Points clés
- Les protocoles seuls ne traduisent ni le niveau de sécurité, ni la facilité d’usage, ni les contraintes opérationnelles : choisissez le type de VPN en fonction de la manière dont l’accès est réellement utilisé et déployé sur le terrain.
- Les VPN d’accès à distance relient chaque utilisateur aux systèmes internes depuis l’extérieur du périmètre réseau. C’est la solution de référence pour le travail à distance et hybride.
- Les VPN site à site relient des réseaux entiers plutôt que des utilisateurs : les sites distants peuvent ainsi communiquer et partager des ressources comme s’ils formaient un seul réseau privé.
- Les modèles avec client et sans client déterminent l’étendue du réseau accessible aux utilisateurs, le niveau de contrôle sur les terminaux et le confort d’utilisation de la connexion.
- Le VPN permanent (always-on) établit automatiquement la connexion dès qu’un appareil géré est en ligne. Il garantit une posture de sécurité homogène, mais accroît la dépendance à la disponibilité et à la résilience de l’infrastructure VPN.
- Les environnements cloud et hybrides réduisent le recours aux tunnels VPN au niveau réseau : l’accès basé sur l’identité et l’accès par application viennent souvent compléter ou remplacer la connectivité VPN traditionnelle.
Le choix du type de VPN dépend de la manière dont l’accès est utilisé et de l’endroit d’où il est établi, pas seulement des protocoles qui construisent le tunnel. Les situations d’accès réelles sont très variées. Un collaborateur à distance qui se connecte depuis son domicile n’a pas du tout les mêmes besoins que deux réseaux de bureaux qui doivent rester connectés en permanence.
Envisager les types de VPN comme des modèles de déploiement plutôt que comme des mécaniques de tunnel facilite le choix de solutions adaptées aux usages d’accès, aux exigences de sécurité et à la complexité opérationnelle.
Les VPN d’accès à distance
Un réseau privé virtuel (VPN) d’accès à distance permet aux utilisateurs de se connecter en toute sécurité aux systèmes internes depuis l’extérieur du périmètre réseau. Il est très répandu dans les environnements de travail à distance et hybride, où les collaborateurs doivent atteindre les ressources privées de l’entreprise depuis n’importe quel lieu.
Le VPN établit un tunnel chiffré entre l’appareil de l’utilisateur et le réseau interne, ce qui protège les données en transit. Voici son fonctionnement :
- L’entreprise met en place un service ou une passerelle VPN pour accepter les connexions distantes.
- L’utilisateur ouvre une application VPN, ou la connexion s’établit automatiquement si l’accès permanent (always-on) est activé.
- L’utilisateur s’authentifie avec un mot de passe, la MFA (authentification forte) ou un certificat d’appareil ou d’utilisateur.
- Après authentification, le VPN crée un tunnel chiffré pour protéger les données qui circulent entre l’utilisateur et le réseau.
- L’utilisateur peut alors accéder aux applications, fichiers ou systèmes internes autorisés.
- La connexion se termine lorsque l’utilisateur se déconnecte ou lorsque les conditions définies par la politique ne sont plus remplies.
Contrôle de la posture des terminaux
Les décisions d’accès ne reposent pas uniquement sur l’identité. De nombreux VPN d’accès à distance tiennent compte de la posture de l’appareil qui se connecte avant d’accorder l’accès au réseau.
Que vérifie-t-on ?
La version du système d’exploitation, l’état du chiffrement de disque, la présence d’un antivirus ou d’un EDR (détection et réponse sur les terminaux), la disponibilité d’un certificat et l’inscription de l’appareil via la gestion des appareils mobiles (MDM).
Que se passe-t-il pour les appareils qui échouent à la validation de posture ?
Les appareils qui ne respectent pas les exigences de posture peuvent être bloqués ou limités à un nombre restreint de ressources.
Les VPN site à site
Les VPN site à site, de leur côté, sont conçus pour relier des réseaux entiers plutôt que des utilisateurs individuels. Là où les VPN d’accès à distance accompagnent les personnes qui travaillent hors des bureaux, les VPN site à site maintiennent plusieurs sites connectés en permanence.
Les agences, les centres de données et les environnements cloud fonctionnent ainsi comme s’ils faisaient partie d’un seul réseau interne. Voici son fonctionnement :
- Chaque site est équipé d’une passerelle VPN (généralement un routeur ou un pare-feu).
- Ces passerelles négocient les paramètres de chiffrement et les méthodes d’authentification.
- Elles s’authentifient mutuellement pour établir une relation de confiance.
- Une fois la confiance établie, un tunnel chiffré est créé entre les sites. Ce tunnel reste actif en permanence.
- Tout le trafic échangé entre les réseaux passe par ce tunnel chiffré, ce qui protège les données pendant leur transit.
Modèle VPN avec client ou sans client
Les VPN sont généralement déployés selon un modèle avec client ou sans client. Le tableau ci-dessous compare les deux modèles en matière de méthode de connexion, d’étendue d’accès et de besoins de gestion.
Critères | VPN avec client | VPN sans client |
| Les utilisateurs doivent-ils installer un logiciel ? | Oui. Un logiciel VPN dédié doit être installé sur l’appareil. | Non. L’accès se fait via une session de navigateur sécurisée. |
| Comment la connexion est-elle établie ? | Un tunnel chiffré est créé entre le terminal et le réseau interne. | Une session dans le navigateur relie les utilisateurs à des ressources précises. |
| Quelle étendue d’accès au réseau est accordée ? | En général, un accès large ou complet au réseau, selon la politique définie | Limitée à des applications ou services précis. |
| Quels contrôles de sécurité sont pris en charge ? | Prise en charge du contrôle de posture des appareils et de l’application d’un VPN permanent. | Contrôle limité au niveau du terminal, faute de logiciel client. |
| Quel niveau de configuration et de gestion est nécessaire ? | Nécessite le déploiement d’un client et une gestion continue des terminaux. | Nécessite une configuration minimale et aucune gestion de client. |
| Dans quels cas ce modèle est-il généralement utilisé ? | Pour les appareils détenus et gérés par l’entreprise. | Pour les appareils non gérés, partagés ou temporaires. |
Les VPN avec client et sans client offrent des expériences d’accès très différentes. Le choix du modèle est déterminant : il définit l’étendue de l’accès accordé aux utilisateurs, le niveau de contrôle de l’entreprise sur leurs appareils et le confort d’utilisation global de la connexion.
Les modèles de VPN permanent
Les VPN permanents (always-on) établissent automatiquement une connexion sécurisée dès qu’un appareil géré se connecte. Les utilisateurs n’ont pas à lancer la connexion : l’accès est imposé par la politique définie.
Cette approche réduit la dépendance au comportement des utilisateurs et protège le trafic par défaut. Les VPN permanents conviennent avant tout aux appareils détenus et gérés par l’entreprise, en particulier dans les environnements qui exigent une protection continue et le respect de la conformité.
Les modèles d’accès cloud et hybrides
Les environnements informatiques actuels s’appuient davantage sur des applications cloud natives et sur des modèles d’accès basés sur l’identité. L’accès n’est donc plus lié uniquement à l’emplacement réseau, ce qui réduit la dépendance aux tunnels VPN traditionnels au niveau réseau.
Dans ces cas de figure, les VPN classiques sont souvent complétés, voire entièrement remplacés, par des solutions d’accès cloud qui offrent une connectivité plus directe et spécifique à chaque application.
Autres éléments à prendre en compte
Lors du choix et de la mise en place d’un VPN, plusieurs facteurs pratiques influencent l’adéquation de la solution aux besoins d’accès et aux attentes opérationnelles.
Les performances dépendent du routage et du split tunneling
Les performances d’un VPN sont largement conditionnées par la façon dont le trafic est routé. Faire passer tout le trafic par le VPN peut générer de la latence, des contraintes de bande passante et un accès plus lent aux services cloud.
Le split tunneling peut améliorer les performances en laissant le trafic non sensible contourner le VPN, mais il doit être appliqué avec soin pour éviter toute faille de sécurité.
L’intégration des identités conditionne l’efficacité du contrôle d’accès
L’accès VPN dépend fortement des systèmes de gestion des identités. Les intégrations avec les fournisseurs d’identité modernes, comme l’authentification unique (SSO) et la MFA (authentification forte), permettent un contrôle d’accès et une application des politiques plus fins. Il devient ainsi plus simple d’accorder un accès dans les bonnes conditions, sans exposer inutilement les ressources internes.
L’UX (expérience utilisateur) influe sur l’adoption et la conformité
Un VPN lent, peu fiable ou difficile à utiliser pousse les utilisateurs à chercher des contournements et nuit à la conformité. Des performances prévisibles, moins d’étapes manuelles et une authentification simplifiée favorisent l’adoption et maintiennent les utilisateurs sur le chemin d’accès prévu.
Le VPN ne remplace pas la sécurité des terminaux
Le VPN protège le trafic en transit, mais pas l’appareil lui-même. Les terminaux ont toujours besoin de systèmes d’exploitation à jour, d’un EDR (détection et réponse sur les terminaux) et d’autres contrôles de sécurité pour réduire le risque global.
Résolution des problèmes
Voici les problèmes de VPN les plus courants lorsque le modèle d’accès ou les choix de déploiement ne correspondent pas aux usages réels, ainsi que la manière de les traiter.
Performances lentes
Les ralentissements ou la baisse de débit sont souvent liés au routage du trafic. Examinez le type de VPN utilisé et déterminez si tout le trafic est forcé dans le tunnel ou si le split tunneling est correctement configuré.
Accès trop large
Si les utilisateurs disposent de plus de visibilité ou d’autorisations que prévu, revoyez le modèle de déploiement et l’étendue de l’accès. Vérifiez si le VPN donne accès à l’ensemble du réseau ou seulement à certaines applications, puis ajustez les politiques pour respecter le PMP (principe de moindre privilège).
Confusion des utilisateurs
Des parcours VPN complexes ou incohérents multiplient les erreurs des utilisateurs et dégradent la conformité. Simplifier le comportement de connexion, réduire les étapes manuelles ou adopter un modèle permanent rend l’expérience plus prévisible.
Problèmes d’évolutivité
Lorsque les performances du VPN se dégradent en charge, le problème est généralement d’ordre architectural. Réévaluez la capacité des passerelles, les dépendances d’authentification et l’architecture VPN globale afin que la conception puisse absorber la demande actuelle et future.
L’apport de NinjaOne
NinjaOne accompagne les équipes qui gèrent des appareils sur différents modèles de VPN. Voici comment :
Fonctionnalité NinjaOne | Bénéfice |
| Visibilité sur les terminaux | Offre une vision de l’état des appareils et de leur comportement de connectivité sur l’ensemble des terminaux, quels que soient les modèles de VPN utilisés |
| Surveillance de la posture des appareils | Aide à déterminer si les terminaux respectent les exigences de sécurité qui conditionnent les décisions d’accès VPN |
| Gestion des terminaux | Permet une configuration homogène et l’application des politiques sur les appareils gérés qui utilisent un accès VPN |
| Surveillance centralisée | Simplifie le pilotage en réunissant dans une seule vue la santé des terminaux, leur posture de sécurité et les signaux de connectivité |
Faire correspondre les besoins d’accès actuels au bon type de VPN
Les types de VPN se comprennent le mieux à travers leur mode de déploiement et les situations d’accès auxquelles ils répondent. Choisir le bon modèle limite les frictions inutiles, renforce la cohérence de la sécurité et permet de faire évoluer l’accès au rythme des environnements.
Sujets connexes :
