Comment configurer un serveur VPN SSL sur une passerelle Omada en mode contrôleur

Base de connaissance
Guide de configuration
07-22-2026
8175
Ce document concerne les modèles suivants

Sommaire

Introduction

Prérequis

Configuration

Vérification

Conclusion

Questions/Réponses

 

Introduction

Le VPN SSL (Secure Sockets Layer Virtual Private Network) permet aux utilisateurs distants d’accéder de manière sécurisée aux ressources d’un réseau privé via Internet grâce à des connexions chiffrées. Avec une passerelle Omada, vous pouvez configurer l’authentification des utilisateurs et définir des règles de contrôle d’accès afin de limiter les ressources réseau auxquelles chaque client VPN peut accéder. Cette solution fournit une connectivité distante sécurisée tout en contribuant à protéger les ressources internes sensibles. Cet article explique comment configurer un serveur VPN SSL sur une passerelle Omada et connecter des clients distants de manière sécurisée.

Prérequis

Selon la topologie réseau suivante, créez trois comptes avec différents niveaux d’autorisation sur le serveur VPN SSL afin de répondre à différents besoins.

  • Compte 1 : le client VPN utilise le serveur VPN comme proxy pour accéder à Internet ;
  • Compte 2 : le client VPN peut uniquement accéder au VLAN 20, mais ne peut pas accéder au VLAN 30 ;
  • Compte 3 : le client VPN et les appareils situés derrière le serveur peuvent uniquement communiquer via le protocole ICMP.

VPN client is connecting a VPN server through VPN tunnel.

 

Configuration

Étape 1. Créer le serveur VPN SSL.

Accédez à Configuration réseau > VPN > Serveur VPN, puis cliquez sur Créer un nouveau serveur VPN. Sélectionnez VPN SSL. Ici, nous nommons le serveur SSL_VPN_Server_1, configurons l’adresse IP de début sur 10.10.10.10 et l’adresse IP de fin sur 10.10.10.100, puis cliquez sur Appliquer pour enregistrer les paramètres. Vous pouvez définir ces valeurs selon votre réseau.

Assurez-vous que la plage du pool d’adresses IP ne chevauche aucune des interfaces LAN créées.

Shows the path and what to enter into the VPN IP Pool.

 

Le DNS principal est une préférence. Dans cet exemple, nous utilisons le serveur DNS public de Google.

 

Étape 2. Activer le serveur VPN SSL. Accédez à Configuration réseau > Serveur VPN, puis cochez Activer.

Shows the path to the SSL VPN Server.

 

Étape 3. Créer les ressources de tunnel. Accédez à VPN > Gestion des utilisateurs > Groupe d’utilisateurs > Gestion des ressources > Ressources de tunnel, puis cliquez sur Créer une nouvelle ressource de tunnel afin de créer les deux groupes de ressources suivants. Dans la fenêtre contextuelle, Autoriser VLAN20 ; Autoriser ICMP utilise le protocole ICMP pour limiter les ressources.

Highlight user group under VPN server settings page.

 

Set tunnel resource for a certain VPN client.

 

Create New Tunnel Resource window in controller mode.

 

Highlight two tunnel resources entries.

 

Étape 4. Accédez à VPN > Gestion des utilisateurs > Groupe d’utilisateurs > Gestion des ressources > Groupe de ressources, puis cliquez sur Créer un nouveau groupe de ressources afin d’appliquer les deux ressources de tunnel créées à l’étape 3 à deux groupes de ressources différents.

Find user group need to navigate to VPN server > user management.

 

Highlight resource group and create new resource group in resource management window.

 

Highlight confirm button in create new resource group window.

 

Shows the two created Resource Groups

 

Assurez-vous d’associer la ressource correspondante au groupe de ressources approprié.

 

Étape 5. Créer un groupe d’utilisateurs. Accédez à VPN > Serveur VPN > Gestion des utilisateurs > Groupe d’utilisateurs, puis cliquez sur Créer un nouveau groupe d’utilisateurs afin de créer trois groupes d’utilisateurs. Appliquez différents groupes de ressources aux trois groupes d’utilisateurs selon les différents niveaux d’autorisation des trois comptes. Notez que si vous souhaitez permettre au client d’utiliser le serveur VPN comme proxy pour accéder à Internet, sélectionnez le groupe de ressources ALL.

Highlight confirm button for allow all rule in create new user group window.

 

Shows the three created User Groups.

 

Assurez-vous d’associer le groupe de ressources correspondant au groupe d’utilisateurs approprié.

 

Étape 6. Accédez à VPN > Serveur VPN > Gestion des utilisateurs, puis cliquez sur Créer un nouvel utilisateur afin de créer trois comptes utilisateurs. Chaque compte correspond à un groupe d’utilisateurs différent. Vous pouvez définir le nom d’utilisateur et le mot de passe selon vos besoins.

Shows the required fields

 

Shows the three created Users.

 

Assurez-vous d’associer le groupe d’utilisateurs correspondant à l’utilisateur approprié.

 

Étape 7. Exporter le certificat. Accédez à VPN > Serveur VPN, puis cliquez sur Exporter pour exporter le fichier de configuration. Le client pourra utiliser ce fichier pour se connecter au serveur.

Export file button is under server settings.

 

Configuration

Étape 1. Créer le serveur SSL VPN.

Accédez à Configuration réseau > VPN > Serveur VPN, puis cliquez sur Créer un nouveau serveur VPN. Sélectionnez SSL VPN. Dans cet exemple, nous nommons le serveur SSL_VPN_Server_1, configurons l’adresse IP de début sur 10.10.10.10 et l’adresse IP de fin sur 10.10.10.100, puis cliquons sur Appliquer pour enregistrer les paramètres. Vous pouvez définir ces valeurs selon votre configuration réseau.

Assurez-vous que la plage du pool d’adresses IP ne chevauche aucune des LAN créées.

Affiche le chemin d’accès et les valeurs à saisir dans le pool d’adresses IP VPN.

 

Le DNS principal est une préférence. Dans cet exemple, nous utilisons le serveur DNS public de Google.

 

Étape 2. Activer le serveur SSL VPN. Accédez à Configuration réseau > Serveur VPN, puis cochez Activer.

Affiche le chemin d’accès au serveur SSL VPN.

 

Étape 3. Créer les ressources de tunnel. Accédez à VPN > Gestion des utilisateurs > Groupe d’utilisateurs > Gestion des ressources > Ressources de tunnel, puis cliquez sur Créer une nouvelle ressource de tunnel afin de créer les deux groupes de ressources suivants. Dans la fenêtre contextuelle, Autoriser VLAN20 ; Autoriser ICMP utilise le protocole ICMP pour limiter les ressources.

Met en évidence le groupe d’utilisateurs dans la page des paramètres du serveur VPN.

 

Définit une ressource de tunnel pour un client VPN donné.

 

Fenêtre Créer une nouvelle ressource de tunnel en mode contrôleur.

 

Met en évidence les deux entrées de ressources de tunnel.

 

Étape 4. Accédez à VPN > Gestion des utilisateurs > Groupe d’utilisateurs > Gestion des ressources > Groupe de ressources, puis cliquez sur Créer une nouvelle ressource de tunnel afin d’appliquer les deux ressources de tunnel créées à l’étape 3 à deux groupes de ressources différents.

Indique l’emplacement du groupe d’utilisateurs dans VPN > gestion des utilisateurs.

 

Met en évidence le groupe de ressources et la création d’un nouveau groupe de ressources dans la fenêtre de gestion des ressources.

 

Met en évidence le bouton Confirmer dans la fenêtre de création d’un nouveau groupe de ressources.

 

Affiche les deux groupes de ressources créés.

 

Assurez-vous d’associer la ressource correspondante au groupe de ressources approprié.

 

Étape 5. Créer un groupe d’utilisateurs. Accédez à VPN > Serveur VPN > Gestion des utilisateurs > Groupe d’utilisateurs, puis cliquez sur Créer un nouveau groupe d’utilisateurs afin de créer trois groupes d’utilisateurs. Appliquez différents groupes de ressources aux trois groupes d’utilisateurs selon les différentes autorisations requises par les trois comptes. Notez que si vous souhaitez permettre au client d’utiliser un accès Internet via proxy, sélectionnez le groupe de ressources Groupe ALL.

Met en évidence le bouton Confirmer pour la règle d’autorisation complète dans la fenêtre de création d’un nouveau groupe d’utilisateurs.

 

Affiche les trois groupes d’utilisateurs créés.

 

Assurez-vous d’associer le groupe de ressources correspondant au groupe d’utilisateurs approprié.

 

Étape 6. Accédez à VPN > Serveur VPN > Gestion des utilisateurs, puis cliquez sur Créer un nouvel utilisateur afin de créer trois comptes utilisateurs. Chaque compte correspond à un groupe d’utilisateurs différent. Vous pouvez définir le nom d’utilisateur et le mot de passe selon vos besoins.

Affiche les champs obligatoires.

 

Affiche les trois utilisateurs créés.

 

Assurez-vous d’associer le groupe d’utilisateurs correspondant à l’utilisateur approprié.

 

Étape 7. Exporter le certificat. Accédez à VPN > Serveur VPN, puis cliquez sur Exporter afin d’exporter le fichier de configuration. Le client pourra utiliser ce fichier pour se connecter au serveur.

Le bouton Exporter le fichier se trouve dans les paramètres du serveur.

 

Vérification

Utilisez l’interface graphique OpenVPN sur le client pour importer le fichier de configuration, puis saisissez le nom d’utilisateur et le mot de passe correspondants afin d’établir la connexion.

Compte 1 : le client VPN utilise le serveur VPN comme proxy pour accéder à Internet ;

Affiche la connexion utilisateur OVPN.

 

Après une connexion réussie, le serveur attribue au client VPN l’adresse IP 10.10.10.11. Lorsque le client accède à 8.8.8.8, le premier saut correspond au tunnel VPN. Comme les données sont chiffrées, l’adresse IP correspondante ne peut pas être résolue. Le deuxième saut correspond à la passerelle par défaut du serveur VPN, et toutes les données du client transitent par le tunnel VPN afin de permettre l’accès Internet via proxy.

Affiche l’adresse IP du pool VPN attribuée au client et les résultats de tracert.

 

Accédez à SSL VPN > État ; les informations relatives à la connexion du client seront également affichées ici.

Un tunnel SSL VPN apparaît dans la page d’état VPN.

 

Compte 2 : le client VPN peut uniquement accéder au VLAN 20, mais ne peut pas accéder au VLAN 30

Après une connexion réussie, le serveur attribue au client VPN l’adresse IP 10.10.10.12. Le client VPN peut envoyer une requête ping vers le périphérique du VLAN 20 (192.168.20.100), mais ne peut pas envoyer de requête ping vers le périphérique du VLAN 30 (192.168.30.100). Parallèlement, l’interface de gestion du routeur est accessible via 192.168.20.1.

Affiche l’adresse IP du pool VPN attribuée au client et les résultats de ping.

 

Affiche que le client peut accéder à la page de connexion de la passerelle.

 

Compte 3 : le client VPN et les périphériques situés derrière le serveur peuvent uniquement communiquer via le protocole ICMP.

Après une connexion réussie, le serveur attribue au client VPN l’adresse IP 10.10.10.13. Le client VPN peut envoyer une requête ping vers le périphérique du VLAN 20 (192.168.20.100) et le périphérique du VLAN 30 (192.168.30.100). Cependant, l’interface de gestion du routeur ne peut pas être accessible via 192.168.20.1.

Affiche l’adresse IP du pool VPN attribuée au client et les résultats de ping.

 

Affiche que le client ne peut pas accéder à la page de connexion de la passerelle.

 

Conclusion

Cette configuration a permis de mettre en place une solution SSL VPN avec trois niveaux d’accès utilisateur distincts, adaptés à des besoins réseau spécifiques. Un compte permet un accès Internet complet via proxy à travers le serveur VPN, un autre limite l’accès uniquement au VLAN 20 tout en bloquant le VLAN 30, et le troisième impose une communication strictement limitée au protocole ICMP avec les ressources internes. En combinant l’attribution des adresses du pool IP VPN, les ressources de tunnel et les stratégies de groupes d’utilisateurs, cette configuration démontre une gestion efficace des contrôles d’accès basés sur les rôles ainsi qu’une amélioration de la sécurité et de l’administration du réseau.

 

FAQ

Q1 : Que dois-je faire si je ne parviens pas à me connecter au SSL VPN ?

R1 : Vérifiez que le serveur est activé, confirmez que le port de service correct est sélectionné et vérifiez que le client utilise le bon nom d’utilisateur, le bon mot de passe ainsi que le fichier de certificat importé.

 

Q2 : Pourquoi le client VPN ne peut-il pas accéder à certains VLAN ?

R2 : Assurez-vous que le groupe de ressources et les ressources de tunnel appropriés sont attribués au groupe d’utilisateurs. Les restrictions d’accès sont contrôlées par ces configurations.

 

Q3 : Que dois-je faire si j’oublie le mot de passe d’un utilisateur ?

R3 : Accédez à la section Gestion des utilisateurs, modifiez le compte utilisateur, puis consultez ou définissez un nouveau mot de passe.

 

Q4 : Que dois-je faire si le client VPN ne peut pas accéder à Internet ?

R4 : Vérifiez que le groupe de ressources est défini sur « ALL » pour un accès complet, contrôlez les paramètres DNS et assurez-vous que la passerelle du serveur VPN dispose d’une connexion Internet.

 

Q5 : Pourquoi le client VPN ne reçoit-il pas d’adresse IP ?

R5 : Vérifiez que le pool d’adresses IP VPN est correctement configuré et qu’il dispose d’adresses IP disponibles. Assurez-vous également qu’il n’existe aucun conflit avec les sous-réseaux LAN existants.

 

Pour en savoir plus sur chaque fonction et chaque configuration, veuillez consulter la page d’assistance afin de télécharger ou consulter le manuel de votre produit.

Veuillez noter ce document

Documents connexes