Animation boussole

Un VPN d’entreprise multi-sites se construit à partir des usages, pas d’un schéma réseau standard

Un siège qui héberge l’ERP, une agence qui porte vingt appels simultanés et un petit bureau de quatre personnes n’ont aucune raison d’avoir le même accès ni les mêmes garanties. Un VPN d’entreprise multi-sites doit être dimensionné à partir des usages réels de chaque implantation. Nous regardons ce qui circule entre les sites, ce qui supporte quelques secondes de ralentissement et ce qui ne les supporte pas. Le MPLS est retenu quand la QoS, la stabilité de la latence et les engagements de rétablissement sont déterminants. Un VPN IPsec sur Internet peut suffire pour un site moins exposé. La 4G ou la 5G prend sa place en secours quand une coupure du lien principal arrêterait l’activité. L’ensemble reste administré comme un seul VPN d’entreprise, même si les accès et les opérateurs diffèrent selon les implantations.

Comprendre avant de choisir

VPN MPLS, IPsec ou SD-WAN selon le rôle de chaque site

Le choix ne se fait pas sur une préférence technologique. Il dépend du rôle du site, des applications qu’il transporte et de ce qui se passe pour l’entreprise quand le lien ralentit ou tombe. Un VPN MPLS reste pertinent lorsque les flux exigent une QoS maîtrisée et une qualité de transport prévisible. Un tunnel IPsec convient souvent à un site secondaire. Le SD-WAN devient utile quand plusieurs accès doivent être exploités ensemble et que le routage doit réagir à leur qualité réelle. Le choix MPLS/IPsec ne prend réellement son sens qu'à l'intérieur d'une architecture réseau multi-sites tenant compte des flux, de la QoS et de la criticité de chaque site.

Site critique en VPN MPLS

Le MPLS convient aux sites qui transportent de la voix, de la visioconférence ou des applications métier sensibles aux variations du réseau. La QoS est appliquée sur le réseau opérateur et les engagements de service portent sur l’accès utilisé.

  • Jusqu'à 5 classes de trafic
  • Latence et gigue suivies
  • SLA et GTR sur les accès éligibles
  • Supervision centralisée

Site secondaire en VPN IPsec

Un VPN IPsec sur Internet peut suffire pour une implantation dont les usages tolèrent davantage de variation. Les échanges restent chiffrés, mais la qualité du transport dépend de l’accès Internet et ne bénéficie pas des mêmes mécanismes de QoS qu’un réseau MPLS.

  • Chiffrement des échanges
  • Déploiement rapide
  • Coût d'accès plus faible
  • Adapté aux sites moins sensibles

Réseau hybride avec SD-WAN

Le SD-WAN prend son intérêt quand un site dispose de plusieurs chemins, par exemple MPLS, Internet et 4G/5G. Les règles de routage peuvent alors tenir compte de la qualité mesurée des liens et du type de trafic à transporter.

  • Utilisation de plusieurs liens
  • Routage selon la qualité mesurée
  • Basculement automatique
  • Politiques centralisées

Accès VPN pour les utilisateurs distants

Le télétravail et les astreintes relèvent d’un autre besoin. Un utilisateur rejoint le réseau de l’entreprise depuis son poste au moyen d’un tunnel IPsec Dialup avec authentification renforcée. Cet accès ne remplace pas l’interconnexion permanente entre deux sites.

  • Accès chiffré depuis l'extérieur
  • Droits appliqués par profil
  • Authentification renforcée
  • Aucun équipement réseau chez l'utilisateur

Un VPN d’entreprise ne s’arrête pas à l’interconnexion des sites

Le réseau doit aussi gérer la sortie Internet, les utilisateurs distants, les liens de secours et les données nécessaires pour diagnostiquer un incident.

Réseau privé

Le réseau privé relie les sites sans exposer directement les échanges

Le réseau privé d’un VPN d’entreprise donne aux agences, au siège et aux environnements hébergés un espace de communication commun. Les sites MPLS utilisent le réseau opérateur et les autres peuvent être intégrés via IPsec selon l’architecture retenue. Les utilisateurs retrouvent les ressources métier depuis leurs implantations sans dépendre d’une succession de connexions indépendantes.

Sécurité

La sortie Internet du VPN d’entreprise reste sous une politique commune

La sortie Internet peut être centralisée derrière un firewall commun. Les règles de filtrage et d’inspection ne sont alors pas reproduites manuellement sur chaque site. Cette architecture convient aux entreprises qui veulent garder une politique homogène tout en contrôlant les usages Internet et cloud.

VPN distant

L’accès VPN distant couvre le télétravail et les astreintes

Les collaborateurs hors site peuvent rejoindre le réseau via un tunnel IPsec Dialup avec authentification renforcée. Les droits sont appliqués selon leur profil et les ressources auxquelles ils doivent accéder. L’accès distant complète le VPN multi-sites, mais ne remplace pas une liaison permanente entre deux réseaux locaux.

VPN multi-sites

Le double lien protège les sites où une coupure arrête l’activité

La redondance d’un VPN multi-sites doit maintenir les usages indispensables pendant la panne, pas nécessairement reproduire toute la capacité du lien principal. Un site peut disposer d’un accès principal et d’un second chemin utilisant une autre technologie ou un autre opérateur. FTTO, SDSL, Internet et 4G/5G peuvent être combinés selon l’éligibilité locale.

Supervision VPN

La supervision du VPN donne des faits avant de changer le débit

Les données de supervision du VPN permettent de vérifier une saturation avant de commander davantage de bande passante. Les historiques de latence, de gigue, de perte et de consommation permettent de distinguer une charge à heure fixe, un flux de sauvegarde mal positionné ou une dégradation opérateur. Ces situations n’appellent pas la même correction.

VPN MPLS et QoS pour les flux qui supportent mal les écarts de latence

La voix, la visioconférence et certains applicatifs ont besoin d’autre chose qu’un débit théorique

QoS MPLS

Cinq classes de QoS pour éviter qu’une sauvegarde gêne la téléphonie

Sur notre backbone MPLS, les flux peuvent être répartis dans cinq classes de service. La QoS MPLS évite qu’une sauvegarde ou une synchronisation volumineuse dégrade la voix et la visioconférence. Les applications métier disposent de classes intermédiaires et les usages moins sensibles utilisent le best effort. L’intérêt de cette hiérarchie apparaît surtout quand le lien se charge. Deux flux peuvent consommer la même bande passante sans avoir le même impact sur l’activité.

Profils QoS

Treize profils de QoS pour éviter de régler chaque site à la main

Treize profils répartissent la bande passante entre Temps réel, Business 1, Business 2, Business 3 et Best effort. Ils servent de base selon le rôle du site et peuvent être ajustés lorsque les usages évoluent. Les profils de QoS d’un VPN MPLS doivent protéger les applications prioritaires sans immobiliser inutilement la bande passante. Les autres flux peuvent donc utiliser la capacité disponible tant que les classes prioritaires n’en ont pas besoin.

Animation interface

La supervision du VPN d’entreprise doit montrer si le problème vient du lien ou de l’usage

La supervision d’un VPN d’entreprise doit permettre de distinguer une panne opérateur, une saturation locale et un problème applicatif. Un voyant vert ne suffit pas pour exploiter un réseau multi-sites. Le portail regroupe la disponibilité, la latence, la gigue, la perte de paquets et la consommation de chaque accès. Les équipes IT peuvent alors partir de mesures plutôt que d’impressions utilisateur.

Mesurez

Latence, gigue, perte et disponibilité sur chaque lien

Les métriques sont suivies dans le temps et par site. Une dérive de latence ou une hausse de perte de paquets peut être rapprochée d’un incident utilisateur au lieu de conclure trop vite que le lien est simplement lent.

Ajustez

QoS par site, VLAN ou plage horaire

Les classes de service peuvent évoluer avec l’activité. Un site n’a pas forcément les mêmes priorités pendant les heures d’accueil, lors des sauvegardes nocturnes ou pendant une opération ponctuelle qui consomme fortement la bande passante.

Analysez

Consommation par VLAN ou service

L’analyse permet de repérer les usages qui chargent réellement l’accès. Sauvegardes, synchronisations, mises à jour ou applications métier peuvent être isolées avant de décider d’augmenter un débit ou de modifier une règle de QoS.

Centralisez

Un portail commun pour les sites du VPN d’entreprise

Les statistiques, les profils MPLS, les alertes SLA, les historiques et les éléments de sécurité sont regroupés dans la même interface. Une DSI multi-sites dispose d’une lecture commune du réseau, même lorsque les accès proviennent de plusieurs opérateurs.

Eligibilité

Un VPN d’entreprise multi-opérateurs évite d’imposer le même accès à tous les sites

La meilleure fibre d’un site n’est pas forcément disponible sur le suivant. Un VPN d’entreprise multi-opérateurs permet de choisir l’accès pertinent pour chaque implantation sans fragmenter l’exploitation du réseau. Napsis est interconnecté avec plus de 15 opérateurs nationaux et alternatifs. Une agence peut être raccordée en FTTO, une autre en SDSL ou sur Internet, avec de la 4G/5G en secours lorsque le risque d’interruption le justifie. Le choix tient compte de l’adresse, des usages, du niveau de service attendu et du budget du site.

Plus de 15 opérateurs nationaux et alternatifs interconnectés

Choix de l'accès selon l'éligibilité réelle du site

FTTO, SDSL, Internet et 4G/5G selon les besoins

Double lien possible sur les implantations sensibles

Carte de couverture opérateurs en France
Orange, opérateur utilisé pour certains accès du VPN d’entreprise Napsis
SFR, opérateur utilisé pour certains accès du VPN d’entreprise Napsis
Fullsave, opérateur interconnecté au réseau Napsis
TDF, opérateur interconnecté au réseau Napsis
Covage, opérateur fibre utilisé pour certains sites d’entreprise
Bouygues Telecom, opérateur utilisé pour certains accès du VPN d’entreprise
Celeste, opérateur fibre utilisé pour certains sites d’entreprise
Colt, opérateur interconnecté au réseau Napsis
Ielo-Liazo, opérateur fibre utilisé pour certains accès d’entreprise
Axione, opérateur d’infrastructure utilisé pour certains raccordements d’entreprise
Eurofiber, opérateur fibre utilisé pour certains raccordements d’entreprise
Kosc, opérateur utilisé pour certains accès réseau d’entreprise

Un VPN d'entreprise multi-sites se juge surtout le jour où un lien sature ou tombe

Un réseau peut fonctionner correctement pendant des mois et montrer ses défauts en quelques minutes lorsqu'un accès tombe, qu'une sauvegarde sature la bande passante ou qu'un nouveau site rejoint le VPN. Un VPN d'entreprise ne se dimensionne pas à partir d'un débit et d'un nombre de sites. Nous regardons les flux, les horaires de charge, la dépendance à la téléphonie, les applications hébergées, les contraintes de rétablissement et l'éligibilité de chaque implantation. Le MPLS prend sa place lorsque la QoS et la stabilité du transport sont nécessaires. Un accès IPsec sur Internet peut être suffisant ailleurs. Un second lien n'a de sens que si les usages indispensables ont été identifiés avant la panne. Napsis exploite ce modèle avec plus de quinze opérateurs interconnectés. Cela permet de choisir un accès FTTO sur un site, une autre technologie sur le suivant et un secours 4G/5G là où le contexte le justifie, sans multiplier les interlocuteurs pour la DSI. Les profils de QoS répartissent les flux selon leur sensibilité et la supervision suit la latence, la gigue, la perte de paquets, la disponibilité et la consommation. Sur les accès SDSL et FTTO concernés, le VPN d'entreprise bénéficie d'engagements contractuels allant jusqu'à 99,8 % de disponibilité mensuelle et d'une GTR de 4 heures sur les accès dédiés. Un incident bloquant est pris en charge sous 30 minutes. Le support est assuré en interne en France et peut s'appuyer sur nos huit agences régionales lorsque l'intervention nécessite une présence sur site. Plus de 3 200 entreprises et collectivités utilisent aujourd'hui les services Napsis. La durée moyenne de relation client approche dix ans. Ces chiffres ne remplacent pas l'analyse technique d'un réseau, mais ils donnent une indication utile sur la capacité à l'exploiter dans la durée.

Animation boussole

Questions sur le VPN d’entreprise, le MPLS et l’IPsec

- Pierre-Guillaume MASSON, Directeur technique

Qu’est-ce qu’un VPN d’entreprise multi-sites ?

?

Un VPN d’entreprise multi-sites relie plusieurs réseaux locaux dans une même architecture privée et administrée. Les agences, le siège ou un datacenter peuvent communiquer sans être traités comme une succession de tunnels indépendants. Les règles de routage, de sécurité, de QoS et de supervision sont gérées à l’échelle du réseau.

Quelle différence entre un VPN MPLS et un VPN IPsec ?

?

Un VPN MPLS s’appuie sur un réseau opérateur où la QoS et les engagements de service peuvent être maîtrisés, alors qu’un VPN IPsec chiffre des flux transportés sur Internet. L’IPsec protège la confidentialité des échanges. Il ne rend pas pour autant la latence, la gigue ou la perte de paquets prévisibles.

Comment la QoS MPLS protège-t-elle la voix et la visioconférence ?

?

La QoS MPLS classe les flux afin que la voix et la visioconférence restent prioritaires lorsque le lien se charge. Chez Napsis, jusqu’à cinq classes peuvent séparer le temps réel, les applications métier et le best effort. Une sauvegarde volumineuse ne prend donc pas la même priorité qu’un appel en cours.

Quel fournisseur de VPN d’entreprise choisir ?

?

Un fournisseur de VPN d’entreprise doit maîtriser les accès, le routage, la QoS, la sécurité, la redondance et le support opérationnel. Le point à vérifier est surtout sa capacité à traiter des sites différents sans imposer le même opérateur ni la même technologie partout. La supervision et les engagements de rétablissement doivent être lisibles avant la signature.

Comment relier plusieurs sites avec un VPN d’entreprise ?

?

Un VPN d’entreprise peut relier les sites en MPLS, en IPsec ou avec une architecture hybride selon leurs usages. Un site qui porte la téléphonie ou un ERP peut demander une QoS et une GTR plus fortes qu’un bureau secondaire. Le choix de l’accès se fait donc site par site, sans perdre la gestion commune du réseau.

Un VPN d’entreprise peut-il mélanger FTTO, SDSL et 4G/5G ?

?

Un VPN d’entreprise peut regrouper des sites raccordés avec des technologies différentes. Le FTTO peut être réservé aux implantations critiques, tandis qu’un autre site utilise du SDSL, un accès Internet ou de la 4G/5G. Le réseau logique reste commun même lorsque les accès physiques ne le sont pas.

Comment superviser un VPN d’entreprise ?

?

La supervision d’un VPN d’entreprise doit suivre au minimum la disponibilité, la latence, la gigue, la perte de paquets et la consommation par site. Ces données servent à distinguer une panne, une saturation et un problème applicatif. Elles permettent aussi de vérifier les SLA et d’appuyer une demande d’évolution de capacité.

Le MPLS reste-t-il pertinent face au SD-WAN ?

?

Le MPLS reste pertinent lorsque certaines applications exigent une QoS prévisible et des engagements de service sur le transport. Le SD-WAN répond à un autre besoin, celui de piloter plusieurs liens et de choisir dynamiquement le meilleur chemin. Les deux technologies peuvent cohabiter dans un même réseau multi-sites.

Photo équipe

Sur un VPN d’entreprise, le sujet n’est pas de mettre du MPLS partout. Le sujet est de savoir quels flux méritent réellement une qualité de transport garantie et quels sites peuvent fonctionner autrement. C’est ce choix qui évite de surdimensionner le réseau sans fragiliser les usages critiques.

- Guillaume COULAND, Directeur Général

Un partenaire local qui anticipe vos enjeux et accélère votre performance

25ans

Années d'expérience

4,6/5 sur Google

11millions

Chiffre d'affaires en 2024

Équipe Napsis

3200+

Nombre de clients

Là où la plupart des clients professionnels changent d'opérateur tous les 4 à 5 ans, nos clients, eux, restent en moyenne 9 ans et 7 mois. Ce chiffre reflète bien plus qu'un engagement contractuel : il témoigne d'une relation de confiance durable, d'une exigence constante de qualité de service, et d'une organisation pensée pour durer.

Napsis en action