Pourquoi utiliser une connexion VPN en entreprise ?

Une connexion VPN en entreprise permet à un collaborateur distant d'accéder aux ressources internes par un tunnel chiffré. Elle devient particulièrement utile en télétravail, en déplacement ou lorsqu'un prestataire doit intervenir sur le système d'information sans exposer directement les serveurs de l'entreprise sur Internet.

Le VPN répond cependant à un besoin précis : protéger les communications et contrôler les accès distants. Il ne sécurise ni un ordinateur déjà infecté, ni un compte dont le mot de passe a été volé, ni un collaborateur qui ouvre une pièce jointe malveillante. La décision doit donc partir des ressources accessibles depuis l'extérieur, du nombre d'utilisateurs concernés et des protections déjà en place.

Qu'est-ce qu'une connexion VPN ?

VPN signifie « Virtual Private Network », ou réseau privé virtuel. Dans une entreprise, cette technologie établit une liaison chiffrée entre un ordinateur, une tablette ou un smartphone et une passerelle contrôlée par l'entreprise ou son prestataire. Le collaborateur peut alors accéder à des fichiers, des applications métier ou des outils d'administration qui ne sont pas directement ouverts sur Internet.

Le chiffrement rend les données qui transitent dans le tunnel beaucoup plus difficiles à exploiter en cas d'interception. Le VPN peut aussi vérifier l'identité de l'utilisateur et, selon la solution retenue, celle de son appareil. La CNIL recommande de protéger les accès distants par un VPN associé à une authentification robuste, notamment pour éviter que les interfaces d'administration soient directement accessibles depuis Internet.

Il faut distinguer cette fonction d'un service VPN grand public. Ce dernier fait généralement transiter la navigation Internet par les serveurs d'un fournisseur et remplace l'adresse IP visible par celle de ce serveur. Un VPN d'entreprise sert d'abord à donner un accès maîtrisé aux ressources professionnelles. Le masquage de l'adresse IP n'est pas son objectif principal.

Comment fonctionne une connexion VPN ?

Lorsqu'un collaborateur lance son logiciel VPN, celui-ci contacte la passerelle de l'entreprise. L'utilisateur s'authentifie, puis les deux équipements négocient les paramètres de sécurité nécessaires à l'établissement du tunnel. Les données autorisées sont ensuite chiffrées avant de traverser Internet et déchiffrées à leur arrivée.

Ce mécanisme repose sur l'encapsulation : les paquets de données sont placés dans d'autres paquets protégés par le protocole VPN. Une personne qui observe la connexion peut constater qu'un échange a lieu, mais elle ne doit pas pouvoir en lire le contenu sans disposer des clés nécessaires.

Sur un Wi-Fi public, le VPN réduit les risques liés à un réseau que l'entreprise ne maîtrise pas. Il serait toutefois excessif d'affirmer que tous les échanges réalisés sans VPN sont automatiquement lisibles : les sites et applications utilisant correctement HTTPS chiffrent déjà leurs communications. Le VPN apporte une protection supplémentaire, homogène et administrée, notamment pour l'accès aux ressources internes et les protocoles qui ne seraient pas suffisamment sécurisés.

À retenir : le tunnel protège le trafic entre l'appareil et la passerelle VPN. Au-delà de cette passerelle, les données doivent encore être protégées par des protocoles adaptés, des droits d'accès correctement réglés et des systèmes maintenus à jour.

Tout le trafic internet passe-t-il par le VPN ?

Pas nécessairement. Avec un tunnel complet, tout le trafic de l'appareil passe par la passerelle VPN. L'entreprise peut ainsi appliquer ses règles de filtrage et de journalisation, mais elle doit prévoir une capacité réseau suffisante.

Avec un tunnel fractionné, également appelé « split tunneling », seuls les flux destinés aux ressources professionnelles passent par le VPN. Les autres connexions utilisent directement l'accès Internet local. Cette configuration économise de la bande passante, mais demande une analyse de risque plus attentive, car le poste communique simultanément avec le réseau de l'entreprise et avec Internet.

Le VPN ralentit-il la connexion Internet ?

Oui, une légère baisse de performance est possible. Le chiffrement demande des ressources et le passage par une passerelle distante peut allonger le trajet des données. Pour la bureautique, la messagerie ou l'accès à une application métier, cet effet reste généralement limité lorsque l'infrastructure est correctement dimensionnée.

Des lenteurs marquées signalent souvent un problème de capacité, de configuration ou de distance avec la passerelle. Il faut donc tester la solution avec les usages les plus exigeants de l'entreprise, notamment les transferts de fichiers volumineux, la téléphonie, la visioconférence et les applications hébergées sur un autre site.

Comment choisir un VPN pour son entreprise ?

Le choix ne doit pas commencer par une marque, mais par la cartographie des accès. Il faut identifier les utilisateurs concernés, les appareils autorisés, les ressources qu'ils doivent atteindre et la durée pendant laquelle ces accès restent nécessaires. Un technicien chargé d'administrer un serveur n'a pas besoin du même niveau d'accès qu'un collaborateur qui consulte uniquement un dossier partagé.

Le premier critère est l'authentification. Un VPN protégé par un simple mot de passe reste vulnérable si cet identifiant est volé. L'authentification multifacteur ajoute une seconde vérification, par exemple un code temporaire, une application d'authentification ou un certificat installé sur un appareil connu. La CNIL conseille d'ailleurs d'associer le VPN à une authentification à deux facteurs et de maintenir ses composants à jour.

Vérifiez ensuite la compatibilité avec les systèmes d'exploitation utilisés, la capacité à retirer rapidement un accès, la gestion des droits par groupe, la conservation des journaux de connexion et les possibilités de supervision. La solution doit aussi recevoir des correctifs de sécurité pendant toute sa durée d'utilisation. Un équipement VPN oublié pendant plusieurs années sans mise à jour peut lui-même devenir un point d'entrée.

Quelle différence entre un VPN d'accès distant et un VPN site à site ?

Un VPN d'accès distant relie un utilisateur ou un appareil au réseau de l'entreprise. Un VPN site à site relie deux réseaux entiers, par exemple le siège et une agence. Le choix dépend donc de ce que l'entreprise veut connecter.

Type de VPN Principe Usage adapté
VPN d'accès distant Un logiciel ou une fonction intégrée à l'appareil relie un utilisateur à la passerelle de l'entreprise Télétravail, déplacement, assistance ou administration à distance
VPN grand public Le trafic Internet transite par les serveurs d'un fournisseur externe Confidentialité de la navigation individuelle, sans accès automatique au réseau de l'entreprise
VPN site à site Deux passerelles relient durablement plusieurs réseaux locaux Siège, agences, entrepôts ou sites de production

Pour une PME dont les salariés travaillent à domicile ou se déplacent, le VPN d'accès distant est généralement le plus pertinent. Une entreprise répartie entre plusieurs bureaux pourra combiner un VPN site à site pour ses implantations et des accès distants nominatifs pour ses collaborateurs mobiles.

Un VPN gratuit est-il adapté à un usage professionnel ?

Un service VPN grand public gratuit n'est pas adapté pour donner accès au réseau interne d'une entreprise. Il ne fournit généralement ni gestion centralisée des utilisateurs, ni attribution fine des droits, ni procédure satisfaisante de révocation, ni engagement de support correspondant à un usage professionnel.

Il faut néanmoins distinguer un service gratuit destiné au grand public d'un logiciel VPN à code source ouvert. Un logiciel libre peut convenir à une entreprise lorsqu'il est correctement installé, configuré, surveillé et mis à jour par une personne compétente. L'absence de prix de licence ne signifie pas que le déploiement et l'administration ne coûtent rien.

Point de décision : comparez les solutions sur leur capacité à gérer les identités, les droits, les journaux, les correctifs et le support. Le prix de l'abonnement ne représente qu'une partie du coût réel.

Pourquoi utiliser un VPN en entreprise ?

Le VPN évite d'exposer inutilement un serveur de fichiers, un logiciel métier ou une interface d'administration à l'ensemble d'Internet. Seuls les utilisateurs authentifiés et autorisés peuvent rejoindre les ressources placées derrière la passerelle. Cette restriction réduit la surface d'attaque, à condition que les droits soient limités au strict nécessaire.

Il améliore également la sécurité mobile des collaborateurs qui travaillent depuis un domicile, un hôtel, une gare ou un espace partagé. La CNIL rappelle que les risques du travail nomade ne concernent pas seulement le réseau : l'entreprise doit également protéger les appareils, chiffrer les supports, encadrer les équipements personnels et prévoir une procédure en cas de perte ou de vol. Ses recommandations relatives à l'informatique mobile placent ainsi le VPN dans un ensemble de mesures complémentaires.

Le VPN peut enfin faciliter la suppression centralisée des accès lorsqu'un salarié quitte l'entreprise ou qu'un prestataire termine sa mission. Encore faut-il utiliser des comptes nominatifs. Un compte partagé entre plusieurs intervenants empêche de savoir précisément qui s'est connecté et complique la révocation d'un seul utilisateur.

Cette protection ne remplace pas les mesures contre le spam email, l'hameçonnage ou les logiciels malveillants. Elle s'intègre dans une démarche plus large d'entreprise cybersécurité, avec des postes à jour, un pare-feu, une protection de la messagerie, des sauvegardes testées et une gestion rigoureuse des droits, notamment pour la protection de chaque donnée informatique.

Un VPN suffit-il à sécuriser une entreprise ?

Non. Le VPN protège principalement les communications et l'accès à certaines ressources. Une fois connecté, un ordinateur compromis peut tenter d'attaquer les systèmes auxquels il a accès. Un compte VPN volé peut également ouvrir une porte légitime à un attaquant si aucune seconde authentification n'est demandée.

La passerelle doit donc être corrigée rapidement, les connexions anormales surveillées et les accès limités selon les fonctions de chaque utilisateur. L'ANSSI consacre un guide aux risques et aux mesures de sécurité liés au nomadisme numérique, car le VPN ne traite qu'une partie des risques associés au travail hors des locaux.

Combien coûte un VPN professionnel pour une PME ?

Le coût dépend de l'architecture et ne peut pas être réduit à un prix mensuel par utilisateur. Certaines entreprises utilisent la fonction VPN déjà incluse dans leur pare-feu, tandis que d'autres choisissent un service hébergé facturé selon le nombre d'utilisateurs, d'appareils ou de connexions simultanées.

Le budget doit inclure la licence éventuelle, l'installation, la configuration de l'authentification multifacteur, la création des droits, la supervision, les mises à jour, le support et le remplacement futur de l'équipement. Il faut aussi vérifier si la prestation comprend la révocation des comptes, l'analyse des journaux et les interventions réalisées en dehors des horaires habituels.

Un devis sérieux doit préciser le nombre d'utilisateurs couverts, la capacité maximale, les systèmes compatibles, le niveau de disponibilité, les délais d'intervention et la procédure de récupération de la configuration. Sans ces éléments, il est impossible de comparer correctement deux offres.

Par où commencer concrètement ?

Commencez par recenser les services actuellement accessibles depuis Internet. Un serveur de bureau à distance, une interface d'administration ou un outil métier directement exposé mérite une vérification prioritaire. Identifiez ensuite qui se connecte, depuis quel appareil et pour accomplir quelle tâche.

Le déploiement doit prévoir des comptes individuels, une authentification multifacteur, des droits limités, une procédure de suppression des accès et une politique de mise à jour. Il faut également décider si tout le trafic passera par l'entreprise ou uniquement les flux professionnels, puis dimensionner la connexion et la passerelle en conséquence.

Avant de signer, demandez enfin au prestataire qui surveillera les alertes, qui appliquera les correctifs urgents et sous quel délai un compte pourra être désactivé après un départ ou la perte d'un ordinateur. Ces responsabilités doivent apparaître dans le contrat : installer un VPN sans organiser son administration ne règle qu'une moitié du problème.

> Quelles sont les mesures de sécurité à prendre pour votre site internet ? > Pourquoi utiliser une connexion VPN en entreprise ?

Articles similaires dans la catégorie Réseaux et cybersécurité

Sécurité mobile : pourquoi protéger vos téléphones et autres écrans ?

Lors d'un audit, j'ai demandé à un dirigeant combien de smartphones professionnels circulaient dans son entreprise. Il a répondu « une douzaine ». En ...

Piratage informatique : que faire pour y faire face ?

Face à un piratage informatique, la première chose à faire est d'isoler la machine ou le système touché du reste du réseau, sans l'éteindre, puis de...

Pourquoi utiliser le contrôle d’accès en entreprise ?

Un collaborateur quitte l’entreprise et son compte reste actif. Un prestataire termine sa mission, mais conserve un accès administrateur....