{"id":129419,"date":"2022-12-30T09:20:14","date_gmt":"2022-12-30T08:20:14","guid":{"rendered":"https:\/\/www.avanet.com\/kb\/creer-une-passerelle-un-connecteur-sophos-ztna\/"},"modified":"2024-02-02T16:24:24","modified_gmt":"2024-02-02T15:24:24","slug":"creer-une-passerelle-un-connecteur-sophos-ztna","status":"publish","type":"kb","link":"https:\/\/www.avanet.com\/fr\/kb\/creer-une-passerelle-un-connecteur-sophos-ztna\/","title":{"rendered":"Cr\u00e9er une passerelle Sophos ZTNA"},"content":{"rendered":"\n<p>Ce guide explique comment faire fonctionner la passerelle ZTNA sur un hyperviseur.<\/p>\n\n<h2 class=\"wp-block-heading\">Les diff\u00e9rents modes de d\u00e9ploiement de Sophos ZTNA<\/h2>\n\n<p>Sophos propose deux modes de d\u00e9ploiement pour le Zero Trust Network Access (ZTNA) : la <strong>passerelle sur site <\/strong>et la <strong>passerelle cloud Sophos<\/strong>. Les deux modes ont leurs propres avantages et inconv\u00e9nients et peuvent \u00eatre choisis en fonction des besoins de l&rsquo;entreprise.<\/p>\n\n<h3 class=\"wp-block-heading\">Passerelle sur site<\/h3>\n\n<p>En cas d&rsquo;utilisation d&rsquo;une passerelle sur site, les passerelles sont install\u00e9es dans le propre centre de donn\u00e9es ou sur un hyperviseur mis \u00e0 disposition dans l&rsquo;entreprise m\u00eame. Cela signifie qu&rsquo;il faut g\u00e9rer soi-m\u00eame les passerelles qui sont connect\u00e9es \u00e0 l&rsquo;Internet public. Il est donc n\u00e9cessaire d&rsquo;ouvrir des ports de pare-feu et de cr\u00e9er des r\u00e8gles NAT pour g\u00e9rer le r\u00e9seau. Ce mode offre un contr\u00f4le direct sur l&rsquo;infrastructure, mais n\u00e9cessite \u00e9galement une gestion plus lourde. La connexion de donn\u00e9es est toutefois plus directe, plus rapide et sans restriction.<\/p>\n\n<h3 class=\"wp-block-heading\">Passerelle Cloud Sophos<\/h3>\n\n<p>En revanche, la passerelle cloud Sophos permet d&rsquo;acc\u00e9der aux ressources internes via un cloud de plans de donn\u00e9es prot\u00e9g\u00e9 par Sophos. Ce mode isole les d\u00e9ploiements r\u00e9seau de l&rsquo;exposition directe \u00e0 Internet et r\u00e9duit la surface d&rsquo;attaque. L&rsquo;un des principaux avantages de cette m\u00e9thode de d\u00e9ploiement est la possibilit\u00e9 de connecter facilement les utilisateurs aux applications sans avoir \u00e0 ouvrir les ports du pare-feu ni \u00e0 cr\u00e9er de r\u00e8gles NAT. La gestion des plans de donn\u00e9es au sein de Sophos Cloud est sous la responsabilit\u00e9 de Sophos, ce qui permet \u00e0 l&rsquo;infrastructure de l&rsquo;entreprise d&rsquo;\u00eatre cach\u00e9e d&rsquo;Internet. De m\u00eame, le point d&rsquo;acc\u00e8s le plus proche peut \u00eatre s\u00e9lectionn\u00e9 afin de minimiser les temps de latence, et la disponibilit\u00e9 est garantie \u00e0 99,999 %.<\/p>\n\n<p><strong>Limitation<\/strong>: il existe une limite de trafic de 15 Go par utilisateur et par mois pour le Cloud Gateway. Pour 10 utilisateurs, cela s&rsquo;additionne \u00e0 150 Go pour tous les utilisateurs. Cela peut vite devenir une contrainte pour les entreprises qui souhaitent utiliser ZTNA pour les lecteurs r\u00e9seau.<\/p>\n\n<p>Les deux modes sont interchangeables et les entreprises peuvent facilement passer d&rsquo;un mode passerelle \u00e0 l&rsquo;autre, en fonction de ce qui correspond le mieux \u00e0 leurs besoins actuels. Cela offre une solution flexible qui peut s&rsquo;adapter aux besoins changeants d&rsquo;une entreprise.<\/p>\n\n<h2 class=\"wp-block-heading\">Conditions pr\u00e9alables<\/h2>\n\n<p>Pour configurer la passerelle ZTNA, il faut disposer des \u00e9l\u00e9ments suivants.<\/p>\n\n<ul class=\"wp-block-list\">\n<li>Hyperviseur, Cloud ou Sophos Firewall<\/li>\n\n\n\n<li>Acc\u00e8s au DNS public<\/li>\n\n\n\n<li>Certificat Wildcard<\/li>\n\n\n\n<li>Adresse IP fixe<\/li>\n\n\n\n<li>Acc\u00e8s au pare-feu pour cr\u00e9er une r\u00e8gle DNAT<\/li>\n<\/ul>\n\n<h3 class=\"wp-block-heading\">Support de la plate-forme<\/h3>\n\n<p>Les plates-formes suivantes sont prises en charge :<\/p>\n\n<ul class=\"wp-block-list\">\n<li>VMware ESXi<\/li>\n\n\n\n<li>Microsoft Hyper-V 2016 ou sup\u00e9rieur<\/li>\n\n\n\n<li>Amazon Cloud AWS<\/li>\n\n\n\n<li>Sophos Firewall (ZTNA Cloud Gateway)<\/li>\n<\/ul>\n\n<p>Nous recommandons d&rsquo;attribuer 2 c\u0153urs et 4 Go de RAM \u00e0 la VM.\nCela suffit pour 10&rsquo;000 clients.\nSi cela ne suffit pas \u00e0 une entreprise, il est \u00e9galement possible de regrouper plusieurs passerelles afin d&rsquo;augmenter le nombre de clients \u00e0 90&rsquo;000 en cr\u00e9ant un cluster de 9 passerelles.  <\/p>\n\n<h3 class=\"wp-block-heading\">Sous-r\u00e9seau pour la passerelle<\/h3>\n\n<p>La passerelle ZTNA doit \u00eatre exploit\u00e9e dans son propre sous-r\u00e9seau et ne doit pas \u00eatre utilis\u00e9e sur le r\u00e9seau client ou serveur.<\/p>\n\n<p>N&rsquo;utilisez aucun de ces r\u00e9seaux pour la passerelle :<\/p>\n\n<ul class=\"wp-block-list\">\n<li>10.42.0.0\/16<\/li>\n\n\n\n<li>10.43.0.0\/16<\/li>\n\n\n\n<li>10.108.0.0\/16<\/li>\n<\/ul>\n\n<p>Un nom DNS, par exemple ztna.domain.com, pointe vers l&rsquo;adresse IP publique, qui est redirig\u00e9e vers la passerelle ZTNA au moyen du port forwarding (port 443).<\/p>\n\n<p>La passerelle ZTNA a besoin d&rsquo;une part d&rsquo;un acc\u00e8s \u00e0 Internet et aux VLAN respectifs des applications qui sont mises \u00e0 disposition, avec les ports correspondants.<\/p>\n\n<h2 class=\"wp-block-heading\">T\u00e9l\u00e9charger la passerelle ZTNA<\/h2>\n\n<p>Sur Sophos Central, dans le menu principal, sous <strong>Protect Devices<\/strong>, vous pouvez t\u00e9l\u00e9charger les fichiers pour la machine virtuelle.<\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"670\" data-id=\"99689\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-1024x670.jpg\" alt=\"\" class=\"wp-image-99689\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-1024x670.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-scaled-64x42.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-300x196.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-768x502.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-1536x1004.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-2048x1339.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-600x392.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/figure>\n\n<h2 class=\"wp-block-heading\">D\u00e9ployer la VM sur Hyper-V ou ESXi<\/h2>\n\n<p>Cr\u00e9e une nouvelle machine virtuelle avec les param\u00e8tres suivants :<\/p>\n\n<p>G\u00e9n\u00e9ration 1 (pour Hyper-V)<br\/>Processeurs virtuels : 2<br\/>M\u00c9MOIRE VIVE : 4 GO<br\/>R\u00e9seau : de pr\u00e9f\u00e9rence propre VLAN<br\/>Disque dur pour Hyper-V : fichiers .vhdx pr\u00e9c\u00e9demment t\u00e9l\u00e9charg\u00e9s.<br\/>ESXi : Utilise le fichier OVA.<\/p>\n\n<p>Avant de d\u00e9marrer la VM, il faut encore cr\u00e9er l&rsquo;ISO avec les param\u00e8tres.<\/p>\n\n<h2 class=\"wp-block-heading\">Param\u00e8tres de la passerelle<\/h2>\n\n<p>La VM a bien \u00e9t\u00e9 cr\u00e9\u00e9e, mais elle n&rsquo;a pas encore de param\u00e8tres ni de r\u00e9f\u00e9rence au compte central.\nIl suffit maintenant d&rsquo;ajouter une passerelle et d&rsquo;effectuer les r\u00e9glages. <br\/><strong>Mode<\/strong>: passerelle sur site ou passerelle dans le nuage. Dans mon cas, j&rsquo;utilise la passerelle sur site. La passerelle ZTNA Cloud Gateway est destin\u00e9e \u00e0 un ZTNA as a Service de Sophos. Ici, aucune r\u00e8gle DNAT n&rsquo;est utilis\u00e9e pour diriger le trafic vers la passerelle, mais la passerelle cloud se connecte \u00e0 Central.<br\/><strong>Nom<\/strong>: simplement un nom, par exemple avec l&#8217;emplacement ou le nom d&rsquo;h\u00f4te de la passerelle.<br\/>Lieu : si l&rsquo;on a plusieurs lieux, il est possible de l&rsquo;indiquer de mani\u00e8re optionnelle.<br\/>FQDN : nom DNS qui pointe sur l&rsquo;IP publique du pare-feu, qui \u00e0 son tour fournit une r\u00e8gle DNAT (https \/ 443) sur la passerelle ZTNA.<br\/>Le domaine : D\u00e9coule du nom de domaine que l&rsquo;on utilise.<br\/>Platform type : on choisit ici entre VMware ESXi, Hyper-V et Amazon Web Services (AWS).<br\/>Fournisseur d&rsquo;identit\u00e9 : on choisit le fournisseur ajout\u00e9 pr\u00e9c\u00e9demment, dans mon cas Azure AD.<br\/>Mode de d\u00e9ploiement de l&rsquo;instance de passerelle : <strong>un bras<\/strong> est utilis\u00e9 si l&rsquo;on cr\u00e9e une r\u00e8gle DNAT par la suite, <strong>deux bras<\/strong> si la passerelle ZTNA doit avoir une interface \u00e0 la fois sur le LAN et le WAN.<br\/>l&rsquo;adresse IP : Cela devrait \u00eatre \u00e9vident.\nJ&rsquo;utilise ici DHCP et r\u00e9serve une IP sur le DHCP pour la passerelle ZTNA. <br\/>Certificat : Certificat Wildcard du domaine indiqu\u00e9 ci-dessus.<\/p>\n\n<p>Apr\u00e8s l&rsquo;enregistrement, une image ISO est cr\u00e9\u00e9e avec les informations d\u00e9pos\u00e9es, que l&rsquo;on peut t\u00e9l\u00e9charger comme on peut le voir sur les captures d&rsquo;\u00e9cran.\nOn utilise maintenant cette image ISO comme ISO de d\u00e9marrage pour la VM. <\/p>\n\n<p>Selon les performances de l&rsquo;h\u00f4te, le premier d\u00e9marrage et l&rsquo;enregistrement aupr\u00e8s de Central peuvent prendre jusqu&rsquo;\u00e0 30 minutes.\nD\u00e8s que la passerelle s&rsquo;annonce \u00e0 Central, on peut alors encore l&rsquo;accepter et cette \u00e9tape est ainsi termin\u00e9e. <\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-2 is-cropped wp-block-gallery-2 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"632\" data-id=\"99695\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-1024x632.jpg\" alt=\"\" class=\"wp-image-99695\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-1024x632.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-scaled-64x40.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-300x185.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-768x474.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-1536x948.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-2048x1264.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-600x370.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-809x1024.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"809\" height=\"1024\" data-id=\"99700\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-809x1024.jpg\" alt=\"\" class=\"wp-image-99700\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-809x1024.jpg 809w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-64x81.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-300x380.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-237x300.jpg 237w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-768x972.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-1214x1536.jpg 1214w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-600x759.jpg 600w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings.jpg 1614w\" sizes=\"auto, (max-width: 809px) 100vw, 809px\" \/><\/a><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"632\" data-id=\"99705\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-1024x632.jpg\" alt=\"\" class=\"wp-image-99705\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-1024x632.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-scaled-64x40.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-300x185.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-768x474.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-1536x948.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-2048x1264.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-600x370.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"632\" data-id=\"99710\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-1024x632.jpg\" alt=\"\" class=\"wp-image-99710\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-1024x632.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-scaled-64x40.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-300x185.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-768x474.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-1536x948.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-2048x1264.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-600x370.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/figure>\n\n<p>Pour plus d&rsquo;informations, consultez le KB de Sophos : <a href=\"https:\/\/docs.sophos.com\/central\/ZTNA\/startup\/en-us\/setup\/SetUpGateway\/index.html\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Set up a gateway<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"template":"","format":"standard","kb_kategorie":[716],"class_list":["post-129419","kb","type-kb","status-publish","format-standard","hentry","kb_kategorie-zero-trust"],"blocksy_meta":[],"acf":[],"_links":{"self":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/kb\/129419","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/kb"}],"about":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/types\/kb"}],"author":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"wp:attachment":[{"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/media?parent=129419"}],"wp:term":[{"taxonomy":"kb_kategorie","embeddable":true,"href":"https:\/\/www.avanet.com\/fr\/wp-json\/wp\/v2\/kb_kategorie?post=129419"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}