IPsec
generalDéfinition
IPsec (Internet Protocol Security) est une suite de protocoles de sécurité qui opère au niveau de la couche réseau (couche 3 du modèle OSI) pour authentifier et chiffrer les paquets IP. Contrairement aux protocoles de sécurité de couche applicative (TLS/HTTPS), IPsec protège tout le trafic IP de manière transparente pour les applications, ce qui en fait le protocole dominant pour les VPN site-à-site entre entreprises et les accès distants sécurisés. IPsec comprend trois composants principaux. IKE (Internet Key Exchange — IKEv2 dans les implémentations modernes, RFC 7296) est le protocole de négociation qui établit les Security Associations (SA) entre les deux parties : il authentifie les pairs (via certificats X.509 ou PSK — Pre-Shared Key), négocie les algorithmes cryptographiques, et établit les clés de session. AH (Authentication Header, IP protocole 51) fournit l'authentification et l'intégrité des paquets IP sans chiffrement. ESP (Encapsulating Security Payload, IP protocole 50) fournit le chiffrement, l'authentification, et l'intégrité — c'est le protocole utilisé dans les VPN modernes. IPsec opère en deux modes. Le mode Transport chiffre uniquement le payload du paquet IP (le header IP original est conservé) — utilisé pour les communications host-to-host. Le mode Tunnel encapsule entièrement le paquet IP original dans un nouveau paquet IP chiffré (avec de nouveaux headers IP) — utilisé pour les VPN site-à-site où les passerelles VPN agissent pour le compte des réseaux entiers. Les algorithmes cryptographiques recommandés pour IPsec/IKEv2 (2024) sont : AES-256-GCM pour le chiffrement ESP, AES-256-GMAC pour l'authentification uniquement, HMAC-SHA384 ou HMAC-SHA512, ECDH P-384 ou Curve25519 (X25519) pour l'échange de clés IKE, et ECDSA P-384 ou Ed25519 pour l'authentification. Les anciens algorithmes (3DES, MD5, DH groupe 1/2/5, IKEv1 Aggressive Mode) sont à désactiver explicitement. IPsec est implémenté nativement dans tous les systèmes d'exploitation modernes (Windows, macOS, Linux via strongSwan/Libreswan, iOS, Android) et dans tous les équipements réseau enterprise (Cisco, Palo Alto, Fortinet, Juniper). Il est la base de nombreux VPN site-à-site d'entreprise et de solutions SD-WAN.
IKEv2 vs IKEv1 — migration obligatoire
IKEv1 (1998) présente de nombreuses vulnérabilités (Aggressive Mode permet l'énumération des credentials, PSK vulnérable aux attaques offline) et doit être désactivé dans toutes les nouvelles implémentations. IKEv2 (2010, mis à jour RFC 7296 en 2014) corrige ces problèmes : authentification asymétrique plus robuste, support natif de l'EAP (pour l'authentification des utilisateurs mobiles), meilleure gestion de la mobilité (MOBIKE, RFC 4555 — permet de changer d'adresse IP sans renegocier le tunnel, utile pour les connexions mobiles), et performances améliorées (négociation en 4 messages vs 9 pour IKEv1 Main Mode). Les configurations IKEv2 modernes intègrent Certificate Revocation (OCSP), Traffic Selectors (définition granulaire des flux à chiffrer), et Split Tunneling configuré côté serveur.
IPsec site-à-site — configuration et monitoring
Un VPN IPsec site-à-site relie deux réseaux d'entreprise de manière permanente via Internet. La configuration implique : définition des paramètres IKE Phase 1 (authentication, DH group, encryption algorithm, hash), définition des paramètres IKE Phase 2 / IPsec SA (ESP mode, encryption, authentication, PFS), et les Traffic Selectors (quels subnets router dans le tunnel). Le monitoring du tunnel IPsec doit surveiller : l'état du tunnel (up/down), la latence du tunnel vs chemin Internet direct, le trafic en bytes (détecter les anomalies), les renegotiations IKE (normales toutes les 24h mais si trop fréquentes = problème réseau ou DPD — Dead Peer Detection). strongSwan (Linux) et les firewalls enterprise (Palo Alto IPSEC, Fortinet FortiGate) offrent des dashboards de monitoring des tunnels IPsec.
IPsec vs WireGuard vs OpenVPN — choix VPN
IPsec/IKEv2 : intégré nativement aux OS (iOS, Android, Windows, macOS sans client supplémentaire), mature et très déployé en enterprise, configuration complexe, interopérabilité entre constructeurs garantie par les standards. WireGuard : plus simple (seulement ~4000 lignes de code), performances supérieures (cryptographie moderne, kernel module Linux), mais client supplémentaire requis sur Windows/macOS et moins de granularité dans les options. OpenVPN : historiquement populaire, fonctionne sur TCP/UDP, mais plus lent et plus complexe qu'IKEv2 ou WireGuard. Pour les nouveaux déploiements VPN site-à-site enterprise : IPsec/IKEv2 reste le choix standard pour l'interopérabilité. Pour les accès distants utilisateurs : WireGuard ou IKEv2/MOBIKE selon les besoins client.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h