IPsec, protocoles VPN et sécurité de l’accès à distance
Comparez les modes tunnel et transport d’IPsec, SSL-VPN et WireGuard pour sécuriser l’accès à distance, et comprenez les risques du tunneling fractionné.
IPsec, protocoles VPN et sécurité de l’accès à distance est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Pourquoi les VPN sont importants
Un réseau privé virtuel (VPN) crée un tunnel chiffré sur un réseau public ou non fiable, permettant aux utilisateurs et aux sites distants de communiquer comme s’ils se trouvaient sur le même réseau privé. Les VPN protègent contre l’interception sur les réseaux non fiables (Wi-Fi d’hôtel, points d’accès publics), permettent aux employés distants d’accéder aux ressources internes et connectent les bureaux distants de manière sécurisée via Internet. L’examen Security+ évalue plusieurs technologies VPN — IPsec, SSL-VPN et des protocoles émergents comme WireGuard — ainsi que les considérations de Security applicables à chacune d’elles.
Présentation d’IPsec
IPsec (Internet Protocol Security) est une suite de protocoles qui sécurise le trafic IP au niveau de la Layer 3. IPsec fonctionne selon deux modes : le Transport mode chiffre uniquement la charge utile de chaque paquet IP (l’en-tête IP d’origine est conservé — ce mode est utilisé pour les communications d’hôte à hôte de bout en bout) et le Tunnel mode chiffre l’intégralité du paquet d’origine et l’encapsule dans un nouvel en-tête IP — ce mode est utilisé pour les VPN intersites, où les passerelles servent de points de terminaison du tunnel. IPsec utilise deux protocoles principaux : AH (Authentication Header), pour l’intégrité et l’authentification uniquement (sans chiffrement), et ESP (Encapsulating Security Payload), pour le chiffrement et l’authentification.
# IPsec protocol comparison
AH (Protocol 51):
- Authentication + Integrity (HMAC)
- NO encryption (plaintext payload)
- Rarely used alone in modern deployments
ESP (Protocol 50):
- Encryption (AES, 3DES)
- Authentication + Integrity (HMAC)
- Provides confidentiality
- Almost always used instead of AH alone
# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel : New-IP | ESP | Original-IP | PayloadIKE et la négociation IPsec
IKE (Internet Key Exchange) négocie les paramètres de Security (algorithmes, clés) d’une session IPsec. IKEv1 utilisait deux phases : la phase 1 (établir un canal sécurisé pour protéger la négociation de la phase 2) et la phase 2 (négocier les associations de Security IPsec proprement dites). IKEv2 (la norme actuelle) est plus simple, plus rapide et plus fiable ; il ajoute la prise en charge intégrée de l’authentification EAP et de MOBIKE (gestion des changements d’adresse IP en cours de session — un point important pour les appareils Mobile). Les associations de Security IPsec (SAs) sont unidirectionnelles ; chaque direction possède sa propre SA avec sa propre clé de chiffrement.
# IKEv2 negotiation overview
Initiator Responder
|---IKE_SA_INIT request-->| (propose algorithms)
|<--IKE_SA_INIT response--| (accept + key exchange)
|---IKE_AUTH request----->| (authenticate identity)
|<--IKE_AUTH response-----| (create Child SA = IPsec SA)
|====Encrypted IPsec=====>| (data flows)
# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)SSL-VPN ou VPN IPsec
VPN IPsec fonctionne au niveau de la Layer 3, nécessite un logiciel client et exige souvent l’ouverture de ports spécifiques sur le pare-feu (UDP 500, UDP 4500 pour la traversée de NAT, ESP Protocol 50). Il est plus difficile à déployer, mais fournit un accès complet au niveau du réseau. Le SSL-VPN achemine le trafic via HTTPS (TCP 443), qui traverse presque tous les pare-feu, et peut fonctionner depuis des navigateurs (mode sans client) ou avec des clients légers. Le SSL-VPN utilise TLS pour le tunnel externe ; il bénéficie donc des améliorations de Security de TLS et permet aux utilisateurs de se connecter plus facilement. Les produits SSL-VPN d’entreprise (Cisco AnyConnect, Palo Alto GlobalProtect) prennent également en charge le split tunneling et l’évaluation de la posture des points de terminaison.
# Comparison table
Feature IPsec VPN SSL-VPN
Layer Network (L3) Application (L7)
Ports needed UDP 500,4500 TCP 443
Firewall traversal Difficult Easy
Client software Required Optional (browser)
Split tunneling Supported Supported
Mobile support Good (IKEv2) Excellent
Performance Generally faster Slight TLS overhead
Use case Site-to-site Remote user accessSplit tunneling
Le Split tunneling permet aux clients VPN d’acheminer uniquement le trafic destiné à l’entreprise via le tunnel VPN, tout en envoyant directement vers Internet le trafic destiné à Internet, sans le faire passer par les contrôles de Security de l’entreprise. Le risque de Security est le suivant : un point de terminaison compromis peut accéder simultanément au réseau de l’entreprise (via le VPN) et communiquer avec les serveurs C2 du logiciel malveillant (directement via Internet), reliant ainsi efficacement le réseau de l’entreprise à l’attaquant. Le Full tunneling achemine tout le trafic via la passerelle VPN, où les contrôles de Security de l’entreprise (filtrage Web, DLP, IPS) l’inspectent. La plupart des organisations soucieuses de leur Security imposent le Full tunneling, en acceptant la surcharge de bande passante.
# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network
# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost
# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelallWireGuard
WireGuard est un protocole VPN moderne conçu pour être plus simple, plus rapide et plus sécurisé qu’IPsec et OpenVPN. WireGuard utilise une pile cryptographique fixe et minimale : ChaCha20 pour le chiffrement symétrique, Poly1305 pour l’authentification, Curve25519 pour l’échange de clés ECDH, BLAKE2s pour le hachage et SipHash24 pour les clés de tables de hachage. Sa base de code compte moins de 4 000 lignes (contre plus de 100 000 pour OpenVPN), ce qui la rend auditable et réduit la surface d’attaque. WireGuard est désormais intégré au noyau Linux (5.6+) et est pris en charge sur toutes les grandes plateformes.
# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820
[Peer] # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32
# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1
[Peer] # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0 # Full tunnelVPN intersites
Les VPN intersites connectent des réseaux entiers (bureaux distants, centres de données, VPC cloud) au moyen de tunnels chiffrés persistants entre appareils passerelles. Contrairement aux VPN d’accès à distance, auxquels se connectent des utilisateurs individuels, les tunnels intersites restent toujours actifs entre des points de terminaison fixes. IPsec en Tunnel mode est la technologie la plus courante. La configuration exige des propositions IKE correspondantes (chiffrement, intégrité, groupe DH, lifetime) aux deux extrémités — les incompatibilités constituent le problème le plus courant lors du dépannage des connexions intersites. Des tunnels redondants avec détection des pairs inactifs (DPD) assurent la reprise en cas de défaillance du chemin principal.
# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED
# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode
# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike
# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatchMéthodes d’authentification VPN
Les VPN prennent en charge plusieurs mécanismes d’authentification. Clés prépartagées (PSK) : un secret partagé configuré sur les deux points de terminaison — solution simple, mais qui crée un point de compromission unique si la clé est divulguée ; adaptée aux connexions intersites. Authentification fondée sur des certificats : chaque client ou passerelle présente un certificat X.509 — solution plus robuste, adaptée à un grand nombre d’utilisateurs, avec possibilité de révoquer les certificats. EAP (Extensible Authentication Protocol) : prend en charge l’intégration avec RADIUS, ce qui permet l’utilisation d’un nom d’utilisateur et d’un mot de passe, de MFA (EAP-TTLS, EAP-TLS) et l’intégration avec Active Directory. La plupart des déploiements d’entreprise combinent l’authentification par certificat (identité de l’appareil) et MFA (identité de l’utilisateur).
Évaluation de la posture des points de terminaison VPN
Les passerelles VPN modernes effectuent des vérifications de la posture des points de terminaison avant d’accorder l’accès, afin de s’assurer que les appareils qui se connectent respectent les exigences de Security. Ces vérifications comprennent : la version de l’OS et le niveau de correctifs (rejet d’un OS en fin de vie), l’installation de l’antivirus et l’actualisation de ses signatures, l’activation du chiffrement du disque, l’absence de logiciels non autorisés et l’activation du pare-feu. Les appareils qui échouent aux vérifications de posture sont placés dans un VLAN de quarantaine avec un accès limité — généralement aux seules ressources de remédiation — jusqu’à ce qu’ils respectent la stratégie. Cela empêche un appareil personnel compromis d’accéder directement au réseau de production de l’entreprise, même avec des identifiants valides.
VPN toujours actif
Le VPN toujours actif garantit que les points de terminaison de l’entreprise maintiennent une connexion VPN persistante dès qu’ils se trouvent hors du réseau de l’entreprise. Contrairement aux VPN traditionnels auxquels les utilisateurs se connectent manuellement, le VPN toujours actif se connecte avant l’ouverture de session (parfois au moyen de l’authentification par certificat de machine) et reste connecté pendant toute la session. Ainsi, tout le trafic du point de terminaison est inspecté par les contrôles de Security de l’entreprise, y compris pour les employés distants. Microsoft DirectAccess (son prédécesseur), ainsi que des solutions comme Cisco AnyConnect Always-On et GlobalProtect, mettent en œuvre ce modèle. En contrepartie, la charge de la passerelle augmente : chaque point de terminaison distant maintient une session permanente.
Concentrateurs VPN et haute disponibilité
Un concentrateur VPN est un appareil dédié ou virtuel qui termine un grand nombre de sessions VPN et prend en charge la charge de traitement cryptographique qui submergerait un routeur ou un pare-feu polyvalent. Les concentrateurs VPN d’entreprise prennent en charge des milliers de sessions simultanées et s’intègrent à RADIUS pour l’authentification, à LDAP/AD pour les recherches d’utilisateurs et aux autorités de certification pour la validation des certificats clients. Les configurations à haute disponibilité (HA) utilisent des clusters actif/passif ou actif/actif avec synchronisation des sessions, afin que les utilisateurs ne soient pas déconnectés en cas de défaillance d’un concentrateur. Une planification adéquate de la HA est essentielle pour les organisations qui dépendent du VPN pour leurs opérations critiques.
Vérification rapide
Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : IPsec sécurise le trafic IP au niveau 3 à l’aide de AH (intégrité uniquement) ou de ESP (chiffrement + intégrité), en mode transport ou tunnel, avec IKEv2 pour la négociation des clés ; le protocole SSL-VPN établit des tunnels sur HTTPS, ce qui facilite son déploiement à travers les pare-feu par rapport à IPsec ; et le tunneling fractionné crée un risque de sécurité en permettant aux logiciels malveillants présents sur les terminaux d’accéder directement à internet tandis que le VPN fournit simultanément un accès au réseau de l’entreprise. Le cours sur les protocoles sécurisés est terminé : nous allons maintenant découvrir l’architecture Zero Trust.
Questions Fréquemment Posées
La leçon « IPsec, protocoles VPN et sécurité de l’accès à distance » est-elle gratuite ?
Oui — le texte complet de « IPsec, protocoles VPN et sécurité de l’accès à distance » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « IPsec, protocoles VPN et sécurité de l’accès à distance » ?
Comparez les modes tunnel et transport d’IPsec, SSL-VPN et WireGuard pour sécuriser l’accès à distance, et comprenez les risques du tunneling fractionné. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « IPsec, protocoles VPN et sécurité de l’accès à distance » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Remplacer les protocoles non sécurisés : Telnet contre SSH, FTP contre SFTP
- Versions de TLS, suites cryptographiques et confidentialité persistante parfaite
- DNS sécurisé : DNSSEC et DNS sur HTTPS (DoH)
- IPsec, protocoles VPN et sécurité de l’accès à distance