VPN — IPsec
IPsec (Internet Protocol Security) est une suite de protocoles normalisée par l’IETF pour authentifier et chiffrer le trafic IP. C’est le standard le plus répandu sur les équipements réseau du marché (routeurs, pare-feux, box opérateur).
Les deux phases
Section intitulée « Les deux phases »IPsec fonctionne en deux étapes distinctes, portées par le protocole IKE (Internet Key Exchange, actuellement en version IKEv2) :
- Phase 1 (IKE_SA) : les deux extrémités s’authentifient mutuellement (clé pré-partagée, certificat…) et négocient un canal sécurisé pour la suite.
- Phase 2 (CHILD_SA) : négociation des paramètres qui protégeront le trafic réel (algorithmes de chiffrement, durée de vie de la clé).
Les deux protocoles de protection des paquets
Section intitulée « Les deux protocoles de protection des paquets »- AH (Authentication Header) : garantit l’intégrité et l’authenticité, mais ne chiffre pas — rarement utilisé seul aujourd’hui.
- ESP (Encapsulating Security Payload) : chiffre et authentifie les données — c’est le mode utilisé en pratique dans l’immense majorité des déploiements.
Deux modes de fonctionnement
Section intitulée « Deux modes de fonctionnement »- Mode transport : seule la charge utile du paquet IP est protégée, l’en-tête IP d’origine reste visible. Utilisé pour du chiffrement de bout en bout entre deux hôtes.
- Mode tunnel : le paquet IP entier est encapsulé dans un nouveau paquet — c’est le mode utilisé pour relier deux réseaux (site-to-site), car il masque l’adressage interne d’origine.
Cas d’usage typique
Section intitulée « Cas d’usage typique »Interconnexion site-to-site entre deux réseaux d’entreprise via leurs pare-feux/routeurs respectifs (ex. deux agences reliées via Internet), ou VPN d’accès distant fourni nativement par des solutions comme Cisco AnyConnect, FortiClient, etc.