🎓 Niveau : 🟡 Intermédiaire
📋 Prérequis : L'adressage IP, Le modèle OSI
Comment travailler depuis chez toi comme si tu étais branché au réseau de l'entreprise ? Comment empêcher quelqu'un d'espionner ta connexion sur un Wi-Fi public ? La réponse tient en trois lettres : VPN.
Un VPN (Virtual Private Network, réseau privé virtuel) crée un tunnel chiffré à travers un réseau non sûr (comme Internet), pour relier deux points en sécurité.
- Tunnel : un « passage » sécurisé entre deux points. Les données qui le traversent sont chiffrées, donc illisibles pour un tiers.
- Chiffrement : transformation des données pour qu'elles soient incompréhensibles sans la clé.
- VPN site-à-site : relie deux réseaux entiers (ex. deux bureaux d'une entreprise).
- VPN d'accès distant : relie une machine (ton PC) à un réseau (l'entreprise).
- Protocoles courants : WireGuard (moderne, rapide), OpenVPN (éprouvé), IPsec (standard entreprise).
- Ton appareil (le client) établit une connexion vers le serveur VPN.
- Les deux s'authentifient (clés, certificats ou identifiants).
- Un tunnel chiffré est créé entre eux.
- Tout ton trafic passe par ce tunnel : personne entre les deux ne peut le lire.
💡 Une fois connecté, ta machine se comporte comme si elle était physiquement sur le réseau distant : mêmes accès, même plage d'adresses.
graph LR
PC[Ton PC à distance] -- tunnel chiffré --> NET[Internet]
NET -- tunnel chiffré --> SRV[Serveur VPN]
SRV --- LAN[Réseau privé de l'entreprise]
Sans VPN, ton trafic circule en clair sur Internet. Avec VPN, il est enfermé dans le tunnel chiffré jusqu'au serveur, puis débouche sur le réseau privé.
Un télétravailleur doit accéder au serveur de fichiers 192.168.10.20 de l'entreprise :
- Il lance son client WireGuard.
- Le tunnel s'établit vers le serveur VPN de l'entreprise.
- Son PC reçoit une adresse du réseau interne (ex.
192.168.10.150).
- Il accède au serveur de fichiers comme s'il était au bureau. 🏢
- Privilégie WireGuard pour un nouveau déploiement : simple, rapide, audit de code réduit.
- Authentification forte : clés/certificats plutôt que simple mot de passe.
- Principe du moindre privilège : un utilisateur VPN n'accède qu'à ce dont il a besoin.
- Journalise les connexions pour détecter les accès anormaux.
- Croire qu'un VPN te rend "anonyme". Il chiffre et déplace le point de sortie, mais le fournisseur VPN voit ton trafic. Anonymat ≠ chiffrement.
- Oublier le split tunneling : décider quel trafic passe (ou non) par le VPN. Mal configuré = fuite de trafic.
- Clés/certificats jamais renouvelés : une clé compromise et non révoquée = porte ouverte.
- Un VPN crée un tunnel chiffré sur un réseau non sûr.
- Deux usages : site-à-site (réseaux) et accès distant (machine).
- WireGuard/OpenVPN/IPsec sont les protocoles de référence.
« Un bon tunnel, et le réseau distant devient ton voisin. » 🔑