Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Importation/exportation certificat

3 réponses
Avatar
Oeil2Lynx
Bonjour,

étant souvent en déplacement, j'ai un certificat généré par mon entreprise
que je garde sur ma clé USB et qui me permet après importation sur n'importe
quel portable de la société en windows 2000 pro, de me connecter par VPN au
réseau de l'entreprise, en passsant par la connexion internet de l'hotel,
d'un client ou même de chez moi.

- Le client VPN: Contivity de Nortel Network sur PC portable windows 2000
pro en domaine.

là je vais rester indisponible pendant de longue semaine, je voudrais savoir
si je peux espérer me connecter en VPN depuis mon PC perso (écran 19" ;)),
en windows XP Pro groupe de travail.


J'ai fait l'installation du meme client VPN, et de mon certificat personnel
mais pas moyen de me connecter, j'ai vu que sur le portable, mon certificat
personnel était émis par une 'autorité interlédiaire' lui même émis par une
'autorité principales de confiance'.

en faisant l'export de ces certificats d'autorité depuis le portable, j'ai
bien vue qu'il couvrait un certain nombre de role (authentification du
client, messagerie, ...) qui une fois importé sur mon PC perso,
n'apparaissent plus, tout juste ' toutes les stratégies d'application'.

ayant pas mal cherché sur les newsgroupes et même quelques pages de JCB sur
les certificats, je n'ai pas trouvé les restrictions dans l'importexport de
ce type de certificat.


est-ce que le seul moyen est que mon ordi perso soit sur le domaine pour que
ces certificats soit importable correctement, j'ai même créé un compte avec
le même login/mdp que sur le domaine mais rien y fait.


Puis-je importer ces fameux certificats d'autorité?
ou doivent-ils être émis depuis le serveur de certificats jusqu'à mon PC
perso (sachant qu'il ne fait pas parti du domaine;))

est-ce que même si tous les certif sont OK et que mon pc reste en groupe de
travail, le VPN peut quand même fonctionner?

je suis ouvert à toutes propositions!

par avance merci

+++

3 réponses

Avatar
Jean-Claude BELLAMY
Dans le message :4591135b$0$24736$,
Oeil2Lynx a pris la peine d'écrire ce qui suit :
Bonjour,

étant souvent en déplacement, j'ai un certificat généré par mon
entreprise que je garde sur ma clé USB et qui me permet après
importation sur n'importe quel portable de la société en windows 2000
pro, de me connecter par VPN au réseau de l'entreprise, en passsant
par la connexion internet de l'hotel, d'un client ou même de chez moi.

- Le client VPN: Contivity de Nortel Network sur PC portable windows
2000 pro en domaine.

là je vais rester indisponible pendant de longue semaine, je voudrais
savoir si je peux espérer me connecter en VPN depuis mon PC perso
(écran 19" ;)), en windows XP Pro groupe de travail.


J'ai fait l'installation du meme client VPN, et de mon certificat
personnel mais pas moyen de me connecter, j'ai vu que sur le
portable, mon certificat personnel était émis par une 'autorité
interlédiaire' lui même émis par une 'autorité principales de
confiance'.

en faisant l'export de ces certificats d'autorité depuis le portable,
j'ai bien vue qu'il couvrait un certain nombre de role
(authentification du client, messagerie, ...) qui une fois importé
sur mon PC perso, n'apparaissent plus, tout juste ' toutes les
stratégies d'application'.

ayant pas mal cherché sur les newsgroupes et même quelques pages de
JCB sur les certificats, je n'ai pas trouvé les restrictions dans
l'importexport de ce type de certificat.


est-ce que le seul moyen est que mon ordi perso soit sur le domaine
pour que ces certificats soit importable correctement, j'ai même créé
un compte avec le même login/mdp que sur le domaine mais rien y fait.


NON, c'est indépendant du type de connexion.
Du temps où j'étais "en activité" , et en tant que télétravailleur, je me
connectais moi aussi à mon entreprise (EDF) via un client VPN "Nortel
Contivity" depuis mes machines perso.
L'export / import de certificat ne m'a jamais posé de problème.

Puis-je importer ces fameux certificats d'autorité?
Le certificat racine, çà m'étonnerait, mais tout ce qu'il y a sur ton PC

professionnel, OUI.

Mais fais bien attention, quand sur le PC pro tu EXPORTES le certificat, de
bien préciser que tu exportes AUSSI la clef PRIVÉE.
J'en parle sur mon site, à propos des exportations/importaiton de
certificats de chiffrement.
Cela ne concerne pas les mêmes types de certificats, mais le principe est
strictement identique.
http://www.bellamyjc.org/fr/cryptobackup.html#savekey
En particuleir cette capture d'écran :
http://www.bellamyjc.org/gif/efs/ExportCert/Image8.jpg

ou doivent-ils être émis depuis le serveur de certificats jusqu'à mon
PC perso (sachant qu'il ne fait pas parti du domaine;))

est-ce que même si tous les certif sont OK et que mon pc reste en
groupe de travail, le VPN peut quand même fonctionner?
OUI, je suis FORMEL !

Chez moi les PC sont en workgroup OU en domaine NT4 OU domaine AD W2K3, et
bien évidemment mes domaines sont totalement indépendants de ceux d'EDF
(!!!), sans aucune relation d'approbation (je tiens à mon indépendance !)


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP]
http://www.bellamyjc.org ou http://jc.bellamy.free.fr

Avatar
Oeil2Lynx
Bonjour,


merci pour la réponse.

- j'ai réussi à obtenir directement de ma société les certificats d'autorité
intermédiaire et principal de confiance et tout marche comme un charme.
Des fichiers avec les extensions .CRT alors que par l'export depuis le
portable pro j'obtenais des .CER qui n'avait pas l'air de contenir tous les
éléments necessaires à une bonne authentification de mon certif perso.

- juste comme je ne suis pas sur le meme domaine a chaque fois que j'ai
besoin de rentrer sur un PC partager du domaine il faut que je m'identifie
comme suis:
nom_domaine_sociétémon_login
mdp (utilisé dans ma société)
c'est pénible mais pas la mort.

pour le reste j'ai acces à l'intégralité des sites intranet auxquels j'ai
acces habituellement depuis le boulot.

- Le plus pénible reste la coupure totale d'internet sur le PC (ainsi que
l'acces au reste de mon réseau local)
mais j'ai vu que sur mon PC portable du taf, j'avais internet passant par
le proxy de l'entreprise, doit y avoir un fichier .pac qui définie des
régles particulières que je mettrais peut-etre sur mon PC perso.
peut-etre car comme je suis en dehors des clous en utilisant le VPN depuis
mon PC perso, je vais pas abuser de trop en surfant a partir du proxy de la
boite.

J'ai bien vu dans les newsgroup dans pas mal de message (dont un des
votre -JCB-) que contourner les restrictions de contivity était impossible.
je vous dirais si je trouve quelque chose;)


+++


"Jean-Claude BELLAMY" a écrit dans le
message de news:
Dans le message :4591135b$0$24736$,
Oeil2Lynx a pris la peine d'écrire ce qui suit :
Bonjour,

étant souvent en déplacement, j'ai un certificat généré par mon
entreprise que je garde sur ma clé USB et qui me permet après
importation sur n'importe quel portable de la société en windows 2000
pro, de me connecter par VPN au réseau de l'entreprise, en passsant
par la connexion internet de l'hotel, d'un client ou même de chez moi.

- Le client VPN: Contivity de Nortel Network sur PC portable windows
2000 pro en domaine.

là je vais rester indisponible pendant de longue semaine, je voudrais
savoir si je peux espérer me connecter en VPN depuis mon PC perso
(écran 19" ;)), en windows XP Pro groupe de travail.


J'ai fait l'installation du meme client VPN, et de mon certificat
personnel mais pas moyen de me connecter, j'ai vu que sur le
portable, mon certificat personnel était émis par une 'autorité
interlédiaire' lui même émis par une 'autorité principales de
confiance'.

en faisant l'export de ces certificats d'autorité depuis le portable,
j'ai bien vue qu'il couvrait un certain nombre de role
(authentification du client, messagerie, ...) qui une fois importé
sur mon PC perso, n'apparaissent plus, tout juste ' toutes les
stratégies d'application'.

ayant pas mal cherché sur les newsgroupes et même quelques pages de
JCB sur les certificats, je n'ai pas trouvé les restrictions dans
l'importexport de ce type de certificat.


est-ce que le seul moyen est que mon ordi perso soit sur le domaine
pour que ces certificats soit importable correctement, j'ai même créé
un compte avec le même login/mdp que sur le domaine mais rien y fait.


NON, c'est indépendant du type de connexion.
Du temps où j'étais "en activité" , et en tant que télétravailleur, je me
connectais moi aussi à mon entreprise (EDF) via un client VPN "Nortel
Contivity" depuis mes machines perso.
L'export / import de certificat ne m'a jamais posé de problème.

Puis-je importer ces fameux certificats d'autorité?
Le certificat racine, çà m'étonnerait, mais tout ce qu'il y a sur ton PC

professionnel, OUI.

Mais fais bien attention, quand sur le PC pro tu EXPORTES le certificat,
de

bien préciser que tu exportes AUSSI la clef PRIVÉE.
J'en parle sur mon site, à propos des exportations/importaiton de
certificats de chiffrement.
Cela ne concerne pas les mêmes types de certificats, mais le principe est
strictement identique.
http://www.bellamyjc.org/fr/cryptobackup.html#savekey
En particuleir cette capture d'écran :
http://www.bellamyjc.org/gif/efs/ExportCert/Image8.jpg

ou doivent-ils être émis depuis le serveur de certificats jusqu'à mon
PC perso (sachant qu'il ne fait pas parti du domaine;))

est-ce que même si tous les certif sont OK et que mon pc reste en
groupe de travail, le VPN peut quand même fonctionner?
OUI, je suis FORMEL !

Chez moi les PC sont en workgroup OU en domaine NT4 OU domaine AD W2K3, et
bien évidemment mes domaines sont totalement indépendants de ceux d'EDF
(!!!), sans aucune relation d'approbation (je tiens à mon indépendance !)


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP]
http://www.bellamyjc.org ou http://jc.bellamy.free.fr





Avatar
Jean-Claude BELLAMY
Dans le message :45941f33$0$306$,
Oeil2Lynx a pris la peine d'écrire ce qui suit :

[...]
- juste comme je ne suis pas sur le meme domaine a chaque fois que
j'ai besoin de rentrer sur un PC partager du domaine il faut que je
m'identifie comme suis:
nom_domaine_sociétémon_login
mdp (utilisé dans ma société)
c'est pénible mais pas la mort.


Pour éviter cela, il suffit que sur ton PC local tu ouvres une session sous
un compte qui se retrouve à l'IDENTIQUE (username/password) dans la liste
(annuaire ActiveDirectory) des membres du domaine.

[...]
- Le plus pénible reste la coupure totale d'internet sur le PC (ainsi
que l'acces au reste de mon réseau local)
NORMAL !

C'est fait exprès, pour qu'un "alien" qui se serait introduit dans TON
réseau local ne puisse s'infiltrer dans le réseau de ton entreprise.
Ce qui est surtout gênant dans ce cas, c'est de ne plus avoir accès aux
imprimantes réseau.

mais j'ai vu que sur mon PC portable du taf, j'avais internet passant
par le proxy de l'entreprise, doit y avoir un fichier .pac qui
définie des régles particulières que je mettrais peut-etre sur mon PC
perso.
Exactement.

C'est comme çà que je travaillais.

Je m'étais fait d'ailleurs un batch qui effectuait successivement les manips
suivantes :
1) Basculement de IE vers le proxy de l'entreprise par utilisation
de mon script SETPROXY.VBS
http://www.bellamyjc.org/fr/vbsdownload.html#setproxy
2) Modif de la BDR au niveau écran de veille :
mon entreprise exige :
- saisie password à la reprise
- délai< 10 mn
3) Lancement du client Nortel Contivity,
avec attente de fin
4) Modif de la BDR au niveau tempo de l'écran de veille
rétablissement à
- pas de saisie du password
- délai de 20 mn
5) Rétablissement de IE (pas de proxy), toujours
à l'aide de SETPROXY.VBS

Fichier "RUNVPN.CMD"
-------- couper ici --------
@echo off
echo Proxy ON
setproxy http://www.monserveur.net/autoconfproxy.pac
echo Modif BDR 1
regedit /s "I:Program FilesNortel NetworkspwdscrON.reg"
echo
echo lancement NORTEL
start "NORTEL" /wait "I:Program FilesNortel NetworksExtranet.exe"
echo Modif BDR 2
regedit /s "I:Program FilesNortel NetworkspwdscrOFF.reg"
echo Proxy OFF
setproxy
-------- couper ici --------


peut-etre car comme je suis en dehors des clous en
utilisant le VPN depuis mon PC perso, je vais pas abuser de trop
en surfant a partir du proxy de la boite.


Si c'est pour ton boulot, je ne vois pas où serait le pb ...


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP]
http://www.bellamyjc.org ou http://jc.bellamy.free.fr