Média indépendant — Vie privée numérique Classements révisés chaque mois · Édition 2026
Voir les guides VPN
VPN

VPN site à site : relier deux réseaux par un tunnel chiffré

VPN site à site : définition, fonctionnement du tunnel IPsec, protocoles, cas d'usage et étapes pour relier deux réseaux d'entreprise distants en sécurité.

Sommaire de l'article
  1. VPN site à site : définition
  2. Site à site ou accès distant (client-to-site) : quelle différence ?
  3. Comment fonctionne un tunnel VPN site à site ?
  4. IPsec, OpenVPN, WireGuard ou MPLS : quel protocole choisir ?
  5. Dans quels cas déployer un VPN site à site ?
  6. Comment mettre en place un VPN site à site, étape par étape
  7. Quelles solutions pour monter un tunnel inter-sites ?
  8. Les limites du VPN site à site (et l’alternative moderne)
  9. L’essentiel à retenir
  10. Questions fréquentes

Un VPN site à site relie deux réseaux locaux entiers par un tunnel chiffré permanent, établi entre leurs passerelles (routeurs ou pare-feu), sans la moindre manipulation côté utilisateur. Concrètement, deux bureaux distants se comportent comme un seul réseau : un poste du siège atteint un serveur d’une agence comme s’ils étaient dans la même pièce, et tout ce qui transite entre les deux passe chiffré par l’Internet public.

Ce guide s’adresse aux responsables IT et dirigeants de PME multi-sites qui veulent comprendre comment interconnecter leurs bureaux de façon sécurisée. On y répond à trois questions concrètes : ce qu’est exactement un VPN site à site, comment le tunnel se monte techniquement, et comment le déployer sans surdimensionner l’infrastructure. C’est une brique distincte du VPN d’entreprise classique, sur laquelle elle s’appuie souvent.

VPN site à site : définition

Un VPN site à site (aussi écrit site-to-site) est une liaison réseau privée qui connecte deux ou plusieurs réseaux locaux distants à travers Internet, via un tunnel chiffré monté entre leurs équipements de bordure. L’unité reliée n’est pas un appareil isolé mais un site complet : tout le réseau du lieu A peut parler à tout le réseau du lieu B.

La différence fondamentale avec un VPN grand public tient à ce qu’on relie. Un VPN personnel chiffre la connexion d’un seul appareil pour masquer son adresse IP. Un VPN site à site, lui, interconnecte des infrastructures : il efface la distance entre deux réseaux d’entreprise pour qu’ils forment un espace de confiance commun.

Le tunnel est porté par les passerelles, pas par les postes. Les ordinateurs, imprimantes et serveurs de chaque site n’ont rien d’installé ni de paramétré : ils envoient leur trafic vers la passerelle locale, qui se charge de le chiffrer, de l’expédier à la passerelle d’en face, et de le déchiffrer à l’arrivée. Pour l’utilisateur, l’opération est totalement invisible.

À retenir

Retenez la distinction clé : un VPN site à site relie des lieux (réseaux entiers, en permanence), là où un VPN d’accès distant relie des personnes (appareils individuels, à la demande). Tout le reste découle de cette différence.

Site à site ou accès distant (client-to-site) : quelle différence ?

C’est la confusion la plus fréquente. Les deux portent le nom de « VPN » et chiffrent du trafic, mais ils ne résolvent pas le même problème.

Le VPN client-to-site (ou accès distant) relie un appareil unique à un réseau. Un collaborateur installe un logiciel client sur son ordinateur, s’authentifie, et son poste rejoint le réseau de l’entreprise le temps de la session. C’est le mode utilisé pour le télétravail et la mobilité, détaillé dans notre guide sur le VPN nomade.

Le VPN site à site relie des réseaux entre eux, en continu, sans intervention humaine. Aucun client logiciel : ce sont les passerelles qui maintiennent le tunnel. C’est le mode utilisé pour interconnecter des bureaux fixes.

CritèreVPN site à siteVPN client-to-site (accès distant)
Ce qui est reliéDeux réseaux locaux completsUn appareil individuel à un réseau
Où vit le tunnelSur les passerelles (routeur, pare-feu)Sur le poste de l’utilisateur (client logiciel)
Action de l’utilisateurAucune, transparentLancer le client et s’authentifier
DuréePermanentLe temps de la session
Usage typeRelier un siège et ses agencesTélétravail, déplacements, mobilité

Les deux approches ne s’excluent pas. Une entreprise multi-sites monte généralement des tunnels site à site entre ses bureaux et ouvre un accès distant pour ses collaborateurs itinérants. Les deux briques cohabitent dans la même architecture.

Comment fonctionne un tunnel VPN site à site ?

Le tunnel repose le plus souvent sur le protocole IPsec, qui négocie la liaison en deux temps avant de laisser passer le moindre paquet de données. Comprendre cette négociation aide à diagnostiquer un tunnel qui ne monte pas.

  1. Phase 1 (IKE) — Les deux passerelles s’authentifient mutuellement, par clé pré-partagée ou par certificats, et établissent un canal sécurisé pour discuter. C’est la poignée de main : chacune vérifie qu’elle parle bien à la bonne extrémité.
  2. Phase 2 (IPsec) — Une fois la confiance établie, les passerelles négocient les paramètres de chiffrement du trafic réel et définissent quelles plages d’adresses sont autorisées à traverser le tunnel.
  3. Établissement du tunnel — Le canal chiffré est monté. Le trafic destiné au réseau distant est intercepté par la passerelle locale, encapsulé, chiffré, puis envoyé à la passerelle d’en face qui fait l’opération inverse.
  4. Maintien et renouvellement — Le tunnel reste actif en permanence. Les clés de chiffrement sont renouvelées automatiquement à intervalles réguliers pour limiter le risque en cas de compromission.

Sur le plan réseau, IPsec en mode IKEv2 s’appuie sur quelques ports précis : UDP 500 pour la négociation IKE et UDP 4500 lorsqu’un équipement traverse du NAT. Si ces ports sont bloqués par un pare-feu en amont, le tunnel ne montera jamais — c’est l’une des premières choses à vérifier en cas d’échec.

À noter

Le terme « tunnel » est littéral : les paquets d’origine sont enveloppés dans de nouveaux paquets chiffrés, comme une lettre placée dans une enveloppe opaque. Sur l’Internet public, un observateur voit qu’un flux circule entre deux adresses, mais pas son contenu ni les adresses internes qu’il dessert.

IPsec, OpenVPN, WireGuard ou MPLS : quel protocole choisir ?

Plusieurs technologies permettent de monter une liaison inter-sites. Le bon choix dépend surtout de ce que supportent vos équipements aux deux extrémités.

TechnologieAtout principalÀ savoir
IPsec / IKEv2Standard universel, supporté par tous les routeurs et pare-feu proConfiguration plus rigide, sensible au NAT et aux pare-feu intermédiaires
OpenVPNTrès souple, traverse facilement les pare-feu (peut passer en TCP/443)Plus lourd en ressources, débit inférieur à IPsec sur gros volumes
WireGuardConfiguration simple, débit élevé, code réduitPlus récent, à valider selon le support de vos équipements
MPLS (opérateur)Liaison privée gérée par le télécom, qualité de service garantieNe transite pas par l’Internet public, vendu sur devis, coût élevé

Pour un tunnel site à site classique entre deux bureaux, IPsec en IKEv2 reste le réflexe par défaut : il est compris par la quasi-totalité du matériel professionnel et ne demande aucun logiciel sur les postes. WireGuard gagne du terrain pour sa simplicité et ses performances. Le MPLS joue dans une autre catégorie : ce n’est pas un VPN par-dessus Internet mais une liaison opérateur dédiée, réservée aux entreprises qui ont besoin d’une qualité de service contractuelle.

Dans quels cas déployer un VPN site à site ?

Le tunnel inter-sites répond à des besoins précis, tous centrés sur la mutualisation de ressources entre lieux.

  • Relier un siège et ses agences — Le cas d’usage numéro un. Les serveurs, l’ERP ou les fichiers partagés hébergés au siège deviennent accessibles depuis chaque agence comme en local.
  • Connecter deux entreprises (extranet) — Un tunnel entre votre réseau et celui d’un partenaire ou prestataire, pour partager un périmètre limité de ressources sans ouvrir tout le système d’information.
  • Mutualiser une infrastructure (intranet multi-sites) — Téléphonie sur IP, serveurs d’applications, sauvegardes croisées entre bâtiments : autant de services qui supposent que les réseaux se voient.
  • Relier un site à un cloud privé — Étendre le réseau de l’entreprise jusqu’à des serveurs hébergés chez un fournisseur, via un tunnel site à site vers le datacenter.

Le dénominateur commun : on veut que deux réseaux fixes se parlent en continu, de manière automatique, sans demander quoi que ce soit aux utilisateurs.

Comment mettre en place un VPN site à site, étape par étape

Le déploiement suit toujours la même logique, quelle que soit la marque de matériel. Voici la marche à suivre côté infrastructure.

  1. Identifier les deux passerelles — À chaque site, repérez l’équipement qui jouera le rôle de passerelle VPN : routeur professionnel, pare-feu (Fortinet, pfSense, OPNsense) ou serveur dédié. Chacun doit disposer d’une adresse IP publique joignable.
  2. Choisir un protocole commun — Les deux extrémités doivent parler la même langue. IPsec/IKEv2 est le choix sûr ; vérifiez qu’il est supporté des deux côtés.
  3. Définir l’authentification — Optez pour des certificats plutôt qu’une simple clé pré-partagée dès que possible : c’est nettement plus robuste contre la compromission.
  4. Déclarer les réseaux à relier — Indiquez à chaque passerelle les plages d’adresses locales du site d’en face qui doivent transiter par le tunnel. On limite volontairement ce périmètre à ce qui doit être partagé.
  5. Ouvrir les ports nécessaires — Assurez-vous qu’UDP 500 et UDP 4500 ne sont pas bloqués par un pare-feu en amont, sans quoi la négociation IKE échouera.
  6. Monter et tester le tunnel — Activez le tunnel des deux côtés, vérifiez que les phases 1 et 2 se valident, puis testez un accès concret (un partage de fichiers, un ping vers un serveur distant).
  7. Surveiller et documenter — Notez la configuration, activez les alertes de coupure et planifiez le renouvellement des certificats.

La logique générale de mise en route d’un tunnel chiffré, côté poste comme côté passerelle, est détaillée dans notre guide comment installer un VPN.

Attention

Le piège classique du site à site, c’est le chevauchement de plages d’adresses. Si vos deux sites utilisent le même sous-réseau local (par exemple 192.168.1.0/24 des deux côtés), le routage ne sait plus quel site viser et le tunnel devient inexploitable. Planifiez des plages distinctes avant tout déploiement multi-sites.

Quelles solutions pour monter un tunnel inter-sites ?

Plusieurs approches coexistent, du bricolage open source à l’offre opérateur clé en main.

  • Pare-feu open source (pfSense, OPNsense) — Très répandus dans les PME pour leur coût nul en licence et leur support d’IPsec, OpenVPN et WireGuard. Ils demandent en revanche des compétences réseau pour la configuration et la maintenance.
  • Pare-feu commerciaux (Fortinet, Stormshield…) — Interface plus encadrée, support constructeur, fonctions de sécurité intégrées. Le ticket d’entrée matériel est plus élevé.
  • Offres opérateur (MPLS, VPN télécom) — Orange et les autres opérateurs vendent des liaisons inter-sites gérées de bout en bout, sur devis, avec garantie de service. Adapté aux structures qui externalisent totalement leur réseau.
  • Plateformes cloud modernes (mesh / ZTNA) — Une nouvelle génération de solutions logicielles connecte sites et utilisateurs depuis une console unique, sans configurer manuellement chaque tunnel.

Cette dernière catégorie change la donne pour les PME qui n’ont pas d’ingénieur réseau dédié. Plutôt que de paramétrer des passerelles IPsec à la main, on déploie un agent sur chaque site et chaque appareil, et l’interconnexion se gère depuis un tableau de bord. Si vous partez de zéro et que la configuration IPsec vous rebute, une solution VPN professionnelle gérée de ce type vous évite la complexité du montage manuel tout en couvrant à la fois le site à site et l’accès distant de vos collaborateurs.

Les limites du VPN site à site (et l’alternative moderne)

Le tunnel site à site reste une excellente solution, mais il a ses contraintes qu’il vaut mieux connaître avant de s’engager.

D’abord, il fait confiance à tout le réseau d’en face. Une fois le tunnel monté, les deux sites se voient largement : si un poste d’une agence est compromis, il peut potentiellement atteindre des ressources du siège. La segmentation des accès est donc indispensable.

Ensuite, il passe mal à l’échelle. Relier deux ou trois sites est simple. Mais interconnecter dix bureaux en maillage complet multiplie le nombre de tunnels à configurer et à maintenir, chacun avec sa paire de passerelles. La charge d’administration grimpe vite.

Enfin, il ne gère pas la mobilité. Le site à site relie des lieux fixes ; il ne fait rien pour le collaborateur en déplacement, qui relève de l’accès distant.

C’est précisément ce qui pousse les entreprises vers les architectures ZTNA (Zero Trust Network Access) et les VPN maillés modernes : au lieu d’ouvrir largement un réseau à un autre, chaque accès est authentifié et limité à la ressource précise dont l’utilisateur a besoin. Pour une vue d’ensemble des options professionnelles, du tunnel classique aux solutions cloud, consultez notre comparatif des VPN.

L’essentiel à retenir

Un VPN site à site relie deux réseaux entiers par un tunnel chiffré permanent entre leurs passerelles, transparent pour les utilisateurs. Il repose le plus souvent sur IPsec/IKEv2, se déploie sur des pare-feu comme pfSense ou Fortinet, et sert avant tout à interconnecter un siège et ses agences.

C’est la brique idéale pour des sites fixes, mais elle ne couvre ni la mobilité (qui relève de l’accès distant) ni la granularité d’accès des approches Zero Trust. Pour une PME multi-sites sans équipe réseau, une plateforme gérée qui combine site à site et accès distant depuis une seule console est souvent le meilleur compromis entre sécurité, simplicité et coût.

Questions fréquentes

C'est quoi un VPN site à site ?
Un VPN site à site est un tunnel chiffré permanent établi entre les passerelles (routeurs ou pare-feu) de deux réseaux locaux distants. Il relie deux sites entiers, par exemple un siège et une agence, qui se comportent ensuite comme un seul réseau. Contrairement à un VPN d'accès distant, aucun logiciel n'est installé sur les postes : la connexion est gérée par les équipements réseau et reste active en continu.
Quelle différence entre un VPN site à site et un VPN client-to-site ?
Le VPN site à site relie deux réseaux fixes entre eux via leurs passerelles, sans action des utilisateurs. Le VPN client-to-site (ou accès distant) relie un appareil individuel à un réseau, grâce à un logiciel client installé sur le poste. Le premier connecte des lieux, le second connecte des personnes. Beaucoup d'entreprises combinent les deux : site à site entre les bureaux, accès distant pour les collaborateurs en déplacement.
Quel protocole choisir pour un VPN site à site : IPsec, OpenVPN ou WireGuard ?
IPsec (avec IKEv2) reste le standard pour les tunnels site à site, car il est supporté par la quasi-totalité des routeurs et pare-feu professionnels et négocie le tunnel sans client logiciel. OpenVPN est plus souple mais plus lourd à configurer entre deux passerelles. WireGuard, plus récent, offre un débit élevé et une configuration simple, et s'impose progressivement pour les liaisons inter-sites modernes. Le choix dépend surtout de ce que supportent vos équipements aux deux extrémités.
Comment créer un tunnel VPN entre deux sites distants ?
On configure une passerelle VPN à chaque extrémité (routeur, pare-feu ou serveur dédié), on déclare l'adresse publique du site d'en face, on choisit un protocole commun (le plus souvent IPsec/IKEv2), puis on définit une clé partagée ou des certificats. Chaque passerelle annonce ensuite les plages d'adresses locales à rendre accessibles. Une fois les phases de négociation validées des deux côtés, le tunnel se monte et le trafic entre les deux réseaux circule chiffré.
Un VPN site à site est-il sécurisé ?
Oui, à condition d'être bien configuré. IPsec chiffre l'intégralité du trafic entre les deux passerelles et authentifie chaque extrémité, ce qui rend l'interception illisible sur l'Internet public. La sécurité réelle dépend des choix de configuration : algorithmes de chiffrement à jour, authentification par certificats plutôt que par clé partagée faible, et segmentation des accès pour ne pas exposer tout le réseau d'un site à l'autre.
Peut-on utiliser pfSense pour un VPN site à site ?
Oui. pfSense est un pare-feu open source très répandu pour monter des tunnels site à site, en IPsec comme en OpenVPN ou WireGuard. Il joue le rôle de passerelle VPN à chaque extrémité et convient bien aux PME qui veulent relier deux bureaux sans matériel propriétaire coûteux. Des solutions équivalentes existent chez les pare-feu commerciaux comme Fortinet, ou via les offres MPLS des opérateurs télécoms.
Romain Petit, fondateur de Privova
Fondateur de Privova — Vie privée & sécurité

Romain, fondateur de Privova, compare les outils de la vie privée numérique sur la base de specs publiques, de docs officielles et d'avis vérifiés, sources à l'appui et sans complaisance.

Publié le 18 juin 2026