04 28 29 40 72 Devis gratuit
Explicatif · Accès distant

Qu'est-ce qu'un VPN d'entreprise ?

Définition, les deux usages distincts, les technologies, et ce qui remplace progressivement le VPN. Un VPN d'entreprise n'a rien à voir avec les VPN vendus à la télévision : ce sont deux produits différents qui portent le même nom.

Définition

Un VPN (réseau privé virtuel) crée un tunnel chiffré à travers Internet, de façon à ce que deux éléments éloignés se comportent comme s'ils étaient sur le même réseau local. En entreprise, il sert à une seule chose : permettre d'atteindre des ressources internes depuis l'extérieur, sans les exposer publiquement sur Internet.

Deux produits, un seul nom

Les VPN massivement publicitaires promettent l'anonymat et l'accès aux catalogues étrangers. Ils font passer votre trafic personnel par leurs serveurs, ce qui déplace la confiance vers eux plutôt que de la supprimer. Ils n'ont aucun rapport avec un VPN d'entreprise, et installés sur un poste professionnel ils sont même un problème : le trafic de l'entreprise sort par un tiers inconnu, hors de toute supervision et de toute politique de sécurité.

Un VPN d'entreprise ne cherche ni l'anonymat ni le contournement géographique. Il rattache un appareil distant au réseau de l'entreprise, et c'est tout.

Pourquoi ça existe

Parce que les ressources internes d'une entreprise ne doivent pas être accessibles depuis Internet. Un serveur de fichiers, une application de gestion, une interface d'administration ne devraient jamais répondre à un inconnu qui frappe à la porte.

La mauvaise solution, encore très répandue, consiste à ouvrir un port sur le pare-feu pour atteindre la ressource depuis l'extérieur. C'est simple, ça marche, et c'est l'une des portes d'entrée les plus exploitées : ces services exposés sont scannés en permanence et les tentatives de connexion automatisées ne s'arrêtent jamais.

La bonne solution consiste à n'ouvrir qu'une seule porte, surveillée et chiffrée, derrière laquelle il faut s'authentifier avant d'atteindre quoi que ce soit. C'est le rôle du VPN.

Les deux usages, souvent confondus

Ils portent le même nom, utilisent parfois les mêmes technologies, et ne répondent pas du tout au même besoin.

Pour les personnes

VPN nomade (accès distant)

Un collaborateur en télétravail, en déplacement ou chez un client lance un client VPN sur son poste, s'authentifie, et accède aux ressources internes comme s'il était au bureau. Le tunnel part de sa machine.

Ce qu'on entend presque toujours par « le VPN » dans une PME.

Pour les sites

VPN site à site

Deux bureaux, ou un bureau et un entrepôt, sont reliés en permanence par un tunnel entre leurs pare-feu. Les utilisateurs ne font rien et ne savent pas qu'il existe : pour eux, les deux sites forment un seul réseau.

Pour une entreprise multi-sites, ou pour relier un serveur hébergé.

IPSec, SSL, WireGuard : faut-il s'en préoccuper ?

Ce sont les protocoles qui construisent le tunnel. Pour un dirigeant, trois choses suffisent à savoir :

  • IPSec est le standard historique, très solide, utilisé surtout pour les liaisons site à site. Il demande une configuration symétrique des deux côtés, ce qui le rend moins pratique pour un poste nomade.
  • SSL (le même mécanisme que les sites web sécurisés) passe plus facilement les réseaux contraints d'un hôtel ou d'un client, parce qu'il emprunte un chemin presque toujours autorisé. C'est la raison de sa domination sur l'accès nomade.
  • WireGuard est une génération plus récente, plus simple, plus rapide à reconnecter après un changement de réseau. C'est ce qu'on choisit aujourd'hui pour une installation neuve quand les équipements le permettent.

Le choix du protocole est une décision technique sans conséquence pour l'utilisateur. Ce qui a des conséquences, ce sont les trois points de la section suivante.

Ce qui compte vraiment dans un VPN

1

L'authentification multifacteur, sans exception

Un VPN protégé par un simple mot de passe est une fausse sécurité : il concentre tout l'accès au réseau derrière un secret qui peut être volé par hameçonnage ou réutilisé depuis une fuite d'un autre service. Un identifiant volé sur un VPN sans second facteur donne l'accès complet au réseau interne, depuis n'importe où dans le monde. Voir notre page sur l'authentification multifacteur.

2

Ne donner accès qu'à ce qui est nécessaire

Le défaut de configuration le plus répandu consiste à placer l'utilisateur connecté sur le réseau entier, avec la visibilité d'un poste présent au bureau. Un poste personnel compromis devient alors une tête de pont vers tout le parc. Un VPN correctement configuré n'ouvre que les ressources dont la personne a besoin, ce qui suppose un réseau segmenté en VLAN.

3

Mettre à jour le concentrateur

L'équipement qui termine les tunnels est, par nature, exposé sur Internet. Les failles qui le concernent sont parmi les plus activement exploitées, parce qu'une seule suffit à entrer directement dans le réseau en contournant tout le reste. Un pare-feu ou un concentrateur VPN en fin de support est une urgence, pas un point d'amélioration.

4

Savoir qui est connecté

Les journaux de connexion doivent être conservés et consultables : qui s'est connecté, quand, depuis quelle adresse. C'est indispensable en cas d'incident, et c'est aussi ce qui révèle les comptes de personnes parties encore actifs, situation que nous rencontrons dans une majorité d'audits.

Ce qui remplace progressivement le VPN

Le VPN a été conçu pour un monde où les ressources étaient au bureau et où en sortir était l'exception. Ce monde n'existe plus : la messagerie, les documents et souvent l'application de gestion sont hébergés, et les collaborateurs travaillent de partout.

Deux conséquences.

D'abord, beaucoup de PME utilisent encore un VPN dont elles n'ont plus besoin. Si vos fichiers sont sur une plateforme documentaire en ligne et votre messagerie hébergée, vos collaborateurs n'ont aucune raison de « rentrer » dans le réseau pour travailler : ils accèdent directement aux services, qui gèrent eux-mêmes l'authentification. Le VPN ne sert alors plus qu'à atteindre une poignée de ressources résiduelles, et faire passer tout le trafic par le bureau dégrade l'expérience sans rien protéger.

Ensuite, l'approche elle-même évolue. Le VPN repose sur une idée devenue fausse : une fois dans le tunnel, on est « à l'intérieur », donc de confiance. Les approches dites Zero Trust partent du principe inverse : aucune confiance implicite, chaque accès à chaque ressource est vérifié selon l'identité, l'état de l'appareil et le contexte. Concrètement, au lieu d'ouvrir un réseau à une personne, on ouvre une application à une personne, pour cette session.

Faut-il tout changer ?

Non, et se faire vendre une refonte Zero Trust à vingt postes n'aurait pas de sens. L'arbitrage honnête pour une PME tient en trois questions :

  • Que reste-t-il réellement d'interne ? Si la réponse est « une application de gestion et un dossier d'archives », un VPN bien configuré suffit parfaitement.
  • Combien de personnes l'utilisent, et à quelle fréquence ? Un VPN pour trois personnes une fois par semaine ne justifie aucun investissement supplémentaire.
  • Des prestataires externes se connectent-ils ? C'est le cas qui justifie le plus un accès par application plutôt que par réseau, parce qu'un prestataire n'a aucune raison de voir l'ensemble du parc.

Dans tous les cas, la priorité absolue n'est pas de changer de technologie : c'est d'activer l'authentification multifacteur sur l'existant et de mettre à jour l'équipement qui termine les tunnels.

Questions fréquentes

Qu'est-ce qu'un VPN d'entreprise ?

C'est un tunnel chiffré établi à travers Internet qui permet d'atteindre les ressources internes de l'entreprise depuis l'extérieur, sans les exposer publiquement. Il sert soit à rattacher un poste distant au réseau (accès nomade), soit à relier deux sites en permanence (site à site).

Un VPN grand public protège-t-il mon entreprise ?

Non, et il peut même poser problème. Les VPN grand public font passer le trafic par les serveurs de leur fournisseur, ce qui déplace la confiance vers un tiers au lieu de la supprimer. Installés sur un poste professionnel, ils font sortir le trafic de l'entreprise par un acteur inconnu, hors de toute supervision et de toute politique de sécurité. Ils ne donnent par ailleurs aucun accès aux ressources internes, qui est la seule fonction utile d'un VPN d'entreprise.

Quelle différence entre VPN nomade et VPN site à site ?

Le VPN nomade part du poste d'une personne, qui lance un client et s'authentifie pour accéder au réseau de l'entreprise. Le VPN site à site relie en permanence les pare-feu de deux lieux, de façon transparente pour les utilisateurs, qui voient les deux sites comme un seul réseau. Le premier concerne les personnes, le second les lieux.

Faut-il une authentification multifacteur sur un VPN ?

Oui, sans exception. Un VPN protégé par un simple mot de passe concentre tout l'accès au réseau derrière un secret qui peut être volé par hameçonnage ou réutilisé depuis une fuite. Un identifiant volé sur un VPN sans second facteur donne un accès complet au réseau interne depuis n'importe où dans le monde. C'est la mesure la plus rentable du sujet.

Un VPN ralentit-il la connexion ?

Un peu par le chiffrement, mais ce n'est généralement pas la cause des lenteurs ressenties. Le vrai facteur est la configuration : si tout le trafic de l'utilisateur distant, y compris sa visioconférence et ses accès aux services en ligne, est forcé à passer par le bureau avant de repartir vers Internet, l'expérience se dégrade fortement. Faire sortir directement ce qui n'a pas besoin de passer par l'entreprise résout l'essentiel.

Le VPN est-il dépassé ?

Il repose sur une idée devenue fausse, selon laquelle être dans le tunnel suffit à être de confiance. Les approches Zero Trust vérifient au contraire chaque accès à chaque ressource selon l'identité, l'état de l'appareil et le contexte. Mais pour une PME dont il ne reste qu'une application de gestion en interne, un VPN bien configuré et doté d'une authentification multifacteur reste parfaitement adapté. La priorité n'est pas de changer de technologie, c'est de sécuriser l'existant.

Peut-on se passer de VPN ?

Souvent oui, et beaucoup de PME en utilisent un dont elles n'ont plus besoin. Si les fichiers sont sur une plateforme documentaire en ligne et la messagerie hébergée, les collaborateurs accèdent directement aux services, qui gèrent eux-mêmes l'authentification. Le VPN ne se justifie alors que pour les ressources restées en interne, et faire passer tout le trafic par le bureau dégrade l'expérience sans rien protéger.

Pourquoi ne pas simplement ouvrir un port sur le pare-feu ?

Parce qu'un service exposé directement sur Internet est scanné en permanence et subit des tentatives de connexion automatisées qui ne s'arrêtent jamais. C'est l'une des portes d'entrée les plus exploitées, en particulier pour les accès distants et les interfaces d'administration. Le VPN remplace ces multiples ouvertures par une seule porte chiffrée, authentifiée et journalisée.

Votre accès distant a-t-il un second facteur ?

C'est l'une des premières choses que nous vérifions, avec la date de support de l'équipement qui termine les tunnels. Audit de votre sécurité périmétrique offert, sous 5 jours ouvrés.

Faire vérifier mon accès distant