Ignorer le contenu principal

Qu'est-ce qu'un VPN IPsec et comment fonctionne IPsec ?

Illustration de données chiffrées circulant dans un tunnel VPN IPsec sécurisé.

Si vous ouvrez les paramètres d'une VPN application, vous trouverez souvent une liste de protocoles. IPsec est l'une des options que vous pouvez voir, parfois notée IKEv2/IPsec. Il est également intégré à Windows, macOS et iOS, vous pouvez donc l'utiliser sans l'avoir choisi explicitement.

L'IETF l'a normalisé dans les années 1990 comme méthode générale pour protéger le trafic IP sur des réseaux non fiables, qu'il s'agisse d'un lien permanent entre deux réseaux d'entreprise ou d'un utilisateur isolé qui se connecte depuis l'extérieur. Un VPN IPsec grand public applique cette même protection à votre connexion : il relie votre appareil à un serveur géré par votre VPN fournisseur, de sorte que votre trafic sort via ce serveur plutôt que depuis votre appareil directement.

Qu'est‑ce que l'IPsec ?

IPsec (Internet Protocol Security) — un ensemble de protocoles qui protège les données lorsqu'elles traversent des réseaux IP. Il chiffre chaque paquet de votre trafic, vérifie son origine et contrôle qu'il n'a pas été modifié en cours de route. Un VPN IPsec crée en pratique un tunnel chiffré pour ces paquets.

Vos données ne traversent pas l'Internet en un seul bloc. Elles sont découpées en paquets, chacun encapsulé par des informations d'adressage permettant aux routeurs de savoir où l'envoyer. IPsec agit sur ces paquets de façon individuelle.

Le cadre fournit :

  • Chiffrement: le contenu de chaque paquet devient du texte chiffré, illisible pour un opérateur réseau ou quiconque écoute la connexion.
  • Contrôles d'intégrité : le destinataire confirme que les données sont arrivées sans modification.
  • Authentification : chaque extrémité prouve être la machine qu'elle prétend être, soit par une clé pré‑partagée (un mot de passe secret connu des deux côtés), soit par un certificat numérique (une preuve émise et signée par une autorité de confiance).
  • Protection anti‑rejeu : des paquets qu'un attaquant aurait capturés puis renvoyés sont rejetés.

Un VPN construit sur ces protocoles est un VPN IPsec. Les logiciels et équipements réseau VPN utilisent IPsec pour créer des connexions protégées à travers des réseaux publics. Comme IPsec opère au niveau réseau, il peut protéger le trafic IP de l'appareil entier plutôt que d'être limité à une seule application.

L'essentiel à retenir:
  • IPsec est un ensemble de protocoles qui chiffre et authentifie le trafic au niveau réseau des connexions IP.
  • Un VPN IPsec construit un tunnel chiffré entre deux extrémités : quiconque intercepte le trafic ne voit que des données brouillées.
  • ESP gère le chiffrement dans les configurations actuelles, tandis qu'IKEv2 négocie les clés avant tout échange de données.
  • Le mode tunnel encapsule l'ensemble du paquet original et est le mode utilisé par la plupart des connexions VPN.
  • Des algorithmes obsolètes et des réglages hérités peuvent affaiblir IPsec, même si la norme elle‑même reste d'actualité.
  • Les applications VPN IPsec grand public gèrent généralement la configuration de chiffrement pour vous.

Termes et définitions utiles pour IPsec

La terminologie IPsec peut vite devenir complexe. Voici un aide‑mémoire des termes les plus fréquents et leur signification :

Terme

Ce que cela signifie

Chiffre

La méthode mathématique utilisée pour chiffrer les données, comme AES

Texte chiffré

Données après chiffrement, illisibles sans la clé

Échange de clés Diffie‑Hellman

Une méthode qui permet à deux extrémités de se mettre d'accord sur une clé secrète partagée sans jamais l'envoyer sur le réseau

Encapsulation

Placer un paquet à l'intérieur d'un autre, pour masquer l'original

Extrémité (endpoint)

L'un des deux systèmes aux bouts d'une connexion

Passerelle

Un routeur ou pare‑feu qui traite le trafic pour l'ensemble d'un réseau

IP en‑tête

L'enveloppe d'adressage, qui indique d'où vient un paquet et où il va

NAT

Traduction d'adresse réseau, la façon dont un routeur domestique partage une adresse publique entre vos appareils

Couche réseau

Le niveau qui déplace les paquets entre adresses, en dessous des applications individuelles

Paquet

Un petit fragment de vos données, entouré d'informations d'adressage pour son acheminement

Charge utile (payload)

Le contenu d'un paquet, par opposition à l'enveloppe d'adressage

Clé pré‑partagée

Un mot de passe secret configuré à l'avance des deux côtés, utilisé pour prouver l'identité

Association de sécurité

L'enregistrement des paramètres et des clés sur lesquels les deux extrémités s'accordent pour un tunnel donné

VPN client

L'application sur votre appareil qui configure et gère la connexion

Comment fonctionne un VPN IPsec ?

Un VPN IPsec établit un tunnel protégé en quatre étapes rapides : les deux extrémités s'authentifient mutuellement, conviennent des paramètres de chiffrement, puis chiffrent et encapsulent chaque paquet sortant. L'extrémité réceptrice vérifie l'absence de manipulation puis déchiffre le paquet.

Quatre étapes d'un VPN IPsec : authentification, établissement du tunnel, chiffrement et transmission, puis vérification et déchiffrement

  1. Authentification et négociation : les extrémités prouvent leur identité, puis choisissent les algorithmes de chiffrement et d'intégrité à utiliser et les clés correspondantes.
  2. Établissement du tunnel : une fois les paramètres validés, les deux côtés ouvrent la connexion protégée et consignent les réglages convenus en tant qu'association de sécurité, le « règlement » partagé pour ce tunnel.
  3. Chiffrement et transmission : les paquets sortants sont chiffrés et encapsulés avant de quitter votre appareil, puis traversent l'Internet comme n'importe quel autre trafic.
  4. Déchiffrement à destination : l'extrémité réceptrice contrôle l'absence d'altération, déchiffre et restitue les données originales.

Internet Key Exchange (IKE) exécute les deux premières étapes, et IKEv2 est la version d'usage courant aujourd'hui. Cette négociation se déroule normalement sur le port UDP 500. Si votre appareil se trouve derrière un routeur effectuant une traduction d'adresse réseau, les deux côtés basculent vers NAT‑T (traversée NAT), qui encapsule l'échange de clés et le trafic chiffré suivant dans le port UDP 4500 afin qu'ils traversent le routeur sans altération.

À quoi sert l'IPsec ?

IPsec sécurise le trafic qui doit transiter par l'Internet public. Les usages les plus courants sont les télétravailleurs qui se connectent au réseau d'entreprise via une VPN professionnelle, des liens fixes entre sites d'entreprise, et des applications VPN qui proposent IKEv2/IPsec pour protéger la navigation sur des réseaux Wi‑Fi publics.

VPN site à site vs. VPN IPsec d'accès à distanceVPNs

Un site‑to‑site IPsec relie des réseaux entiers. Une société ayant un siège et un entrepôt installe une passerelle à chaque extrémité, et le tunnel relie ces deux points. Une imprimante dans l'entrepôt peut atteindre un serveur au siège sans aucun logiciel VPN sur l'imprimante elle‑même parce que la passerelle gère le chiffrement pour tout ce qui se trouve derrière elle.

Diagramme comparant les connexions site‑to‑site et accès à distance IPsec à travers des tunnels chiffrés

Un remote‑access IPsec connecte un seul appareil à tout un réseau. Le logiciel client sur votre portable forme une extrémité du tunnel, et la passerelle du réseau de votre bureau forme l'autre, de sorte que ce même serveur reste accessible depuis une chambre d'hôtel quand le tunnel est actif.

Quels protocoles utilise IPsec ?

IPsec est une suite de protocoles :

  • ESP (Encapsulating Security Payload) : chiffre et authentifie la charge utile.
  • AH (Authentication Header) : vérifie l'intégrité de la charge utile et d'une grande partie de l'en‑tête IP, sans rien chiffrer.
  • IKE (Internet Key Exchange) : négocie les paramètres et établit les clés.

Vous remarquerez peut‑être « IKEv2/IPsec » dans les paramètres VPN, ce qui ressemble à un choix entre deux protocoles. Ce n'est pas le cas : IKEv2 établit la connexion et IPsec protège ce qui y circule.

Pourquoi vous ne verrez que ESP

ESP est ce qui protège le trafic dans un VPN IPsec actuel. AH laisse vos données lisibles pour quiconque capture les paquets, offrant seulement la preuve qu'un paquet provient de la source attendue et est arrivé sans modification.

AH échoue aussi lorsque la traduction d'adresse réseau se trouve sur le chemin, car il protège des parties de l'en‑tête IP que la traduction d'adresse réseau réécrit. Les routeurs domestiques et les réseaux mobiles utilisent la traduction d'adresse réseau, aussi AH est‑il rarement employé.

Quelle est la différence entre le mode tunnel et le mode transport IPsec ?

Le mode tunnel encapsule l'ensemble du paquet original, en‑têtes compris, dans un nouveau paquet. Le mode transport chifLe mode tunnel IPsec protège le paquet IP original, tandis que le mode transport protège la charge utile mais laisse l'en‑tête visiblefre seulement la charge utile et laisse l'en‑tête IP original visible, ce qui convient à des communications serveur‑à‑serveur directes à l'intérieur d'un centre de données.

Le mot « tunnel » a ici un double sens qui embrouille souvent. Un tunnel IPsec désigne la connexion protégée entre deux extrémités, tandis que le mode tunnel est une décision distincte sur la quantité de paquet à encapsuler.

Quiconque observe une connexion en mode tunnel voit du trafic se déplacer entre les deux extrémités, et non les adresses cachées à l'intérieur. En mode transport, l'adresse source et destination restent en clair, puisque seule la charge utile est chiffrée.


Mode tunnel

Mode transport

Données protégées

Le paquet IP original dans son intégralité

La charge utile du paquet

IP en‑tête

En‑tête original encapsulé, nouvel en‑tête ajouté

En‑tête original conservé et visible

Usage typique

VPN connexions entre appareils et réseaux

Communications hôte‑à‑hôte directes

Quels sont les avantages et les inconvénients de l'IPsec ?

IPsec est déployé depuis les années 1990, ses avantages et inconvénients sont donc bien documentés.

Avantages de l'IPsec

  • Chiffrement et authentification solides. Les configurations actuelles associent des chiffrements comme AES à une authentification par certificat ou clé pré‑partagée, de sorte que chaque extrémité prouve son identité avant tout échange.
  • Couverture au niveau réseau. Les clients de messagerie, transferts de fichiers et sauvegardes empruntent le même chemin protégé que le trafic navigateur.
  • Indépendance applicative. Les logiciels n'ont pas à connaître l'existence d'un VPN, c'est pourquoi des applications professionnelles anciennes fonctionnent sur IPsec sans modification.
  • Une norme publiée. Les spécifications de l'IETF définissent IPsec, si bien qu'un pare‑feu d'un fournisseur peut généralement établir un tunnel avec une passerelle d'un autre fournisseur.

Inconvénients de l'IPsec

  • Complexité de configuration. Des dizaines de paramètres doivent correspondre aux deux extrémités, y compris les algorithmes de chiffrement, la durée de vie des clés et les identifiants. Une seule divergence peut empêcher l'établissement du tunnel.
  • Surcharge due au chiffrement et à l'encapsulation. Chaque paquet gagne des octets supplémentaires, ce qui peut provoquer de la fragmentation sur des liaisons avec une MTU plus petite.
  • Compatibilité avec pare‑feu et traduction d'adresse réseau. Certains réseaux bloquent les ports sur lesquels IPsec repose, ou gèrent mal la traduction d'adresse réseau, ce qui peut empêcher la formation d'une connexion.

Sans ingénieur réseau à portée de main, les paramètres, les ports et le comportement de la traduction d'adresse réseau sont généralement la partie la plus délicate pour faire fonctionner un VPN IPsec.

L'IPsec est‑il sûr ?

IPsec est sûr lorsqu'il est configuré avec des paramètres actuels, mais toutes les installations ne le sont pas. Du matériel ancien peut encore utiliser des chiffrements désuets et une vieille version d'échange de clés, si bien que la protection varie d'une connexion à l'autre.

La plupart des configurations actuelles associent AES pour le chiffrement et HMAC-SHA-2 pour l'intégrité. HMAC-SHA-2 produit une empreinte courte des données à l'aide d'une clé secrète, de sorte que toute falsification est immédiatement détectable.

Des configurations anciennes utilisent parfois encore DES ou MD5, qui ne sont plus considérés comme sûrs aujourd'hui. Certains matériels hérités proposent aussi des groupes Diffie‑Hellman de 768 ou 1024 bits. Diffie‑Hellman est la méthode par laquelle les deux extrémités se mettent d'accord sur une clé partagée sans jamais l'envoyer, et le groupe correspond à la taille des nombres utilisés. Les groupes plus petits offrent moins de protection contre les attaques, d'où l'usage, dans les configurations modernes, de groupes Diffie‑Hellman plus robustes plutôt que des groupes faibles trouvés sur du matériel ancien.

L'échange de clés est l'autre élément à vérifier. IKEv1, publié en 1998, présente des faiblesses connues dans certains modes. Le pire est le mode agressif, une poignée de main raccourcie qui sacrifie une étape pour la vitesse. Il divulgue suffisamment d'informations pour qu'un attaquant capture l'échange puis tente de deviner le mot de passe partagé sur sa propre machine, sans limite d'essais. Il existe aussi le risque d'une attaque par repli, où quelqu'un altère la négociation initiale pour forcer les deux côtés à se rabattre sur un chiffrement plus ancien qu'ils supportent encore. L'IETF a officiellement déprécié IKEv1 en 2023, le classant comme historique.

IKEv2 négocie de façon plus sûre et gère mieux le re‑claireage des clés (rekeying), la rotation programmée des clés pendant une session. Il ajoute aussi MOBIKE, qui maintient un tunnel établi lorsque l'adresse IP de votre appareil change, de sorte qu'un téléphone passant du Wi‑Fi aux données mobiles reste connecté au lieu de couper puis de rétablir la connexion.

En tant qu'utilisateur domestique, vous ne choisissez pas ces paramètres vous‑même. Votre application VPN ou l'équipe IT de votre employeur s'en charge. L'important est que le logiciel soit à jour et reçoive encore des mises à jour, car c'est ce qui maintient les chiffrements et l'échange de clés à jour.

Chiffrement solide sur chaque connexion.
Kaspersky VPN chiffre votre trafic Internet et masque votre adresse IP, gardant votre connexion privée sur n'importe quel réseau, y compris les réseaux Wi‑Fi publics.
Obtenez Kaspersky VPN

Évalué indépendamment et primé par les laboratoires leaders du secteur.

AV‑Comparatives SE Labs Awards Winner 2026 AV‑TEST Award

Quelle est la différence entre IPsec et SSL VPNs?

IPsec peut donner à un appareil un accès réseau complet à un réseau distant, le trafic étant routé via le tunnel protégé selon la configuration VPN. Un SSL basé sur un navigateur offre généralement l'accès à des ressources sélectionnées, comme un site interne.

IPsec agit en bas, à la couche réseau, il peut donc protéger tout ce qu'un appareil envoie. Les SSL VPNs fonctionnent plus haut, en utilisant TLS, la technologie qui chiffre votre connexion vers un site bancaire. Ainsi, lorsqu'un tunnel IPsec est actif, l'appareil se comporte comme s'il était directement branché au réseau distant. Un SSL basé sur navigateur ouvre une passerelle vers un ensemble défini de ressources — page intranet ou application interne — sans que l'appareil n'intègre le réseau. Certaines solutions SSL déploient un client et acheminent tout le trafic comme IPsec, si bien que la version « portail » n'est pas la seule option.

IPsec exige une configuration concordante aux deux extrémités, même lorsque le client est intégré au système d'exploitation, tandis qu'un SSL basé sur navigateur peut souvent fonctionner sans installation. Son trafic circule sur le port TCP 443, le même port utilisé couramment pour le trafic HTTPS, largement autorisé à travers réseaux et pare‑feu. Cela rend parfois les SSL basés navigateur plus faciles à utiliser sur des réseaux restreints, comme le Wi‑Fi d'un hôtel ou d'un aéroport, où le trafic IPsec peut être bloqué.

Articles connexes:

Produits recommandés:

FAQs

Quels ports utilise l'IPsec ?

IKE s'exécute sur le port UDP 500, et la traversée NAT déplace l'échange de clés et le trafic chiffré suivant vers le port UDP 4500. ESP et AH ne sont pas des ports, ce sont des protocoles IP 50 et 51. Un pare‑feu doit les autoriser, sinon le tunnel ne pourra pas se former.

Un VPN IPsec ralentit‑t‑il ma connexion ?

Oui, légèrement. Le chiffrement de chaque paquet coûte un peu de CPU, et le trafic transite par un serveur VPN. La plupart des gens ne remarquent rien en naviguant ou en regardant des vidéos. La distance jusqu'au serveur ajoute de la latence, ce qui impacte la vitesse bien plus que le protocole lui‑même.

Comment l'IPsec affecte‑t‑il la MTU et la MSS ?

IPsec ajoute environ 50 à 70 octets par paquet, ce qui peut provoquer de la fragmentation. Les administrateurs ajustent la TCP MSS pour compenser, mais il n'existe pas de valeur standard : cela dépend du chiffrement, de l'activation de la traversée NAT et de la MTU sous‑jacente.

L'IPsec utilise‑t‑il un chiffrement symétrique ou asymétrique ?

Les deux. IKE utilise la cryptographie asymétrique, un échange Diffie‑Hellman, qui permet aux deux extrémités de convenir d'un secret partagé sans jamais l'envoyer. Ce secret alimente ensuite un chiffrement symétrique plus rapide, généralement AES, qui protège votre trafic.

Qu'est-ce qu'un VPN IPsec et comment fonctionne IPsec ?

Les VPN IPsec créent des tunnels chiffrés pour protéger les données en transit. Découvrez comment IPsec fonctionne, où il est utilisé et ce qui rend une connexion moderne sécurisée.
Kaspersky logo