Étape 1 : Création d’une interconnexion IPSec personnalisée dans Jamf Security Cloud

Documentation Jamf Connect 2.45.0

Solution
Application
Jamf Connect
Content Type
Documentation technique
Utilities & Services
version
2.45.0
ft:locale
fr-FR
vrm_version
2.45.0

Utilisez ce processus pour créer une route sécurisée vers votre appareil Juniper, qui peut être utilisée pour n’importe quelle application.

Requirements

Un accès super administrateur Jamf Security Cloud

  1. Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Access gateways (Passerelles d’accès).
  2. Dans l’onglet Private gateways (Passerelles privées) de la section Private gateways (Passerelles privées), cliquez sur Add gateway (Ajouter une passerelle).
  3. Cliquez sur Create custom connect (Créer une connexion personnalisée).
  4. Dans General (Général) :
    1. Dans le champ Name (Nom), renseignez un nom pour la passerelle.

      Ce nom sera utilisé lors de la sélection de cette route comme destination de routage dans les règles d’accès.

    2. Définissez Juniper comme IPSec Network Vendor (Fournisseur du réseau IPSec).
    3. Saisissez le nom et l’adresse électronique de votre contact technique.
    4. Cliquez sur Next (Suivant).
  5. Dans la section Provisioning (Provisionnement) :
    1. Sélectionnez les locataires Jamf Security Cloud qui doivent avoir accès à cette route dans la liste de sélection Tunnel availability (Disponibilité du tunnel).

      Seuls les locataires qui partagent la même structure d’unité organisationnelle peuvent être sélectionnés.

    2. À l’aide du sélecteur Egress region (Région de sortie), sélectionnez le centre de données Jamf global dans lequel cette interconnexion doit être provisionnée.
      Note:

      En général, la région sélectionnée doit être aussi proche géographiquement que possible de celle de votre réseau de destination.

    3. Dans Jamf Security Cloud IPSec Source IP Address (Adresse IP source IPSec Jamf Security Cloud), sélectionnez Dynamic addressing (Adressage dynamique).

      Notez les adresses IP fournies, car vous en aurez besoin lors de la configuration du côté Juniper.

    4. Cliquez sur Next (Suivant).
  6. Dans Connectivity and Authentication (Connectivité et authentification) :
    1. Saisissez l’adresse IP attribuée à votre appareil Palo Alto dans le champ Your IPSec gateway IP address (Adresse IP de votre passerelle IPSec).
    2. (Optional) Par défaut, l’option Identifiant du domaine IKE Jamf Security Cloud est définie sur wpa.wandera.com. Si votre routeur ou votre pare-feu ne prend pas en charge l’utilisation des noms de domaine entièrement qualifiés (FQDN) comme identifiants de domaine IPSec, vous devez remplacer la valeur par défaut par l’une des adresses IP source IPSec sortantes Jamf Security Cloud Cloud indiquées à l’étape Provisionnement.
    3. Définissez une valeur pour Your IKE Domain ID (Identifiant de votre domaine IKE).

      Il s’agit d’un identifiant unique utilisé pour identifier et établir ce tunnel IPSec. Il doit s’agir d’un nom de domaine entièrement qualifié (FQDN) contenant une valeur telle que jamf.monentreprise.com ou une adresse IP (par exemple l’adresse IP publique de votre point de terminaison). Vous devrez utiliser cette valeur exacte de votre côté de la configuration sur l’équipement Juniper. Si vous n’êtes pas sûr, vous pouvez définir cette valeur sur %a.

    4. Cliquez sur Generate secret (Générer un secret), puis sur Copy secret (Copier le secret).
    5. Collez le mot de passe dans un emplacement sécurisé, par exemple une note dans un gestionnaire de mots de passe.
    6. Cochez la case I have saved the authentication secret password (J’ai enregistré le mot de passe du secret d’authentification).
      Note:

      Pour des raisons de sécurité, vous pourrez modifier le secret partagé par la suite, mais vous ne pourrez pas le consulter.

    7. Cliquez sur Next (Suivant).
  7. Dans Proposals and Cyphers (Propositions et chiffrements) :
    1. Assurez-vous que la valeur Key exchange protocol (Protocole d’échange de clés) est définie sur IKEv2.
    2. Définissez les valeurs Phase 1 Encryption (Phase 1 : chiffrement) et Phase 2 Encryption (Phase 2 : chiffrement) sur AES-256.
    3. Définissez les valeurs Phase 1 Integrity (Phase 1 : intégrité) et Phase 2 Integrity (Phase 2 : intégrité) sur SHA-256.
    4. Définissez les valeurs Phase 1 Diffie-Hellman Groups (Phase 1 : groupes Diffie-Hellman) et Phase 2 Diffie-Hellman Groups (Phase 2 : groupes Diffie-Hellman) sur Group 19 (ecp256).
    5. Définissez les valeurs Security Association (SA) Lifetime (Durée de vie de l’association de sécurité [SA]) et Child Security Association (SA) Lifetime (Durée de vie de l’association de sécurité [SA] enfant) sur 28800 seconds.
      Note:

      Si votre organisation a des exigences spécifiques en matière de chiffrement, modifiez les réglages ci-dessus en conséquence. Assurez-vous de modifier également vos réglages Juniper lorsque vous configurez ce côté du tunnel.

    6. Cliquez sur Next (Suivant).
  8. Dans Encryption Domain (Domaine de chiffrement) :
    1. Définissez Jamf Security Cloud subnet (Sous-réseau Jamf Security) en utilisant le sélecteur d’adresse IP. Le sélecteur limite les IP disponibles à celles de la plage RFC1918 définie.

      Jamf suggère la plage 192.168.233.0/24, à condition qu’elle ne soit pas déjà définie ailleurs dans votre réseau.

      Notez l’adresse de test ICMP pingable générée. Vous pouvez utiliser cette adresse IP pour vérifier que le côté Jamf du tunnel est accessible depuis votre équipement Juniper.

    2. Définissez l’option Customer subnets (Sous-réseaux du client).

      Il s’agit des sous-réseaux (en général, vos serveurs d’application) au format CIDR que les utilisateurs Jamf à distance pourront atteindre via cette interconnexion, à condition que leur appareil soit autorisé par toutes les stratégies « zero trust ». Si vous n’êtes pas sûr ou si vous voulez que toutes les adresses IP soient routables via ce tunnel, définissez ce champ sur 0.0.0.0/0.

      Note:

      Les domaines de chiffrement sont les adresses IP (sous-réseaux), de chaque côté du tunnel, qui doivent être chiffrées et capables de se router les unes vers les autres. Il peut s’agir d’hôtes uniques ou de plusieurs réseaux.

    3. Cliquez sur Next (Suivant).
  9. Vérifiez que toutes les configurations sont correctes, puis cliquez sur Save and create (Enregistrer et créer).

    La nouvelle passerelle s’affiche dans l’onglet Private gateways (Passerelles privées).

  10. Cliquez sur le menu Actions de la passerelle nouvellement créée, puis sélectionnez "View (Afficher)" pour afficher les détails de l’interconnexion nécessaires pour configurer le côté Juniper.

La route VPN a désormais été créée du côté Jamf de l’interconnexion.