VPN
1. Définition Générale
Un VPN (Virtual Private Network) est une technologie permettant de
créer une extension sécurisée d'un réseau privé sur une infrastructure
publique non sécurisée, telle qu'Internet.
D'un point de vue académique, un VPN doit garantir trois propriétés
fondamentales de la sécurité de l'information (le triptyque CIA) :
Confidentialité : Chiffrement des données pour qu'elles soient
illisibles par un tiers.
Intégrité : Assurance que les données n'ont pas été modifiées
durant le transit.
Authenticité : Vérification de l'identité des deux points de
terminaison du tunnel.
2. Composants et Fonctionnement du VPN
A. Les Composants Clés
Passerelle VPN (Gateway) : Équipement (routeur ou pare-feu
dédié) qui gère l'entrée et la sortie du tunnel.
Client VPN : Logiciel installé sur un poste de travail pour un accès
nomade (VPN d'accès distant).
Tunnel : Chemin logique sécurisé par lequel transitent les paquets
encapsulés.
B. Le Mécanisme de Fonctionnement
Le fonctionnement repose sur l'Encapsulation (ou Tunneling). Le
processus suit ces étapes :
1. Chiffrement : Le paquet IP original est chiffré.
2. Encapsulation : Le paquet chiffré est placé à l'intérieur d'un
nouveau paquet IP doté d'un nouvel en-tête.
3. Routage : Le paquet traverse Internet en utilisant les adresses IP
publiques des passerelles.
4. Désencapsulation : À la réception, la passerelle distante retire
l'en-tête externe, déchiffre le contenu et délivre le paquet original au
destinataire final.
3. Le Framework IPSec (Internet Protocol Security)
IPSec est un ensemble de protocoles opérant à la couche 3 (Réseau) du
modèle OSI. Il fournit un cadre standardisé pour sécuriser les
communications IP.
A. AH (Authentication Header)
Le protocole AH assure l'intégrité et l'authentification de l'origine.
Fonctionnement : Il ajoute un en-tête contenant un condensé
(hash) calculé sur l'ensemble du paquet.
Limite : AH ne fournit aucun chiffrement. Les données circulent
en clair. Il est aujourd'hui moins utilisé que l'ESP.
B. ESP (Encapsulating Security Payload)
ESP est le protocole central des VPN IPSec modernes.
Fonctionnement : Il offre le chiffrement (confidentialité) ainsi que
l'authentification et l'intégrité.
Structure : Il encapsule la charge utile du paquet IP.
C. MAC (Message Authentication Code)
Dans IPSec, l'intégrité est vérifiée via un HMAC (Hash-based MAC).
Un algorithme de hachage (comme SHA-256) combine les données
du paquet avec une clé secrète.
Si le hash reçu correspond au hash calculé localement, le paquet est
accepté. Sinon, il est rejeté (preuve d'altération).
D. IKE (Internet Key Exchange)
IKE est le protocole de gestion qui permet de négocier les paramètres de
sécurité. Il se déroule en deux phases :
Phase 1 : Établissement d'un canal sécurisé de gestion
(authentification des pairs via certificats ou clés pré-partagées).
Phase 2 : Négociation des SA (Security Associations), qui
définissent quels algorithmes de chiffrement et quelles clés seront
utilisés pour le trafic de données réel.
4. Modes de fonctionnement : Transport vs Tunnel
Caractéristiq
Mode Transport Mode Tunnel
ue
Communication Hôte à Communication Passerelle à
Utilisation
Hôte. Passerelle (VPN).
Conserve l'en-tête IP Ajoute un nouvel en-tête IP
En-tête IP
d'origine. (Public).
Les adresses IP finales sont Les adresses IP finales sont
Visibilité
visibles. masquées.
Seule la charge utile (Data) Le paquet IP original complet
Protection
est protégée. est protégé.
Synthèse Technique (Tableau Récapitulatif)
Protocole /
Rôle Principal Sécurité Apportée
Concept
Intégrité (Pas de
AH Authentification
chiffrement)
Confidentialité +
ESP Chiffrement
Intégrité
Négociation des
IKE Gestion des clés
paramètres
Transport sur réseau
Tunneling Encapsulation
public
Signature Garantie de non-
HMAC
numérique modification