{"id":78242,"date":"2020-04-18T01:42:36","date_gmt":"2020-04-17T23:42:36","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa"},"modified":"2020-04-18T01:42:36","modified_gmt":"2020-04-17T23:42:36","slug":"realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","title":{"rendered":"Mise en \u0153uvre du concept d'acc\u00e8s distant hautement s\u00e9curis\u00e9","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>En poursuivant la s\u00e9rie d'articles sur l'organisation <strong>VPN d'acc\u00e8s \u00e0 distance<\/strong> de l'acc\u00e8s, je ne peux m'emp\u00eacher de partager une exp\u00e9rience int\u00e9ressante de d\u00e9ploiement <strong>d'une configuration VPN hautement s\u00e9curis\u00e9e<\/strong>. Une t\u00e2che peu triviale m'a \u00e9t\u00e9 confi\u00e9e par un client (il y a des inventeurs dans les villages russes), mais d\u00e9fi accept\u00e9 et r\u00e9alis\u00e9 de mani\u00e8re cr\u00e9ative. Le r\u00e9sultat est un concept int\u00e9ressant avec les caract\u00e9ristiques suivantes :<\/p>\n<p><\/p>\n<ol>\n<li>Plusieurs facteurs de protection contre le spoofing de l'appareil final (fortement li\u00e9 \u00e0 l'utilisateur);\n<ul>\n<li>\u00c9valuation de la conformit\u00e9 du PC de l'utilisateur avec le UDID du PC autoris\u00e9 dans la base d'authentification; <\/li>\n<li>Avec MFA, utilisant le UDID du PC du certificat pour une authentification secondaire via Cisco DUO <em>(Il est possible de connecter tout syst\u00e8me compatible SAML\/RADIUS)<\/em>; <\/li>\n<\/ul>\n<\/li>\n<li>Authentification multifactorielle : \n<ul>\n<li>Certificat de l'utilisateur avec v\u00e9rification des champs et authentification secondaire par l'un d'entre eux;<\/li>\n<li>Identifiant (non modifiable, extrait du certificat) et mot de passe;<\/li>\n<\/ul>\n<\/li>\n<li>\u00c9valuation de l'\u00e9tat de l'h\u00f4te se connectant (Posture)<\/li>\n<\/ol>\n<p><\/p>\n<p><strong>Composants utilis\u00e9s dans la solution :<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Cisco ASA (Passerelle VPN);<\/li>\n<li>Cisco ISE (Authentification \/ Autorisation \/ Comptabilit\u00e9, \u00c9valuation de l'\u00c9tat, CA);<\/li>\n<li>Cisco DUO (Authentification multifactorielle) <em>(Il est possible de connecter tout syst\u00e8me compatible SAML\/RADIUS)<\/em>;<\/li>\n<li>Cisco AnyConnect (Agent multi-usage pour stations de travail et syst\u00e8mes d'exploitation mobiles);<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><strong>Commen\u00e7ons par les exigences du client :<\/strong><\/p>\n<p><\/p>\n<ol>\n<li>L'utilisateur doit pouvoir t\u00e9l\u00e9charger le client AnyConnect depuis la passerelle VPN \u00e0 l'aide de son authentification Identifiant\/Mot de passe, tous les modules n\u00e9cessaires d'AnyConnect doivent \u00eatre install\u00e9s automatiquement selon la politique de l'utilisateur;<\/li>\n<li>L'utilisateur doit avoir la capacit\u00e9 d'\u00e9mettre un certificat automatiquement (pour l'un des sc\u00e9narios, le sc\u00e9nario principal \u00e9tant l'\u00e9mission manuelle et le chargement sur le PC), j'ai mis en \u0153uvre une \u00e9mission automatique \u00e0 des fins de d\u00e9monstration (il n'est jamais trop tard pour le retirer).<\/li>\n<li>L'authentification principale doit se d\u00e9rouler en plusieurs \u00e9tapes, tout d'abord l'authentification du certificat avec analyse des champs n\u00e9cessaires et de leurs valeurs, ensuite identifiant\/mot de passe, mais cette fois, le nom d'utilisateur indiqu\u00e9 dans le champ du certificat doit \u00eatre pr\u00e9-rempli dans la fen\u00eatre de connexion <strong>Nom du sujet (CN)<\/strong> sans possibilit\u00e9 de modification.<\/li>\n<li>Il est n\u00e9cessaire de s'assurer que l'appareil \u00e0 partir duquel la connexion est effectu\u00e9e est l'ordinateur portable d'entreprise d\u00e9livr\u00e9 \u00e0 l'utilisateur pour l'acc\u00e8s \u00e0 distance, et rien d'autre. (Plusieurs options ont \u00e9t\u00e9 mises en place pour satisfaire cette exigence)<\/li>\n<li>Une \u00e9valuation de l'\u00e9tat de l'appareil connect\u00e9 (\u00e0 ce stade, un PC) doit \u00eatre effectu\u00e9e en v\u00e9rifiant l'ensemble des exigences du client (en r\u00e9sum\u00e9) :\n<ul>\n<li>Fichiers et leurs propri\u00e9t\u00e9s ;<\/li>\n<li>Cl\u00e9s du registre ;<\/li>\n<li>Mises \u00e0 jour du syst\u00e8me d'exploitation \u00e0 partir de la liste fournie (int\u00e9gration ult\u00e9rieure de SCCM) ;<\/li>\n<li>Pr\u00e9sence d'un antivirus d'un certain fournisseur et pertinence des signatures ;<\/li>\n<li>Activit\u00e9 de certains services ;<\/li>\n<li>Pr\u00e9sence de certains programmes install\u00e9s ;<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><\/p>\n<p>Pour commencer, je propose de regarder par obligation la d\u00e9monstration vid\u00e9o de la r\u00e9alisation obtenue sur <strong>Youtube (5 minutes)<\/strong>.<\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"cBftD3KFK98\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/cBftD3KFK98\/hqdefault.jpg\" alt=\"Lire la vid\u00e9o\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Je vous propose maintenant de consid\u00e9rer les d\u00e9tails de la mise en \u0153uvre non abord\u00e9s dans la vid\u00e9o.<\/p>\n<p><\/p>\n<p><strong>Pr\u00e9parons le profil AnyConnect :<\/strong><\/p>\n<p><\/p>\n<p>Un exemple de cr\u00e9ation de profil (dans le menu ASDM) que j'ai d\u00e9j\u00e0 mentionn\u00e9 dans mon article sur la configuration <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">du Cluster VPN Load-Balancing.<\/a><\/noindex>Je veux maintenant souligner les options dont nous aurons besoin :<\/p>\n<p><\/p>\n<p>Dans le profil, nous indiquerons la passerelle VPN et le nom du profil pour la connexion sur le client final :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/45ff3cb1f7b592e102bd6e256ae26043.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Nous allons configurer l'automatisation de la d\u00e9livrance du certificat du c\u00f4t\u00e9 du profil, en sp\u00e9cifiant, en particulier, les param\u00e8tres du certificat et, ce qui est significatif, nous porterons attention au champ <strong>Initials (I)<\/strong>, o\u00f9 une valeur sp\u00e9cifique est saisie manuellement <strong>UDID<\/strong> de la machine de test (Identifiant unique de l'appareil, g\u00e9n\u00e9r\u00e9 par le client Cisco AnyConnect).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/89d4edb4f1b166eda75916286998a4bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Ici, je souhaite faire une parenth\u00e8se lyrique, car cet article d\u00e9crit un concept, pour des raisons d\u00e9monstratives, ici le UDID est saisi pour la d\u00e9livrance du certificat dans le champ Initials du profil AnyConnect. Bien s\u00fbr, dans la vraie vie, si vous faites cela, tous les clients recevront un certificat avec le m\u00eame UDID dans ce champ et rien ne fonctionnera pour eux, car ils ont besoin du UDID de leur propre PC. Malheureusement, AnyConnect ne g\u00e8re pas encore la substitution dans le profil d'une requ\u00eate de certificat pour le champ UDID via une variable d'environnement, comme il le fait par exemple avec la variable <strong>%USER%<\/strong>.<\/p>\n<p><\/p>\n<p>Il convient de noter que le client (de ce sc\u00e9nario) pr\u00e9voit initialement de d\u00e9livrer lui-m\u00eame des certificats avec le UDID donn\u00e9 manuellement pour ces PC prot\u00e9g\u00e9s, ce qui ne lui pose pas de probl\u00e8me. Cependant, pour la plupart d'entre nous, l'automatisation est souhait\u00e9e (en tout cas, pour moi, c'est certain =). <\/p>\n<p><\/p>\n<p>Voici ce que je peux proposer en mati\u00e8re d'automatisation. Si le certificat est d\u00e9livr\u00e9 automatiquement, AnyConnect peut dynamiquement substituer le UDID. Cependant, il existe une autre m\u00e9thode qui demandera un peu de cr\u00e9ativit\u00e9 et de comp\u00e9tences \u2013 je vais expliquer le concept. Pour commencer, examinons comment le UDID est form\u00e9 sur diff\u00e9rents syst\u00e8mes d'exploitation par l'agent AnyConnect : <\/p>\n<p><\/p>\n<ul>\n<li><strong>Windows<\/strong> \u2014 hachage SHA-256 de la combinaison de la cl\u00e9 de registre DigitalProductID et Machine SID<\/li>\n<li><strong>OSX<\/strong> \u2014 hachage SHA-256 de PlatformUUID<\/li>\n<li><strong>Linux<\/strong> \u2014 hachage SHA-256 de l'UUID de la partition racine.<\/li>\n<li><strong>Apple iOS<\/strong> \u2014 hachage SHA-256 de PlatformUUID<\/li>\n<li><strong>Android<\/strong> \u2013 Voir le document sur <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/vpn_client\/anyconnect\/anyconnect40\/administration\/guide\/b_AnyConnect_Administrator_Guide_4-0\/b_AnyConnect_Administrator_Guide_4-0_chapter_01010.html#reference_C87ADD1C58F64EF8928D921323209AA6\">le lien<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<p>Nous allons donc cr\u00e9er un script pour nos syst\u00e8mes d'exploitation Windows d'entreprise, ce script calculera localement le UDID en fonction des param\u00e8tres connus et formera une demande de d\u00e9livrance de certificat en ins\u00e9rant ce UDID dans le champ requis. Au fait, il est possible d'utiliser \u00e9galement le certificat machine d\u00e9livr\u00e9 par AD (en ajoutant \u00e0 la proc\u00e9dure une double authentification par certificat. <strong>Certificat multiple<\/strong>). <\/p>\n<p><\/p>\n<p><strong>Pr\u00e9parons les configurations du c\u00f4t\u00e9 de Cisco ASA :<\/strong><\/p>\n<p><\/p>\n<p>Cr\u00e9ons un TrustPoint pour le serveur ISE CA, qui d\u00e9livrera les certificats aux clients. Je ne vais pas aborder la proc\u00e9dure d'importation de Key-Chain, un exemple est d\u00e9crit dans mon article sur la configuration. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">du Cluster VPN Load-Balancing.<\/a><\/noindex>. <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">crypto ca trustpoint ISE-CA\n enrollment terminal\n crl configure<\/code><\/pre>\n<p><\/p>\n<p>Nous configurons la distribution par Tunnel-Group sur la base des r\u00e8gles correspondant aux champs dans le certificat utilis\u00e9 pour l'authentification. Un profil AnyConnect, que nous avons cr\u00e9\u00e9 \u00e0 l'\u00e9tape pr\u00e9c\u00e9dente, est \u00e9galement configur\u00e9 ici. Je souligne que j'utilise la valeur <strong>SECUREBANK-RA<\/strong>, pour transf\u00e9rer les utilisateurs avec le certificat d\u00e9livr\u00e9 dans le groupe de tunnel <strong>SECURE-BANK-VPN<\/strong>, notez que ce champ est renseign\u00e9 dans la demande de certificat du profil AnyConnect.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">tunnel-group-map enable rules\n!\ncrypto ca certificate map OU-Map 6\n subject-name attr ou eq securebank-ra\n!\nwebvpn\n anyconnect profiles SECUREBANK disk0:\\\/securebank.xml\n certificate-group-map OU-Map 6 SECURE-BANK-VPN\n!<\/code><\/pre>\n<p><\/p>\n<p>Nous configurons les serveurs d'authentification. Dans mon cas, il s'agit de l'ISE pour la premi\u00e8re \u00e9tape d'authentification et de DUO (Radius Proxy) comme MFA.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">! CISCO ISE\naaa-server ISE protocol radius\n authorize-only\n interim-accounting-update periodic 24\n dynamic-authorization\naaa-server ISE (inside) host 192.168.99.134\n key *****\n!\n! PROXY RADIUS DUO\naaa-server DUO protocol radius\naaa-server DUO (inside) host 192.168.99.136\n timeout 60\n key *****\n authentication-port 1812\n accounting-port 1813\n no mschapv2-capable\n!<\/code><\/pre>\n<p><\/p>\n<p>Cr\u00e9ons des politiques de groupes et des groupes de tunnel ainsi que leurs composants auxiliaires :<\/p>\n<p><\/p>\n<p>Groupe de tunnel <strong>DefaultWEBVPNGroup<\/strong> sera principalement utilis\u00e9e pour t\u00e9l\u00e9charger le client AnyConnect VPN et \u00e9mettre un certificat utilisateur en utilisant la fonction SCEP-Proxy ASA, pour cela nous avons activ\u00e9 les options correspondantes \u00e0 la fois dans le groupe de tunnel lui-m\u00eame et dans la politique de groupe associ\u00e9e. <strong>AC-T\u00e9l\u00e9chargement<\/strong>, ainsi que dans le profil AnyConnect t\u00e9l\u00e9charg\u00e9 (champs d'\u00e9mission de certificat, etc.). De plus, dans cette politique de groupe, nous pr\u00e9cisons la n\u00e9cessit\u00e9 de t\u00e9l\u00e9charger. <strong>Module de posture ISE<\/strong>.<\/p>\n<p><\/p>\n<p>Groupe de tunnel <strong>SECURE-BANK-VPN<\/strong> sera automatiquement utilis\u00e9 par le client lors de l'authentification avec le certificat \u00e9mis au cours de l'\u00e9tape pr\u00e9c\u00e9dente, car conform\u00e9ment \u00e0 la carte des certificats, la connexion sera effectu\u00e9e sur ce groupe de tunnel. Je vais parler ici des options int\u00e9ressantes :<\/p>\n<p><\/p>\n<ul>\n<li><strong>groupe de serveurs d'authentification secondaire DUO<\/strong> # \u0417\u0430\u0434\u0430\u0435\u043c \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u0443\u044e \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044e \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO (Radius Proxy)<\/li>\n<li><strong>nom d'utilisateur du certificat CN<\/strong> # \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u043f\u0435\u0440\u0432\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0435 CN \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 \u0434\u043b\u044f \u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043b\u043e\u0433\u0438\u043d\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/li>\n<li><strong>nom d'utilisateur secondaire du certificat I<\/strong> # \u0414\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u043d\u043e\u0435 \u0438 \u043f\u043e\u043b\u044f Initials (I) \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430.<\/li>\n<li><strong>nom d'utilisateur pr\u00e9-rempli client<\/strong> # \u0434\u0435\u043b\u0430\u0435\u043c \u043f\u0440\u0435\u0434\u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u044b\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u043e\u043a\u043d\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f<\/li>\n<li><strong>nom d'utilisateur secondaire pr\u00e9-rempli client cacher utiliser mot de passe commun push<\/strong> # \u041f\u0440\u044f\u0447\u0435\u043c \u043e\u043a\u043d\u043e \u0432\u0432\u043e\u0434\u0430 \u043b\u043e\u0433\u0438\u043d\u0430\/\u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 DUO \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u043e\u043b\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043c\u0435\u0442\u043e\u0434 \u0443\u0432\u0435\u0434\u043e\u043c\u043b\u0435\u043d\u0438\u044f (sms\/push\/phone) \u2013 \u0434\u043e\u043a\u0430 <noindex><a rel=\"nofollow\" href=\"https:\/\/duo.com\/docs\/ciscoasa-radius\">ici<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<pre><code class=\"plaintext\">!\naccess-list posture-redirect \u00e9tendue permettre tcp any host 72.163.1.80 \naccess-list posture-redirect \u00e9tendue interdire ip any any\n!\naccess-list VPN-Filter \u00e9tendue permettre ip any any\n!\nip pool local vpn-pool 192.168.100.33-192.168.100.63 masque 255.255.255.224\n!\npolitique de groupe SECURE-BANK-VPN interne\npolitique de groupe SECURE-BANK-VPN attributs\n serveur-dns valeur 192.168.99.155 192.168.99.130\n filtre-vpn valeur VPN-Filter\n protocole-de-tunnel-vpn ssl-client \n politique-de-tunnel-splitt\u00e9 tunnelall\n domaine-par-d\u00e9faut valeur ashes.cc\n pools-d'adresse valeur vpn-pool\n webvpn\n  anyconnect ssl dtls activer\n  anyconnect mtu 1300\n  anyconnect garder-installateur install\u00e9\n  anyconnect ssl maintenir en vie 20\n  anyconnect ssl rekey temps aucun\n  anyconnect ssl rekey m\u00e9thode ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval passerelle 30\n  anyconnect ssl compression lzs\n  anyconnect dtls compression lzs\n  anyconnect modules valeur iseposture\n  anyconnect profils valeur SECUREBANK type utilisateur\n!\npolitique de groupe AC-T\u00c9L\u00c9CHARGEMENT interne\npolitique de groupe AC-T\u00c9L\u00c9CHARGEMENT attributs\n serveur-dns valeur 192.168.99.155 192.168.99.130\n filtre-vpn valeur VPN-Filter\n protocole-de-tunnel-vpn ssl-client \n politique-de-tunnel-splitt\u00e9 tunnelall\n domaine-par-d\u00e9faut valeur ashes.cc\n pools-d'adresse valeur vpn-pool\n scep-forwarding-url valeur http:\/\/ise.ashes.cc:9090\/auth\/caservice\/pkiclient.exe\n webvpn\n  anyconnect ssl dtls activer\n  anyconnect mtu 1300\n  anyconnect garder-installateur install\u00e9\n  anyconnect ssl maintenir en vie 20\n  anyconnect ssl rekey temps aucun\n  anyconnect ssl rekey m\u00e9thode ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval passerelle 30\n  anyconnect ssl compression lzs\n  anyconnect dtls compression lzs\n  anyconnect modules valeur iseposture\n  anyconnect profils valeur SECUREBANK type utilisateur\n!\ngroupe-tunnel DefaultWEBVPNGroup attributs-g\u00e9n\u00e9raux\n pool-d'adresse vpn-pool\n groupe-serveur-d'authentification ISE\n groupe-serveur-de-comptabilit\u00e9 ISE\n politique-de-groupe-par-d\u00e9faut AC-T\u00c9L\u00c9CHARGEMENT\n scep-enrollment activer\ngroupe-tunnel DefaultWEBVPNGroup attributs-webvpn\n authentification aaa certificat\n!\ngroupe-tunnel SECURE-BANK-VPN type acc\u00e8s \u00e0 distance\ngroupe-tunnel SECURE-BANK-VPN attributs-g\u00e9n\u00e9raux\n pool-d'adresse vpn-pool\n groupe-serveur-d'authentification ISE\n groupe-serveur-d'authentification-secondaire DUO\n groupe-serveur-de-comptabilit\u00e9 ISE\n politique-de-groupe-par-d\u00e9faut SECURE-BANK-VPN\n nom d'utilisateur du certificat CN\n nom d'utilisateur secondaire du certificat I\ngroupe-tunnel SECURE-BANK-VPN attributs-webvpn\n authentification aaa certificat\n nom d'utilisateur pr\u00e9-rempli client\n nom d'utilisateur secondaire pr\u00e9-rempli client cacher utiliser mot de passe commun push\n alias-groupe SECURE-BANK-VPN activer\n groupe-dns ASHES-DNS\n!<\/code><\/pre>\n<p><\/p>\n<p><strong>Ensuite, passons \u00e0 l'ISE :<\/strong><\/p>\n<p><\/p>\n<p>Nous configurons un utilisateur local (il est possible d'utiliser \u00e9galement AD\/LDAP\/ODBC, etc.), pour simplifier, j'ai cr\u00e9\u00e9 un utilisateur local directement dans l'ISE et assignez-le au champ <strong>description<\/strong> <strong>UDID de l'ordinateur<\/strong> \u00e0 partir duquel il est autoris\u00e9 \u00e0 se connecter via VPN. En cas d'utilisation de l'authentification locale sur l'ISE, je serai limit\u00e9 \u00e0 un seul appareil, puisque les champs sont peu nombreux, mais avec des bases d'authentification tiers, je n'aurai pas de telles restrictions.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/ea73d4bab6c0872f7c3aef4ad1345b12.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Examinons la politique d'autorisation, qui est divis\u00e9e en quatre \u00e9tapes de connexion :<\/p>\n<p><\/p>\n<ul>\n<li><strong>\u00c9tape 1<\/strong> \u2014 Politique pour le t\u00e9l\u00e9chargement de l'agent AnyConnect et la d\u00e9livrance du certificat<\/li>\n<li><strong>\u00c9tape 2<\/strong> \u2014 Politique d'authentification primaire Login (du certificat)\/Mot de passe + Certificat avec validation UDID<\/li>\n<li><strong>\u00c9tape 3<\/strong> \u2014 Authentification secondaire via Cisco DUO (MFA) avec UDID comme nom d'utilisateur + \u00c9valuation de l'\u00e9tat<\/li>\n<li><strong>\u00c9tape 4<\/strong> \u2014 Autorisation finale dans l'\u00e9tat :\n<ul>\n<li>Conforme;<\/li>\n<li>validation UDID (du certificat + association au login), <\/li>\n<li>Cisco DUO MFA;<\/li>\n<li>Authentification par login; <\/li>\n<li>Authentification par certificat;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/f0927091b896dc1e8b7fde35f9ff9211.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Examinons une condition int\u00e9ressante <strong>UUID_VALIDATED<\/strong>, c'est justement ce qui v\u00e9rifie que l'utilisateur qui s'authentifie provient r\u00e9ellement d'un ordinateur avec un UDID autoris\u00e9 associ\u00e9 au champ <strong>Description<\/strong> du compte, les conditions sont les suivantes :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/73952c705b376246f8b2fb9de883302b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Le profil d'autorisation utilis\u00e9 aux \u00e9tapes 1, 2 et 3 est le suivant :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/4b1eb6688a5a42d74b587424b02624e1.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>V\u00e9rifions comment nous recevons le UDID du client AnyConnect en consultant les d\u00e9tails de la session client dans l'ISE. Dans les d\u00e9tails, nous verrons que AnyConnect \u00e0 travers le m\u00e9canisme <strong>ACIDEX<\/strong> envoie non seulement des donn\u00e9es sur la plateforme, mais aussi le UDID de l'appareil comme <strong>Cisco-AV-PAIR<\/strong>:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/34859d3b6a5edb448999eaec49c59669.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Notons le certificat d\u00e9livr\u00e9 \u00e0 l'utilisateur et le champ <strong>Initials (I)<\/strong>, qui est utilis\u00e9 pour le prendre comme login pour l'authentification secondaire MFA sur Cisco DUO :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/ac5928db33e5dbbb1bd7e2190da6d9fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Du c\u00f4t\u00e9 du proxy Radius DUO, nous voyons clairement comment la demande d'authentification est faite, en utilisant l'UDID comme nom d'utilisateur :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/791f5470115460dc4d920096e79dde0f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Du c\u00f4t\u00e9 du portail DUO, nous avons un \u00e9v\u00e9nement d'authentification r\u00e9ussi :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/a31e31c57ad8b6e4ba021f3da7eedb7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Et dans les propri\u00e9t\u00e9s de l'utilisateur, j'ai d\u00e9fini <strong>ALIAS<\/strong>, que j'ai utilis\u00e9 pour le login, qui est aussi le UDID autoris\u00e9 pour le login de l'ordinateur :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Mise en \u0153uvre du concept d&#039;acc\u00e8s distant hautement s\u00e9curis\u00e9\" src=\"\/wp-content\/uploads\/2020\/04\/4035937749d1b85bad291aa4ec407352.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><strong>En cons\u00e9quence, nous avons obtenu :<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Une authentification multi-facteurs pour l'utilisateur et l'appareil ;<\/li>\n<li>Protection contre le remplacement de l'appareil de l'utilisateur ;<\/li>\n<li>\u00c9valuation de l'\u00e9tat de l'appareil ;<\/li>\n<li>Potentiel pour un contr\u00f4le renforc\u00e9 avec un certificat machine de domaine, etc.<\/li>\n<li>Protection compl\u00e8te de l'espace de travail \u00e0 distance avec des modules de s\u00e9curit\u00e9 d\u00e9ployables automatiquement ;<\/li>\n<\/ul>\n<p><\/p>\n<p>Liens vers les articles de la s\u00e9rie Cisco VPN :<\/p>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">D\u00e9ploiement d'un cluster ASA VPN Load-Balancing<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493774\/\">Optimisation des services cloud dans le tunnel VPN AnyConnect sur Cisco ASA<\/a><\/noindex><\/li>\n<\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/497618\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e); [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Mise en \u0153uvre du concept d'acc\u00e8s \u00e0 distance hautement s\u00e9curis\u00e9 | ProHoster","description":"En poursuivant la s\u00e9rie d'articles sur l'organisation de l'acc\u00e8s VPN \u00e0 distance, je ne peux pas m'emp\u00eacher de partager une exp\u00e9rience int\u00e9ressante de d\u00e9ploiement d'une configuration VPN hautement s\u00e9curis\u00e9e.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-17T23:42:36+00:00","article:modified_time":"2020-04-17T23:42:36+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:02:45","updated":"2022-09-29 00:42:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/78242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=78242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/78242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/78243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=78242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=78242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=78242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}