• [^] # Re: IKE

    Posté par . En réponse au journal Installation d'un réseau VPN. Évalué à 6.

    IPSec a l'avantage d'être (plus ou moins) standardisé. C'est assez utilisé pour faire des tunnels VPN de site à site parce que ça permet de ne pas avoir besoin de la même marque de passerelle VPN des deux côtés. Et pour Linux, c'est le kernel qui chaque l'encapsulation et le chiffrement, c'est beaucoup plus performant qu'OpenVPN (wireguard se fait aussi dans le kernel). IPSec permet aussi d'utiliser de l'authentification par certificat, ce qui évite de devoir faire transiter un mot de passe entre plusieurs équipes (même si en pratique, j'ai plus souvent vu des passphrases utilisées). En résumé, IPSec est quasiment le seul protocole de VPN chiffré si tu veux utiliser un routeur Cisco d'un côté et un Juniper de l'autre côté.

    Après, IPSec a été effectivement créé avec de la modularité en tête. Ce qui fait, que même si c'est standardisé, ce n'est pas toujours facile d'avoir deux endpoints qui discutent entre eux. Et quand on parle d'IPSec, il y a en fait IPSec qui est le protocole d'encapsulation et IKE(v2) qui permet de négocier le chiffrement. Et c'est souvent ce dernier qui pose problème https://en.wikipedia.org/wiki/Internet_Key_Exchange#Problems_with_IKE

    « Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche