VPN OpenVPN, WireGuard et IPsec
Introduction aux VPN
1. Qu’est-ce qu’un VPN ?
Un VPN (Virtual Private Network) crée un tunnel sécurisé et chiffré entre deux points sur Internet, permettant de :
-
sécuriser les communications : chiffrement fort (AES-256) ;
-
accéder à distance : se connecter au réseau d’entreprise depuis n’importe où ;
-
interconnecter des sites : relier plusieurs bureaux via Internet ;
-
masquer l’origine : anonymiser le trafic réseau.
2. Types de VPN
Il existe principalement deux grands types de VPN.
Le VPN Remote Access permet à un utilisateur distant de se connecter au réseau de l’entreprise depuis Internet, par exemple dans le cadre du télétravail ou d’un accès mobile.
Le VPN Site-to-Site relie quant à lui deux réseaux entiers, par exemple le siège d’une entreprise et une agence distante. Dans ce second cas, les utilisateurs n’ont pas besoin de lancer un client VPN individuel : le tunnel est établi entre les deux équipements réseau.
3. Protocoles VPN supportés
PfSense prend en charge trois protocoles VPN principaux : IPsec, OpenVPN et WireGuard. Chacun fait l’objet d’une section dédiée dans la suite de ce chapitre ; les critères de choix sont récapitulés dans la section Comparaison des protocoles et choix.
a. IPsec (Internet Protocol Security)
-
Standard industriel pour les VPN site-à-site ;
-
Excellent pour interconnecter des datacenters ou des bureaux distants ;
-
Interopérable avec la plupart des équipements réseau (Cisco, Fortinet, etc.) ;
-
Chiffrement fort : AES-128/256, 3DES
-
Authentification : PSK (Pre-Shared Key), certificats X.509, EAP
b. OpenVPN
OpenVPN est une solution VPN open source, flexible et polyvalente. Elle convient particulièrement aux accès distants des collaborateurs nomades, souvent appelés road warriors.
Il traverse généralement bien les mécanismes NAT et les pare-feu, ce qui facilite son déploiement dans des environnements réseau variés.
Il peut fonctionner en mode SSL/TLS, le plus souvent en TCP 443 ou en UDP 1194 selon les besoins de compatibilité et de performance.
Les clients OpenVPN sont disponibles sur les principales plateformes :...
Introduction à IPsec
Dans cette section, nous allons découvrir IPsec (Internet Protocol Security), une suite de protocoles standardisés pour sécuriser les communications IP au niveau de la couche réseau.
1. Qu’est-ce qu’IPsec ?
IPsec est l’un des protocoles VPN les plus utilisés pour sécuriser les échanges entre réseaux distants ou permettre des connexions mobiles. Il fonctionne directement au niveau de la couche réseau, ce qui lui permet de protéger les paquets IP indépendamment des applications utilisées.
Dans pfSense, IPsec est particulièrement adapté aux tunnels site-to-site, aux interconnexions entre équipements de constructeurs différents et aux accès mobiles basés sur IKEv2.
Les principales caractéristiques d’IPsec sont les suivantes :
-
Standard IETF : protocole ouvert, interopérable entre équipements.
-
Natif OS : intégré dans Windows, macOS, iOS, Android.
-
Chiffrement et intégrité : AES-256 pour le chiffrement, SHA-256 ou SHA-512 pour le hachage et l’intégrité.
-
Authentification : Pre-Shared Keys (PSK) ou certificats.
-
Modes : transport (host-to-host) ou tunnel (réseau-to-réseau).
IPsec présente plusieurs avantages importants. Il est intégré nativement dans de nombreux systèmes d’exploitation, ce qui évite parfois l’installation d’un client supplémentaire. Il offre de bonnes performances, notamment lorsque le matériel prend en charge l’accélération cryptographique. Il est également très interopérable, ce qui le rend adapté aux environnements composés d’équipements de constructeurs différents.
En revanche, IPsec est généralement plus complexe à configurer que d’autres solutions VPN. La distinction entre phase 1 et phase 2, le choix des algorithmes, la gestion du NAT Traversal et la correspondance exacte des paramètres entre les deux sites demandent une attention particulière.
2. Architecture IPsec
Voici les différents composants qui constituent l’architecture IPsec :

IKE, ESP, NAT-T et les phases de négociation constituent les principaux éléments techniques...
Comparaison des protocoles VPN
Voici un tableau comparatif complet pour vous aider à choisir le protocole VPN le plus adapté à vos besoins.
|
Critère |
OpenVPN |
WireGuard |
IPsec IKEv2 |
|
Performance |
Bon |
Excellent |
Excellent |
|
Facilité config |
Très facile |
Excellent |
Moyen |
|
Mobile natif |
Application |
Application |
iOS/macOS |
|
2FA |
Natif |
Externe |
Possible |
|
Site-to-Site |
Bon |
Excellent |
Excellent |
Les recommandations suivantes permettent de choisir le protocole VPN le plus adapté selon le contexte d’utilisation.
-
Pour le télétravail sur iOS ou macOS, IPsec IKEv2 est un bon choix car il est nativement pris en charge par ces systèmes et ne nécessite pas toujours l’installation d’une application supplémentaire.
-
Pour les accès distants nécessitant une authentification forte, OpenVPN associé à FreeRADIUS et à une authentification 2FA reste une solution très robuste.
-
Pour les interconnexions site-to-site entre équipements différents, IPsec est souvent privilégié grâce à sa grande interopérabilité.
-
Pour les environnements recherchant simplicité et performance, WireGuard constitue une alternative moderne et efficace.