IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

OpenVPN : initialisation client automatisée


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Homme Profil pro
    DevC++Media
    Inscrit en
    Juin 2011
    Messages
    71
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : DevC++Media
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2011
    Messages : 71
    Par défaut OpenVPN : initialisation client automatisée
    Bonjour tout le monde,

    J'ai créé mon petit réseau VPN (OpenVPN, multiclient-1server).

    Je me demande s'il est possible de créer de nouveaux clients (Génération key+crt) via un shell.
    et comment ?

    Concrètement, mes clients sont des raspBerries PI B,
    J'envisage de créer une interface d' initialisation.
    Quand un membre recoit son rasp, il lance un site du serveur 'http://init.monserveurhoho.com', un gros boutton "init",
    et "bim" il pourra rejoindre le VPN une minute plus tard - et pour toujours - car il a download automatiquement ses éléments (ca.crt, key, crt et config).
    Tout ça sans console.
    Comme pour - exemple détestable d Apple - la génération des certifs device & co.

    Côté sécurité, j'imagine que c est moyen. Mais on envisage de builder beaucoup de rasp's
    et je ne me voie pas passer une semaine à la console à cracher des clefs pour chacun...

    D avance un gros merci pour tout éclairage !

  2. #2
    Expert confirmé Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 041
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 041
    Par défaut
    Citation Envoyé par Hyt3k Voir le message
    Je me demande s'il est possible de créer de nouveaux clients (Génération key+crt) via un shell.
    et comment ?
    oui c'est possible, si tu regardes les scripts dans le répertoire easy-rsa c'est quasiment tous des scripts bash si je me souviens bien, suffit de décortiquer, je l'ai fait à une époque avec succès en tous cas

  3. #3
    Membre confirmé
    Homme Profil pro
    DevC++Media
    Inscrit en
    Juin 2011
    Messages
    71
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : DevC++Media
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2011
    Messages : 71
    Par défaut
    Ah oui... en effet...


    merki

  4. #4
    Membre confirmé
    Homme Profil pro
    DevC++Media
    Inscrit en
    Juin 2011
    Messages
    71
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : DevC++Media
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2011
    Messages : 71
    Par défaut
    Arf, je me disais... j y avais bien pensé.
    Sauf que build-key d'Easy RSA contient :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
               Fichier*: build-key.autodelire                                                                                          
     
    #!/bin/sh
     
    # Make a certificate/private key pair using a locally generated
    # root certificate.
     
    export EASY_RSA="${EASY_RSA:-.}"
    "$EASY_RSA/pkitool" --interact $*
    je me trompe peut être mais il n y a pas grand chose à customiser.
    Regardons dans pkitool : c est plus fourni.
    Bon étudions le truc...

  5. #5
    Membre confirmé
    Homme Profil pro
    DevC++Media
    Inscrit en
    Juin 2011
    Messages
    71
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : DevC++Media
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2011
    Messages : 71
    Par défaut
    Okidoki... ja vais me mettre au python alors...
    Mais @BufferBob si tu as un conseil sur la modif, je suis preneur.

  6. #6
    Expert confirmé Avatar de BufferBob
    Profil pro
    responsable R&D vidage de truites
    Inscrit en
    Novembre 2010
    Messages
    3 041
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : responsable R&D vidage de truites

    Informations forums :
    Inscription : Novembre 2010
    Messages : 3 041
    Par défaut
    Citation Envoyé par Hyt3k Voir le message
    Okidoki... ja vais me mettre au python alors...
    hum... si ton plitool ressemble à ça c'est du shell hein, pas du python ^^

    Mais @BufferBob si tu as un conseil sur la modif, je suis preneur.
    pas vraiment ça fait longtemps que j'ai plus mis le nez dans openvpn... pour le moins il suffit de modifier le fichier vars qui exporte tout un tas de variables nécessaires à la génération des certificats

    donc après suffit plus ou moins de se référer à la doc, on distingue au minimum 3 opérations; une pour créer le vpn, les certificats serveur, initialiser la CA etc. une autre pour créer un certificat client qui expire dans 1800 ans, et une dernière pour révoquer un certificat client
    la doc est limpide à ce sujet, étape 1 :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    cd /toto/coincoin/easy-rsa/
    source ./vars
    ./clean-all
    ./build-ca
    ./build-key-server server
    étape 2 :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    cd /toto/coincoin/easy-rsa/
    source ./vars
    ./build-key client
    étape 3 :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    cd /toto/coincoin/easy-rsa/
    source ./vars
    ./revoke-full client
    donc on comprend assez vite qu'il va falloir aller fouiller les scripts clean-all, build-ca, build-key-server, build-key et revoke-full et -ô magie- chacun est un script shell d'à peine 10 lignes qui fait appel à pkitool derrière, lequel fait un peu sa tambouille interne (au niveau de l'arborescence et des variables d'environnement essentiellement) et finit invariablement par faire appel à openssl

Discussions similaires

  1. OpenVpn Prob' client XP
    Par PoP_NicoW dans le forum Réseau
    Réponses: 0
    Dernier message: 11/03/2010, 11h51
  2. Openvpn client VISTA=> OVH DEBIAN
    Par nitrogen_13 dans le forum Debian
    Réponses: 2
    Dernier message: 29/09/2009, 09h48
  3. Réponses: 2
    Dernier message: 05/09/2008, 16h59
  4. Warning avec client openVPN windows
    Par illmonkey dans le forum Sécurité
    Réponses: 2
    Dernier message: 21/09/2006, 13h34
  5. [RCP] Initialisation Spring Client Riche
    Par tatemilio2 dans le forum Spring
    Réponses: 1
    Dernier message: 19/09/2006, 08h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo