Gestion des accès sur le serveur Access Server
Définissez précisément l'accès aux ressources via VPN : niveaux global, de groupe et individuel, chiffrement du trafic, exemples de règles pour 10.0.0.1–10.0.0.3.
La gestion des accès est un outil essentiel de sécurité, qui permet de donner aux utilisateurs ou aux groupes l’accès aux services et outils nécessaires à leur travail. Elle limite également l’accès à d’autres services, les réservant uniquement à certains utilisateurs.
Niveaux et principes de gestion des accès
Access Server est un logiciel développé par OpenVPN qui vous permet de configurer et gérer l’accès à votre réseau via VPN. Access Server sécurise l’accès à votre réseau en le chiffrant sur Internet non sécurisé, et vous permet de définir précisément quels utilisateurs peuvent accéder à quelles ressources.
La gestion des accès dans Access Server fonctionne à trois niveaux :
- Niveau global - accès commun à tous les utilisateurs VPN.
- Niveau de groupe - accès réservé à certains groupes d’utilisateurs.
- Niveau individuel - accès propre à chaque utilisateur.
Imaginons un scénario d’accès comme suit :
- Tous les utilisateurs VPN ont besoin d’accéder aux serveurs d’impression. On offre un accès global au serveur d’impression à l’adresse web 10.0.0.1.
- Seule l’équipe web doit pouvoir accéder au serveur de développement. On donne à ce groupe l’accès au serveur de développement avec l’IP 10.0.0.2.
- Un seul membre de l’équipe opérationnelle a besoin d’accéder au serveur de production. On lui attribue un accès individuel au serveur de production 10.0.0.3.
Ce scénario nécessite plusieurs serveurs, chacun assurant une fonction spécifique et disposant d’une adresse IP unique.
Les règles de gestion des accès dans Access Server peuvent se résumer ainsi :
- Un utilisateur peut appartenir à un groupe ou ne faire partie d’aucun (dans ce cas, il bénéficie des droits d’accès globaux).
- Si un utilisateur appartient à deux groupes, ses droits s’additionnent à ceux des groupes et du niveau global. Autrement dit, l’utilisateur hérite des accès accordés à chaque groupe ainsi que des droits globaux.
- Un utilisateur peut avoir des accès supplémentaires propres à son compte.
- Chaque groupe d’utilisateurs reçoit automatiquement les droits définis au niveau global pour tous les utilisateurs du réseau.
- Un groupe peut également disposer d’accès additionnels spécifiques à ce groupe.
- L’accès global s’applique à tous les groupes et utilisateurs.
Types d’accès et leur configuration
Configurer un accès global consiste à suivre ces étapes pour offrir à tous les utilisateurs VPN l’accès à une ressource basée sur un sous-réseau :
- Se connecter à l’interface Admin Web UI.
- Aller dans Configuration. Paramètres VPN.
- Dans la section Routage, activer l’accès en sélectionnant Oui, avec utilisation de NAT. Le NAT est une technologie qui modifie les adresses IP dans les en-têtes des paquets réseau lorsqu’ils traversent le routeur ou pare-feu. Le NAT permet à plusieurs appareils d’un réseau local de partager une même IP publique pour se connecter à l’extérieur. Cela garantit un bon routage des données et masque les IP internes.
- Pour les sous-réseaux privés, saisir le sous-réseau de la ressource (par exemple, pour le serveur d’impression, entrer "10.0.0.1/32").
Pour configurer un accès de groupe, voici les étapes à suivre :
- Se connecter à l’interface Admin Web UI.
- Aller dans Gestion des utilisateurs > Permissions de groupe.
- Pour le groupe concerné, cliquer sur Paramètres avancés.
- Dans la section Gestion des accès, activer Utiliser la gestion des accès en position Oui.
- Configurer l’accès aux réseaux, services, groupes et utilisateurs.
Étapes pour définir l’accès aux réseaux et services :
- Cliquer sur Paramètres avancés pour le groupe qui doit recevoir les accès.
- Cochez Utiliser la gestion des accès sur Oui.
- Dans la section Autoriser l’accès, entrer les sous-réseaux au format réseau/masque ou les services au format réseau/masque:services.
- Cliquer sur Enregistrer les paramètres et Mettre à jour le serveur actif.
Par défaut, les groupes sont isolés entre eux ainsi qu’au sein même du groupe. Pour permettre l’accès entre groupes, faites :
- Cliquer sur Paramètres avancés pour le groupe.
- Activer Utiliser la gestion des accès sur Oui.
- Dans Autoriser l’accès à, choisir le nom du groupe dans la liste.
- Cliquer sur Enregistrer les paramètres et Mettre à jour le serveur actif.
Algorithme pour accorder l’accès de groupe à certains utilisateurs :
- Cliquer sur Paramètres avancés pour le groupe.
- Activer Utiliser la gestion des accès sur Oui.
- Dans Autoriser l’accès à, choisir un utilisateur dans la liste.
- Cliquer sur Enregistrer les paramètres et Mettre à jour le serveur actif.
Pour autoriser l’accès à un utilisateur précis à une ressource basée sur un sous-réseau :
- Se connecter à l’interface Admin Web UI.
- Aller dans Gestion des utilisateurs. Permissions utilisateur.
- Pour l’utilisateur concerné, cliquer sur Paramètres avancés.
- Dans Gestion des accès, choisir Utiliser NAT comme méthode d’adressage.
- Dans Autoriser l’accès à ces réseaux, saisir le sous-réseau de la ressource (par exemple, pour le serveur de production, "10.0.0.3/32").
Pour supprimer toutes les règles globales de gestion des accès :
- Se connecter à l’interface Admin Web UI.
- Aller dans Configuration. Paramètres VPN.
- Dans la section Routage, mettre le premier paramètre sur Non.
Une gestion des accès bien configurée sur Access Server assure sécurité et contrôle des accès aux différentes ressources. Cela permet de répartir les accès entre utilisateurs et groupes, en ne donnant que les droits nécessaires.
Serveur VPN personnel : un outil efficace pour gérer les accès
Utiliser un serveur VPN personnel offre une gestion flexible des accès aux ressources, particulièrement utile en milieu professionnel. Un serveur VPN personnel peut être configuré selon tous les principes et règles de gestion des accès présentés ici, pour garantir un niveau supplémentaire de sécurité et de contrôle.
Pour louer ou acheter un serveur VPN personnel dans les meilleures conditions, rendez-vous sur le site VPN.how.