Guides · VPN & Multi-WAN
VPN d’entreprise et Multi-WAN avec pfSense : accès distant, sites et basculement
Deux besoins structurent la plupart des réseaux d’entreprise : une connectivité chiffrée pour les utilisateurs distants et les sites, et un accès Internet qui ne tombe pas avec une seule ligne. pfSense Plus sur Netgate couvre les deux nativement — tunnels VPN et Multi-WAN avec basculement — et FRAOS les conçoit, les préconfigure et les accompagne.
Ce qu’apportent VPN et Multi-WAN
- Accès chiffré pour le personnel distant et liens inter-sites entre bureaux.
- Exposition contrôlée : seuls les services que vous décidez traversent le pare-feu.
- Une seconde ligne — par exemple fibre plus 4G/5G — prend le relais automatiquement quand la primaire tombe.
- Routage par politique : vous décidez quel trafic emprunte quelle ligne.
WireGuard, IPsec ou OpenVPN ?
Les trois sont inclus dans pfSense Plus. Le choix dépend du scénario, pas de la mode :
| Protocole | Idéal pour | Caractère | À surveiller |
|---|---|---|---|
| WireGuard | Site-to-site moderne et accès distant | Léger, rapide à configurer, cryptographie moderne | Interopérabilité plus étroite avec les pare-feux tiers |
| IPsec | Site-to-site entre fournisseurs différents | Standard du secteur, mature et interopérable | Plus de paramètres à régler ; le traversée NAT demande soin |
| OpenVPN | Accès distant avec de nombreux clients | Souple, clients matures sur toutes les plateformes | Surcoût par connexion plus élevé que les deux autres |
Scénarios typiques
- Accès distant pour le personnel, avec authentification multifacteur sur le VPN — une attente de NIS2 également.
- VPN inter-sites entre siège et agences, ou entre bureaux et cloud.
- Topologies en étoile avec plusieurs agences.
- Basculement entre deux opérateurs : fibre primaire avec secours 4G/5G ou seconde fibre.
Comment fonctionne le basculement Multi-WAN — et ce qu’il ne fait pas
pfSense Plus surveille chaque passerelle et déplace le trafic vers une ligne saine quand la primaire tombe ; le routage par politique décide quel trafic suit quelle passerelle.
Le basculement n’est pas instantané : le moniteur de passerelle met quelques secondes à déclarer une ligne hors service, et les connexions durables (appels VoIP, gros transferts) peuvent devoir se rétablir. Prévoyez des fenêtres de maintenance pour les services critiques, et combinez Multi-WAN avec une paire de pare-feux redondante quand le pare-feu lui-même ne doit pas être un point de défaillance unique.
Quelle appliance ?
Le chiffrement VPN et la gestion des passerelles sollicitent le CPU : plus d’utilisateurs simultanés et de lignes, plus grande l’appliance. Notre guide de dimensionnement relie bande passante, utilisateurs VPN et services à chaque modèle, et le sélecteur de la page d’accueil donne un point de départ en quelques clics.
Nous concevons VPN et Multi-WAN avec vous
Dites-nous les sites, les utilisateurs distants, les lignes disponibles et le trafic qui doit survivre à un basculement : nous proposons l’architecture, préconfigurons l’appliance et vous accompagnons après la mise en service.
Questions fréquentes
WireGuard ou IPsec pour relier deux sites ?
Si les deux extrémités font tourner pfSense Plus ou prennent en charge WireGuard, c’est le plus simple à exploiter. Quand l’autre côté est un pare-feu tiers ou qu’un standard constructeur est exigé, IPsec reste le choix interopérable.
Le basculement est-il immédiat ?
Non. Le moniteur de passerelle met quelques secondes à déclarer une ligne hors service, et les connexions établies peuvent se rétablir sur la nouvelle ligne. Pour des exigences sans interruption, combinez Multi-WAN avec une paire de pare-feux redondante.
Puis-je utiliser deux opérateurs différents ?
Oui — c’est le but : fibre plus 4G/5G, ou deux opérateurs fibre distincts. Le routage par politique peut aussi répartir volontairement le trafic, par exemple les sauvegardes nocturnes sur la ligne secondaire.
Faut-il une licence pour le VPN ou le Multi-WAN ?
Non. Les protocoles VPN et le Multi-WAN sont des fonctions de pfSense Plus incluses avec l’appliance Netgate ; aucune licence supplémentaire n’est requise.