ZTNA vs VPN
cloudDéfinition
ZTNA (Zero Trust Network Access) et VPN (Virtual Private Network) sont deux technologies permettant l'accès sécurisé aux ressources privées d'entreprise depuis l'extérieur, mais avec des approches fondamentalement différentes. Comprendre leurs différences est essentiel pour les organisations modernisant leur accès distant et adoptant une architecture Zero Trust. Un VPN traditionnel fonctionne au niveau réseau (couches 3/4) : il établit un tunnel chiffré permettant à l'utilisateur d'accéder à tout le réseau d'entreprise comme s'il était physiquement présent. Cette approche "confiance implicite sur le réseau" signifie qu'un utilisateur VPN authentifié peut potentiellement atteindre tous les systèmes du réseau interne, pas seulement ceux nécessaires à son travail. Si ses credentials VPN sont compromis, l'attaquant obtient un accès réseau large. ZTNA fonctionne au niveau applicatif (couche 7) : plutôt qu'un accès réseau, ZTNA accorde un accès à des applications ou services spécifiques basé sur l'identité vérifiée de l'utilisateur, la conformité de son appareil, et le contexte de la connexion. L'utilisateur n'a jamais de visibilité sur le réseau interne sous-jacent. Si ses credentials ZTNA sont compromis, l'attaquant n'accède qu'aux applications spécifiquement autorisées pour cet utilisateur. Les avantages sécurité de ZTNA par rapport au VPN incluent : accès au principe du moindre privilège (chaque utilisateur accède uniquement aux apps nécessaires), les applications ne sont pas exposées sur Internet (seul le broker ZTNA est visible publiquement, les applications restent entièrement privées), vérification continue de l'appareil et de l'identité (pas de confiance permanente une fois connecté), meilleure détection des comportements anormaux (les accès aux applications sont journalisés individuellement), et pas de mouvement latéral possible (les utilisateurs ne voient pas le réseau). Les cas d'usage où le VPN reste pertinent incluent : l'accès à des protocoles non-web non supportés par ZTNA (certains protocoles legacy, accès bas niveau réseau), les environnements OT/SCADA où ZTNA n'est pas applicable, et les usages de type site-to-site (interconnexion de réseaux) où ZTNA n'est pas conçu.
Tableau comparatif ZTNA vs VPN
ZTNA : accès par application (moindre privilège), vérification continue de l'identité et du device, applications invisibles depuis Internet (dark web pour les applications), meilleure expérience utilisateur (accès direct aux apps sans backhauling), journalisation applicative granulaire. VPN : accès réseau large, authentification unique au début de la session, gateway VPN exposée sur Internet (surface d'attaque), performances parfois dégradées par le backhauling, journalisation réseau (connexions mais pas les actions applicatives).
Migration progressive VPN → ZTNA
La migration n'est pas un remplacement total immédiat mais une transition progressive. Phase 1 (6 mois) : déployez ZTNA pour les nouvelles applications et les utilisateurs distants, gardez VPN pour l'accès aux applications legacy. Phase 2 (12 mois) : migrez les applications web/HTTP sur ZTNA, réduisez les droits VPN au strict nécessaire. Phase 3 (18-24 mois) : résolvez les cas ZTNA non-web (TCP tunnel ZTNA pour SSH/RDP), désactivez le VPN pour les utilisateurs migrés. Phase 4 : VPN uniquement pour les cas résiduels edge (protocoles legacy, accès réseau niveau bas).
Split tunneling et périmètre résiduel
Pendant la coexistence VPN/ZTNA, configurez le split tunneling VPN pour exclure le trafic déjà couvert par ZTNA : le trafic vers les applications migrées sur ZTNA passe directement via ZTNA, le trafic vers les applications legacy passe via VPN. Cette configuration est gérée dans les politiques de split tunneling du client VPN (Cisco AnyConnect, GlobalProtect, ClearPass). Monitorez les patterns d'utilisation pour identifier les applications encore dépendantes du VPN et prioritiser leur migration vers ZTNA.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h