VPN et communications sécurisées

Des communications chiffrées gérées depuis l'EMM

Le VPN n'est pas une application que l'utilisateur ouvre quand il y pense. C'est une politique : elle est distribuée, activée, supervisée et révoquée depuis la console EMM, avec des certificats de la PKI de l'organisation, et sans que le terminal puisse émettre du trafic hors du tunnel.

Soldat utilisant une antenne de communication par satellite sur le terrain
Modes de fonctionnement

Always-on et par application

VPN always-on

Le tunnel est établi au démarrage du terminal et maintenu sans intervention de l'utilisateur. Avec l'option de blocage, aucune application ne peut communiquer si le tunnel n'est pas actif. C'est la configuration par défaut pour les terminaux qui traitent des informations sensibles.

VPN par application

Chaque application (ou groupe d'applications) utilise son propre tunnel vers le segment de réseau qui lui correspond. La messagerie tactique, le courrier électronique et les applications de gestion atteignent ainsi des ressources distinctes sans les exposer les unes aux autres.

Technologie

Knox VPN framework et protocoles

Sur les appareils Galaxy, le Knox VPN framework permet à l'EMM de configurer des tunnels au niveau du système et du conteneur, de chaîner des tunnels et d'appliquer des règles par application avec des garanties que l'API standard d'Android n'offre pas.

Protocoles courants dans les déploiements de défense et d'administration : IPsec/IKEv2 avec authentification par certificat et suites cryptographiques approuvées, et TLS pour les scénarios d'accès aux applications. WireGuard n'est envisagé que comme option à évaluer dans chaque projet, selon sa compatibilité avec les exigences de l'autorité d'homologation.

Le concentrateur VPN et le client sont sélectionnés par projet : [PRODUIT VPN À DÉFINIR]. Blindium valide la combinaison lors du pilote.

  • IPsec/IKEv2 Authentification par certificat X.509, suites approuvées, réauthentification périodique.
  • TLS 1.2/1.3 Accès aux applications et App Tunnel ; TLS mutuel avec certificat d'appareil.
  • WireGuard Option à évaluer. Léger et auditable, en attente de compatibilité avec les exigences d'homologation.
App Terminal Tunnel extérieur Tunnel intérieur Passerelle A Passerelle B Ressources internes Configuré depuis l'EMM
fig.Double tunnel : couche extérieure et couche intérieure indépendantes
Réseaux fermés et classifiés

Double couche : deux tunnels indépendants

Les approches de type CSfC (Commercial Solutions for Classified) de la NSA reposent sur deux couches de chiffrement indépendantes, avec des composants de fabricants différents, de sorte que la compromission d'une couche n'expose pas le trafic. Le terminal établit un tunnel extérieur vers la passerelle d'accès et un tunnel intérieur vers le segment de destination.

Samsung SDS EMM prend en charge le chaînage de deux VPN (dual VPN chaining) sur les appareils Galaxy et distribue la configuration et les certificats des deux couches. Le fabricant déclare son appartenance au programme CSfC ; en Espagne, cette architecture est adaptée aux exigences du CCN pour chaque niveau de classification.

  • Segmentation Ressources internes accessibles uniquement via le tunnel correspondant à chaque application.
  • Aucune exposition Aucun service interne n'est publié sur Internet ; la passerelle n'accepte que les clients disposant d'un certificat valide.
  • Révocation Un terminal perdu perd l'accès dès la révocation de son certificat depuis l'EMM.
Périmètre de l'organisation Console EMM Serveur EMM Base de données SDS Private Push PKI / Annuaire SIEM Dépôt apps et firmware Passerelle VPN Appareils gérés Internet sans dépendance
fig.Accès aux ressources internes via une passerelle
Livrables

Ce qui est documenté dans un projet de communications

  • Matrice des flux : application, tunnel, segment de destination, port et protocole.
  • Profil de certificats : gabarit, cycle de renouvellement, révocation et racine de confiance.
  • Configuration VPN exportée depuis l'EMM, versionnée comme configuration de référence.
  • Plan de tests : perte du tunnel, blocage du trafic, changement de réseau, révocation.
  • Procédure d'exploitation pour le centre de contrôle.
Étape suivante

Évaluation gratuite de continuité MDM/EMM (45 minutes)

Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.

  • Architecture actuelle et nombre d'appareils
  • Criticité des données et contraintes réseau ou cloud
  • Intégration avec Samsung Knox et parc mixte
  • Options de transition et modèle de déploiement (on-prem, hybride ou cloud)