Guide · Réseaux
SD-WAN ou VPN site à site : comment relier plusieurs sites ?
Un VPN site à site est un tunnel chiffré, établi sur Internet entre les pare-feu de deux implantations, qui fait fonctionner leurs réseaux comme un seul. Le SD-WAN est une couche de pilotage posée sur de telles liaisons : il exploite plusieurs lignes par site, mesure leur qualité et dirige chaque application vers la meilleure, le tout configuré de façon centralisée. Pour quelques sites dotés d'une ligne chacun, un VPN site à site suffit généralement ; le SD-WAN justifie son coût quand les sites sont plus nombreux, quand chaque site dispose de plusieurs lignes, ou quand des applications telles que la téléphonie ne tolèrent pas une mauvaise connexion.
Qu'est-ce qu'un VPN site à site ?
Le pare-feu ou le routeur de chaque site établit un tunnel chiffré, généralement en IPsec, vers l'autre site, sur une ligne Internet ordinaire. Le trafic entre les sites emprunte le tunnel, et les utilisateurs ne remarquent rien. Les tunnels se configurent par paire de sites : chaque agence vers le siège, ou chaque site vers tous les autres, auquel cas leur nombre croît vite.
Presque tous les pare-feu professionnels le prennent en charge, et la technologie est bien maîtrisée. Ses limites : chaque tunnel est configuré à la main, une seconde ligne de secours doit être montée et testée à part, et le tunnel ne dit rien de la qualité de fonctionnement d'une application.
Qu'ajoute le SD-WAN ?
SD-WAN signifie software-defined wide-area network, soit un réseau étendu défini par logiciel.
- Plusieurs lignes par site utilisées ensemble : fibre, second opérateur, 4G ou 5G.
- Une mesure continue de chaque ligne : perte de paquets, latence et gigue.
- Des règles par application : la téléphonie sur la ligne la plus stable, les sauvegardes sur la moins chère.
- Une bascule quand une ligne se dégrade, et pas seulement quand elle tombe.
- Une gestion centralisée : une seule politique pour tous les sites, et un nouveau site ajouté sans déplacer un technicien.
- Souvent, un accès direct aux services cloud depuis chaque site, sans passer par le siège.
Sous le capot, la plupart des produits SD-WAN utilisent toujours des tunnels chiffrés. Le SD-WAN n'est pas le contraire d'un VPN ; c'est du VPN surmonté d'un système de pilotage.
Lequel convient à votre situation ?
- Quelques sites, une ligne chacun. Un VPN site à site.
- De nombreux sites, ou d'autres à venir. Le SD-WAN : la gestion centralisée épargne du travail et des erreurs.
- Des sites qui ne peuvent pas être hors ligne. Deux lignes par site, que le SD-WAN exploite pleinement.
- Des appels et des visioconférences de mauvaise qualité. Le SD-WAN aide, à condition qu'il existe une seconde ligne vers laquelle diriger le trafic.
- Tout dans le cloud. Vous aurez peut-être besoin de peu de chose entre les sites : une bonne ligne par site et un accès à distance sécurisé.
Les lignes privées telles que le MPLS, dont la qualité est fixée par contrat, restent une option lorsqu'une application l'exige.
Ce qu'aucun des deux ne résout
- Une mauvaise ligne reste mauvaise. Pour diriger le trafic ailleurs, il faut qu'il existe mieux ailleurs.
- Deux lignes dans le même fourreau, ou revendues à partir du même réseau, tombent ensemble.
- Un tunnel chiffre le trafic entre les sites ; il ne l'inspecte pas. Un ordinateur infecté dans une agence atteint le siège par le tunnel, sauf si des règles de pare-feu et une segmentation l'en empêchent.
Que demander à un prestataire ?
- La licence est-elle un abonnement, et que fait encore le matériel si elle n'est pas renouvelée ?
- Qui gère la politique, et pouvons-nous voir la configuration ?
- La bascule est-elle testée à la recette, sous nos yeux ?
- Où tourne la plateforme de gestion, et que se passe-t-il sur les sites quand elle est injoignable ?
- Sommes-nous liés à un seul opérateur Internet ?
Nous cartographions d'abord les lignes et les contrats, et nous concevons à partir de là : voir infrastructures WAN.
Questions fréquentes
Le SD-WAN est-il plus sûr qu'un VPN ?
Pas en soi. Les deux chiffrent le trafic entre les sites. De nombreux produits SD-WAN intègrent des fonctions de pare-feu et appliquent une même politique partout, ce qui réduit les erreurs de configuration, mais la sécurité dépend toujours des règles qui sont définies.
Le SD-WAN remplace-t-il le MPLS ?
Il le peut, et c'est souvent pour cela qu'on l'achète. Une ligne Internet n'offre pas la qualité contractuelle d'une ligne privée ; le SD-WAN compense en combinant plusieurs lignes. Lorsqu'une application exige une qualité garantie, certaines entreprises conservent une ligne privée pour ce seul trafic.
Pouvons-nous garder nos pare-feu actuels ?
Pour un VPN site à site, en général oui, y compris entre marques différentes, car IPsec est un standard répandu, même si les réglages doivent être accordés avec soin. Le SD-WAN exige généralement du matériel du même constructeur sur chaque site.
Les personnes en télétravail ont-elles besoin du SD-WAN ?
Non. Le SD-WAN et le VPN site à site relient des implantations. Une personne qui travaille chez elle ou en déplacement utilise un accès à distance depuis son ordinateur portable, protégé par un second facteur d'authentification.
Parlons de votre projet.
Dites-nous où vous en êtes et où vous voulez aller. Nous revenons vers vous sous un jour ouvré avec un premier avis. Une personne lit votre message et y répond.