Documentation
Réseau privé d’entreprise : multi-sites et télétravail, sans VPN matériel
Relier le siège, les ateliers, les sites distants et les postes en télétravail sur un même réseau privé, sans acheter de concentrateur VPN ni de boîtiers site à site : c’est ce que permet un mesh par agent logiciel. Chaque machine — serveur, poste, passerelle d’atelier — reçoit une identité et rejoint le réseau par des connexions sortantes uniquement : zéro port entrant, chiffrement de bout en bout post-quantique, et des accès décidés machine par machine depuis une console.
Le réseau privé d’entreprise, sans la salle des machines
Un réseau privé d’entreprise, historiquement, c’est du matériel : un concentrateur VPN en DMZ pour les nomades, des tunnels IPsec entre routeurs pour les sites, et des règles de pare-feu à entretenir à chaque changement. Le besoin, lui, n’a pas changé — trois populations doivent se joindre comme si elles étaient dans le même bâtiment.
Les sites entre eux
Siège, agences, ateliers, entrepôts : serveurs de fichiers, ERP, supervision doivent se voir d’un site à l’autre — voir un même réseau local entre plusieurs sites.
Le télétravail, y compris industriel
Le bureau d’études qui accède au serveur de CAO, l’automaticien qui suit la supervision depuis chez lui : le poste distant rejoint le réseau, pas l’inverse — voir le télétravail pour PME.
Prestataires et SAV
Un intégrateur ou un constructeur intervient sur une machine précise, pour la durée du contrat, sans voir le reste du réseau — voir la télémaintenance industrielle.
Ce que coûte l’approche matérielle
Concentrateur VPN et boîtiers site à site fonctionnent — toute une génération d’entreprises s’est construite dessus. Mais leur architecture impose des coûts structurels qui grandissent avec le réseau.
- Un port exposé sur Internet : le concentrateur écoute publiquement, et chaque CVE sur l’appliance devient une urgence — c’est la surface d’attaque la plus scrutée du marché.
- Un point de passage unique : tout le trafic distant converge vers le concentrateur, qui devient goulot d’étranglement et point de panne unique.
- Un boîtier par site : achat, configuration IPsec, renouvellement, supervision — le coût matériel et humain suit le nombre de sites.
- Des accès trop larges : un tunnel donne souvent accès à un réseau entier, quand la bonne réponse serait « cette machine, ce service, cette équipe ».
Comment ça marche : agents, enrôlement, ACL
- 1Installez l’agent sur chaque machineWindows, Linux (poste ou serveur), Android, NVIDIA Jetson — et le navigateur peut lui-même devenir un nœud du réseau (WASM) pour un accès sans installation.
- 2Enrôlez avec une clé à usage uniqueDepuis la console, l’assistant « Ajouter une machine » remet une clé qui expire d’elle-même. Une commande sur la machine, et elle rejoint le réseau avec sa propre identité.
- 3Les machines se joignent en directL’agent traverse NAT, CGNAT et liens 4G/5G sans ouvrir de port. Quand aucun chemin direct n’aboutit, des relais — les vigies — transportent des paquets opaques : ils ne détiennent pas les clés.
- 4Écrivez qui parle à quoiLes ACL refusent par défaut : chaque flux est autorisé explicitement — machine, groupe, service. Voir politiques et ACL.
- 5Nommez vos machinesChaque machine reçoit une adresse overlay stable et un nom MagicDNS : fini les IP notées dans un tableur, les outils pointent vers des noms qui ne bougent pas.
Chaque session est chiffrée de bout en bout : QUIC/TLS 1.3, clés Ed25519, établissement de clés hybride post-quantique. Personne d’autre que les deux extrémités ne voit le contenu — pas même les relais.
Concentrateur, boîtiers, mesh par agent : la comparaison
| Concentrateur VPN | Boîtiers site à site | Mesh par agent | |
|---|---|---|---|
| Matériel à acheter | L’appliance centrale | Un boîtier par site | Aucun |
| Port exposé sur Internet | Oui, en permanence | Oui, sur chaque routeur | Aucun, nulle part |
| Ajouter un site | Nouveau tunnel à configurer | Nouveau boîtier à poser | Enrôler les machines du site |
| Télétravailleur | Client VPN vers le centre | Non couvert | Même agent que les serveurs |
| Granularité des accès | Souvent le réseau entier | Sous-réseau à sous-réseau | Machine par machine, service par service |
| Chemin du trafic | Tout passe par le centre | Site à site | Direct entre pairs dès que possible |
Pour une comparaison produit par produit — Tailscale, ZeroTier, OpenVPN, Hamachi —, voir VIGIL-MESH face aux VPN mesh du marché.
Un LAN complet, pas seulement des tunnels
Une fois les machines enrôlées, tout ce qui parle IP fonctionne entre elles — comme si elles partageaient le même switch.
Partage de fichiers et applications internes
Serveurs SMB, intranet, ERP, bases de données : joignables à leur nom MagicDNS, depuis n’importe quel site ou poste autorisé.
Console et journal d’audit
Inventaire des machines, topologie en temps réel, rôles par membre et journal d’audit : qui a accédé à quoi, quand.
Terminal SSH dans le navigateur
Chaque machine en ligne propose un terminal SSH directement dans la console — voir l’onglet Administration.
Découverte et temps réel
Broadcast et multicast traversent le mesh : mDNS, SSDP, découverte d’imprimantes et d’appareils — voir le domaine de diffusion.
Questions fréquentes
Faut-il héberger un serveur VPN ou installer une appliance quelque part ?
Comment raccorder un poste en télétravail ?
Peut-on migrer progressivement depuis le VPN existant ?
Le trafic Internet des postes passe-t-il par le réseau privé ?
Le même réseau qui les connecte permet à chaque logiciel d’annoncer ses capacités — et à un assistant MCP de les voir et de les opérer, sous votre contrôle, machine par machine.
Lire ensuiteRemplacer un VPN d’entreprise par un mesh Zero Trust →