Utilisez ce processus pour créer une route sécurisée vers votre appareil Cisco IOS, qui peut être utilisée pour n’importe quelle application.
- Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Access gateways (Passerelles d’accès).
- Dans l’onglet Dedicated gateways (Passerelles dédiées) de la section Dedicated IPSec gateways (Passerelles IPSec dédiées), cliquez sur Create gateway (Créer une passerelle).
- Dans Custom IPSec (IPSec personnalisé), cliquez sur Create gateway (Créer une passerelle).
- Dans General (Général) :
- Dans le champ IPSec name (Nom IPSec), renseignez un nom pour la passerelle.
Ce nom sera utilisé lors de la sélection de cette route comme destination de routage dans les règles d’accès.
- Définissez l’option IPSec network vendor (Fournisseur du réseau IPSec) sur "Cisco".
- Saisissez le nom et l’adresse électronique de votre contact technique.
- Cliquez sur Next (Suivant).
- Dans le champ IPSec name (Nom IPSec), renseignez un nom pour la passerelle.
- Dans la section Provisioning (Provisionnement) :
- À l’aide du sélecteur Egress region (Région de sortie), sélectionnez le centre de données Jamf global dans lequel cette interconnexion doit être provisionnée.Note:
En général, la région sélectionnée doit être aussi proche géographiquement que possible de celle de votre équipement réseau de destination.
- Dans Jamf Security Cloud IPSec source IP address (Adresse IP source IPSec Jamf Security Cloud), sélectionnez Dynamic addressing (Adressage dynamique).
- Cliquez sur Next (Suivant).
- À l’aide du sélecteur Egress region (Région de sortie), sélectionnez le centre de données Jamf global dans lequel cette interconnexion doit être provisionnée.
- Dans Connectivity and Authentication (Connectivité et authentification) :
- Saisissez l’adresse IP attribuée à votre appareil Cisco IOS dans le champ Your IPSec gateway IP address (Adresse IP de votre passerelle IPSec).
- (Optional) Par défaut, l’option Identifiant du domaine IKE Jamf Security Cloud est définie sur wpa.wandera.com. Si votre routeur ou votre pare-feu ne prend pas en charge l’utilisation des noms de domaine entièrement qualifiés (FQDN) comme identifiants de domaine IPSec, vous devez remplacer la valeur par défaut par l’une des adresses IP source IPSec sortantes Jamf Security Cloud Cloud indiquées à l’étape Provisionnement.
- Renseignez le champ Your IKE Domain ID (Identifiant de votre domaine IKE).
Il s’agit d’un identifiant unique utilisé pour identifier et établir ce tunnel IPSec. Il doit s’agir d’un nom de domaine entièrement qualifié (FQDN) contenant une valeur telle que jamf.monentreprise.com. Vous devrez utiliser cette valeur exacte de votre côté de la configuration sur Cisco IOS.
- Cliquez sur Generate secret (Générer un secret), puis sur Copy secret (Copier le secret).
- Collez le mot de passe dans un emplacement sécurisé, par exemple une note dans un gestionnaire de mots de passe.
- Cochez la case I have saved the authentication secret password (J’ai enregistré le mot de passe du secret d’authentification).Note:
Pour des raisons de sécurité, vous pourrez modifier le secret partagé par la suite, mais vous ne pourrez pas le consulter.
- Cliquez sur Next (Suivant).
- Dans Proposals and Cyphers (Propositions et chiffrements) :
- Assurez-vous que la valeur Key Exchange Protocol (Protocole d’échange de clés) est définie sur
IKEv2. - Définissez les valeurs Phase 1 Encryption (Phase 1 : chiffrement) et Phase 2 Encryption (Phase 2 : chiffrement) sur
AES-256. - Définissez les valeurs Phase 1 Integrity (Phase 1 : intégrité) et Phase 2 Integrity (Phase 2 : intégrité) sur
SHA-256. - Définissez les valeurs Phase 1 Diffie-Hellman Groups (Phase 1 : groupes Diffie-Hellman) et Phase 2 Diffie-Hellman Groups (Phase 2 : groupes Diffie-Hellman) sur
Group 14 (mod2048). - Définissez les valeurs Security Association (SA) Lifetime (Durée de vie de l’association de sécurité [SA]) et Child Security Association (SA) Lifetime (Durée de vie de l’association de sécurité [SA] enfant) sur
28800 seconds.Note:Si votre organisation a des exigences spécifiques en matière de chiffrement, modifiez les réglages ci-dessus en conséquence. Modifiez également vos réglages Cisco IOS lorsque vous configurez ce côté du tunnel.
- Cliquez sur Next (Suivant).
- Assurez-vous que la valeur Key Exchange Protocol (Protocole d’échange de clés) est définie sur
- Dans Encryption Domain (Domaine de chiffrement) :
- Sélectionnez Jamf Security Cloud subnet (Sous-réseau Jamf Security) en utilisant le sélecteur d’adresse IP.
Le sélecteur limite les IP disponibles à celles de la plage RFC1918 définie.
Jamf suggère la plage
192.168.233.0/24, à condition qu’elle ne soit pas déjà définie ailleurs dans votre réseau. - Notez l’adresse de test ICMP pingable générée.
Vous pouvez utiliser cette adresse IP pour vérifier que le côté Jamf du tunnel est accessible depuis votre équipement Cisco IOS.
- Définissez l’option Customer subnets (Sous-réseaux du client).
Il s’agit des sous-réseaux (en général, vos serveurs d’application) au format CIDR que les utilisateurs Jamf Trust à distance pourront atteindre via cette interconnexion, à condition que leur appareil soit autorisé par toutes les règles « zero trust ». Si vous n’êtes pas sûr ou si vous voulez que toutes les adresses IP soient routables via ce tunnel, définissez ce champ sur
0.0.0.0/0.Note:Les domaines de chiffrement sont les adresses IP (sous-réseaux), de chaque côté du tunnel, qui doivent être chiffrées et capables de se router les unes vers les autres. Il peut s’agir d’hôtes uniques ou de plusieurs réseaux.
- Sélectionnez Jamf Security Cloud subnet (Sous-réseau Jamf Security) en utilisant le sélecteur d’adresse IP.
- Cliquez sur Next (Suivant).
- Vérifiez que toutes les configurations sont correctes, puis cliquez sur Save and create (Enregistrer et créer).
La nouvelle passerelle s’affiche dans l’onglet Dedicated gateways (Passerelles dédiées).
- Cliquez sur le nom de la nouvelle passerelle pour indiquer les détails de la passerelle dans les étapes suivantes.
La route VPN a désormais été créée du côté Jamf de la passerelle.