Un VPN chiffre le trafic via la tunnellisation, en utilisant des protocoles comme WireGuard (meilleures performances), IPsec/IKEv2 (stable en mobilité) ou OpenVPN (compatibilité la plus large) ; évitez le PPTP, dont le chiffrement est cassé. Le ZTNA le complète en accordant l'accès à des applications spécifiques plutôt qu'à tout le réseau.
Lorsqu'un employé se connecte au réseau de l'entreprise depuis le Wi-Fi d'un café, ses données transitent par une infrastructure que personne dans l'organisation ne contrôle. Sans protection, ces informations circulent en clair et sont exposées à l'interception. Le réseau privé virtuel (VPN) résout ce problème en créant un tunnel chiffré à travers le réseau public : un canal qui rend la communication sur internet, en pratique, aussi privée que si l'on était connecté par un câble à l'intérieur du bureau. C'est l'élément qui soutient le travail à distance depuis des décennies et qui reste un contrôle de sécurité de premier ordre.
Cet article explique comment un VPN fonctionne réellement, quels types et protocoles existent, comment le configurer de façon sécurisée et pourquoi le modèle Zero Trust pousse vers des architectures qui complètent — et parfois remplacent — le VPN traditionnel.
Comment fonctionne un VPN : tunnel et chiffrement
Un VPN combine deux mécanismes : la tunnellisation (encapsulation) et le chiffrement. L'encapsulation enveloppe les paquets de données d'origine à l'intérieur d'autres paquets, créant un tunnel logique entre l'appareil de l'utilisateur et le serveur VPN. Le chiffrement rend le contenu illisible pour quiconque intercepte le trafic en chemin. Le résultat est qu'un attaquant positionné sur le réseau intermédiaire voit le trafic mais ne peut ni le lire ni le modifier.
L'authentification est le troisième pilier : avant d'établir le tunnel, les deux extrémités vérifient leur identité au moyen de certificats, de clés pré-partagées ou d'identifiants renforcés par un second facteur. Sans authentification solide, le chiffrement protège la confidentialité mais laisse la porte ouverte à quiconque usurpe l'identité d'un utilisateur légitime.
Types de VPN : accès distant et site à site
Il existe deux architectures fondamentales. Le VPN d'accès distant connecte un utilisateur individuel au réseau de l'entreprise ; c'est celui qu'utilise le télétravailleur depuis son ordinateur portable. Le VPN site à site relie deux réseaux complets — par exemple, le siège et une succursale — de façon permanente, sans que les utilisateurs finaux n'aient rien à faire. Une variante de ce dernier est le VPN basé sur MPLS que proposent les opérateurs pour interconnecter des sites.
Une décision de conception courante oppose le split tunnelling au full tunnelling. Avec le full tunnelling, tout le trafic de l'appareil passe par le VPN, ce qui maximise le contrôle et l'inspection au prix d'une saturation du lien de l'entreprise. Avec le split tunnelling, seul le trafic vers les ressources internes traverse le VPN et le reste va directement vers internet, ce qui améliore les performances mais réduit la visibilité en matière de sécurité.
Protocoles VPN : d'IPsec à WireGuard
Le protocole détermine la sécurité, la vitesse et la compatibilité de la connexion. Voici les plus pertinents en 2026 :
| Protocole | Chiffrement / base | Performance | Usage recommandé |
|---|---|---|---|
| WireGuard | Cryptographie moderne (ChaCha20) | Très élevée | Nouveaux déploiements, mobile, haute performance |
| IPsec / IKEv2 | AES, suite IPsec | Élevé | Site à site, mobile avec reconnexion stable |
| OpenVPN | SSL/TLS (OpenSSL) | Moyenne-élevée | Compatibilité et flexibilité maximales |
| L2TP/IPsec | IPsec sur L2TP | Moyenne | Compatibilité avec les équipements anciens |
| PPTP | Obsolète et non sécurisé | Élevé | À ne pas utiliser : chiffrement cassé |
WireGuard s'est imposé dans les déploiements modernes grâce à sa base de code réduite (plus facile à auditer), sa cryptographie actuelle et ses excellentes performances, en particulier sur les réseaux mobiles. IPsec avec IKEv2 reste le standard pour les liaisons site à site et se distingue par sa capacité à se reconnecter rapidement lors d'un changement de réseau. OpenVPN conserve sa valeur pour sa portabilité et sa bonne traversée des pare-feux, car il peut fonctionner sur le port TCP 443. Le protocole PPTP doit être proscrit : son chiffrement est cassé depuis des années et son utilisation constitue une vulnérabilité en soi.
Configuration sécurisée : une checklist
- Chiffrement fort et actuel : AES-256 ou ChaCha20 ; écarter les algorithmes obsolètes.
- MFA obligatoire sur les accès distants : le chiffrement ne sert à rien si les identifiants fuient.
- Authentification par certificat en plus des identifiants, pour les appareils gérés.
- Perfect Forward Secrecy (PFS) : pour que la compromission d'une clé n'expose pas le trafic passé.
- Kill switch : couper la connexion si le tunnel tombe, pour éviter toute fuite en clair.
- Mettre à jour le concentrateur VPN : les passerelles VPN ont fréquemment été la cible de vulnérabilités critiques ; les maintenir à jour est une priorité.
- Journalisation et supervision des connexions pour détecter les accès anormaux.
- Moindre privilège : être à l'intérieur du VPN ne doit pas équivaloir à un accès complet au réseau interne ; segmenter.
La limite du VPN et l'arrivée du ZTNA
Le VPN traditionnel présente une faiblesse structurelle : une fois à l'intérieur du tunnel, l'utilisateur obtient généralement un accès large au réseau interne. Si un attaquant vole des identifiants, il hérite de cette confiance implicite et peut se déplacer latéralement. Le modèle Zero Trust (formalisé par le NIST dans la publication SP 800-207) inverse cette logique : aucun accès n'est fiable par défaut, pas même à l'intérieur du réseau. C'est de là qu'émerge le ZTNA (Zero Trust Network Access), qui n'accorde pas l'accès au réseau mais à des applications spécifiques, en évaluant l'identité, l'état de l'appareil et le contexte à chaque requête. Comparé au VPN, le ZTNA réduit drastiquement la surface d'attaque et élimine les mouvements latéraux. De nombreuses organisations font fonctionner les deux ensemble : le VPN pour les liaisons site à site et les cas hérités, le ZTNA pour l'accès des utilisateurs aux applications.
Cadre réglementaire
L'utilisation d'un VPN s'inscrit dans les obligations de sécurité du traitement du RGPD (article 32), qui exige de chiffrer les communications transportant des données personnelles. La directive NIS2 renforce, pour les secteurs essentiels et importants, les exigences de sécurité relatives aux communications et aux accès distants. Sur le plan technique, ISO/IEC 27001 inclut des contrôles spécifiques pour la sécurité réseau et le transfert d'information, et en Espagne, le Cadre national de sécurité (ENS) fixe des exigences pour la protection des communications du secteur public et de ses fournisseurs.
Performance et expérience utilisateur
Un VPN qui protège mais qui gêne finit par être désactivé ou pousse les utilisateurs à chercher des raccourcis non sécurisés. C'est pourquoi la performance n'est pas un détail accessoire mais fait partie intégrante d'une sécurité efficace. Plusieurs facteurs conditionnent la vitesse perçue : la distance au concentrateur VPN (plus le serveur est loin, plus la latence est élevée), la capacité de chiffrement du matériel de la passerelle, le protocole choisi et le choix entre tunnellisation complète ou fractionnée. WireGuard, grâce à sa conception légère, offre généralement la meilleure expérience sur les connexions mobiles et lors des reconnexions après un changement de réseau, un scénario quotidien pour quiconque alterne entre le Wi-Fi et les données mobiles.
La conception doit trouver un équilibre entre contrôle et fluidité. Forcer tout le trafic à passer par le tunnel maximise la visibilité en matière de sécurité mais sature le lien de l'entreprise et dégrade des services comme les appels vidéo, qui voyageraient inutilement jusqu'au siège et retour. Le split tunnelling soulage ce goulot d'étranglement en ne routant que le trafic professionnel, au prix d'une perte de visibilité sur le reste. Le bon choix dépend du profil de risque de chaque organisation et du type de données que traitent ses utilisateurs distants. Dimensionner correctement la bande passante du concentrateur et répartir géographiquement les points d'entrée évite que le VPN ne devienne le goulot d'étranglement que les employés apprennent à contourner.
Erreurs courantes
- Utiliser encore PPTP ou des chiffrements obsolètes par inertie.
- VPN sans MFA : des identifiants divulgués donnent un accès direct au réseau interne.
- Ne pas segmenter : accorder un accès complet à quiconque entre par le VPN.
- Ne pas mettre à jour la passerelle VPN, l'un des points les plus attaqués du périmètre.
- S'appuyer sur des VPN grand public gratuits pour un usage professionnel, sans aucun contrôle sur la destination des données.
Questions fréquentes
Un VPN me rend-il anonyme ? Pas entièrement. Un VPN chiffre le trafic et masque votre adresse IP vis-à-vis des tiers, mais le fournisseur du service peut voir votre activité. La confidentialité dépend de la confiance que vous accordez à qui exploite le VPN.
VPN ou ZTNA ? Ils ne s'excluent pas mutuellement. Le ZTNA est préférable pour un accès granulaire des utilisateurs aux applications ; le VPN reste pratique pour les liaisons site à site et les environnements hérités. De nombreuses architectures combinent les deux pendant la transition.
Quel protocole choisir pour un nouveau déploiement ? WireGuard pour la performance et la simplicité, ou IPsec/IKEv2 si vous avez besoin d'une reconnexion robuste en mobilité et d'une compatibilité avec les équipements réseau existants.
Un VPN ralentit-il la connexion ? Le chiffrement et le réacheminement du trafic introduisent une certaine latence. WireGuard la minimise ; le split tunnelling aide aussi en ne forçant pas tout le trafic à passer par le tunnel.
Conclusion
Le VPN reste un outil valable, mais son rôle évolue. Chiffrer le tunnel résout la confidentialité en chemin, pas la confiance à l'intérieur du réseau : c'est pourquoi un VPN bien construit en 2026 impose un MFA obligatoire, un chiffrement moderne comme WireGuard ou IPsec, une segmentation qui empêche les mouvements latéraux et une passerelle scrupuleusement mise à jour. Et c'est pourquoi, de plus en plus, le VPN coexiste avec des architectures Zero Trust qui accordent l'accès à des applications plutôt qu'à des réseaux entiers. L'organisation qui comprend cette évolution cesse de traiter l'accès distant comme un interrupteur « dedans ou dehors » et commence à le voir comme une décision réévaluée à chaque connexion. Chez Summum Sistemas, nous concevons l'accès distant sécurisé adapté à chaque cas, du tunnel site à site jusqu'à la migration vers le ZTNA.