Télétravail · VPN · Accès distant

VPN sécurisé et télétravail pour les PME

Le télétravail s'est installé plus vite que les infrastructures qui devaient le porter. Beaucoup de petites entreprises fonctionnent encore avec des solutions montées dans l'urgence : un bureau à distance ouvert directement sur Internet, un mot de passe partagé, un partage de fichiers accessible depuis n'importe où. Ça marche — jusqu'au jour où ça se retourne contre vous.

Premier échange gratuit · Sans engagement · Paiement après l'intervention

Ce qui traîne encore dans beaucoup de PME

Le cas le plus fréquent est le bureau à distance publié directement sur Internet, souvent sur son port par défaut, parfois déplacé sur un autre port dans l'idée que cela suffira à le cacher. Ce n'est pas le cas : les robots balayent l'ensemble des ports, et un service de ce type est repéré en quelques heures. Les tentatives de connexion automatiques commencent aussitôt et ne s'arrêtent plus.

Vient ensuite le partage de fichiers rendu accessible « temporairement » depuis l'extérieur, pendant le confinement ou pour dépanner quelqu'un un week-end, et jamais refermé depuis. Personne ne s'en souvient, et il figure toujours dans la configuration du routeur.

Il y a enfin les comptes qui survivent aux départs. Un collaborateur parti il y a deux ans dont l'accès VPN fonctionne encore, un prestataire dont les identifiants circulent, un compte générique partagé par trois personnes et dont plus personne ne sait qui l'utilise réellement.

Aucune de ces situations ne relève de la négligence : elles s'installent parce que rien ne les signale tant qu'il ne se passe rien. C'est précisément pour cela qu'un audit périodique des accès a du sens.

À quoi ressemble un accès distant correct

Un tunnel chiffré, pas un service exposé

Rien de votre réseau interne ne doit être joignable directement depuis Internet. Tout passe par un tunnel VPN chiffré, terminé sur le pare-feu ; le reste des ports est fermé. C'est le principe de base, et il élimine à lui seul l'essentiel des attaques opportunistes.

Une identité par personne

Chaque utilisateur a son propre accès, révocable individuellement. Pas de compte partagé, pas de clé unique qui circule par messagerie. Quand quelqu'un part, on coupe un accès — sans avoir à reconfigurer toute l'équipe.

Authentification multifacteur

Un mot de passe peut être hameçonné, deviné ou réutilisé depuis une fuite. Le second facteur transforme une compromission d'identifiant en simple incident, au lieu d'une intrusion réussie.

Un accès limité au nécessaire

Se connecter au VPN ne devrait pas donner accès à tout le réseau. Chaque profil n'atteint que les ressources dont il a besoin — ce qui suppose un réseau correctement segmenté en amont.

Des postes dans un état connu

Un accès distant depuis un ordinateur personnel non mis à jour et sans protection reporte le risque à l'intérieur du tunnel. Le chiffrement protège la communication, pas la machine qui est au bout.

Une trace de ce qui se passe

Journalisation des connexions, alertes sur les comportements inhabituels, revue périodique des accès actifs. Sans historique, une intrusion ne se découvre qu'au moment où elle produit ses effets.

Comment je procède

  1. 1
    Inventaire de ce qui est exposé

    Ce qui est publié sur Internet, volontairement ou par héritage : redirections de ports, services accessibles, comptes distants encore actifs. Cette première étape produit souvent quelques surprises.

  2. 2
    Définition des besoins d'accès

    Qui doit atteindre quoi, depuis quels appareils, avec quel niveau de droits. Ouvrir le même accès à tout le monde par facilité est ce qui rend les incidents graves plutôt que mineurs.

  3. 3
    Mise en place du VPN

    WireGuard, OpenVPN ou IPSec selon le contexte, terminé sur le pare-feu, avec un profil par utilisateur. En parallèle, fermeture de tout ce qui était exposé directement et n'a plus lieu de l'être.

  4. 4
    Authentification et durcissement

    Activation du second facteur, révision des mots de passe, suppression des comptes obsolètes, mise à jour des équipements de bordure. C'est une part importante du bénéfice réel.

  5. 5
    Déploiement et accompagnement

    Configuration des postes et des mobiles, explication à l'équipe, prise en main. Une solution que les utilisateurs contournent parce qu'elle les gêne ne protège rien.

  6. 6
    Supervision

    Surveillance des connexions, mises à jour de sécurité et revue périodique des accès. La sécurité d'un accès distant se dégrade toute seule si personne ne la regarde.

Technologies et modalités

Je mets en œuvre WireGuard, OpenVPN et IPSec, généralement terminés sur un pare-feu pfSense, avec authentification multifacteur et durcissement des accès. Le choix se fait selon votre équipement existant, le nombre d'utilisateurs et la nature des ressources à atteindre.

L'ensemble de cette prestation se réalise à distance : configuration du pare-feu, création des profils, déploiement sur les postes, accompagnement des utilisateurs. Elle est donc accessible partout en France métropolitaine, sans contrainte géographique. Seule l'installation initiale d'équipements réseau physiques suppose un déplacement, limité à Nice, Villefranche-sur-Mer et Beaulieu-sur-Mer.

Un accès distant sécurisé s'appuie sur un réseau correctement segmenté et va de pair avec une stratégie de sauvegarde capable de résister à un rançongiciel. Le cadre général est décrit sur la page services informatiques pour PME et startups.

Questions fréquentes

Un bureau à distance ouvert sur Internet, est-ce vraiment un problème ?

Oui, et c'est l'un des points d'entrée les plus exploités par les rançongiciels. Un service de bureau à distance publié directement sur Internet est repéré par les robots de balayage en quelques heures, puis soumis à des tentatives de connexion en continu. Il doit être placé derrière un VPN, jamais exposé directement.

Quel protocole VPN choisir ?

Cela dépend de votre équipement et de vos usages. WireGuard est simple, rapide et léger sur les portables et les mobiles. OpenVPN est plus ancien mais très souple et bien supporté partout. IPSec reste pertinent pour relier deux sites entre eux. Le choix se fait selon votre situation, pas selon une préférence de principe.

Le VPN va-t-il ralentir le travail de l'équipe ?

Correctement dimensionné, l'impact est marginal. Les ralentissements viennent presque toujours d'autre chose : un débit montant insuffisant sur le site principal, ou le fait de faire transiter par le tunnel du trafic qui n'a rien à y faire. Ce sont des réglages, pas une fatalité du VPN.

Le mot de passe suffit-il pour se connecter ?

Non. Un identifiant seul, aussi complexe soit-il, peut être hameçonné ou réutilisé. L'authentification multifacteur sur les accès distants est aujourd'hui le minimum, et c'est la mesure qui bloque la grande majorité des tentatives d'intrusion opportunistes.

Sécurisons vos accès distants

Un point sur la configuration actuelle suffit généralement à identifier ce qui est exposé. La mise en place se fait ensuite à distance, sans interrompre votre activité.