Avis important : |
Cet article vous montrera comment connecter des téléphones mobiles (Android et iPhone (iOS)) avec IKEv2 PSK (clé pré-partagée) au lieu de L2TP. En effet, à partir d'Android 12, la prise en charge de L2TP n'est plus disponible. Dans cet article, nous verrons également comment configurer IKEv2 PSK pour les utilisateurs iOS.
Tout d'abord, nous devons configurer le tunnel sur notre pare-feu ; dans ce cas, le pare-feu est un ATP200 avec fw 5.31.
Pare-feu : Configuration de la passerelle VPN (Phase 1)
- Connectez-vous à votre appareil à l'aide de l'interface graphique
- Allez dans "Configuration > VPN > IPSec VPN > VPN Gateway" (Configuration > VPN > IPSec VPN > VPN Gateway)
- Cliquez sur "Add" (Ajouter)
- Cliquez sur "Activer"
- Donnez-lui un nom
- Choisissez IKEv2
- Choisissez votre interface WAN
- Réglez l'adresse de la passerelle homologue sur "dynamique".
- Définissez une clé pré-partagée "PSK".
Dans "Phase 1 Settings", nous devons modifier les paramètres avancés
- Ajouter le chiffrement et l'authentification comme indiqué dans l'image ci-dessous
- Ajouter le groupe de clés conformément à l'image ci-dessous
- Désactiver l'authentification à deux facteurs
- Cliquez sur "OK"
Note : Pour IOS 17, un groupe de clés est utilisé : DH19 doit être utilisé
Firewall : Configuration de la connexion VPN (Phase 2)
Allez dans l'onglet "Connexion VPN" et cliquez sur "Ajouter".
- Cliquez sur "Ajouter"
- Cliquez sur "Enable" (Activer)
- Donnez-lui un nom
- Choisissez "Remote Access (Server Role)" (Accès à distance (rôle de serveur))
- Choisissez la passerelle que nous avons créée à l'étape précédente
- Choisissez "Local Policy", le sous-réseau auquel vous voulez vous connecter avec le VPN
Enable Configuration Payload - Cette section est obligatoire pour iOS. Dans le cas de l'utilisation d'Android, cette section est facultative.
Dans "Phase 2 Settings", nous devons modifier les paramètres avancés.
- Ajouter le chiffrement et l'authentification conformément à l'image ci-dessous
- Ajouter le groupe de clés conformément à l'image ci-dessous
- Cliquez sur "OK"
Remarque ! Vous pouvez également utiliser DH2 et DH14 pour les paramètres de la "Phase 1" et de la "Phase 2" si d'autres appareils (tels que les anciens téléphones Android) ne peuvent pas se connecter.
Mobile : Configurer sur Android
- Paramètres
- Entrez dans le VPN et allez dans les paramètres VPN
- Ajouter une nouvelle connexion VPN
- Tapez le nom
- Choisissez IKEv2/IPSec PSK
- Entrez l'IP ou le FQDN de l'interface WAN de votre pare-feu
- Entrez l'identifiant IPSec (si vous n'avez rien changé sur le pare-feu, laissez 0.0.0.0)
- Saisissez la clé prépartagée (la même que celle que vous avez saisie sur le pare-feu).
- Cliquez sur "Enregistrer"
- Sélectionnez le VPN nouvellement créé et cliquez sur "Connecter".
Dans certaines versions de VPN, dans les paramètres avancés, le champ "Serveur DNS" est disponible. Vous pouvez laisser ce champ vide si vous n'avez rien changé sur le Firewall dans le champ "Contenu", comme dans la figure ci-dessous. Sinon, vous devez spécifier la même valeur dans le champ "Serveur DNS" que dans le champ "Contenu".
En cas de connexion réussie, le statut VPN sur votre mobile sera "Connecté".
Mobile : Configurer sur iOS
Notes : Depuis la sortie d'iOS 18, des utilisateurs ont signalé des problèmes de connexion à des VPN distants configurés via des fichiers .mobileconfig
. La connexion VPN ne parvient pas à s'établir, ce qui nécessite la création manuelle d'un profil comme alternative.
Solution :
Modifiez le fichier .mobileconfig :
Ouvrez le fichier .mobileconfig à l'aide d'un éditeur de texte tel que le Bloc-notes.
Localisez les lignes suivantes :
LocalIdentifier
Modifiez les lignes pour inclure un identifiant spécifique :
dyn_repppp_1Enregistrez les modifications et déployez le fichier .mobileconfig mis à jour sur votre appareil iOS.
- Paramètres
- Entrez dans le VPN et allez dans les paramètres VPN
- Ajouter une nouvelle connexion VPN
- Choisissez IKEv2
- Tapez le nom
- Entrez l'IP ou le FQDN de l'interface WAN de votre pare-feu.
- Entrez l'ID distant (si vous n'avez rien changé sur le pare-feu, laissez 0.0.0.0)
- Choisissez l'authentification de l'utilisateur "Aucun".
- Désactiver la "certification de l'utilisateur".
- Saisissez la clé prépartagée (la même que celle que vous avez saisie sur le pare-feu).
- Cliquez sur "Terminé"
- Sélectionnez le VPN nouvellement créé et cliquez sur "Connecter".
Vous pouvez vérifier l'état de la connexion dans les paramètres du pare-feu (sous Configuration -> VPN -> VPN IPSec, vous verrez alors le symbole vert s'il est connecté).
Vous pouvez également voir la connectivité sous Monitor -> Logs.