0Pricing
Cryptology Academy · Leçon

IPsec : protocoles IKEv2, ESP et AH

Comprenez la négociation de clés IKEv2, le chiffrement et l’authentification ESP, ainsi que la protection de l’intégrité assurée par AH.

IPsec : protocoles IKEv2, ESP et AH est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Présentation de la suite de protocoles IPsec

IPsec n’est pas un protocole unique, mais une suite de normes destinées à authentifier et à chiffrer le trafic IP. Ses principaux composants sont IKE (échange de clés Internet), qui établit et gère les associations de sécurité, ESP (charge utile de sécurité encapsulée), qui assure le chiffrement et l’intégrité, et AH (en-tête d’authentification), qui assure l’intégrité sans chiffrement. IPsec fonctionne au niveau réseau et protège l’ensemble du trafic sans modifier les applications.

IKEv2 ou IKEv1

IKEv2 (RFC 7296) a remplacé IKEv1 avec une conception plus simple et plus efficace. IKEv1 nécessitait plusieurs modes et échanges de messages ; IKEv2 utilise un modèle d’échange unifié unique. IKEv2 intègre également la traversée de NAT, la prise en charge d’EAP pour l’authentification des utilisateurs, MOBIKE pour les changements d’adresse IP en mobilité et des paramètres de sécurité par défaut plus robustes. La plupart des implémentations VPN modernes utilisent IKEv2.

Échange IKE_SA_INIT

L’échange IKE_SA_INIT établit l’association de sécurité IKE. L’initiateur envoie les algorithmes pris en charge, une part de clé Diffie-Hellman et un nonce. Le répondant sélectionne les algorithmes, puis envoie sa part de clé DH et son nonce. Les deux parties calculent le même secret partagé et en dérivent les clés de l’association de sécurité IKE. Cet échange protège la phase IKE_AUTH suivante.

Échange IKE_AUTH

L’échange IKE_AUTH authentifie les pairs et crée la première SA enfant destinée au trafic réel. L’authentification peut utiliser des certificats X.509 (la méthode la plus sûre), des clés prépartagées (PSK) ou des méthodes EAP pour l’authentification au niveau utilisateur. L’échange négocie également les paramètres de la SA enfant : les sélecteurs de trafic (les plages d’adresses IP à protéger), l’algorithme de chiffrement et l’algorithme d’intégrité.

ESP : chiffrement et intégrité

ESP (charge utile de sécurité encapsulée) est le principal mécanisme de protection du trafic IPsec. En mode tunnel, ESP encapsule l’intégralité du paquet IP d’origine dans un nouveau paquet IP muni d’un en-tête ESP, assurant ainsi le chiffrement et l’intégrité. En mode transport, ESP protège uniquement la charge utile du paquet IP d’origine et conserve son en-tête IP. AES-256-GCM est l’algorithme recommandé pour ESP dans les déploiements modernes.

AH : en-tête d’authentification

AH (en-tête d’authentification) assure l’intégrité et l’authentification sans chiffrement. Il couvre l’en-tête IP d’origine, contrairement à ESP, mais cela rend AH incompatible avec NAT, qui modifie les champs de l’en-tête IP. Comme AH n’assure pas la confidentialité et empêche la traversée de NAT, il est rarement utilisé en pratique. ESP associé à de robustes algorithmes AEAD offre une meilleure protection que l’utilisation séparée de AH et du chiffrement.

Mode transport ou mode tunnel

En mode transport, IPsec protège la charge utile entre deux points d’extrémité, mais laisse les en-têtes IP visibles. Ce mode est utilisé pour les communications d’hôte à hôte lorsque les informations de routage n’ont pas besoin d’être masquées. En mode tunnel, l’intégralité du paquet IP d’origine est encapsulée dans un nouveau paquet, ce qui masque la source et la destination d’origine aux observateurs. Les passerelles VPN utilisent toujours le mode tunnel pour connecter des réseaux ou des utilisateurs à des réseaux.

Traversée de NAT dans IPsec

ESP standard ne peut pas traverser NAT, car NAT modifie les en-têtes IP et les numéros de port couverts par l’intégrité d’ESP. IPsec résout ce problème avec NAT-T (traversée de NAT) : il détecte la présence de NAT pendant l’échange IKE et encapsule les paquets ESP dans des paquets UDP sur le port 4500. Cette enveloppe UDP permet à NAT de traduire les adresses sans compromettre la vérification d’intégrité d’ESP.

Base de données des associations de sécurité

IPsec gère une base de données des associations de sécurité (SAD) qui stocke toutes les SA actives avec leurs clés, leurs algorithmes et leurs durées de vie. La base de données des politiques de sécurité (SPD) définit le trafic à protéger, à laisser passer ou à supprimer. Lorsqu’un trafic sortant correspond à une entrée de la SPD, le noyau recherche ou crée la SA appropriée dans la SAD et applique la protection indiquée.

Intégration d’EAP pour l’authentification des utilisateurs

EAP (protocole d’authentification extensible) dans IKEv2 permet d’utiliser, pour l’authentification au niveau utilisateur, des méthodes autres que les certificats et les PSK. EAP-TLS utilise des certificats client, EAP-MSCHAPv2 utilise un nom d’utilisateur et un mot de passe (méthode courante avec les clients Windows), et EAP-TTLS encapsule des méthodes internes dans une session TLS. De nombreux VPN IPsec d’entreprise utilisent l’authentification par certificat pour la passerelle et EAP pour les utilisateurs individuels.

Durée de vie et renouvellement des clés IPsec

Les associations de sécurité ont des limites de durée exprimées en octets et en temps. Lorsqu’une SA enfant approche de sa limite, IKEv2 crée automatiquement une nouvelle SA avec de nouvelles clés au moyen d’un échange CREATE_CHILD_SA. Ce renouvellement des clés assure la confidentialité persistante : la compromission de la clé actuelle ne permet pas d’exposer le trafic passé, chiffré avec des clés antérieures. Les durées de vie des associations de sécurité IKE sont généralement plus longues que celles des SA enfants.

Sélection du mode IPsec

Quel mode IPsec encapsule l’intégralité du paquet IP d’origine dans un nouveau paquet, en masquant les adresses source et destination d’origine ?

Récapitulatif d’IKEv2 dans IPsec

Récapitulatif d’IPsec : IKEv2 établit les associations de sécurité au moyen de IKE_SA_INIT (échange de clés DH) et d’IKE_AUTH (authentification des pairs), ESP fournit un mode tunnel chiffré et authentifié pour le trafic, AH est rarement utilisé en raison de son incompatibilité avec NAT, NAT-T encapsule ESP dans UDP pour traverser NAT, et le renouvellement automatique des clés assure la confidentialité persistante pendant toute la durée de vie de la session VPN.

Questions Fréquemment Posées

La leçon « IPsec : protocoles IKEv2, ESP et AH » est-elle gratuite ?

Oui — le texte complet de « IPsec : protocoles IKEv2, ESP et AH » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « IPsec : protocoles IKEv2, ESP et AH » ?

Comprenez la négociation de clés IKEv2, le chiffrement et l’authentification ESP, ainsi que la protection de l’intégrité assurée par AH. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « IPsec : protocoles IKEv2, ESP et AH » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. IPsec : protocoles IKEv2, ESP et AH
  2. WireGuard : VPN ChaCha20 et Curve25519
  3. OpenVPN : architecture de VPN fondée sur TLS
  4. Comparer les protocoles VPN : sécurité et performances
← Retour à Cryptology Academy