Aller au contenu

Dépannage

La plupart des problèmes sont signalés par une alerte sur la page de vue d’ensemble et sur la page Passerelles de l’espace partenaire. Commencez les vérifications sur le serveur lui-même. Sous Linux :

Fenêtre de terminal
sudo nuvpn-gateway status

Sous Windows Server, exécutez nuvpn-gateway status dans une fenêtre de commande avec les droits d’administrateur. La sortie affiche l’état et les compteurs, sans les noms des employés.

  • La passerelle envoie un rapport à nuVPN toutes les 60 secondes. Si aucun rapport n’est reçu pendant 3 minutes, elle apparaît dans l’espace partenaire avec l’état Hors ligne.
  • Après 15 minutes sans rapport, un e-mail est envoyé à l’adresse de contact du partenaire et à celle du client, une seule fois par incident. La vérification a lieu toutes les 10 minutes : l’e-mail peut donc arriver jusqu’à 10 minutes plus tard.
  • Vérifiez que le serveur fonctionne, que le service nuVPN Gateway est en cours d’exécution et que le serveur est connecté à Internet.
  • Si seule la connexion à nuVPN est coupée et que le serveur fonctionne normalement, les employés peuvent continuer à travailler (voir Aucune connexion aux serveurs nuVPN). Si le serveur ou son réseau ne fonctionne plus, les employés ne peuvent pas se connecter tant que le fonctionnement n’est pas rétabli.
  • Les appareils se connectent à la passerelle en UDP. Le port par défaut est 51820. L’adresse et le port s’affichent à la fin de l’installation.
  • Vous devez ouvrir ce port au trafic entrant vers le serveur : dans le pare-feu du fournisseur cloud, sur le routeur du bureau (redirection de port) et sur le serveur lui-même. Sous Linux, si ufw est actif, le programme d’installation affiche la commande à utiliser.
  • L’installation détecte automatiquement l’adresse publique du serveur, même s’il se trouve derrière un routeur. Sous Linux, le paramètre --endpoint permet de définir une autre adresse. La passerelle ne remplace jamais une adresse définie de cette manière.
  • nuVPN vérifie le port UDP depuis l’extérieur : elle envoie une demande de connexion WireGuard à la passerelle et attend une réponse. Cette vérification a lieu après chaque changement d’adresse de la passerelle et au moins une fois toutes les 6 heures. Dans le tableau des passerelles du panneau de gestion, le vert indique que la demande UDP est parvenue à la passerelle, le rouge qu’elle n’est pas parvenue et le gris qu’aucun résultat à jour n’est encore disponible.
  • Lorsque l’indicateur UDP est rouge, c’est le plus souvent parce que le routeur du bureau ne redirige pas le port vers le serveur. Configurez une redirection de port, puis cliquez sur Tester maintenant dans le tableau des passerelles. Chaque passerelle peut être vérifiée une fois par minute. Sur une passerelle dont la version est antérieure à 1.0.8, la vérification n’est pas disponible et l’indicateur reste gris.
  • Cette vérification ne donne pas à nuVPN accès au réseau du client : elle peut uniquement effectuer une poignée de main avec la passerelle, qui rejette tous les paquets envoyés par cette vérification.
  • L’alerte Adresse privée apparaît lorsque les profils de la passerelle pointent vers une adresse interne du réseau du bureau, par exemple 192.168.x.x ou 10.x.x.x. Les appareils situés hors du bureau ne peuvent pas se connecter à une telle adresse.
  • Cela se produit lorsque le serveur se trouve derrière un routeur et qu’aucune adresse publique n’a été précisée lors de l’installation.
  • Si la passerelle a détecté l’adresse elle-même, elle la remplace au prochain rapport par l’adresse publique vue par nuVPN.
  • La passerelle ne modifie jamais une adresse définie par l’administrateur informatique. Si l’adresse est incorrecte, corrigez-la dans les paramètres de la console de la passerelle.
  • Les profils générés avec l’adresse privée ne sont pas mis à jour. Après avoir corrigé l’adresse, générez-les à nouveau.
  • Même si l’adresse est correcte, vous devez rediriger le port UDP du routeur du bureau vers le serveur (voir Port UDP).
  • Sous Windows, un serveur ne peut avoir qu’un seul réseau NAT. L’installation s’arrête donc si le serveur possède déjà un autre NAT, un réseau NAT Hyper-V, Routing and Remote Access (RRAS) ou Internet Connection Sharing.
  • Le programme d’installation affiche la cause sur une ligne commençant par BLOCKED et la consigne dans l’Event Log.
  • Pour résoudre le problème, installez la passerelle sur un serveur ou une machine virtuelle qui lui est exclusivement dédié, ou supprimez le NAT existant s’il n’est pas nécessaire.
  • La plage d’adresses du VPN (par défaut, 10.77.0.0/22) ne doit pas non plus chevaucher celle du réseau local. Sous Windows, l’installation s’arrête et propose une autre plage. Sous Linux, elle choisit elle-même une plage libre.
  • La passerelle lit le groupe d’accès dans l’annuaire toutes les 5 minutes.
  • Lorsque l’annuaire est indisponible, aucun accès n’est révoqué. Les employés dont le compte a été désactivé dans l’annuaire peuvent continuer à se connecter jusqu’à la reprise de la synchronisation. L’administrateur informatique peut révoquer manuellement l’accès d’un appareil dans la console. La révocation prend effet immédiatement.
  • L’alerte Échec de la synchronisation de l’annuaire utilisateurs apparaît dans l’espace partenaire. Si l’échec dure plus d’une heure, un e-mail est envoyé au partenaire.
  • Si le groupe est renvoyé vide alors qu’il contenait des membres, aucun accès n’est révoqué et une alerte apparaît dans la console.
  • Vérifiez la connexion entre la passerelle et le contrôleur de domaine, le compte de service et ses autorisations (sous Linux), ainsi que le nom du groupe d’accès. Un test de connexion est disponible dans la console.

La passerelle se connecte à l’annuaire uniquement par une connexion chiffrée. LDAPS et StartTLS nécessitent un certificat sur le contrôleur de domaine.

  • Sous Windows Server, sélectionnez le mode de connexion Signé et scellé dans la console. La connexion est chiffrée avec Kerberos ou NTLM sur le port 389, sans certificat. Le mot de passe n’est jamais envoyé en clair.
  • Sous Linux, seules les connexions LDAPS ou StartTLS sont possibles. Si le contrôleur de domaine n’a pas de certificat, la console affiche un message et propose deux options : installer un certificat sur le contrôleur de domaine ou installer la passerelle sur Windows Server.

Protection contre la révocation massive des accès

Section intitulée « Protection contre la révocation massive des accès »
  • Si une seule synchronisation doit révoquer l’accès de plus de 20% des appareils issus de l’annuaire, et dans tous les cas de plus de 5 appareils, la passerelle ne révoque l’accès d’aucun d’entre eux.
  • Les révocations restent en attente de l’approbation d’un opérateur dans la console. L’alerte Révocation massive des accès en attente d’approbation apparaît dans l’espace partenaire.
  • La console ne propose pas de bouton pour rejeter les révocations. Si la modification de l’annuaire était une erreur, corrigez-la dans l’annuaire. Si le nombre de révocations passe sous le seuil à la synchronisation suivante, la passerelle applique uniquement celles qui restent nécessaires.
  • L’espace partenaire ne permet pas de voir quels accès sont en attente de révocation. L’approbation revient à l’administrateur informatique du client.

Échec de l’ajout d’appareils via Group Policy

Section intitulée « Échec de l’ajout d’appareils via Group Policy »

Le script de connexion de Group Policy demande à la passerelle un profil pour l’utilisateur et l’ordinateur. La passerelle authentifie l’utilisateur avec Kerberos. Causes fréquentes d’échec :

  • L’ordinateur n’est pas connecté au réseau du bureau. Group Policy fonctionne uniquement lorsque l’ordinateur peut accéder au réseau du bureau. Un employé qui travaille uniquement depuis chez lui reçoit son profil depuis la console.
  • Erreur d’authentification (401). Sur une passerelle installée sur Windows Server, il manque un SPN pour le nom de la passerelle : setspn -S HTTP/<fqdn> <DOMAIN>\<GATEWAY>$. Le nom doit correspondre au certificat de la console. Sur une passerelle installée sur Linux, l’ajout automatique nécessite un fichier keytab et un principal de service nommé HTTP/<fqdn>.
  • L’utilisateur n’est pas autorisé (403). Le compte est désactivé ou n’appartient pas au groupe d’accès.
  • La licence n’est pas active (402). La période d’essai est terminée ou la licence a été annulée. Vérifiez l’état de la licence dans l’espace partenaire.
  • Trop de requêtes (429). La limite de fréquence de la licence est atteinte : 200 profils par heure et 2,000 par jour. Pour un premier déploiement dans une grande organisation, procédez de préférence par étapes.
  • Aucune connexion aux serveurs nuVPN (503). Voir Aucune connexion aux serveurs nuVPN.

Où consulter l’erreur : lorsque la passerelle est installée sur Windows Server, le script écrit dans le fichier %LOCALAPPDATA%\nuVPN\enroll.log sur l’ordinateur de l’employé. Lorsqu’elle est installée sur Linux, le script écrit dans l’Event Log de l’ordinateur (Application, source nuVPN, événement 1001). Un journal des opérations est enregistré dans la console de la passerelle.

Les instructions de configuration complètes figurent dans le guide Distribution via Group Policy.

  • Les appareils déjà connectés continuent de fonctionner sans limite de durée.
  • Vous pouvez continuer à révoquer des accès dans la console, car la révocation est appliquée sur la passerelle elle-même.
  • Vous ne pouvez pas générer de nouveaux profils tant que la connexion n’est pas rétablie. Une erreur apparaît dans la console.
  • La passerelle réessaie. Après plusieurs échecs, l’intervalle entre les tentatives augmente jusqu’à 10 minutes. Même après le rétablissement de la connexion, il peut donc s’écouler jusqu’à 10 minutes avant le prochain rapport.
  • Dans l’espace partenaire, la passerelle apparaît avec l’état Hors ligne, même si le serveur fonctionne normalement.
  • Après 3 tentatives de connexion infructueuses depuis la même adresse IP en 24 heures, l’adresse est bloquée pendant 24 heures. Une connexion réussie remet le compteur à zéro.
  • Pour lever le blocage depuis le serveur : sous Linux, exécutez sudo nuvpn-gateway unban <ip>, ou sudo nuvpn-gateway unban --all pour lever tous les blocages. Sous Windows Server, exécutez les mêmes commandes sans sudo, dans une fenêtre de commande avec les droits d’administrateur.
  • Si vous avez perdu le mot de passe, la commande nuvpn-gateway reset-password génère un nouveau mot de passe à usage unique et l’affiche. Vous devez le changer lors de la première connexion. Sous Linux, exécutez la commande avec sudo. Sous Windows, exécutez-la dans une invite de commandes avec les droits d’administrateur. Elle remplace également le fichier initial-password.txt. Après avoir exécuté la commande sous Windows, redémarrez le service pour fermer les connexions ouvertes.
  • L’accès à la console depuis Internet est volontairement bloqué. Connectez-vous depuis le réseau interne ou via le VPN.