Étape 1 : Création d’une interconnexion IPSec personnalisée dans Jamf Security Cloud

Documentation Jamf Connect 2.45.0

Solution
Application
Jamf Connect
Content Type
Documentation technique
Utilities & Services
version
2.45.0
ft:locale
fr-FR
vrm_version
2.45.0

Utilisez ce processus pour créer une route sécurisée vers votre appareil Palo Alto, qui peut être utilisée pour n’importe quelle application.

  1. Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Access gateways (Passerelles d’accès).
  2. Dans l’onglet Private gateways (Passerelles privées) de la section Private gateways (Passerelles privées), cliquez sur Add gateway (Ajouter une passerelle).
  3. Cliquez sur Create custom connect (Créer une connexion personnalisée).
  4. Dans General (Général) :
    1. Dans le champ Name (Nom), renseignez un nom pour la passerelle. Ce nom sera utilisé lors de la sélection de cette route comme destination de routage dans vos règles d’accès.
    2. Définissez l’option IPSec Network Vendor (Fournisseur du réseau IPSec) sur "Palo Alto".
    3. Saisissez le nom et l’adresse électronique de votre contact technique.
    4. Cliquez sur Next (Suivant).
  5. Dans la section Provisioning (Provisionnement) :
    1. Sélectionnez les locataires Jamf Security Cloud qui doivent avoir accès à cette route dans la liste de sélection Tunnel availability (Disponibilité du tunnel).

      Seuls les locataires qui partagent la même structure d’unité organisationnelle peuvent être sélectionnés.

    2. À l’aide du sélecteur Egress region (Région de sortie), sélectionnez le centre de données Jamf global dans lequel cette interconnexion doit être provisionnée.
      Note:

      En général, la région sélectionnée doit être aussi proche géographiquement que possible de celle de votre équipement réseau de destination.

    3. Dans Jamf Security Cloud IPSec source IP address (Adresse IP source IPSec Jamf Security Cloud), sélectionnez Dynamic addressing (Adressage dynamique).
    4. Cliquez sur Next (Suivant).
  6. Dans Connectivity and Authentication (Connectivité et authentification) :
    1. Saisissez l’adresse IP attribuée à votre appareil Palo Alto dans le champ Your IPSec gateway IP address (Adresse IP de votre passerelle IPSec).
    2. (Optional) Par défaut, l’option Identifiant du domaine IKE Jamf Security Cloud est définie sur wpa.wandera.com. Si votre routeur ou votre pare-feu ne prend pas en charge l’utilisation des noms de domaine entièrement qualifiés (FQDN) comme identifiants de domaine IPSec, vous devez remplacer la valeur par défaut par l’une des adresses IP source IPSec sortantes Jamf Security Cloud Cloud indiquées à l’étape Provisionnement.
    3. Définissez une valeur pour Your IKE Domain ID (Identifiant de votre domaine IKE).

      Il s’agit d’un identifiant unique utilisé pour identifier et établir ce tunnel IPSec. Il doit s’agir d’un nom de domaine entièrement qualifié (FQDN) contenant une valeur telle que jamf.monentreprise.com. Vous devrez utiliser cette valeur exacte de votre côté de la configuration sur l’équipement Palo Alto.

    4. Cliquez sur Generate secret (Générer un secret), puis sur Copy secret (Copier le secret).
    5. Collez le mot de passe dans un emplacement sécurisé, par exemple une note dans un gestionnaire de mots de passe.
    6. Cochez la case I have saved the authentication secret password (J’ai enregistré le mot de passe du secret d’authentification).
      Note:

      Pour des raisons de sécurité, vous pourrez modifier le secret partagé par la suite, mais vous ne pourrez pas le consulter.

    7. Cliquez sur Next (Suivant).
  7. Dans Proposals and Cyphers (Propositions et chiffrements) :
    1. Assurez-vous que la valeur Key exchange protocol (Protocole d’échange de clés) est définie sur IKEv2.
    2. Définissez les valeurs Phase 1 Encryption (Phase 1 : chiffrement) et Phase 2 Encryption (Phase 2 : chiffrement) sur AES-256.
    3. Définissez les valeurs Phase 1 Integrity (Phase 1 : intégrité) et Phase 2 Integrity (Phase 2 : intégrité) sur SHA-512.
    4. Définissez les valeurs Phase 1 Diffie-Hellman Groups (Phase 1 : groupes Diffie-Hellman) et Phase 2 Diffie-Hellman Groups (Phase 2 : groupes Diffie-Hellman) sur Group 14 (mod2048).
    5. Définissez les valeurs Security Association (SA) Lifetime (Durée de vie de l’association de sécurité [SA]) et Child Security Association (SA) Lifetime (Durée de vie de l’association de sécurité [SA] enfant) sur 28800 seconds.
      Note:

      Si votre organisation a des exigences spécifiques en matière de chiffrement, modifiez les réglages ci-dessus en conséquence. Assurez-vous de modifier également vos réglages Palo Alto lorsque vous configurez ce côté du tunnel.

    6. Cliquez sur Next (Suivant).
  8. Dans Encryption Domain (Domaine de chiffrement) :
    1. Définissez Jamf Security Cloud subnet (Sous-réseau Jamf Security) en utilisant le sélecteur d’adresse IP.

      Le sélecteur limite les IP disponibles à celles de la plage RFC1918 définie.

      Jamf suggère la plage 192.168.233.0/24, à condition qu’elle ne soit pas déjà définie ailleurs dans votre réseau.

      Notez l’adresse de test ICMP pingable générée. Vous pouvez utiliser cette adresse IP pour vérifier que le côté Jamf du tunnel est accessible depuis votre équipement Palo Alto.

    2. Définissez l’option Customer subnets (Sous-réseaux du client).

      Il s’agit des sous-réseaux (en général, vos serveurs d’application) au format CIDR que les utilisateurs Jamf à distance pourront atteindre via cette interconnexion, à condition que leur appareil soit autorisé par toutes les stratégies « zero trust ». Si vous n’êtes pas sûr ou si vous voulez que toutes les adresses IP soient routables via ce tunnel, définissez ce champ sur 0.0.0.0/0.

      Note:

      Les domaines de chiffrement sont les adresses IP (sous-réseaux), de chaque côté du tunnel, qui doivent être chiffrées et capables de se router les unes vers les autres. Il peut s’agir d’hôtes uniques ou de plusieurs réseaux.

    3. Cliquez sur Next (Suivant).
  9. Vérifiez que tous les réglages sont correctement configurés, puis cliquez sur Save and create (Enregistrer et créer).

    La nouvelle passerelle s’affiche dans l’onglet Private gateways (Passerelles privées).

  10. Cliquez sur le menu Actions correspondant à la passerelle nouvellement créée, puis sélectionnez "View (Afficher)" pour indiquer les détails de l’interconnexion dans les étapes suivantes.

La route VPN a désormais été créée du côté Jamf de l’interconnexion.