VPN pour entreprise : sécuriser le télétravail et relier les sites

Un VPN d'entreprise, ou réseau privé virtuel, crée un tunnel chiffré entre un appareil et le réseau de l'entreprise, ou entre deux sites, à travers internet. Il permet à un salarié en télétravail d'ouvrir ses dossiers et ses logiciels internes comme s'il était au bureau, sans exposer le serveur sur internet. À la différence des VPN grand public, qui masquent l'adresse de l'internaute, il sert à accéder en sécurité aux ressources de l'entreprise. Reste à choisir le bon type de VPN, puis à le protéger lui-même.

Des accès à distance simples et sûrs

Nous déployons des VPN de nouvelle génération : Tailscale sur les pare-feu Zyxel, NetBird hébergé par nos soins en France.
Télétravail, sites distants et accès des prestataires, administrés dans le cadre de votre contrat.

Qu'est-ce qu'un VPN d'entreprise ?

Un tunnel chiffré vers le réseau interne

Sans VPN, un logiciel de gestion ou un serveur de fichiers n'est accessible que depuis les locaux, à moins de l'ouvrir directement sur internet, ce qui l'expose à tous les balayages automatiques. Le réseau privé virtuel règle ce dilemme : l'ordinateur du salarié établit une connexion chiffrée avec le réseau de l'entreprise, et tout se passe comme s'il était branché au bureau. Les données qui circulent dans ce tunnel restent illisibles pour qui les intercepterait, sur le Wi-Fi d'un hôtel comme sur la box d'un domicile. Le même principe relie deux bâtiments ou deux agences, qui partagent alors leurs ressources comme sur un seul réseau. Dès qu'une entreprise compte des salariés mobiles, le VPN devient l'une des briques de base de son infrastructure informatique.

Rien à voir avec un VPN grand public

Les VPN vendus aux particuliers poursuivent un autre but : faire transiter la navigation par les serveurs d'un fournisseur pour masquer son adresse ou changer de pays apparent. Ils ne donnent accès à aucune ressource de l'entreprise et ajoutent même un intermédiaire par lequel passe tout le trafic. Un VPN d'entreprise, lui, est contrôlé par l'entreprise ou son prestataire : on sait qui se connecte et à quoi, et l'on peut couper un accès à tout moment. Installer sur un poste professionnel un VPN grand public trouvé en ligne revient au contraire à ajouter un logiciel non maîtrisé et un tiers dans la chaîne.

À quoi sert un VPN en entreprise ?

Télétravail, sites distants, administration

Le premier usage est le télétravail : depuis chez lui ou en déplacement, le salarié retrouve ses dossiers partagés, son logiciel métier ou l'imprimante du bureau, sans que ces ressources soient visibles sur internet. Le VPN sert aussi aux structures qui ont plusieurs implantations : une agence, un entrepôt ou une annexe de mairie, reliés au site principal, partagent le même serveur et les mêmes comptes. Plus discrètement, il sert enfin au prestataire informatique, qui administre les équipements à distance par un accès chiffré et tracé plutôt que par des ports ouverts. Chaque fois, le VPN remplace une ouverture sur internet par un accès réservé aux personnes et aux appareils autorisés.

Ce qu'un VPN ne fait pas

Un VPN protège le trajet, pas l'appareil qui l'emprunte. Si l'ordinateur du télétravailleur est infecté, le tunnel transporte aussi bien l'attaque vers le réseau de l'entreprise : la protection des postes reste indispensable. Il ne remplace pas non plus la double authentification, sans laquelle un mot de passe volé ouvre l'accès à distance à n'importe qui. Il ne règle pas davantage les questions d'usage, comme l'impression de documents confidentiels à domicile. Elles relèvent de la charte informatique, pas de la configuration du VPN.

VPN d'entreprise : télétravail, sites distants et accès zéro confiance

Les différents types de VPN

VPN classique et VPN de site à site

Le VPN classique repose sur une passerelle, le plus souvent le pare-feu d'entreprise, à laquelle chaque utilisateur se connecte avec un logiciel client. Le VPN de site à site relie de la même façon deux réseaux, en permanence, d'un pare-feu à l'autre. Ces solutions éprouvées ont un point faible : la passerelle reste exposée sur internet et devient une cible recherchée, dont les failles font régulièrement l'objet d'alertes du CERT-FR, le centre de veille de l'ANSSI. Pour relier de nombreux sites, les opérateurs proposent aussi le MPLS, une liaison privée qui ne passe pas par internet, ou le SD-WAN, qui répartit le trafic sur plusieurs accès.

Les VPN maillés de nouvelle génération

Bâtis sur le protocole WireGuard, ces VPN changent la logique. Chaque appareil autorisé se connecte directement, en chiffré, aux ressources dont il a besoin, sans que le trafic passe par une passerelle ouverte sur internet : on parle de réseau maillé. L'accès suit le principe du zéro confiance : chaque appareil n'atteint que ce que ses règles autorisent, à condition de remplacer le réglage d'origine, qui laisse tout communiquer. Tailscale s'appuie sur le service en ligne de son éditeur pour coordonner les appareils ; NetBird, open source et d'origine européenne, peut aussi être hébergé sur les serveurs de l'entreprise ou de son prestataire. Relié aux comptes de l'entreprise, ce type de VPN permet de retirer l'accès d'un salarié qui part en même temps que son compte.

Sécuriser un VPN d'entreprise

Authentification et droits limités

La première protection d'un VPN est la double authentification : sans elle, un mot de passe hameçonné suffit pour entrer dans le réseau. Chaque utilisateur ne doit ensuite atteindre que ce dont il a besoin (le dossier de la comptabilité pour la comptable, le logiciel de production pour l'atelier), pas l'ensemble du réseau. Les appareils autorisés sont connus et gérés : un ordinateur personnel non maîtrisé n'a pas sa place dans le tunnel. Les accès des prestataires extérieurs sont limités dans le temps et refermés après l'intervention. Le départ d'un salarié, enfin, doit couper son accès le jour même.

Mises à jour et journaux

Une passerelle VPN, tout comme un serveur NetBird hébergé en propre, se met à jour dès qu'un correctif est publié : les attaquants exploitent vite les failles connues. Les journaux de connexion indiquent qui s'est connecté, quand et depuis où ; ils permettent de repérer une connexion inhabituelle, à trois heures du matin ou depuis un autre pays. Ce suivi relève de la maintenance du réseau et se fait régulièrement, pas au lendemain d'un incident. Un audit d'infrastructure informatique commence d'ailleurs souvent par recenser les accès à distance ouverts au fil des années, y compris ceux qui ne servent plus.

Un réseau interne séparé par usage, que le VPN rejoint à distance

Choisir un VPN pour une PME

Les bonnes questions

Le choix part des usages : combien de personnes travaillent à distance, sur quels appareils, vers quelles ressources, et faut-il relier plusieurs sites ? Une PME de quinze personnes dont la moitié télétravaille deux jours par semaine n'a pas les mêmes besoins qu'une mairie et ses trois annexes. Il faut aussi savoir qui administrera l'ensemble au quotidien : ajouter un utilisateur, retirer un appareil perdu, suivre les connexions. Pour une structure attentive à la souveraineté de ses données, la question de l'hébergement compte enfin : où se trouve le service qui coordonne les connexions, et qui y a accès ?

Notre façon de faire

Chez KERIONIS, nous déployons des VPN de nouvelle génération plutôt que des passerelles classiques. Sur les pare-feu Zyxel que nous installons, l'accès à distance passe par Tailscale, dont nous sommes partenaire MSP et qui est intégré à ces équipements. Pour tous les autres besoins, nous utilisons NetBird, que nous hébergeons nous-mêmes en France. Dans les deux cas, nous administrons les accès dans le cadre de votre contrat : arrivée d'un salarié, départ, appareil perdu ou nouveau site à relier.

Sécuriser les accès à votre réseau

Accès distants, liaisons entre sites, pare-feu et Wi-Fi : voyez comment nous construisons votre réseau.
Chaque installation est documentée et testée, puis administrée à distance.

Questions fréquentes : VPN d'entreprise

Qu'est-ce qu'un VPN d'entreprise ?

C'est un tunnel chiffré qui relie un appareil, ou un site, au réseau de l'entreprise à travers internet. Il permet d'accéder aux ressources internes comme si l'on était au bureau, sans les exposer sur internet.

À quoi sert un VPN en entreprise ?

Il sert à travailler hors des locaux sur les fichiers et les logiciels internes, à relier plusieurs sites et à administrer les équipements à distance. Dans chaque cas, il remplace une ouverture sur internet par un accès réservé aux personnes et aux appareils autorisés.

Quelle différence entre un VPN d'entreprise et un VPN grand public ?

Un VPN grand public fait transiter la navigation par les serveurs d'un fournisseur pour masquer son adresse. Un VPN d'entreprise donne accès aux ressources de l'entreprise et reste contrôlé par elle ou par son prestataire, qui sait qui se connecte et peut couper un accès.

Un VPN suffit-il à sécuriser le télétravail ?

Non. Il protège le trajet des données, pas l'appareil : il faut aussi la double authentification, des postes protégés et à jour, et des règles d'usage connues des salariés.