VIGIL MESH

Documentation

Réseau privé d’entreprise : multi-sites et télétravail, sans VPN matériel

Relier le siège, les ateliers, les sites distants et les postes en télétravail sur un même réseau privé, sans acheter de concentrateur VPN ni de boîtiers site à site : c’est ce que permet un mesh par agent logiciel. Chaque machine — serveur, poste, passerelle d’atelier — reçoit une identité et rejoint le réseau par des connexions sortantes uniquement : zéro port entrant, chiffrement de bout en bout post-quantique, et des accès décidés machine par machine depuis une console.

Le réseau privé d’entreprise, sans la salle des machines

Un réseau privé d’entreprise, historiquement, c’est du matériel : un concentrateur VPN en DMZ pour les nomades, des tunnels IPsec entre routeurs pour les sites, et des règles de pare-feu à entretenir à chaque changement. Le besoin, lui, n’a pas changé — trois populations doivent se joindre comme si elles étaient dans le même bâtiment.

Le télétravail, y compris industriel

Le bureau d’études qui accède au serveur de CAO, l’automaticien qui suit la supervision depuis chez lui : le poste distant rejoint le réseau, pas l’inverse — voir le télétravail pour PME.

Prestataires et SAV

Un intégrateur ou un constructeur intervient sur une machine précise, pour la durée du contrat, sans voir le reste du réseau — voir la télémaintenance industrielle.

Ce que coûte l’approche matérielle

Concentrateur VPN et boîtiers site à site fonctionnent — toute une génération d’entreprises s’est construite dessus. Mais leur architecture impose des coûts structurels qui grandissent avec le réseau.

  • Un port exposé sur Internet : le concentrateur écoute publiquement, et chaque CVE sur l’appliance devient une urgence — c’est la surface d’attaque la plus scrutée du marché.
  • Un point de passage unique : tout le trafic distant converge vers le concentrateur, qui devient goulot d’étranglement et point de panne unique.
  • Un boîtier par site : achat, configuration IPsec, renouvellement, supervision — le coût matériel et humain suit le nombre de sites.
  • Des accès trop larges : un tunnel donne souvent accès à un réseau entier, quand la bonne réponse serait « cette machine, ce service, cette équipe ».

Comment ça marche : agents, enrôlement, ACL

  1. 1
    Installez l’agent sur chaque machineWindows, Linux (poste ou serveur), Android, NVIDIA Jetson — et le navigateur peut lui-même devenir un nœud du réseau (WASM) pour un accès sans installation.
  2. 2
    Enrôlez avec une clé à usage uniqueDepuis la console, l’assistant « Ajouter une machine » remet une clé qui expire d’elle-même. Une commande sur la machine, et elle rejoint le réseau avec sa propre identité.
  3. 3
    Les machines se joignent en directL’agent traverse NAT, CGNAT et liens 4G/5G sans ouvrir de port. Quand aucun chemin direct n’aboutit, des relais — les vigies — transportent des paquets opaques : ils ne détiennent pas les clés.
  4. 4
    Écrivez qui parle à quoiLes ACL refusent par défaut : chaque flux est autorisé explicitement — machine, groupe, service. Voir politiques et ACL.
  5. 5
    Nommez vos machinesChaque machine reçoit une adresse overlay stable et un nom MagicDNS : fini les IP notées dans un tableur, les outils pointent vers des noms qui ne bougent pas.

Chaque session est chiffrée de bout en bout : QUIC/TLS 1.3, clés Ed25519, établissement de clés hybride post-quantique. Personne d’autre que les deux extrémités ne voit le contenu — pas même les relais.

Concentrateur, boîtiers, mesh par agent : la comparaison

Concentrateur VPNBoîtiers site à siteMesh par agent
Matériel à acheterL’appliance centraleUn boîtier par siteAucun
Port exposé sur InternetOui, en permanenceOui, sur chaque routeurAucun, nulle part
Ajouter un siteNouveau tunnel à configurerNouveau boîtier à poserEnrôler les machines du site
TélétravailleurClient VPN vers le centreNon couvertMême agent que les serveurs
Granularité des accèsSouvent le réseau entierSous-réseau à sous-réseauMachine par machine, service par service
Chemin du traficTout passe par le centreSite à siteDirect entre pairs dès que possible

Pour une comparaison produit par produit — Tailscale, ZeroTier, OpenVPN, Hamachi —, voir VIGIL-MESH face aux VPN mesh du marché.

Un LAN complet, pas seulement des tunnels

Une fois les machines enrôlées, tout ce qui parle IP fonctionne entre elles — comme si elles partageaient le même switch.

Partage de fichiers et applications internes

Serveurs SMB, intranet, ERP, bases de données : joignables à leur nom MagicDNS, depuis n’importe quel site ou poste autorisé.

Console et journal d’audit

Inventaire des machines, topologie en temps réel, rôles par membre et journal d’audit : qui a accédé à quoi, quand.

Terminal SSH dans le navigateur

Chaque machine en ligne propose un terminal SSH directement dans la console — voir l’onglet Administration.

Découverte et temps réel

Broadcast et multicast traversent le mesh : mDNS, SSDP, découverte d’imprimantes et d’appareils — voir le domaine de diffusion.

Questions fréquentes

Faut-il héberger un serveur VPN ou installer une appliance quelque part ?
Non. Le réseau se construit d’agent à agent : chaque machine établit des connexions sortantes et les pairs se joignent en direct dès que possible. Quand aucun chemin direct n’aboutit, le trafic passe par des relais — les vigies — qui ne détiennent pas les clés et ne voient que des paquets opaques. Il n’y a ni concentrateur à dimensionner, ni port à exposer sur Internet.
Comment raccorder un poste en télétravail ?
Comme n’importe quelle machine : on installe l’agent (Windows, Linux, Android), on l’enrôle avec une clé à usage unique générée depuis la console, et les ACL décident de ce que ce poste peut joindre. Aucune configuration côté box ou pare-feu du domicile : l’agent ne fait que des connexions sortantes.
Peut-on migrer progressivement depuis le VPN existant ?
Oui. Le mesh coexiste sans conflit avec un concentrateur VPN ou des boîtiers IPsec en place : vous pouvez migrer service par service et site par site, puis décommissionner l’ancien équipement quand plus rien ne l’utilise.
Le trafic Internet des postes passe-t-il par le réseau privé ?
Non. Le mesh transporte uniquement le trafic entre les machines de votre réseau : la navigation Internet des postes sort normalement par leur connexion locale. VIGIL-MESH est un réseau privé d’entreprise, pas un VPN grand public qui masque votre adresse IP.
Et demainOpérer ces machines avec un assistant IA

Le même réseau qui les connecte permet à chaque logiciel d’annoncer ses capacités — et à un assistant MCP de les voir et de les opérer, sous votre contrôle, machine par machine.

Lire ensuiteRemplacer un VPN d’entreprise par un mesh Zero Trust