Après authentification de l'utilisateur, de l'appareil ou des deux, le système crée un chemin protégé pour le trafic autorisé. L'accès peut couvrir des applications et sous-réseaux choisis ou fournir une connectivité réseau plus large.
Le client peut utiliser un logiciel installé ou, pour certains services orientés web, un navigateur. Une configuration en tunnel complet envoie tout le trafic réseau général via l'organisation ou le fournisseur ; le split tunneling n'envoie que le trafic sélectionné via le VPN. Ces choix affectent bande passante, inspection, résolution de noms, confidentialité, exposition au réseau local et quels contrôles peuvent observer une session.
Points clés
Authentification et enrôlementLier l'accès à des comptes et appareils gérés, utiliser une authentification multifacteur résistante au phishing lorsque c'est approprié, et sécuriser la configuration initiale et la récupération.
Accès de moindre privilègeLimiter routes, applications, ports et fonctions administratives par rôle et contexte ; appliquer à nouveau la politique après que le trafic atteint la passerelle.
Sécurité du terminal et de la passerelleCorriger les services et clients exposés, protéger clés et jetons, évaluer le risque de l'appareil, journaliser l'activité importante et révoquer l'accès rapidement lorsque les conditions changent.
Limite importanteUn tunnel chiffré protège le trafic entre ses extrémités mais ne rend pas l'appareil distant digne de confiance. Malware, sessions volées, réseaux locaux dangereux, autorisation excessive et services internes vulnérables restent des risques.