VPN d’entreprise pour le télétravail : IPsec, SSL ou ZTNA ?
Site à site ou accès distant, IPsec, SSL ou ZTNA, MFA, split tunneling, FortiClient, WatchGuard : notre méthode pour sécuriser le télétravail au Maroc.

Vos collaborateurs travaillent depuis chez eux, en déplacement ou depuis une agence, et ils ont besoin du serveur de fichiers, du logiciel de comptabilité ou de l’ERP hébergé au siège. La réponse habituelle est « on installe un VPN ». Mais derrière ce mot se cachent des technologies très différentes, et un VPN mal configuré est l’une des portes d’entrée préférées des attaquants. La réponse courte : pour la plupart des PME, un VPN IPsec avec MFA obligatoire, porté par le pare-feu et cloisonné par groupe d’utilisateurs, est aujourd’hui le bon socle, et le ZTNA est l’étape suivante quand les postes sont gérés. Voici comment choisir, configurer et éviter les erreurs que nous rencontrons le plus souvent.
Site à site ou accès distant : deux besoins distincts
Avant de parler de protocole, il faut distinguer deux usages.
- Le VPN site à site relie deux réseaux en permanence, entre deux pare-feu. Une agence à Tanger voit les serveurs du siège à Casablanca comme s’ils étaient dans le même bâtiment. Personne n’a rien à lancer : le tunnel est toujours monté. Quand vous avez plusieurs sites, ces tunnels s’organisent souvent en SD-WAN, qui ajoute la gestion de plusieurs liens internet.
- Le VPN d’accès distant relie un poste isolé au réseau de l’entreprise. Le télétravailleur lance un client sur son ordinateur, s’authentifie, et accède aux ressources autorisées.
Les deux reposent sur le même pare-feu, mais ne se configurent pas avec les mêmes règles. Cet article traite surtout du second, le plus exposé : c’est lui qui ouvre un portail visible depuis internet et qui dépend d’identifiants humains.
IPsec, SSL ou ZTNA : le comparatif
| Critère | VPN IPsec (IKEv2) | VPN SSL | ZTNA |
|---|---|---|---|
| Principe | Tunnel chiffré standardisé entre le poste et le pare-feu | Tunnel chiffré sur le port HTTPS | Accès à une application précise, pas au réseau |
| Ce que voit l’utilisateur | Les réseaux autorisés par les règles | Les réseaux autorisés par les règles | Uniquement les applications autorisées |
| Vérification du poste | Possible, selon la solution | Possible, selon la solution | Au cœur du modèle : état du poste contrôlé à chaque accès |
| Passage des réseaux filtrés (hôtels, clients) | Bon avec IKEv2 et l’encapsulation NAT, parfois bloqué | Très bon, passe presque partout | Bon, repose sur HTTPS |
| Surface exposée sur internet | Service IKE | Portail web, historiquement très ciblé | Point d’accès applicatif |
| Prérequis | Pare-feu et client VPN | Pare-feu et client VPN | Postes gérés, inventaire des applications, licences |
| Pour qui | Le socle par défaut des PME | Dépannage et cas particuliers | PME prêtes à franchir l’étape suivante du Zero Trust |
IPsec : le choix par défaut
IPsec est un standard ouvert, supporté par tous les pare-feu et tous les systèmes. Dans sa version IKEv2, il se reconnecte bien après un changement de réseau, du WiFi à la 4G par exemple, et offre de bonnes performances. C’est aussi la direction prise par les constructeurs : Fortinet oriente l’accès distant vers IPsec sur les versions récentes de FortiOS. Avant de concevoir ou de faire évoluer votre configuration, vérifiez la version installée sur votre FortiGate et ce qu’elle supporte réellement.
SSL : pratique, mais à reconsidérer
Le VPN SSL a longtemps été apprécié parce qu’il passe par le port HTTPS, rarement bloqué. En contrepartie, les portails VPN SSL de plusieurs constructeurs ont fait l’objet de nombreuses failles critiques ces dernières années, exploitées rapidement après leur publication. Si vous l’utilisez encore, il doit être à jour en permanence, protégé par MFA, et son portail web désactivé s’il ne sert pas.
ZTNA : donner accès à une application, pas au réseau
Le VPN classique, une fois connecté, ouvre des réseaux entiers. Le ZTNA (Zero Trust Network Access) inverse la logique : l’utilisateur n’accède qu’à l’application demandée, après vérification de son identité et de l’état de son poste (système à jour, antivirus actif, disque chiffré). Nous expliquons comment il s’inscrit dans une démarche globale dans Zero Trust pour PME : par où commencer. Le ZTNA demande des postes gérés et un inventaire propre des applications : ce n’est pas un point de départ, mais un aboutissement.
Les clients VPN : FortiClient et WatchGuard Mobile VPN
Sur un FortiGate, le client est FortiClient. La version gratuite, limitée au VPN, suffit pour un accès distant simple ; la version gérée par une console ajoute le contrôle de l’état du poste et ouvre la porte au ZTNA. Sur un WatchGuard Firebox, Mobile VPN with IKEv2 s’appuie sur le client natif de Windows et de macOS ou sur le client WatchGuard, et Mobile VPN with SSL reste disponible pour les cas particuliers. Dans les deux cas, le second facteur s’ajoute facilement : FortiToken chez Fortinet, AuthPoint chez WatchGuard, ou votre fournisseur d’identité existant, comme Microsoft Entra ID. Pour comparer les deux gammes, consultez FortiGate ou WatchGuard pour une PME et nos pages Fortinet et WatchGuard.
Split tunneling ou tunnel complet ?
Le tunnel complet fait passer tout le trafic du poste par l’entreprise, y compris la navigation web : le pare-feu filtre alors tout, mais le lien du siège absorbe le trafic de tous les télétravailleurs, visioconférences comprises. Le split tunneling ne fait passer par le VPN que le trafic destiné aux réseaux de l’entreprise ; le reste sort directement par la connexion du domicile.
Notre recommandation dépend de la protection du poste lui-même. Si les ordinateurs sont équipés d’un EDR et d’un filtrage web qui fonctionne hors du bureau, le split tunneling est raisonnable et soulage le siège ; sinon, le tunnel complet garde la navigation sous le contrôle du pare-feu. Dans tous les cas, Microsoft 365 et les visioconférences gagnent à sortir directement, pour ne pas dégrader la qualité des appels. Sur la différence entre antivirus et EDR, voir EDR ou antivirus pour une PME.
Notre méthode, étape par étape
- Inventorier les besoins : qui travaille à distance, depuis quels appareils, et pour accéder à quoi précisément.
- Créer des groupes d’accès : comptabilité, commerciaux, direction, prestataires. Chaque groupe n’ouvre que les serveurs et les ports dont il a besoin.
- Choisir le protocole : IPsec IKEv2 par défaut, SSL seulement si un besoin particulier le justifie.
- Brancher l’authentification sur l’annuaire de l’entreprise, pour qu’un départ désactive aussi l’accès VPN, et imposer le MFA à tous, sans exception. Notre guide de déploiement du MFA détaille la méthode.
- Décider du mode de tunnel selon la protection des postes.
- Durcir le pare-feu : firmware à jour, interface d’administration fermée depuis internet, limitation des tentatives de connexion, comme dans les 10 réglages de sécurité d’un FortiGate.
- Superviser : alertes sur les connexions depuis des pays inhabituels, sur les échecs répétés et sur les comptes inactifs.
Les erreurs les plus fréquentes
- Un VPN sans MFA : un mot de passe volé par hameçonnage suffit à entrer.
- Un accès « tout le réseau » pour tous les utilisateurs, y compris les prestataires, au lieu de règles par groupe.
- Des comptes VPN locaux créés sur le pare-feu et jamais supprimés au départ des salariés.
- Un firmware en retard alors que des correctifs critiques concernent justement le VPN.
- Le portail web SSL laissé actif alors que personne ne l’utilise.
- Un prestataire connecté en permanence au lieu d’un accès ouvert à la demande et limité à son serveur.
- Aucune journalisation exploitée : personne ne remarque une connexion à trois heures du matin depuis un autre continent.
Checklist VPN télétravail
- MFA activé pour tous les comptes VPN, sans exception.
- Protocole IPsec IKEv2 privilégié, version de firmware vérifiée et à jour.
- Authentification reliée à l’annuaire, pas de comptes locaux orphelins.
- Règles d’accès par groupe, limitées aux serveurs et ports nécessaires.
- Portail SSL désactivé s’il n’est pas utilisé.
- Mode de tunnel choisi en fonction de la protection des postes.
- Accès prestataires ouverts à la demande et tracés.
- Alertes sur les connexions inhabituelles et revue régulière des comptes.
Comment nous procédons
Nous commençons par un état des lieux de votre accès distant : protocole, version du firmware, comptes existants, règles, MFA et journaux. Nous proposons ensuite une configuration cible, IPsec avec MFA et règles par groupe, puis nous migrons les utilisateurs par vagues, sans couper ceux qui travaillent. Les pare-feu que nous gérons sont sous supervision 24/7, et un incident critique est pris en charge en moins de 15 minutes. Quand les postes sont prêts, nous accompagnons le passage progressif vers le ZTNA. Ces chantiers s’inscrivent dans notre offre cybersécurité entreprise, et nos réalisations montrent des déploiements comparables.
Passer à l’action
Vous ne savez pas si votre VPN est protégé par MFA, ni quelle version tourne sur votre pare-feu ? C’est exactement ce que couvre l’audit initial, offert. Contactez-nous : nous répondons sous 24 heures ouvrées.
Questions fréquentes
Quelle différence entre un VPN site à site et un VPN d’accès distant ?
Le VPN site à site relie en permanence deux réseaux, par exemple une agence et le siège, entre deux pare-feu. Le VPN d’accès distant relie un poste isolé, celui d’un télétravailleur, au réseau de l’entreprise via un logiciel client installé sur l’ordinateur.
Faut-il choisir un VPN IPsec ou SSL pour le télétravail ?
IPsec, et de préférence IKEv2, est aujourd’hui le choix par défaut : il est standard, performant et c’est la direction prise par les constructeurs. Fortinet oriente l’accès distant vers IPsec sur les versions récentes de FortiOS ; vérifiez la version de votre pare-feu avant de bâtir votre configuration sur le VPN SSL.
Le ZTNA remplace-t-il complètement le VPN ?
Pas du jour au lendemain. Le ZTNA donne accès à une application précise après vérification de l’utilisateur et de l’état du poste, ce qui suppose des postes gérés et un inventaire des applications. Beaucoup de PME gardent un VPN IPsec bien cloisonné et basculent progressivement les applications vers le ZTNA.
Le MFA est-il vraiment nécessaire sur le VPN ?
Oui. Un portail VPN est exposé en permanence sur internet et les attaquants testent en continu des identifiants volés. Sans second facteur, un mot de passe récupéré par hameçonnage suffit à entrer dans le réseau. Le MFA sur le VPN fait partie des premières mesures à prendre.
À propos de la rédaction
ALLSAFE SOLUTIONS
Ingénieurs réseau, sécurité et cloud
Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.
LinkedIn









































