VPN
Tunnel chiffré qui transporte du trafic réseau entre deux extrémités à travers un réseau non fiable comme Internet.
Un VPN (Virtual Private Network, réseau privé virtuel) est un tunnel chiffré entre deux extrémités qui transporte du trafic IP au-dessus d'une infrastructure non fiable — typiquement l'Internet public. Pour le système d'exploitation, le tunnel apparaît comme une interface réseau supplémentaire ; les paquets qui y sont injectés sont encapsulés, chiffrés, transmis à l'extrémité distante, déchiffrés et libérés sur le réseau de l'autre côté. Le réseau distant voit le trafic comme s'il avait été émis localement.
Les VPN répondent principalement à deux besoins. Le premier est de relier des réseaux de confiance à travers une infrastructure qui ne l'est pas : un VPN d'accès distant permet à l'ordinateur portable d'un employé d'atteindre les services internes comme s'il était au bureau, et un VPN site-à-site relie deux réseaux d'agence ou de datacenter en un environnement routé unique. Le second est de protéger le trafic des observateurs sur un réseau local — par exemple sur un Wi-Fi public — en le chiffrant avant qu'il ne quitte l'appareil, de sorte que le réseau local ne voit qu'un trafic opaque vers l'extrémité VPN.
Les protocoles courants sont IPsec (souvent associé à IKEv2), WireGuard et OpenVPN. Ils diffèrent par leurs suites cryptographiques, l'échange de clés, la traversée de NAT et la complexité du code, mais le modèle opérationnel est le même : authentifier les pairs, négocier les clés et transférer des paquets chiffrés. C'est le routage qui décide quel trafic entre dans le tunnel — une configuration full-tunnel envoie tout, une configuration split-tunnel n'envoie que certains préfixes (par exemple la plage interne 10.0.0.0/8 de l'entreprise).
Il faut rester précis sur ce qu'un VPN apporte et n'apporte pas. Il cache le contenu et la vraie destination au réseau local et change l'adresse IP publique apparente de l'utilisateur pour celle de la sortie VPN. Il ne rend pas l'utilisateur anonyme : l'opérateur du VPN voit ce que le FAI aurait vu, l'empreinte du navigateur et les comptes connectés identifient toujours l'utilisateur, et les requêtes DNS peuvent fuir hors du tunnel si elles ne sont pas correctement configurées. Vie privée et anonymat sont deux propriétés distinctes ; un VPN est d'abord un outil de confidentialité et d'accessibilité, pas un outil d'anonymat.
Points clés
- Tunnel chiffré entre deux extrémités sur un réseau non fiable
- Les VPN d'accès distant connectent des utilisateurs ; les site-à-site connectent des réseaux
- Protocoles courants : IPsec/IKEv2, WireGuard, OpenVPN
- Full-tunnel envoie tout ; split-tunnel n'envoie que certains préfixes
- Change l'IP publique apparente pour celle de la sortie VPN
- Protège du réseau local, sans rendre anonyme face à l'opérateur du VPN ou aux sites visités
- Les fuites DNS peuvent exposer l'activité si le résolveur n'est pas tunnellisé