VPN MPLS : L’architecture clé pour la connectivité d’entreprise sécurisée et performante

VPN MPLS : L’architecture clé pour la connectivité d’entreprise sécurisée et performante #

Le VPN MPLS est le socle des réseaux d’entreprise multi-sites depuis vingt ans : un réseau privé bâti par un opérateur sur son propre backbone, où les paquets circulent au rythme d’étiquettes plutôt que d’adresses IP. Voici ce qu’il fait réellement — et, point souvent mal compris, ce qu’il ne fait pas.

En bref
Un VPN MPLS est un réseau privé virtuel construit par un opérateur sur son backbone MPLS. Les paquets y sont commutés d’après une étiquette insérée entre la couche liaison et la couche réseau, et chaque client dispose de tables de routage séparées sur les routeurs de bordure. Résultat : une étanchéité stricte entre clients et une qualité de service contractualisable. Mais le trafic n’y est pas chiffré : la RFC 4364, qui normalise ces VPN, l’écrit noir sur blanc.
  • Commutation d’étiquettes : le routeur d’entrée classe le paquet dans une FEC et lui pousse une étiquette ; les routeurs de transit se contentent de la permuter.
  • Isolation, pas chiffrement : la séparation repose sur des tables VRF et des étiquettes, pas sur de la cryptographie.
  • Deux familles : VPN de couche 3 (RFC 4364) et VPN de couche 2 (pseudowire point à point, VPLS multipoint).
  • Qualité de service : le champ Traffic Class de l’étiquette et l’ingénierie de trafic RSVP-TE permettent de réserver des ressources par classe de flux.

Fondations et principes de la solution VPN MPLS #

Le MPLS — Multiprotocol Label Switching — dirige les données d’un nœud au suivant d’après des étiquettes plutôt que d’après des adresses réseau. On le qualifie de protocole de « couche 2,5 » parce qu’il s’insère entre la couche de liaison de données et la couche réseau. Chaque entrée d’étiquette comporte quatre champs : une étiquette de 20 bits, un champ Traffic Class de 3 bits, un bit de bas de pile et un TTL de 8 bits. Le routeur d’entrée détermine la classe d’équivalence de transfert (FEC) du paquet et lui insère l’étiquette ; les suivants appliquent trois opérations élémentaires — push, swap, pop — le long d’un chemin appelé LSP.

  • Routeur Provider Edge (PE) : en bordure du réseau opérateur, il pousse l’étiquette à l’entrée du backbone et la retire à la sortie. C’est lui qui héberge les tables de routage propres à chaque client.
  • Routeur Customer Edge (CE) : sur le site client, il raccorde le réseau interne à l’infrastructure de l’opérateur. Dans le modèle RFC 4364, les CE s’appairent avec les PE mais jamais entre eux : le client n’a aucun routage inter-sites à gérer.
  • Backbone MPLS : les routeurs de transit, qui commutent sur la seule foi de l’étiquette, sans consulter la table de routage IP à chaque saut.

La séparation entre clients repose sur trois objets définis par la RFC 4364 (BGP/MPLS IP Virtual Private Networks, février 2006). La VRF est une table de routage et de transfert dédiée, associée à un circuit de rattachement : chaque PE en maintient autant que nécessaire. Le route distinguisher, valeur de 8 octets préfixée à l’adresse IPv4 pour former une adresse VPN-IPv4, sert uniquement à créer des routes distinctes vers un même préfixe — deux clients peuvent donc garder le même plan d’adressage privé sans collision. Le route target, attribut de communauté étendue, désigne un ensemble de VRF : une route n’y entre que si les cibles concordent. Ces routes sont diffusées entre PE par MP-BGP, qui transporte l’étiquette en même temps que le préfixe.

À lire VPN Tunisie : Comment Naviguer en Toute Sécurité

▶ YouTube Keith Barker – The OG of IT en anglais · vidéo ancienne
MPLS L3 VPNs in a Nutshell — explication pédagogique des VPN MPLS de couche 3 ▶
« MPLS L3 VPNs in a Nutshell »
Une explication au tableau blanc du mécanisme VRF / route distinguisher / MP-BGP. La vidéo est en anglais et date de plusieurs années : les principes qu’elle décrit n’ont pas bougé, les copies d’écran de configuration, si.

Différences entre VPN MPLS, VPN traditionnels et autres modes de transport #

La confusion vient du mot « VPN », qui recouvre deux objets très différents. Le VPN d’accès distant « over Internet » encapsule les données dans un tunnel chiffré traversant des réseaux publics : sa promesse est la confidentialité. Le VPN MPLS s’appuie sur l’infrastructure privée d’un opérateur et sa promesse est l’étanchéité et la maîtrise du chemin. Les deux ne se substituent pas : ils se superposent.

CritèreVPN MPLS (opérateur)VPN IPsec sur Internet
Chemin empruntéBackbone privé de l’opérateurInternet public
Chiffrement des donnéesAucun nativementOui, c’est sa raison d’être
Séparation des clientsVRF + étiquettesTunnels cryptographiques
Garantie de performanceCapacité maîtrisée de bout en bout par l’opérateurAucune garantie de bout en bout sur Internet
Couches transportéesCouche 3 (IP) et couche 2 (Ethernet)Couche 3 le plus souvent
Raccordement d’un siteDépend du déploiement d’un lien opérateurImmédiat dès qu’un accès Internet existe
Le point à ne pas confondre
« Sécurisé » ne signifie pas « chiffré ». La RFC 4364 situe la sécurité de ces VPN, sans mesures cryptographiques additionnelles, au niveau de celle obtenue avec un backbone de couche 2 de type Frame Relay, et ajoute sans ambiguïté : « the methods described herein do not by themselves encrypt the data for privacy ». Le trafic est isolé des autres clients de l’opérateur ; il n’est pas protégé cryptographiquement vis-à-vis de l’opérateur lui-même ni d’un accès physique au backbone.

Les scénarios de déploiement d’un VPN MPLS en entreprise #

Les modèles d’interconnexion se distinguent par la couche transportée et la topologie autorisée. Le choix se fait moins sur la performance que sur ce que l’on veut voir circuler entre les sites : des paquets IP routés, ou des trames Ethernet dans un même domaine de diffusion.

Pseudowire point à point
Un service de couche 2 qui relie exactement deux sites, comme un câble virtuel. C’est la brique de transport la plus simple — et celle sur laquelle s’appuient les services multipoints.
VPLS — couche 2 multipoint
Le Virtual Private LAN Service fournit une communication Ethernet multipoint à multipoint : le réseau de l’opérateur émule un commutateur reliant tous les LAN du client en un seul LAN ponté. Il s’appuie sur des pseudowires et exige un maillage complet entre PE. Deux normes : RFC 4761 (signalisation par BGP) et RFC 4762 (signalisation par LDP).
VPN de couche 3 (VPRN)
Le modèle de la RFC 4364 : l’opérateur route l’IP du client dans une VRF dédiée. Le client délègue le routage inter-sites et conserve son adressage privé grâce au route distinguisher. C’est la déclinaison la plus répandue en entreprise multi-filiales.

Ces trois modèles cohabitent souvent sur le même contrat. Et dans les trois cas, la topologie n’apporte pas la sécurité : le chiffrement reste à ajouter si le besoin existe.

La qualité de service et la gestion des flux critiques via MPLS #

C’est ici que le MPLS garde un avantage difficile à répliquer sur Internet. Le champ Traffic Class de 3 bits présent dans chaque entrée d’étiquette permet de marquer la classe de service dès l’entrée sur le backbone, et l’opérateur applique ensuite ses politiques de file d’attente sur un réseau dont il maîtrise la capacité de bout en bout. Au-dessus, l’ingénierie de trafic (MPLS-TE) oriente certains flux sur des chemins choisis plutôt que sur le plus court chemin IP.

À lire Sécurité en ligne avec ESET VPN

  • Priorisation des flux : voix sur IP, visioconférence ou transactions applicatives sont placées dans une classe distincte du trafic de sauvegarde ou de navigation.
  • Réservation de bande passante : la RFC 3209 (RSVP-TE: Extensions to RSVP for LSP Tunnels, décembre 2001) permet de réserver des ressources le long d’un LSP, ce qu’un accès Internet mutualisé ne sait pas offrir.
  • Maîtrise des chemins : l’objet EXPLICIT_ROUTE impose un chemin, RECORD_ROUTE sert au diagnostic et à la détection de boucles, et le calcul sous contrainte de bande passante s’appuie sur l’algorithme CSPF. Le réacheminement dynamique évite de dépendre de la seule convergence du routage IP.

Ce contrôle a un revers assumé : il n’existe que parce que l’opérateur maîtrise la capacité de son backbone, ce qui en fait un service coûteux, facturé au lien et au débit, avec un délai de raccordement par site. Les gains de latence ou de disponibilité constatés varient d’un opérateur et d’une architecture à l’autre : ils ne se transposent pas d’un projet à un autre.

Enjeux de sécurité, confidentialité et conformité du VPN MPLS #

La séparation entre clients est logique et structurelle : elle tient aux VRF, qui cloisonnent les tables de routage sur les PE, et aux étiquettes, qui déterminent l’acheminement sans exposer les routes d’un client aux autres. Un client ne voit ni les préfixes ni le trafic d’un autre client hébergé sur le même backbone. Mais cette isolation n’est pas de la cryptographie : la confidentialité vis-à-vis de l’opérateur, d’un sous-traitant du transport ou d’un accès physique au réseau n’est pas assurée par le MPLS lui-même.

  • Ce que le VPN MPLS apporte : cloisonnement des tables de routage, non-visibilité des routes entre clients, maîtrise du chemin.
  • Ce qu’il n’apporte pas : confidentialité des données, intégrité cryptographique, authentification d’origine.
  • IPsec en superposition : le mécanisme classique pour ajouter le chiffrement de site à site au-dessus du transport MPLS — c’est d’ailleurs le même protocole qui sécurise les liaisons SD-WAN.
  • MACsec (IEEE 802.1AE) : alternative de couche 2 définissant confidentialité et intégrité sans connexion sur Ethernet, avec authentification de l’origine. Elle chiffre lien par lien entre équipements adjacents et non de bout en bout, en GCM-AES-128 par défaut, GCM-AES-256 depuis l’amendement de 2011.

Sur le volet conformité, la prudence s’impose : aucune technologie de transport ne rend à elle seule une organisation conforme à un référentiel. ISO/CEI 27001 certifie un système de management de la sécurité de l’information, le RGPD encadre un traitement de données, PCI DSS porte sur tout un environnement de données de porteurs de cartes. Le cloisonnement MPLS peut servir d’argument technique dans une analyse de risque ; si le référentiel exige le chiffrement des données en transit, c’est le mécanisme cryptographique qui répond — IPsec ou MACsec — pas l’étiquette MPLS.

MPLS face à l’évolution des réseaux hybrides et des nouveaux usages #

Le cloud, le travail à distance et l’arrivée du SD-WAN ont rebattu les cartes. Le SD-WAN est un réseau étendu piloté par logiciel : il fait communiquer les sites via des tunnels de superposition chiffrés, généralement en IPsec, en découplant le matériel réseau de son plan de contrôle. Il sait exploiter des liens Internet grand public, de la fibre d’entreprise, de la 4G/5G et du MPLS, sélectionner dynamiquement le chemin et répartir la charge, avec une conscience applicative permettant de prioriser certains flux. Le débat mérite d’être posé sans caricature : les deux approches ont des limites symétriques.

À lire VPN Tunisie : Comment Accéder à un Internet Libre et Sécurisé

Ce que le MPLS garde pour lui
Des garanties de performance de bout en bout, parce que la capacité du backbone est maîtrisée par l’opérateur. Sur un chemin Internet, ces garanties n’existent pas, quelle que soit l’intelligence du pilotage.
Ce que le SD-WAN apporte
Un coût de lien inférieur en s’appuyant sur des accès Internet, le chiffrement par défaut, une configuration centralisée et davantage de souplesse pour ouvrir ou déplacer un site.
Ce qui reste à surveiller
Côté SD-WAN, des protocoles propriétaires qui limitent le découplage réel entre matériel et contrôle, et des algorithmes de sélection de chemin propres à chaque éditeur, qui imposent une phase de test avant déploiement.

Dans les faits, la modernisation d’un WAN prend le plus souvent la forme d’une stratégie hybride combinant MPLS, Internet haut débit et connectivité sans fil, même si un SD-WAN infonuagique peut, selon les cas, se substituer au MPLS. La question utile n’est donc pas « MPLS ou SD-WAN », mais : quels flux exigent une garantie de bout en bout contractualisée, lesquels se contentent d’un chemin Internet chiffré et supervisé. La réponse dépend du nombre de sites, de leur dispersion, de la criticité applicative et de la part du trafic qui part désormais directement vers le cloud.

À retenir #

  • Le VPN MPLS isole, il ne chiffre pas. La RFC 4364 l’écrit explicitement : les méthodes décrites ne chiffrent pas les données.
  • L’isolation repose sur trois objets : VRF, route distinguisher (8 octets) et route target, diffusés par MP-BGP.
  • Deux familles de service : couche 3 façon RFC 4364, couche 2 façon pseudowire point à point ou VPLS multipoint (RFC 4761 / 4762).
  • La QoS est le vrai différenciateur : champ Traffic Class de 3 bits et ingénierie de trafic RSVP-TE (RFC 3209).
  • Pour la confidentialité, ajoutez la couche qui manque : IPsec de bout en bout, ou MACsec lien par lien (GCM-AES-128/256).
  • MPLS et SD-WAN ne s’excluent pas : l’hybride est le scénario le plus courant, et l’arbitrage se fait flux par flux.

Questions fréquentes sur le VPN MPLS #

Un VPN MPLS chiffre-t-il les données ?
Non. La RFC 4364 indique que les méthodes qu’elle décrit ne chiffrent pas les données, et situe le niveau de sécurité obtenu à celui d’un backbone de couche 2 classique. Le MPLS assure l’étanchéité entre clients, pas la confidentialité cryptographique : pour chiffrer, il faut superposer IPsec ou déployer MACsec sur les liens.
Quelle différence entre VPN MPLS de couche 2 et de couche 3 ?
Le VPN de couche 3 (RFC 4364) route l’IP du client : l’opérateur maintient une VRF par client et gère le routage inter-sites. Le VPN de couche 2 transporte des trames Ethernet, en point à point avec un pseudowire ou en multipoint avec VPLS, qui émule un commutateur reliant tous les LAN du client en un seul LAN ponté.
À quoi servent le route distinguisher et le route target ?
Le route distinguisher est une valeur de 8 octets préfixée à l’adresse IPv4 pour former une adresse VPN-IPv4 : il permet des routes distinctes vers un même préfixe, donc à deux clients d’utiliser le même adressage privé. Le route target est un attribut de communauté étendue qui désigne un ensemble de VRF et contrôle quelles routes entrent dans quelle VRF.
Le SD-WAN remplace-t-il le MPLS ?
Pas systématiquement. Un SD-WAN infonuagique peut se substituer au MPLS, mais les organisations adoptent le plus souvent une stratégie hybride combinant MPLS, Internet haut débit et connectivité sans fil. La différence de fond tient aux garanties : sur un chemin Internet, il n’y a pas de garantie de performance de bout en bout.
Pourquoi parle-t-on de protocole de « couche 2,5 » ?
Parce que l’étiquette MPLS s’insère entre l’en-tête de liaison de données (couche 2) et l’en-tête réseau (couche 3). Le transport devient indépendant du protocole de niveau 3 transporté, d’où le « multiprotocole » du nom.

Sources #

Partagez votre avis