# Relier deux bureaux par un tunnel chiffré : le VPN site à site

> Un VPN site à site relie deux réseaux par leurs passerelles, sans logiciel sur les postes. IPsec ou WireGuard, routeurs ou service géré : les options pour une PME et ce qu'elles coûtent.


*Ou : un tunnel entre deux bâtiments plutôt qu'entre chaque ordinateur et le bureau.*

La réponse courte : un VPN site à site relie deux réseaux entiers, par exemple le siège et une agence, au moyen d'une passerelle installée de chaque côté. Les deux passerelles établissent entre elles une connexion chiffrée, et les ordinateurs des deux bureaux communiquent comme s'ils étaient sur le même réseau, sans logiciel à installer ni connexion à lancer. Le [guide du NIST consacré aux VPN IPsec](https://csrc.nist.gov/pubs/sp/800/77/r1/final), révisé en juin 2020, décrit ce modèle comme la protection des communications entre deux réseaux précis, transparente pour les utilisateurs, et le distingue de l'accès distant, pensé pour les collaborateurs en déplacement ou en télétravail qui se connectent un par un. Les deux modèles se complètent souvent dans une même entreprise, et ils font partie des choix à poser pour [l'accès distant d'une PME](/guides/vpn-professionnel/vpn-pme-teletravail/).

Une limite est à garder en tête dès le départ : le tunnel ne protège que le trajet entre les deux passerelles. Ce qui circule à l'intérieur de chaque bureau, et ce que chaque poste peut atteindre de l'autre côté, relève d'autres réglages.

## VPN site à site : les trois façons de relier deux bureaux

Le protocole le plus répandu reste IPsec, avec son mécanisme d'échange de clés IKEv2, normalisé par l'IETF en octobre 2014 sous le numéro [RFC 7296](https://www.rfc-editor.org/rfc/rfc7296.html). L'ANSSI recommande cette version 2 dans ses préconisations sur IPsec, et son guide d'hygiène invite à établir les tunnels site à site de préférence en IPsec. WireGuard, plus récent et plus simple, est intégré au noyau Linux depuis mars 2020 ; le NIST relève toutefois qu'il ne dispose pas de spécification formelle et que ses algorithmes ne figurent pas parmi ceux qu'il approuve, ce qui compte pour les organisations soumises à ces exigences.

Pour une PME, la question pratique est moins le protocole que l'endroit où le tunnel est géré.

| Approche | Ce qu'il faut | Coût indicatif | Pour qui |
|---|---|---|---|
| Deux pare-feu ou routeurs d'entreprise en IPsec | Un équipement compatible de chaque côté, une configuration à maintenir | L'équipement, souvent déjà présent | Structures avec un prestataire informatique |
| Service de VPN d'entreprise | Une passerelle dédiée chez le fournisseur, un connecteur sur chaque site | Formule haut de gamme et serveur dédié | Structures qui veulent un seul outil pour les sites et le télétravail |
| Réseau maillé entre machines | Un logiciel qui relie les réseaux de proche en proche | Variable selon le nombre d'utilisateurs | Équipes techniques à l'aise avec l'outil |

Chez NordLayer, la liaison entre sites et la fonction qui rend un réseau local accessible à distance sont réservées à la formule Premium, facturée 14 dollars par utilisateur et par mois en engagement annuel, et exigent une passerelle privée adossée à un serveur à IP dédiée, soit 40 dollars par mois de plus. Pour cinq personnes, l'ensemble revient à environ 110 dollars par mois. C'est plus cher qu'une paire de routeurs déjà en place, mais la même console gère alors les deux bureaux et les collaborateurs en télétravail.

Le choix dépend donc surtout de qui maintiendra la liaison. Un tunnel IPsec entre deux pare-feu fonctionne très bien pendant des années, jusqu'au jour où un certificat expire ou un équipement est remplacé sans que personne ne sache comment il était configuré. Un service géré coûte plus cher chaque mois et épargne ce jour-là.

![Illustration : un long pont de corde éclairé d'une lanterne entre deux falaises](/images/vpn-site-a-site-deux-bureaux-pont-de-corde.original.webp "Une liaison entre deux bureaux tient des années, à condition que quelqu'un sache encore comment elle a été nouée.")

### Relier les sites, puis ouvrir le serveur aux télétravailleurs

La liaison entre bureaux règle le cas des collaborateurs présents sur site. Pour ceux qui travaillent de chez eux, la question de l'accès au serveur interne se pose autrement, comme l'explique [l'accès distant aux serveurs d'une PME](/guides/vpn-professionnel/vpn-pme-teletravail/acces-distant-serveur-interne-pme/).

### Deux réseaux reliés ne doivent pas tout partager

Une fois les deux bureaux reliés, chaque poste peut en principe atteindre l'autre côté. Limiter ce que chaque équipe voit, d'un site à l'autre, relève de [la segmentation du réseau par équipe](/guides/vpn-professionnel/vpn-pme-teletravail/segmenter-acces-reseau-par-equipe/).

### L'adresse fixe qui sert de pivot

La passerelle d'un service de VPN d'entreprise repose sur un serveur à adresse IP dédiée, qui sert aussi à filtrer l'accès aux outils en ligne. Son rôle et son coût sont détaillés dans [l'IP dédiée pour une PME](/guides/vpn-professionnel/vpn-pme-teletravail/ip-dediee-fixe-vpn-entreprise/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

