VPN MPLS : L’architecture clé pour la connectivité d’entreprise sécurisée et performante #
Le VPN MPLS est le socle des réseaux d’entreprise multi-sites depuis vingt ans : un réseau privé bâti par un opérateur sur son propre backbone, où les paquets circulent au rythme d’étiquettes plutôt que d’adresses IP. Voici ce qu’il fait réellement — et, point souvent mal compris, ce qu’il ne fait pas.
- Commutation d’étiquettes : le routeur d’entrée classe le paquet dans une FEC et lui pousse une étiquette ; les routeurs de transit se contentent de la permuter.
- Isolation, pas chiffrement : la séparation repose sur des tables VRF et des étiquettes, pas sur de la cryptographie.
- Deux familles : VPN de couche 3 (RFC 4364) et VPN de couche 2 (pseudowire point à point, VPLS multipoint).
- Qualité de service : le champ Traffic Class de l’étiquette et l’ingénierie de trafic RSVP-TE permettent de réserver des ressources par classe de flux.
Fondations et principes de la solution VPN MPLS #
Le MPLS — Multiprotocol Label Switching — dirige les données d’un nœud au suivant d’après des étiquettes plutôt que d’après des adresses réseau. On le qualifie de protocole de « couche 2,5 » parce qu’il s’insère entre la couche de liaison de données et la couche réseau. Chaque entrée d’étiquette comporte quatre champs : une étiquette de 20 bits, un champ Traffic Class de 3 bits, un bit de bas de pile et un TTL de 8 bits. Le routeur d’entrée détermine la classe d’équivalence de transfert (FEC) du paquet et lui insère l’étiquette ; les suivants appliquent trois opérations élémentaires — push, swap, pop — le long d’un chemin appelé LSP.
- Routeur Provider Edge (PE) : en bordure du réseau opérateur, il pousse l’étiquette à l’entrée du backbone et la retire à la sortie. C’est lui qui héberge les tables de routage propres à chaque client.
- Routeur Customer Edge (CE) : sur le site client, il raccorde le réseau interne à l’infrastructure de l’opérateur. Dans le modèle RFC 4364, les CE s’appairent avec les PE mais jamais entre eux : le client n’a aucun routage inter-sites à gérer.
- Backbone MPLS : les routeurs de transit, qui commutent sur la seule foi de l’étiquette, sans consulter la table de routage IP à chaque saut.
La séparation entre clients repose sur trois objets définis par la RFC 4364 (BGP/MPLS IP Virtual Private Networks, février 2006). La VRF est une table de routage et de transfert dédiée, associée à un circuit de rattachement : chaque PE en maintient autant que nécessaire. Le route distinguisher, valeur de 8 octets préfixée à l’adresse IPv4 pour former une adresse VPN-IPv4, sert uniquement à créer des routes distinctes vers un même préfixe — deux clients peuvent donc garder le même plan d’adressage privé sans collision. Le route target, attribut de communauté étendue, désigne un ensemble de VRF : une route n’y entre que si les cibles concordent. Ces routes sont diffusées entre PE par MP-BGP, qui transporte l’étiquette en même temps que le préfixe.
À lire VPN Tunisie : Comment Naviguer en Toute Sécurité
▶
Différences entre VPN MPLS, VPN traditionnels et autres modes de transport #
La confusion vient du mot « VPN », qui recouvre deux objets très différents. Le VPN d’accès distant « over Internet » encapsule les données dans un tunnel chiffré traversant des réseaux publics : sa promesse est la confidentialité. Le VPN MPLS s’appuie sur l’infrastructure privée d’un opérateur et sa promesse est l’étanchéité et la maîtrise du chemin. Les deux ne se substituent pas : ils se superposent.
| Critère | VPN MPLS (opérateur) | VPN IPsec sur Internet |
|---|---|---|
| Chemin emprunté | Backbone privé de l’opérateur | Internet public |
| Chiffrement des données | Aucun nativement | Oui, c’est sa raison d’être |
| Séparation des clients | VRF + étiquettes | Tunnels cryptographiques |
| Garantie de performance | Capacité maîtrisée de bout en bout par l’opérateur | Aucune garantie de bout en bout sur Internet |
| Couches transportées | Couche 3 (IP) et couche 2 (Ethernet) | Couche 3 le plus souvent |
| Raccordement d’un site | Dépend du déploiement d’un lien opérateur | Immédiat dès qu’un accès Internet existe |
Les scénarios de déploiement d’un VPN MPLS en entreprise #
Les modèles d’interconnexion se distinguent par la couche transportée et la topologie autorisée. Le choix se fait moins sur la performance que sur ce que l’on veut voir circuler entre les sites : des paquets IP routés, ou des trames Ethernet dans un même domaine de diffusion.
Ces trois modèles cohabitent souvent sur le même contrat. Et dans les trois cas, la topologie n’apporte pas la sécurité : le chiffrement reste à ajouter si le besoin existe.
La qualité de service et la gestion des flux critiques via MPLS #
C’est ici que le MPLS garde un avantage difficile à répliquer sur Internet. Le champ Traffic Class de 3 bits présent dans chaque entrée d’étiquette permet de marquer la classe de service dès l’entrée sur le backbone, et l’opérateur applique ensuite ses politiques de file d’attente sur un réseau dont il maîtrise la capacité de bout en bout. Au-dessus, l’ingénierie de trafic (MPLS-TE) oriente certains flux sur des chemins choisis plutôt que sur le plus court chemin IP.
À lire Sécurité en ligne avec ESET VPN
- Priorisation des flux : voix sur IP, visioconférence ou transactions applicatives sont placées dans une classe distincte du trafic de sauvegarde ou de navigation.
- Réservation de bande passante : la RFC 3209 (RSVP-TE: Extensions to RSVP for LSP Tunnels, décembre 2001) permet de réserver des ressources le long d’un LSP, ce qu’un accès Internet mutualisé ne sait pas offrir.
- Maîtrise des chemins : l’objet EXPLICIT_ROUTE impose un chemin, RECORD_ROUTE sert au diagnostic et à la détection de boucles, et le calcul sous contrainte de bande passante s’appuie sur l’algorithme CSPF. Le réacheminement dynamique évite de dépendre de la seule convergence du routage IP.
Ce contrôle a un revers assumé : il n’existe que parce que l’opérateur maîtrise la capacité de son backbone, ce qui en fait un service coûteux, facturé au lien et au débit, avec un délai de raccordement par site. Les gains de latence ou de disponibilité constatés varient d’un opérateur et d’une architecture à l’autre : ils ne se transposent pas d’un projet à un autre.
Enjeux de sécurité, confidentialité et conformité du VPN MPLS #
La séparation entre clients est logique et structurelle : elle tient aux VRF, qui cloisonnent les tables de routage sur les PE, et aux étiquettes, qui déterminent l’acheminement sans exposer les routes d’un client aux autres. Un client ne voit ni les préfixes ni le trafic d’un autre client hébergé sur le même backbone. Mais cette isolation n’est pas de la cryptographie : la confidentialité vis-à-vis de l’opérateur, d’un sous-traitant du transport ou d’un accès physique au réseau n’est pas assurée par le MPLS lui-même.
- Ce que le VPN MPLS apporte : cloisonnement des tables de routage, non-visibilité des routes entre clients, maîtrise du chemin.
- Ce qu’il n’apporte pas : confidentialité des données, intégrité cryptographique, authentification d’origine.
- IPsec en superposition : le mécanisme classique pour ajouter le chiffrement de site à site au-dessus du transport MPLS — c’est d’ailleurs le même protocole qui sécurise les liaisons SD-WAN.
- MACsec (IEEE 802.1AE) : alternative de couche 2 définissant confidentialité et intégrité sans connexion sur Ethernet, avec authentification de l’origine. Elle chiffre lien par lien entre équipements adjacents et non de bout en bout, en GCM-AES-128 par défaut, GCM-AES-256 depuis l’amendement de 2011.
Sur le volet conformité, la prudence s’impose : aucune technologie de transport ne rend à elle seule une organisation conforme à un référentiel. ISO/CEI 27001 certifie un système de management de la sécurité de l’information, le RGPD encadre un traitement de données, PCI DSS porte sur tout un environnement de données de porteurs de cartes. Le cloisonnement MPLS peut servir d’argument technique dans une analyse de risque ; si le référentiel exige le chiffrement des données en transit, c’est le mécanisme cryptographique qui répond — IPsec ou MACsec — pas l’étiquette MPLS.
MPLS face à l’évolution des réseaux hybrides et des nouveaux usages #
Le cloud, le travail à distance et l’arrivée du SD-WAN ont rebattu les cartes. Le SD-WAN est un réseau étendu piloté par logiciel : il fait communiquer les sites via des tunnels de superposition chiffrés, généralement en IPsec, en découplant le matériel réseau de son plan de contrôle. Il sait exploiter des liens Internet grand public, de la fibre d’entreprise, de la 4G/5G et du MPLS, sélectionner dynamiquement le chemin et répartir la charge, avec une conscience applicative permettant de prioriser certains flux. Le débat mérite d’être posé sans caricature : les deux approches ont des limites symétriques.
À lire VPN Tunisie : Comment Accéder à un Internet Libre et Sécurisé
Dans les faits, la modernisation d’un WAN prend le plus souvent la forme d’une stratégie hybride combinant MPLS, Internet haut débit et connectivité sans fil, même si un SD-WAN infonuagique peut, selon les cas, se substituer au MPLS. La question utile n’est donc pas « MPLS ou SD-WAN », mais : quels flux exigent une garantie de bout en bout contractualisée, lesquels se contentent d’un chemin Internet chiffré et supervisé. La réponse dépend du nombre de sites, de leur dispersion, de la criticité applicative et de la part du trafic qui part désormais directement vers le cloud.
À retenir #
- Le VPN MPLS isole, il ne chiffre pas. La RFC 4364 l’écrit explicitement : les méthodes décrites ne chiffrent pas les données.
- L’isolation repose sur trois objets : VRF, route distinguisher (8 octets) et route target, diffusés par MP-BGP.
- Deux familles de service : couche 3 façon RFC 4364, couche 2 façon pseudowire point à point ou VPLS multipoint (RFC 4761 / 4762).
- La QoS est le vrai différenciateur : champ Traffic Class de 3 bits et ingénierie de trafic RSVP-TE (RFC 3209).
- Pour la confidentialité, ajoutez la couche qui manque : IPsec de bout en bout, ou MACsec lien par lien (GCM-AES-128/256).
- MPLS et SD-WAN ne s’excluent pas : l’hybride est le scénario le plus courant, et l’arbitrage se fait flux par flux.
Questions fréquentes sur le VPN MPLS #
Un VPN MPLS chiffre-t-il les données ?
Quelle différence entre VPN MPLS de couche 2 et de couche 3 ?
À quoi servent le route distinguisher et le route target ?
Le SD-WAN remplace-t-il le MPLS ?
Pourquoi parle-t-on de protocole de « couche 2,5 » ?
Sources #
- RFC 4364 — BGP/MPLS IP Virtual Private Networks (VPNs), IETF, février 2006.
- RFC 3209 — RSVP-TE: Extensions to RSVP for LSP Tunnels, IETF, décembre 2001.
- Multiprotocol Label Switching et sa version anglaise, Wikipédia.
- Virtual Private LAN Service, Wikipédia.
- SD-WAN, Wikipédia.
- IEEE 802.1AE (MACsec), Wikipédia.
Les points :
- VPN MPLS : L’architecture clé pour la connectivité d’entreprise sécurisée et performante
- Fondations et principes de la solution VPN MPLS
- Différences entre VPN MPLS, VPN traditionnels et autres modes de transport
- Les scénarios de déploiement d’un VPN MPLS en entreprise
- La qualité de service et la gestion des flux critiques via MPLS
- Enjeux de sécurité, confidentialité et conformité du VPN MPLS
- MPLS face à l’évolution des réseaux hybrides et des nouveaux usages
- À retenir
- Questions fréquentes sur le VPN MPLS
- Sources