VPN pour appareils mobiles au niveau du réseau

Dans l'espace francophone, il existe encore étonnamment peu de matériel sur une technologie aussi ancienne et simple, mais pratique et sûre, qui est particuliÚrement pertinente avec le développement de l'Internet des objets, à savoir le VPN mobile (réseau privé virtuel). Dans cet article, je vais décrire comment et pourquoi il est possible de configurer l'accÚs à votre réseau privé depuis n'importe quel appareil avec une carte SIM, sans avoir besoin de configurer un logiciel spécialisé.
VPN pour appareils mobiles au niveau du réseau

Objectifs et limitations

Pour commencer, je vais rĂ©pondre Ă  la question : « pourquoi ? ». Le VPN en tant que technologie est utilisĂ© pour rĂ©soudre une variĂ©tĂ© de tĂąches rĂ©seau, regroupĂ©es par un trait commun — le transfert isolĂ© de donnĂ©es entre deux appareils Ă  travers un grand nombre de nƓuds intermĂ©diaires. À partir de cela, des solutions plus complexes sont construites et diverses tĂąches sont rĂ©solues. Dans la situation normale que tout le monde connaĂźt, pour construire un VPN, on utilise le rĂ©seau d'un opĂ©rateur de tĂ©lĂ©communication fixe (pour ceux qui souhaitent des dĂ©tails, il existe un excellent matĂ©riel) ou de nombreux protocoles rĂ©seau diffĂ©rents (GRE, IPSec, L2TP et autres — le mĂȘme auteur en parle) et les produits logiciels associĂ©s (Cisco AnyConnect, OpenVPN, TOR — vous le savez vous-mĂȘme), mais leur utilisation sur un appareil terminal spĂ©cifique impose immĂ©diatement une sĂ©rie d'exigences envers celui-ci, dont le non-respect entraĂźne certaines limitations.

La premiĂšre limitation sĂ©rieuse est que l'appareil doit ĂȘtre capable, Ă  un niveau matĂ©riel et logiciel, de travailler avec au moins l'un de ces protocoles. Cela est souvent dĂ©terminĂ© par le logiciel, qui peut facilement ĂȘtre trouvĂ© pour un ordinateur portable ou un smartphone, mais il existe des cas oĂč la tĂąche est posĂ©e Ă  un appareil trop simple d'un point de vue matĂ©riel, ou son logiciel prĂ©sente des limitations : un compteur d'eau souhaite utiliser le VPN pour transmettre son malheureux octet de relevĂ© une fois par mois, tout comme vous souhaitez utiliser le VPN pour Ă©diter votre profil LinkedIn.

Une autre contrainte importante est la nécessité de configuration. Cela fonctionne à la fois pour les appareils « stupides » mentionnés précédemment et pour les smartphones et ordinateurs classiques, qui ne connaissent pas cette limite. Et si, pour les premiers, tout est relativement simple et dépend du temps passé à la configuration, pour les seconds, les options sont variées. Souvent, les organisations utilisent des VPN pour des raisons de sécurité, afin de protéger les dispositifs terminaux des employés contre l'accÚs au réseau public sans la protection adéquate de l'entreprise ou contre la transmission de données professionnelles via des canaux publics. Les utilisateurs finaux peuvent, pour diverses raisons, désactiver ou oublier d'activer le VPN, ce qui peut laisser de nombreux systÚmes de sécurité de l'entreprise « à l'écart ».

Ces deux limites peuvent facilement ĂȘtre levĂ©es si l'accĂšs au VPN est assurĂ© au niveau du rĂ©seau. Dans le cas de la tĂ©lĂ©phonie mobile, cela peut se rĂ©aliser grĂące Ă  un « VPN mobile ». Quel que soit le type d'appareil capable de transmettre des donnĂ©es, il les transmettra dans le bon rĂ©seau. Peu importe les rĂ©glages effectuĂ©s sur l'appareil, avec un rĂ©seau bien configurĂ©, il transmettra toujours les donnĂ©es lĂ  oĂč il faut, et nulle part ailleurs.

Et comme bonus agréable, l'appareil recevra une adresse du réseau interne, configurée à distance, et son accÚs ne sera possible que depuis l'intérieur de ce réseau (ou physiquement). Cela est trÚs important pour certaines catégories d'appareils.

Comment cela fonctionne

PS Core

À premiĂšre vue, le VPN est un service classique proposĂ© par tous les opĂ©rateurs de tĂ©lĂ©communications pour le segment B2B, alors pourquoi y prĂȘter autant d'attention ? Tout rĂ©side dans la façon dont le rĂ©seau de transmission de donnĂ©es est organisĂ© pour les appareils connectĂ©s via GPRS, HSPA, LTE ou d'autres technologies de communication mobile. Il n'y a pas de VLAN familiers aux administrateurs rĂ©seau, pas de switchs, pas mĂȘme de routeurs au sens traditionnel du terme. Cependant, il existe un rĂ©seau d'accĂšs radio (RAN) et un cƓur de paquets (PS Core).

VPN pour appareils mobiles au niveau du réseau
SchĂ©ma simplifiĂ© du rĂ©seau de paquets de l'opĂ©rateur de tĂ©lĂ©phonie mobile. Il diffĂšre lĂ©gĂšrement pour le LTE, mais le sens gĂ©nĂ©ral reste le mĂȘme.

En gĂ©nĂ©ral, chaque appareil avec une carte SIM enregistrĂ© dans un rĂ©seau de paquets (ayant passĂ© la procĂ©dure d'attachement GPRS ou Ă©quivalent) doit, avant de commencer Ă  transmettre des donnĂ©es, initier la crĂ©ation d'une session de transmission de donnĂ©es (contexte PDP) sur le routeur central du rĂ©seau de paquets, GGSN. Les dĂ©tails et la raison d'ĂȘtre de ces processus sont trĂšs bien dĂ©crits dans cet article. Ce qui est important pour nous : lors de l'initialisation de la session dans la requĂȘte au GGSN figurent, entre autres, des paramĂštres que beaucoup ont peut-ĂȘtre dĂ©jĂ  vus sur leurs tĂ©lĂ©phones ou mĂȘme ont manipulĂ©s lors de la configuration, comme les modems USB. Il s'agit de trois champs : APN, identifiant et mot de passe. APN (point d'accĂšs) est une entitĂ© trĂšs importante dans la logique de fonctionnement du GGSN : selon l'APN avec lequel la session est initiĂ©e, le GGSN agit diffĂ©remment. Suite au traitement rĂ©ussi de la demande de l'utilisateur, le GGSN doit activer sa session de transmission de donnĂ©es et informer l'appareil de ses paramĂštres, en particulier, l'adresse IP attribuĂ©e Ă  l'appareil et les adresses DNS. Il y a ici plusieurs particularitĂ©s trĂšs importantes :

  • Dans la requĂȘte d'initialisation de la session, l'appareil ne demande jamais quelle adresse IP il aimerait recevoir ;
  • En plus des champs « APN », « identifiant » et « mot de passe » dĂ©finis dans les paramĂštres de l'appareil, le numĂ©ro de tĂ©lĂ©phone (MSISDN) de l'abonnĂ© est Ă©galement transmis dans la requĂȘte au GGSN (ici et par la suite, « abonnĂ© » dĂ©signe un utilisateur final, un seul appareil avec carte SIM, tandis que « client » dĂ©signe l'organisation commanditaire du service, comprenant des abonnĂ©s) ;
  • Lors de l'activation d'une session, le GGSN crĂ©e dans sa table de routage une entrĂ©e pour la nouvelle adresse IP. Tous les abonnĂ©s sur le GGSN sont reprĂ©sentĂ©s par des entrĂ©es dans la table de routage avec le prĂ©fixe /32, c'est-Ă -dire qu'un abonnĂ© Ă©quivaut Ă  une entrĂ©e dans la table. Le GGSN est un routeur trĂšs performant ;
  • Le rĂ©seau de l'opĂ©rateur peut, Ă  diffĂ©rents stades (tant sur le SGSN que sur le GGSN), pour diverses raisons, modifier le champ APN dans la requĂȘte d'initialisation de la session. Cela permet, dans certains cas, de rĂ©duire ou mĂȘme d'Ă©liminer la nĂ©cessitĂ© de configurer les paramĂštres du rĂ©seau sur les appareils avec carte SIM.

À propos des trois premiers points, une question se pose immĂ©diatement : quelle adresse IP est attribuĂ©e Ă  l'abonnĂ© ?
Cela est défini par les paramÚtres de l'APN à partir de laquelle la demande d'activation de session a été reçue. Environ 99 % des utilisateurs de données mobiles dans les réseaux mobiles utilisent un accÚs Internet standard. Ce sont les points d'accÚs bien connus internet.mts.ru, internet.beeline.ru, etc. En ce qui concerne l'accÚs à Internet, le GGSN attribue des adresses sur le principe classique du DHCP à partir des sous-réseaux gris définis dans les paramÚtres. Lors de l'accÚs au réseau public, ils sont masqués par un NAT classique (ou plus précisément, par sa version PAT).

Mais le GGSN est capable de davantage. Pour sĂ©lectionner une adresse IP, il peut faire une requĂȘte AAA au serveur d'autorisation (comme Radius, par exemple). Une telle logique est configurĂ©e pour des APN spĂ©cifiques en fonction de leur objectif. Le cas le plus simple est le service fournissant une adresse IP publique permanente. Ces adresses sont gĂ©nĂ©ralement attribuĂ©es aux abonnĂ©s dans le systĂšme de facturation (BSS) de l'opĂ©rateur et, selon l'architecture IT, elles sont dirigĂ©es vers une base de donnĂ©es spĂ©cifique Ă  laquelle le GGSN fait la requĂȘte. GrĂące Ă  la connaissance du MSISDN (numĂ©ro de tĂ©lĂ©phone) de l'abonnĂ©, qui sera inclus dans la requĂȘte, cette base de donnĂ©es sera assez simple et pourra contenir uniquement une association entre le numĂ©ro et l'adresse. De plus, si le client prĂ©voit d'utiliser une seule carte SIM pour connecter plusieurs appareils (si la carte SIM se trouve dans un routeur WiFi d'un bureau distant, par exemple), ce tableau peut Ă©galement contenir ce qu'on appelle une « route encadrĂ©e » — le prĂ©fixe de rĂ©seau situĂ© « derriĂšre » la carte SIM, qui sera annoncĂ© Ă  tous les appareils du rĂ©seau via les protocoles de routage dynamique.

Pas seulement par le GGSN

En plus de fournir des adresses, il est Ă©galement nĂ©cessaire de diriger le trafic des abonnĂ©s vers les rĂ©seaux clients, chacun Ă  destination de son propre. Ici, tout fonctionne de maniĂšre beaucoup plus traditionnelle. Au niveau du GGSN, le trafic spĂ©cialisĂ© pour le travail avec les VPN APN est routĂ© vers un routeur distinct du rĂ©seau de l'opĂ©rateur (qui peut avoir diffĂ©rents noms, parfois appelĂ© routeur VPN), qui joue en retour le rĂŽle d'une passerelle classique dans le schĂ©ma L3VPN. Il ajoute les balises, les en-tĂȘtes nĂ©cessaires et tout ça, puis envoie tout ce flux de trafic Ă  travers les routeurs du rĂ©seau de transport vers des points de raccordement ou des tunnels prĂ©configurĂ©s pour le rĂ©seau du client. Cette partie est dĂ©jĂ  beaucoup plus traditionnelle et a Ă©tĂ© maintes fois dĂ©crite ailleurs, je ne vais donc pas insister sur ce point dans ce matĂ©riel.

Compte tenu de tous ces détails, les méthodes d'organisation d'un VPN mobile peuvent varier et se distinguer les unes des autres par la combinaison des caractéristiques suivantes :

  • Les adresses IP, comme dĂ©jĂ  mentionnĂ©, peuvent ĂȘtre attribuĂ©es de maniĂšre dynamique (une adresse diffĂ©rente Ă  chaque fois d'un sous-rĂ©seau donnĂ©) ou de maniĂšre statique (la mĂȘme adresse pour un abonnĂ© donnĂ© Ă  chaque fois), ce qui est dĂ©terminĂ© et/ou par les rĂ©glages de l'APN et/ou par les rĂ©glages du serveur Radius ;
  • Les adresses IP peuvent ĂȘtre attribuĂ©es par un serveur Radius gĂ©rĂ© par l'opĂ©rateur ou par le client ;
  • Les appareils connectĂ©s au VPN mobile peuvent interagir soit uniquement entre eux, soit avoir accĂšs au rĂ©seau L3VPN normal du client via un point de raccordement direct (port VPN) avec l'opĂ©rateur ou par tunneling sur Internet ;
  • Dans certains cas, l'utilisation d'un identifiant et d'un mot de passe pour activer la session peut ĂȘtre obligatoire, tandis que dans d'autres, il peut ne pas ĂȘtre nĂ©cessaire de remplir le champ « APN ».

Il existe plusieurs dizaines de combinaisons avec différents types de tunneling, d'équilibrage du trafic entre les canaux d'accÚs au « VPN principal » du client et le principe d'attribution des adresses. Dans la plupart des cas, le schéma général ressemble à ceci :
VPN pour appareils mobiles au niveau du réseau

À l'issue d'un processus d'inscription en ligne plutĂŽt rapide et de l'obtention d'une adresse IP, le dispositif accĂšde au rĂ©seau du client, tandis que le rĂ©seau du client a accĂšs au dispositif. Dans ce cadre, l'abonnĂ© est isolĂ© de tous les autres abonnĂ©s de l'opĂ©rateur n'ayant aucun lien avec le client spĂ©cifique, sans nĂ©cessiter d'autres configurations, et tout le trafic est inexorablement dirigĂ© vers le rĂ©seau du client, oĂč il est traitĂ© conformĂ©ment aux politiques internes de ce dernier.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster