Dans une implémentation cryptographique, les passerelles s'authentifient mutuellement et protègent le trafic sélectionné entre les sites. Les hôtes derrière les passerelles peuvent souvent communiquer sans exécuter de logiciel client VPN individuel.
Le mode tunnel IPsec est une implémentation courante. Chaque passerelle encapsule un paquet d'origine dans un paquet IP protégé pour le transit et le restaure à l'autre extrémité. Des routes statiques, du routage dynamique ou des sélecteurs de trafic fondés sur la politique déterminent quelles destinations utilisent le tunnel. Les conceptions multi-sites peuvent utiliser des topologies hub-and-spoke, en maillage partiel ou en maillage complet.
Points clés
Gestion des pairs et des clésAuthentifier les passerelles avec des identifiants gérés de façon appropriée, utiliser des réglages cryptographiques actuels, automatiser le renouvellement lorsque c'est sûr et maintenir des procédures de révocation testées.
Routage et politiquePrévenir les préfixes qui se chevauchent ou non prévus, valider l'échange de routes, restreindre les services inter-sites permis et préserver la segmentation après déchiffrement.
DisponibilitéPrévoir des passerelles et des supports sous-jacents redondants, superviser la santé du tunnel et des applications, tester le basculement et tenir compte du comportement de l'unité de transmission maximale et de la fragmentation.
Limite importanteUn VPN site-à-site cryptographique authentifie et protège la relation entre passerelles, pas chaque hôte derrière elles. Un terminal compromis ou une route excessive peut utiliser le tunnel pour atteindre l'autre site, et le chiffrement n'empêche pas un trafic malveillant en provenance d'un réseau autorisé.