Des communications chiffrées gérées depuis l'EMM
Le VPN n'est pas une application que l'utilisateur ouvre quand il y pense. C'est une politique : elle est distribuée, activée, supervisée et révoquée depuis la console EMM, avec des certificats de la PKI de l'organisation, et sans que le terminal puisse émettre du trafic hors du tunnel.

Always-on et par application
VPN always-on
Le tunnel est établi au démarrage du terminal et maintenu sans intervention de l'utilisateur. Avec l'option de blocage, aucune application ne peut communiquer si le tunnel n'est pas actif. C'est la configuration par défaut pour les terminaux qui traitent des informations sensibles.
VPN par application
Chaque application (ou groupe d'applications) utilise son propre tunnel vers le segment de réseau qui lui correspond. La messagerie tactique, le courrier électronique et les applications de gestion atteignent ainsi des ressources distinctes sans les exposer les unes aux autres.
Knox VPN framework et protocoles
Sur les appareils Galaxy, le Knox VPN framework permet à l'EMM de configurer des tunnels au niveau du système et du conteneur, de chaîner des tunnels et d'appliquer des règles par application avec des garanties que l'API standard d'Android n'offre pas.
Protocoles courants dans les déploiements de défense et d'administration : IPsec/IKEv2 avec authentification par certificat et suites cryptographiques approuvées, et TLS pour les scénarios d'accès aux applications. WireGuard n'est envisagé que comme option à évaluer dans chaque projet, selon sa compatibilité avec les exigences de l'autorité d'homologation.
Le concentrateur VPN et le client sont sélectionnés par projet : [PRODUIT VPN À DÉFINIR]. Blindium valide la combinaison lors du pilote.
- IPsec/IKEv2 Authentification par certificat X.509, suites approuvées, réauthentification périodique.
- TLS 1.2/1.3 Accès aux applications et App Tunnel ; TLS mutuel avec certificat d'appareil.
- WireGuard Option à évaluer. Léger et auditable, en attente de compatibilité avec les exigences d'homologation.
Double couche : deux tunnels indépendants
Les approches de type CSfC (Commercial Solutions for Classified) de la NSA reposent sur deux couches de chiffrement indépendantes, avec des composants de fabricants différents, de sorte que la compromission d'une couche n'expose pas le trafic. Le terminal établit un tunnel extérieur vers la passerelle d'accès et un tunnel intérieur vers le segment de destination.
Samsung SDS EMM prend en charge le chaînage de deux VPN (dual VPN chaining) sur les appareils Galaxy et distribue la configuration et les certificats des deux couches. Le fabricant déclare son appartenance au programme CSfC ; en Espagne, cette architecture est adaptée aux exigences du CCN pour chaque niveau de classification.
- Segmentation Ressources internes accessibles uniquement via le tunnel correspondant à chaque application.
- Aucune exposition Aucun service interne n'est publié sur Internet ; la passerelle n'accepte que les clients disposant d'un certificat valide.
- Révocation Un terminal perdu perd l'accès dès la révocation de son certificat depuis l'EMM.
Ce qui est documenté dans un projet de communications
- Matrice des flux : application, tunnel, segment de destination, port et protocole.
- Profil de certificats : gabarit, cycle de renouvellement, révocation et racine de confiance.
- Configuration VPN exportée depuis l'EMM, versionnée comme configuration de référence.
- Plan de tests : perte du tunnel, blocage du trafic, changement de réseau, révocation.
- Procédure d'exploitation pour le centre de contrôle.
Évaluation gratuite de continuité MDM/EMM (45 minutes)
Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.
- Architecture actuelle et nombre d'appareils
- Criticité des données et contraintes réseau ou cloud
- Intégration avec Samsung Knox et parc mixte
- Options de transition et modèle de déploiement (on-prem, hybride ou cloud)


