Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Relier deux bureaux par un tunnel chiffré : le VPN site à site

Ou : un tunnel entre deux bâtiments plutôt qu’entre chaque ordinateur et le bureau.

La réponse courte : un VPN site à site relie deux réseaux entiers, par exemple le siège et une agence, au moyen d’une passerelle installée de chaque côté. Les deux passerelles établissent entre elles une connexion chiffrée, et les ordinateurs des deux bureaux communiquent comme s’ils étaient sur le même réseau, sans logiciel à installer ni connexion à lancer. Le guide du NIST consacré aux VPN IPsec, révisé en juin 2020, décrit ce modèle comme la protection des communications entre deux réseaux précis, transparente pour les utilisateurs, et le distingue de l’accès distant, pensé pour les collaborateurs en déplacement ou en télétravail qui se connectent un par un. Les deux modèles se complètent souvent dans une même entreprise, et ils font partie des choix à poser pour l’accès distant d’une PME.

Une limite est à garder en tête dès le départ : le tunnel ne protège que le trajet entre les deux passerelles. Ce qui circule à l’intérieur de chaque bureau, et ce que chaque poste peut atteindre de l’autre côté, relève d’autres réglages.

VPN site à site : les trois façons de relier deux bureaux

Le protocole le plus répandu reste IPsec, avec son mécanisme d’échange de clés IKEv2, normalisé par l’IETF en octobre 2014 sous le numéro RFC 7296. L’ANSSI recommande cette version 2 dans ses préconisations sur IPsec, et son guide d’hygiène invite à établir les tunnels site à site de préférence en IPsec. WireGuard, plus récent et plus simple, est intégré au noyau Linux depuis mars 2020 ; le NIST relève toutefois qu’il ne dispose pas de spécification formelle et que ses algorithmes ne figurent pas parmi ceux qu’il approuve, ce qui compte pour les organisations soumises à ces exigences.

Pour une PME, la question pratique est moins le protocole que l’endroit où le tunnel est géré.

ApprocheCe qu’il fautCoût indicatifPour qui
Deux pare-feu ou routeurs d’entreprise en IPsecUn équipement compatible de chaque côté, une configuration à maintenirL’équipement, souvent déjà présentStructures avec un prestataire informatique
Service de VPN d’entrepriseUne passerelle dédiée chez le fournisseur, un connecteur sur chaque siteFormule haut de gamme et serveur dédiéStructures qui veulent un seul outil pour les sites et le télétravail
Réseau maillé entre machinesUn logiciel qui relie les réseaux de proche en procheVariable selon le nombre d’utilisateursÉquipes techniques à l’aise avec l’outil

Chez NordLayer, la liaison entre sites et la fonction qui rend un réseau local accessible à distance sont réservées à la formule Premium, facturée 14 dollars par utilisateur et par mois en engagement annuel, et exigent une passerelle privée adossée à un serveur à IP dédiée, soit 40 dollars par mois de plus. Pour cinq personnes, l’ensemble revient à environ 110 dollars par mois. C’est plus cher qu’une paire de routeurs déjà en place, mais la même console gère alors les deux bureaux et les collaborateurs en télétravail.

Le choix dépend donc surtout de qui maintiendra la liaison. Un tunnel IPsec entre deux pare-feu fonctionne très bien pendant des années, jusqu’au jour où un certificat expire ou un équipement est remplacé sans que personne ne sache comment il était configuré. Un service géré coûte plus cher chaque mois et épargne ce jour-là.

Une liaison entre deux bureaux tient des années, à condition que quelqu'un sache encore comment elle a été nouée.

Relier les sites, puis ouvrir le serveur aux télétravailleurs

La liaison entre bureaux règle le cas des collaborateurs présents sur site. Pour ceux qui travaillent de chez eux, la question de l’accès au serveur interne se pose autrement, comme l’explique l’accès distant aux serveurs d’une PME.

Deux réseaux reliés ne doivent pas tout partager

Une fois les deux bureaux reliés, chaque poste peut en principe atteindre l’autre côté. Limiter ce que chaque équipe voit, d’un site à l’autre, relève de la segmentation du réseau par équipe.

L’adresse fixe qui sert de pivot

La passerelle d’un service de VPN d’entreprise repose sur un serveur à adresse IP dédiée, qui sert aussi à filtrer l’accès aux outils en ligne. Son rôle et son coût sont détaillés dans l’IP dédiée pour une PME.