Aller au contenu

VPN — IPsec

IPsec (Internet Protocol Security) est une suite de protocoles normalisée par l’IETF pour authentifier et chiffrer le trafic IP. C’est le standard le plus répandu sur les équipements réseau du marché (routeurs, pare-feux, box opérateur).

IPsec fonctionne en deux étapes distinctes, portées par le protocole IKE (Internet Key Exchange, actuellement en version IKEv2) :

  1. Phase 1 (IKE_SA) : les deux extrémités s’authentifient mutuellement (clé pré-partagée, certificat…) et négocient un canal sécurisé pour la suite.
  2. Phase 2 (CHILD_SA) : négociation des paramètres qui protégeront le trafic réel (algorithmes de chiffrement, durée de vie de la clé).
  • AH (Authentication Header) : garantit l’intégrité et l’authenticité, mais ne chiffre pas — rarement utilisé seul aujourd’hui.
  • ESP (Encapsulating Security Payload) : chiffre et authentifie les données — c’est le mode utilisé en pratique dans l’immense majorité des déploiements.
  • Mode transport : seule la charge utile du paquet IP est protégée, l’en-tête IP d’origine reste visible. Utilisé pour du chiffrement de bout en bout entre deux hôtes.
  • Mode tunnel : le paquet IP entier est encapsulé dans un nouveau paquet — c’est le mode utilisé pour relier deux réseaux (site-to-site), car il masque l’adressage interne d’origine.

Interconnexion site-to-site entre deux réseaux d’entreprise via leurs pare-feux/routeurs respectifs (ex. deux agences reliées via Internet), ou VPN d’accès distant fourni nativement par des solutions comme Cisco AnyConnect, FortiClient, etc.