La Fibre
Télécom => Réseau =>
VPN => Discussion démarrée par: xavax le 18 novembre 2019 à 14:51:55
-
Bonjour,
J'ai configuré le VPN sur mon routeur asus en openVPN. j'arrive à m'y connecter mais je voudrais etre sur d'avoir bien choisi les bons parametres de securité.
par exemple authentification hmac. par défaut c'est SHA1. Est ce bien ?
faut il activer la compression ?
merci pour votre aide. Voici une capture de ma page de configuration
-
par exemple authentification hmac. par défaut c'est SHA1. Est ce bien ?
SHA-1 n'est plus considéré comme sûr contre des adversaires disposant de moyens importants
À toi de voir si tu veux mettre plus sécurisé
faut il activer la compression ?
Je ne recommande pas, surtout si tu as une bonne connexion. À la limite, ça peut être utile derrière un ADSL.
Pour le cipher, AES-128 peut être considéré suffisant (même l'ANSSI (https://www.ssi.gouv.fr/uploads/2016/09/guide_tls_v1.1.pdf) le dit). Si tu veux un peu plus, tu peux utiliser AES-256.
Après, CBC ou GCM je ne sais pas trop.
-
Merci. Du coup pour remplacer shA1 il vaut mieux mettre quoi ?
-
SHA-256 ou SHA-512 sont de bons choix. SHA-256 est un peu plus adapté aux processeurs 32 bits, et SHA-512 aux processeurs 64 bits (le cpu du routeur est probablement un cpu 32 bits)
-
merci.
derniere question. Dans mon routeur j'ai le choix avec open VPN et IPsecvpn. C'est mieux quoi ?
j'ai essayé de le configurer mais je ne sais pas quoi mettre dans "clé prépartagée" et tout le reste des options avancée. Faut il les laisser par defaut ?
-
merci.
derniere question. Dans mon routeur j'ai le choix avec open VPN et IPsecvpn.
Honnêtement, je ne sais pas.
j'ai essayé de le configurer mais je ne sais pas quoi mettre dans "clé prépartagée" et tout le reste des options avancée. Faut il les laisser par defaut ?
La clé prépartagée c’est la clé de chiffrement que tu dois définir. Évidemment, il faut mettre la même sur le routeur et sur les clients.
Pour les autres paramètres, tu peux configurer un serveur DNS, le reste peut rester par défaut.
-
La clé prépartagée c’est la clé de chiffrement que tu dois définir.
Heureusement pas ! C'est une clé d'authentification, elle ne sert pas à chiffrer mais à authentifier les parties.
Ce n'est pas la méthode d'authentification la plus sécurisée, OpenVPN propose depuis longtemps la mise en place d'une PKI (authentification avec clé/certificat signé). On peut également le faire avec IPSec mais ça complique l'install il me semble.
J'ai plus l'habitude de bosser avec OpenVPN, mais IPSec est très bien également.
-
Heureusement pas !
Oups, désolé :)