.1.1 255.255.255.252
no shutdown
exit

interface GigabitEthernet2
ip address 10.12.10.254 255.255.255.0
no keepalive
no shutdown
exit

! Proposition et Politique IKEv2
crypto ikev2 proposal IKEV2-PROP
encryption aes-cbc-256
integrity sha256
group 19
exit

crypto ikev2 policy IKEV2-POL
proposal IKEV2-PROP
exit

! Trousseaux de clés (Base et Post-Quantique Obligatoire)
crypto ikev2 keyring KR-BASE
peer R2
address 1.1.1.2
pre-shared-key local cisco
pre-shared-key remote cisco
exit
exit

crypto ikev2 keyring KR-PPK
peer R2
address 1.1.1.2
ppk manual id LAB-PQ key LabPQ2026 required
exit
exit

! Profil IKEv2
crypto ikev2 profile PROF_PPK
match identity remote address 1.1.1.2 255.255.255.255
authentication remote pre-share
authentication local pre-share
keyring ppk KR-PPK
keyring local KR-BASE
exit

! Configuration IPsec
crypto ipsec transform-set TS_IPSEC esp-aes 256 esp-sha256-hmac
mode tunnel
exit

crypto ipsec profile PROF_IPSEC
set transform-set TS_IPSEC
set ikev2-profile PROF_PPK
exit

! Interface Tunnel
interface Tunnel0
ip address 10.255.0.1 255.255.255.252
tunnel source GigabitEthernet1
tunnel destination 1.1.1.2
tunnel mode ipsec ipv4
tunnel protection ipsec profile PROF_IPSEC
exit

! Routage vers le LAN distant
ip route 10.14.10.0 255.255.255.0 Tunnel0
end
write memory

3. Configuration Intégrale de R2

enable
configure terminal
hostname R2

! Configuration des interfaces physiques
interface GigabitEthernet1
ip address 1.1.1.2 255.255.255.252
no shutdown
exit

interface GigabitEthernet2
ip address 10.14.10.254 255.255.255.0
no keepalive
no shutdown
exit

! Proposition et Politique IKEv2
crypto ikev2 proposal IKEV2-PROP
encryption aes-cbc-256
integrity sha256
group 19
exit

crypto ikev2 policy IKEV2-POL
proposal IKEV2-PROP
exit

! Trousseaux de clés (Base et Post-Quantique Obligatoire)
crypto ikev2 keyring KR-BASE
peer R1
address 1.1.1.1
pre-shared-key local cisco
pre-shared-key remote cisco
exit
exit

crypto ikev2 keyring KR-PPK
peer R1
address 1.1.1.1
ppk manual id LAB-PQ key LabPQ2026 required
exit
exit

! Profil IKEv2
crypto ikev2 profile PROF_PPK
match identity remote address 1.1.1.1 255.255.255.255
authentication remote pre-share
authentication local pre-share
keyring ppk KR-PPK
keyring local KR-BASE
exit

! Configuration IPsec
crypto ipsec transform-set TS_IPSEC esp-aes 256 esp-sha256-hmac
mode tunnel
exit

crypto ipsec profile PROF_IPSEC
set transform-set TS_IPSEC
set ikev2-profile PROF_PPK
exit

! Interface Tunnel
interface Tunnel0
ip address 10.255.0.2 255.255.255.252
tunnel source GigabitEthernet1
tunnel destination 1.1.1.1
tunnel mode ipsec ipv4
tunnel protection ipsec profile PROF_IPSEC
exit

! Routage vers le LAN distant
ip route 10.12.10.0 255.255.255.0 Tunnel0
end
write memory

4. Vérifications

Pour déclencher la négociation IKEv2, générez du trafic depuis le LAN de R1 vers le LAN de R2.

Sur R1

ping 10.14.10.254 source 10.12.10.254
Validation de la connexion

Le ping doit réussir (!!!!!). Exécutez ensuite la commande show crypto ikev2 sa detailed. La colonne Stat doit indiquer READY et la sortie détaillée doit impérativement confirmer l'utilisation de la clé quantique (PPK: Yes ou PPK ID: LAB-PQ) dans la dérivation des clés.


5. Démonstration de l'Enforcement (Test d'échec)

Pour valider l'intransigeance de la politique de sécurité, modifiez volontairement la clé quantique sur R2 afin de simuler une asymétrie.

Sur R2 (Génération de l'erreur)

configure terminal
crypto ikev2 keyring KR-PPK
peer R1
address 1.1.1.1
! On modifie volontairement la clé PPK
ppk manual id LAB-PQ key FausseCle123 required
exit
exit
end

Sur R1 (Test de connexion)

Effacez les sessions existantes et tentez de remonter le tunnel :

clear crypto sa
clear crypto ikev2 sa
ping 10.14.10.254 source 10.12.10.254
Résultat attendu : Échec

Le ping doit impérativement échouer (.....). En exécutant la commande show crypto ikev2 sa, vous constaterez que la session reste bloquée en phase de négociation (état IN-NEG ou absent). R1 refuse la connexion d'un pair ne possédant pas le bon secret post-quantique.

(N'oubliez pas de remettre la bonne clé LabPQ2026 required sur R2 à la fin de votre démonstration pour rétablir le service VPN).