> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/fr/vpn/ipsec.md).

# Configuration IPsec

VergeOS inclut la compatibilité IPsec pour permettre la configuration d’un tunnel VPN entre un réseau VergeOS et un pair IPsec tiers.

{% hint style="info" %}
**Utilisation d’IPsec**

La fonctionnalité IPsec est fournie pour les situations où une exigence IPsec spécifique existe. Il est recommandé d’utiliser WireGuard à la place lorsque c’est possible. WireGuard offre de meilleures performances qu’IPsec et, grâce à sa configuration plus simple, il peut être moins vulnérable à des erreurs de configuration de sécurité involontaires.
{% endhint %}

Ce document fournit des instructions générales étape par étape pour configurer VergeOS comme pair IPsec. Des exemples de configuration spécifiques sont liés en bas de cette page.

## Étapes générales

* Créer un **réseau VPN** et modifier la configuration IPsec, si nécessaire
* Créer un **Phase 1** Configuration
* Créer un **Phase 2** Configuration
* Configurer **Règles de pare-feu et de routage**

## Créer un réseau VPN

1. Accédez à **Réseaux** > **+ Nouveau VPN**.
2. Configurer les champs réseau.
   * **Type de couche 2 :** Aucun
   * **Type d’adresse IP :** statique
   * **Adresse IP :** adresse du routeur VPN
   * **Adresse réseau :** plage du réseau local pour ce pair
   * **Réseau de l’interface :**
   * ***--Aucun--*** pour créer un réseau VPN séparé, où les connexions aux autres réseaux VergeOS sont toutes gérées avec un routage de couche 3. (Méthode recommandée)
   * **Sélectionner un réseau existant** pour attacher le réseau VPN directement à ce réseau via la couche 2.

Des informations sur les autres champs réseau peuvent être trouvées à : [Instructions générales sur les réseaux internes](/run-the-platform/fr/mise-en-reseau/internal-networks.md)

## Modifier la configuration IPsec (si nécessaire)

Les paramètres IPsec généraux sont définis sur des valeurs par défaut courantes. Ces paramètres peuvent être modifiés si nécessaire : depuis le **tableau de bord du réseau VPN**, cliquez sur **Modifier IPsec** dans le menu de gauche.

{% hint style="info" %}
Consultez la documentation de votre fournisseur IPsec tiers et/ou des ressources de documentation universelles, telles que celles fournies par le NIST, pour obtenir des conseils sur les paramètres IPsec individuels, les compromis potentiels des différents choix et les meilleures pratiques de sécurité.
{% endhint %}

* **Mode de configuration**
  * *normal (par défaut)* - cette option est généralement utilisée et inclut les champs IPsec courants
  * *avancé* - permet une configuration IPsec étendue ou inhabituelle via l’utilisation de fichiers de configuration (conf)
* **Identifiants uniques**
  * *Oui (par défaut)* - conserver l’unicité des identifiants de participants particuliers. (Aussi connu comme l’ *Remplacer* option)
  * *Jamais* - ignorera la notification INITIAL\_CONTACT, sans remplacer les anciens IKE\_SA
  * *Non* - remplacera les IKE\_SA uniquement lors de la notification INITIAL\_CONTACT.
* **Proposer la compression IPComp (désactivée par défaut) :** Utilise un protocole spécial conçu pour compresser la charge utile des paquets IP ; doit être pris en charge par le pair distant. Cette compression peut être bénéfique lorsque les données transmises sont hautement compressibles ; cependant, elle introduit une surcharge de calcul. Des règles de pare-feu supplémentaires sont généralement nécessaires pour gérer le trafic IPIP.
* **Exclure mon réseau :** Ce paramètre doit généralement être activé.
* **Extensions Cisco :** Ce paramètre doit rester désactivé, sauf s’il est spécifiquement nécessaire pour prendre en charge la configuration du pair IPsec distant.
* **Charges utiles ID et HASH non chiffrées en mode principal IKEv1 (par défaut=désactivé) :** désactivé est recommandé car le mode principal IKEv1, où les charges utiles ID et HASH sont transmises non chiffrées lors de l’échange initial, introduit plusieurs vulnérabilités de sécurité.
* **Clamp MSS (par défaut=0/désactivé) :** Dans certaines situations, le clamp MSS peut améliorer les performances dans les tunnels IPsec. Cependant, il est essentiel de bien comprendre votre réseau afin de calculer et définir MSS avec précision, car un réglage incorrect peut entraîner des performances sous-optimales et/ou des pertes de paquets.
* **Politique CRL stricte (par défaut=Non) :** Une politique CRL (liste de révocation des certificats) stricte dans IPsec spécifie que les certificats révoqués ne sont pas acceptés lors de l’authentification.
* **Make Before Break (par défaut désactivé) :** de nouveaux SA sont établis pendant que les anciens sont encore actifs ; suppression des anciens SA lorsque les nouveaux sont prêts.

## Créer une configuration Phase 1

1. Depuis le **tableau de bord du réseau VPN**, cliquez sur **Tunnels IPsec** > **Nouveau**.
2. Saisissez un **Nom** et optionnel **Description** pour la phase 1.
3. Configurer **Version d’échange de clés**

* *Auto* - utilise la version initiée par le pair distant (IKEv1 ou IKEv2)
* *IKEv1*
* *IKEv2*

{% hint style="success" %}
**IKEv2 est fortement recommandé pour des raisons de sécurité.**
{% endhint %}

4. Saisissez **Adresse de la passerelle distante :** (requis) l’adresse WAN de l’autre pair IPsec.
5. Configurer **Paramètres de chiffrement de la Phase 1**
   * **Algorithme**(AES par défaut)
   * **Paramètres de longueur de clé, de hachage et de groupe DH** (les options varieront selon l’algorithme sélectionné).
   * **Durée de vie/Unités** - paramètre d’expiration automatique pour les SA (par défaut : 3 heures)

{% hint style="info" %}
*Remarque : certains algorithmes n’offrent pas une sécurité forte et ne sont donc pas recommandés, tels que Blowfish, 3DES, CAST128, MD5, SHA1, les groupes DH 1,2,22,23,24*
{% endhint %}

6. Configurer **Paramètres de proposition de Phase 1 (authentification)**

* **Clé pré-partagée :** peut être saisie manuellement ou le bouton Générer peut être utilisé pour créer une valeur aléatoire et sécurisée pour une clé pré-partagée.
* **Mode de négociation :**
  * *Principal* - mode par défaut, recommandé
  * *Agressif* - moins sécurisé que le mode Principal mais offre plus de flexibilité
* **Identifiant :** l’identité présentée au pair distant pendant la négociation IKE. Lorsqu’il est laissé vide, l’adresse IP actuelle est utilisée. En général, l’adresse WAN de ce pair IPsec doit être saisie, car c’est l’adresse source identifiée lors de l’accès au pair distant.
* **Identifiant du pair :** l’identité attendue du pair distant ; peut généralement être laissée vide pour utiliser l’adresse actuellement spécifiée comme passerelle VPN distante.

7. Configurer **Options avancées de la Phase 1**

* **Comportement de la connexion** définit le comportement à l’initialisation d’IPsec :
  * *Répondeur uniquement* - charge la connexion mais ne la démarre pas.
  * *À la demande* - charge une connexion et la démarre si du trafic est détecté entre les réseaux
  * *Démarrer* - charge et démarre la connexion immédiatement
* **Forcer l’encapsulation UDP** (par défaut=désactivé) - lorsqu’il est activé, l’encapsulation UDP est forcée même lorsqu’aucun NAT n’est détecté.
* **Tentatives de clé :** le nombre de tentatives pour négocier une connexion, ou son remplacement, avant d’abandonner. La valeur 0 signifie ne jamais abandonner ; ce paramètre n’est pertinent que localement, l’autre extrémité n’a donc pas besoin d’avoir le même réglage.
* **Renégocier :** (par défaut=activé) l’option peut être désactivée pour empêcher l’initiation locale d’une renégociation d’une connexion sur le point d’expirer ; cependant, cela n’affecte pas les demandes de renégociation provenant de l’autre pair.
* **Temps de marge :** définit la durée à écouler avant une négociation de remplacement pour une clé/canal de connexion expiré ; ce paramètre n’est pertinent que localement, l’autre extrémité n’a donc pas besoin d’avoir le même réglage.
* **Détection des pairs inactifs :** définit l’action par défaut à effectuer en cas de délai d’attente :
  * *Effacer* - ferme la connexion
  * *Maintien* - surveille l’arrivée de nouveau trafic et renégocie la connexion si du trafic est détecté entre les réseaux.
  * *Redémarrer (par défaut)* - essaie de renégocier la connexion immédiatement
  * *Aucun* - désactive l’envoi des messages DPD
* **Délai DPD :** (par défaut=30 secondes) définit l’intervalle de temps des messages R\_U\_There/échanges INFORMATIONAL envoyés au pair, qui ne sont envoyés que lorsqu’il n’y a aucun autre trafic.
* **Échecs DPD :** définit le nombre maximal d’échecs après lesquels supprimer automatiquement les connexions de pair après inactivité (ce paramètre ne s’applique pas à IKEv2.)

{% hint style="info" %}
Si nécessaire, des définitions supplémentaires de Phase 1 peuvent être ajoutées. Depuis le tableau de bord du réseau VPN : **Tunnels IPsec** > **Nouveau**
{% endhint %}

## Créer une configuration Phase 2

{% hint style="info" %}
Une configuration Phase 2 doit être créée afin d’établir une connexion IPsec fonctionnelle.
{% endhint %}

1. Depuis le **tableau de bord du réseau VPN**, cliquez sur **Tunnels IPsec** dans le menu de gauche ; double-cliquez sur la phase 1 appropriée pour accéder au tableau de bord de cette phase 1 ; cliquez sur **Nouveau** dans le menu de gauche.
2. Saisissez un **Nom** et **Description facultative** pour la nouvelle configuration Phase 2.
3. Sélectionnez un **Mode :**
   * *Tunnel* (par défaut) - méthode recommandée pour un VPN site à site ; deux en-têtes IP sont envoyés, avec encapsulation du paquet d’origine
   * *Transport* - chiffre uniquement la charge utile et la queue ESP.
4. Spécifiez le **Réseau local :** (requis) le sous-réseau d’adresses IP à inclure de ce côté du VPN, par ex. 192.168.0.0/24.
5. Spécifiez le **Réseau distant :** le réseau du pair distant au format CIDR, par ex. 50.x.x.x/28.
6. Sélectionnez un **Protocole :**
   * *ESP* (recommandé)
   * *AH* (authentification uniquement)
7. Spécifiez **Durée de vie** en unités (secondes, minutes, heures, jours, années) ou *Toujours* pour la durée de la SA établie pendant la Phase 2.
8. Sélectionnez le chiffrement **Algorithme** et **Longueur de clé, hachage et groupe DH** paramètres.
9. Cliquez sur **Soumettre** pour enregistrer la configuration de Phase 2.

## Configurer les règles de pare-feu et de routage

Une configuration réseau sera nécessaire pour le trafic IPsec. Les règles réseau suivantes sont créées automatiquement pour un nouveau réseau VPN :

* autoriser entrant IKE UDP 500
* autoriser entrant IPsec NAT-Traversal 4500
* autoriser entrant ESP
* autoriser entrant AH

Une configuration réseau supplémentaire (par ex. règles de pare-feu, routage) sera nécessaire selon la conception spécifique du réseau et d’IPsec. Voir les liens ci-dessous vers des exemples IPsec spécifiques qui incluent la configuration des règles réseau.

### Pour initier le tunnel VPN depuis le côté VergeOS

1. Depuis le **tableau de bord du réseau VPN**, cliquez sur **Mettre sous tension** dans le menu de gauche.
2. Cliquez sur l’icône de prise sous **Connexions IPsec**.

![bouton Connecter IPsec](/files/21bf03a2b4c5b0a6708c03948333f19b48f60c98)

3. Surveillez l’état IPsec pour qu’il affiche connecté.

## Exemples de configurations IPsec

Des exemples de configurations IPsec sont disponibles à titre de référence :

* [Adresse publique dédiée avec réseau interne ponté](/knowledge-base/fr/networking/ipsec-example-dedicated-ip.md)
* [Locataire utilisant une adresse d’interface traduite par NAT](/knowledge-base/fr/networking/ipsec-example-tenant-nat-ui-ip.md)

## Conseils de dépannage

### Vérifier la compatibilité mutuelle des paramètres entre les pairs

IPsec est très sensible aux incohérences de configuration. La plupart des paramètres nécessitent un alignement précis entre les pairs de la connexion. Consultez la documentation de votre pair IPsec non-VergeOS et assurez-vous que tous les paramètres correspondent méticuleusement aux deux extrémités.

### Journaux du conteneur réseau VPN

Les journaux du conteneur réseau sont accessibles depuis le tableau de bord du réseau VPN : **Diagnostics > Requête de diagnostic :** ***Journaux*** Ces journaux contiennent souvent des informations utiles pour le dépannage, telles que des messages d’erreur IPsec, des adresses source et de destination, etc.

### Tracer le trafic réseau

Le traçage du trafic sur le réseau VPN et les réseaux externes et internes associés peut souvent aider aux efforts de dépannage en identifiant si le trafic du tunnel atteint un réseau, en identifiant les adresses source et de destination des paquets, etc. **Diagnostics > Requête de diagnostic :** ***Tcpdump***. Le [Guide de diagnostic réseau](/run-the-platform/fr/mise-en-reseau/network-diagnostics.md) fournit une référence pour l’utilisation de l’outil de diagnostics réseau.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/fr/vpn/ipsec.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
