Téléchargez des profils VPN globaux et hub pour les clients VPN utilisateurs

Azure Virtual WAN propose deux types de profils de connexion pour les clients VPN utilisateurs : les profils globaux et les profils hub. Le type de profil que vous choisissez varie selon que vous souhaitez que le client VPN se connecte à un profil de niveau WAN à charge équilibrée géographiquement (profil global) ou que vous souhaitez restreindre le client VPN à se connecter uniquement à un certain hub (profil hub). Cet article vous aide à générer des fichiers de configuration client VPN pour les deux types de profils.

Profils mondiaux

Le profil global associé à une configuration VPN utilisateur pointe vers un gestionnaire global de trafic. Le Global Traffic Manager inclut tous les hubs VPN utilisateurs actifs qui utilisent cette configuration VPN. Cependant, vous pouvez choisir d’exclure les hubs du Global Traffic Manager si nécessaire. Un utilisateur connecté au profil global est dirigé vers le hub le plus proche de sa position géographique. C’est particulièrement utile si vous avez des utilisateurs qui voyagent fréquemment entre plusieurs endroits.

Par exemple, une configuration VPN utilisateur est associée à deux hubs différents pour le même WAN virtuel, l’un dans l’ouest des États-Unis et l’autre en Asie du Sud-Est. Si un utilisateur se connecte au profil global associé à la configuration du VPN utilisateur, il se connectera au hub Virtual WAN le plus proche en fonction de sa localisation.

Important

Si une configuration VPN point à site utilisée pour un profil global est configurée pour authentifier les utilisateurs via le protocole RADIUS, assurez-vous que « Utiliser serveur RADIUS distant/sur site » est activé pour toutes les passerelles VPN point-to-site utilisant cette configuration. De plus, assurez-vous que votre serveur RADIUS est configuré pour accepter les requêtes d’authentification provenant des adresses IP proxy RADIUS de toutes les passerelles VPN point-to-site utilisant cette configuration.

Téléchargez un profil VPN mondial

Pour générer et télécharger des fichiers de configuration de profil client VPN, utilisez les étapes suivantes :

  1. Allez sur le Virtual WAN.

  2. Dans le volet gauche, sélectionnez Configurations VPN utilisateur.

  3. Sur la page des configurations de VPN utilisateur , vous verrez toutes les configurations de VPN utilisateur que vous avez créées pour votre WAN virtuel. Dans la colonne Hub , vous verrez les hubs associés à chaque configuration de VPN utilisateur. Cliquez sur le > pour développer et afficher les noms des hubs.

    Capture d’écran montrant la liste des hubs agrandie.

  4. Dans l’exemple suivant, vous voyez plusieurs lignes avec des hubs qui utilisent la même configuration VPN utilisateur. Dans un profil global, lorsque les hubs utilisent la même configuration VPN utilisateur, vous pouvez cliquer sur n’importe quelle ligne de hub qui contient la configuration VPN utilisateur que vous souhaitez. Les fichiers de profil que vous générez à partir de cette page correspondent à la configuration VPN utilisateur, pas à un hub particulier. Si vous souhaitez limiter vos utilisateurs VPN à se connecter à un seul hub (vous ne voulez pas utiliser un profil global), utilisez plutôt les étapes du profil Hub .

    Capture d’écran qui montre les options pour télécharger un profil global.

    Dans l’exemple, nous avons sélectionné la ligne avec Hub2, mais sélectionner Hub3 ou Hub1 générait les mêmes fichiers de configuration de profil. Cependant, si nous sélectionnions la ligne avec Hub6, les fichiers de configuration du profil seraient différents car Hub6 utilise une configuration VPN utilisateur différente.

    Cliquez sur une ligne contenant la configuration VPN utilisateur que vous souhaitez utiliser. Cela met en lumière toute la gamme. Ensuite, cliquez sur Télécharger le profil VPN utilisateur WAN virtuel.

  5. Sur Télécharger un VPN utilisateur WAN virtuel, sélectionnez la méthode d’authentification qui correspond à votre configuration de VPN utilisateur, puis sélectionnez Générer et télécharger le profil. Si votre configuration utilise l’authentification par certificat, sélectionnez EAPTLS. Un package profil (fichier zip) contenant les paramètres de configuration du client VPN est généré et téléchargé sur votre ordinateur. Le contenu du package dépend des hubs ainsi que des choix d’authentification et de type de tunnel pour la configuration que vous avez sélectionnée.

    Faites une capture d’écran du type d’authentification et générez et téléchargez un profil.

Inclure ou exclure un hub d’un profil global

Par défaut, chaque hub utilisant la même configuration VPN utilisateur est inclus dans le profil VPN global que vous générez et téléchargez. Cependant, vous pouvez choisir d’exclure un hub du profil VPN global. Si c’est le cas, le client VPN ne sera pas réparti par équilibrage de charge pour se connecter à la passerelle de ce hub.

  1. Pour vérifier si un hub est inclus dans le profil VPN global, allez sur le Virtual WAN.

  2. Sur la page Aperçu , sélectionnez Hubs.

  3. Sur la page Hubs , cliquez sur le hub.

  4. Sur la page du Hub Virtuel, dans le panneau de gauche, sélectionnez VPN utilisateur (Pointer vers le site).

  5. Sur la page User VPN (Point-to-site), voir État de l’attachement de passerelle pour déterminer si ce hub est inclus dans le profil VPN global. Si l’état est attaché, le hub est inclus. Si l’État est détaché, le hub n’est pas inclus.

    Capture d’écran montrant l’état de rattachement d’une passerelle.

  6. Pour inclure ou exclure (attacher ou détacher) le hub du profil VPN global, sélectionnez Inclure/Exclure la passerelle du profil global.

  7. Sur la page Inclure/Exclure , faites l’un des choix suivants.

    • Cliquez sur Exclure si vous souhaitez supprimer la passerelle de ce hub du profil VPN utilisateur global Virtual WAN. Les utilisateurs utilisant le profil hub pourront toujours se connecter à la passerelle de ce centre. Les utilisateurs utilisant ce profil global ne pourront pas se connecter à la passerelle de ce centre.

    • Cliquez sur Inclure si vous souhaitez inclure la passerelle de ce hub dans le profil VPN utilisateur global Virtual WAN. Les utilisateurs utilisant ce profil global pourront se connecter à la passerelle de ce centre.

Bonnes pratiques pour le profil mondial

Ajouter plusieurs certificats de validation serveur

Cette section concerne les connexions utilisant le type de tunnel OpenVPN et le client VPN Azure version 2.1963.44.0 ou supérieure.

Lorsque vous configurez une passerelle P2S de hub, Azure attribue un certificat interne à la passerelle. C’est différent des informations de certificat racine que vous spécifiez lorsque vous souhaitez utiliser l’authentification par certificat comme méthode d’authentification. Le certificat interne attribué au hub est utilisé pour tous les types d’authentification. Cette valeur est représentée dans les fichiers de configuration du profil que vous générez sous la forme de servervalidation/cert/hash. Le client VPN utilise cette valeur dans le cadre du processus de connexion.

Si vous avez plusieurs hubs dans différentes régions géographiques, chaque hub peut utiliser un certificat de validation serveur au niveau Azure différent. Le profil global contient la valeur de hachage du certificat de validation du serveur pour tous les hubs. Cela signifie que si le certificat de ce hub ne fonctionne pas correctement pour une raison quelconque, le client conservera la valeur de hachage nécessaire pour le certificat de validation serveur des autres hubs.

Important

La configuration du client VPN Azure avec la valeur de hachage des certificats de tous les hubs n’est requise que si les hubs ont des émetteurs racines de serveur différents.

En guise de bonne pratique, nous recommandons de mettre à jour votre fichier de configuration de profil client VPN pour inclure la valeur de hachage du certificat de tous les hubs attachés au profil global, puis de configurer le client VPN Azure à l’aide du fichier mis à jour.

  1. Générez et téléchargez les fichiers de profil global . Utilisez un éditeur de texte pour ouvrir le fichierazurevpnconfig.xml .

  2. D’après l’exemple XML suivant, configurez le client VPN Azure à l’aide du fichier de configuration global qui contient le hachage du certificat de validation serveur pour chaque hub.

      </protocolconfig>
      <serverlist>
        <ServerEntry>
          <displayname
            i:nil="true" />
          <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn>
        </ServerEntry>
      </serverlist>
      <servervalidation>
        <cert>
          <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash>
          <issuer
            i:nil="true" />
        </cert>
    

Profils de hub

Utilisez ce type de profil lorsque vous souhaitez que les utilisateurs VPN puissent se connecter uniquement à un seul hub spécifié. Les fichiers que vous générez et téléchargez au niveau du hub contiennent des paramètres différents de ceux que vous générez et téléchargez sur le profil global au niveau WAN.

Téléchargez un profil VPN hub

Pour générer et télécharger des fichiers de configuration de profil client VPN, utilisez les étapes suivantes :

  1. Allez dans le hub virtuel.

  2. Dans le panneau de gauche, sélectionnez VPN utilisateur (Pointer vers le site).

  3. Sélectionnez Télécharger le profil VPN utilisateur virtuel du hub.

    Capture d’écran montrant comment télécharger un profil de hub.

  4. Sur la page de téléchargement, sélectionnez la méthode d’authentification correspondant à votre configuration User VPN, puis sélectionnez Générer et télécharger le profil. Si votre configuration utilise l’authentification par certificat, sélectionnez EAPTLS. Un package de profil (fichier zip) contenant les paramètres de configuration du client est généré et téléchargé sur votre ordinateur. Le contenu du package dépend du hub ainsi que des choix d’authentification et de type de tunnel pour votre configuration.

Étapes suivantes

Pour plus d’informations sur les VPN utilisateur, voir Créer des connexions point à site pour créer un VPN utilisateur.