Documentation
Un même réseau local entre plusieurs sites, par Internet
Deux ateliers, un bureau et un entrepôt, un intégrateur et ses clients : le besoin est toujours le même — un réseau local entre deux sites (ou dix), où les machines se voient et se découvrent comme si elles partageaient le même commutateur. VIGIL-MESH construit ce LAN étendu par Internet, machine par machine : chaque poste porte l’agent et rejoint un seul réseau logique, avec découverte, multicast et noms stables — sans MPLS, sans tunnels IPsec, sans ouvrir le moindre port.
Le besoin : plusieurs sites, un seul réseau
Deux ateliers, une production
Les postes de CAO du premier atelier doivent parler aux machines et aux serveurs du second, dans les deux sens, sans procédure d’accès distant à chaque échange de fichier.
Un bureau et un entrepôt
L’ERP tourne au bureau ; l’imprimante d’étiquettes, les lecteurs et le poste logistique vivent à l’entrepôt. Tout ce petit monde doit se comporter comme un seul réseau.
Un intégrateur et ses clients
Des équipements installés chez des dizaines de clients à maintenir, chacun derrière la box ou le routeur 4G du site, sans informaticien sur place.
Dans tous ces cas, l’interconnexion de sites distants bute sur le même mur : chaque site vit derrière son NAT — box fibre, routeur 4G, parfois le CGNAT d’un opérateur ou une liaison Starlink — et le réseau local s’arrête net à la porte du bâtiment. Relier deux réseaux par Internet devient un projet d’infrastructure, alors que le besoin tient en une phrase : que les machines se voient.
Les approches classiques, et pourquoi elles pèsent
MPLS
Le réseau privé d’opérateur : fiable, mais coûteux, contractuel, lent à déployer — et impossible à étendre chez un client ou sur un site en 4G.
VPN IPsec site à site
Des tunnels routeur à routeur, configurés des deux côtés, avec adresses publiques stables exigées et plans d’adressage à faire correspondre. Ça fonctionne — jusqu’à la mise à jour de trop. Notre comparaison détaillée : VPN site à site, la version mesh.
Redirections de ports
Exposer le NAS ou le serveur par une redirection de box : le NAT casse la moitié des usages, chaque port ouvert est une surface d’attaque, et le CGNAT rend l’exercice impossible.
Avec VIGIL-MESH : un seul LAN logique, machine par machine
Chaque machine — poste Windows, serveur Linux, téléphone Android, NVIDIA Jetson, et même un simple navigateur (WASM) — porte l’agent et rejoint le réseau. Toutes forment alors un seul LAN logique, quel que soit leur site : mêmes adresses stables, même découverte, mêmes règles. Il n’y a aucun routeur à configurer, aucune box à toucher.
- Zéro port entrant : chaque machine se connecte en sortie et traverse NAT, CGNAT, 4G/5G ou Starlink.
- Chiffrement de bout en bout QUIC/TLS 1.3, identités Ed25519, échange de clés hybride post-quantique ; quand un relais (« vigie ») est nécessaire, il est aveugle : il ne voit que des paquets chiffrés.
- Le broadcast et le multicast traversent le mesh : mDNS, SSDP ou DDS se comportent comme sur un réseau local — voir broadcast et multicast dans le mesh.
- Chaque machine reçoit une adresse stable et un nom court résolu par MagicDNS — voir adressage et DNS.
- Les ACL par identité décident qui joint quoi entre les sites ; la console web montre les machines, la topologie en temps réel et l’audit.

Cas concret : l’imprimante du site B, invisible depuis le site A
Le NAS et l’imprimante d’étiquettes vivent sur le réseau du site B, derrière la box. Depuis le site A : rien. La découverte mDNS/SSDP ne franchit pas Internet, l’adresse 192.168.1.x du NAS n’a aucun sens hors du site, et une redirection de port sur la box exposerait le NAS à tout Internet.
Même avec un VPN classique en étoile, le multicast de découverte est perdu en route : il faut saisir des adresses IP à la main — qui changent au premier remplacement de box, et tout est à refaire.
- 1Créez un réseau et enrôlez le site AInstallez l’agent sur les postes du site A et enrôlez-les dans un réseau VIGIL-MESH — par clé d’enrôlement, sans configuration réseau.
- 2Enrôlez une machine du site BUn poste ou un mini-PC du site B, qui voit le NAS et l’imprimante sur le LAN local, porte l’agent et rejoint le même réseau. Aucune règle à créer sur la box du site.
- 3Publiez le NAS et l’imprimante via cette machineS’ils ne peuvent pas porter l’agent eux-mêmes, la machine du site les publie hôte par hôte : ils deviennent joignables par les membres du réseau, sous le contrôle des ACL. (Si le NAS est une machine Linux standard, il peut aussi porter l’agent directement.)
- 4Donnez-leur un nomAvec MagicDNS, le NAS et l’imprimante se joignent par un nom court, résolu depuis n’importe quel site du réseau : plus d’adresses IP à retenir ni de plans d’adressage à faire coïncider.
- 5Vérifiez depuis le site AMontez le partage du NAS et lancez une impression : découverte et flux passent par le mesh, chiffrés de bout en bout — en direct dès que le chemin existe, via une vigie aveugle sinon.
