Le service de réseau local privé virtuel (VPLS) est un type de configuration WAN qui utilise une infrastructure IP/MPLS pour connecter des sites distants.
Cet article s'articule autour des points suivants :
Copier le lien de l'article
Le service LAN virtuel privé (VPLS) est un type de technologie de réseau privé virtuel (VPN) qui utilise une infrastructure IP/MPLS gérée par le fournisseur pour connecter de nombreux sites distants dans un domaine de diffusion Ethernet partagé. Cette technologie est utilisée par des organisations comptant plusieurs établissements car elle simplifie la gestion du réseau et garantit une expérience de connexion haute performance. Concrètement, le VPLS donne l’impression que toutes les agences décentralisées d’une entreprise sont directement connectées au même réseau local, quel que soit leur emplacement physique.
Le VPLS est souvent utilisé comme une solution de réseau étendu (WAN) qui s’appuie sur l’évolutivité et la fiabilité du réseau MPLS central d’un fournisseur de services. Étant donné qu’il fonctionne au niveau 2 du modèle OSI, le VPLS gère les trames Ethernet (une unité de donnée au niveau 2, semblable aux paquets) sans exiger de configurations complexes de routage sur les sites clients. Il permet aux entreprises de connecter leurs différents réseaux locaux (LAN) en utilisant des tunnels sécurisés et à haute vitesse. Cette stratégie est particulièrement intéressante pour les organisations qui ont besoin de réduire au minimum la latence pour les applications en temps réel telles que la voix et la vidéo.
Le VPLS repose sur l’infrastructure réseau du fournisseur de services, à savoir les routeurs de périphérie du fournisseur (PE) sur le périmètre du réseau et les dispositifs de périphérie client (CE) sur le site du client. Les routeurs PE communiquent les adresses de contrôle d’accès au support (MAC) du client, comme le ferait un grand commutateur. Ces routeurs configurent un « maillage complet » de connexions virtuelles, appelées pseudo-câbles, à travers le réseau MPLS central pour garantir une connectivité point-à-point entre tous les sites clients.
Étant donné que le VPLS fonctionne au niveau 2 (la couche de liaison de données), il relie de manière transparente les trames Ethernet à travers le WAN. Cela signifie que le trafic réseau des clients peut traverser le VPLS sans connaître le réseau de transport MPLS sous-jacent. Le fournisseur utilise des étiquettes MPLS pour séparer logiquement le trafic et acheminer les données clients de en toute sécurité au sein de son réseau privé.
Aspects techniques clés de la mise en œuvre du VPLS :
Configurées dans le matériel, les politiques de routage VPLS et la capacité sont globalement gravées dans le marbre. S’il relie efficacement les succursales, les effectifs à distance et l’informatique cloud peuvent subir une dégradation des performances. Le trafic réseau peut emprunter des chemins moins optimaux vers et depuis des destinations extérieures aux succursales, car le VPLS est conçu pour le trafic de site à site. Le trafic vers une application SaaS doit souvent quitter le VPLS au niveau d’un hub central ou d’un datacenter. Les centres centraux peuvent devenir des points d’étranglement qui sont submergés lorsque le trafic dépasse la bande passante, ce qui favorise une dégradation supplémentaire du service.
Le VPLS fait également naître des risques de mouvements latéraux dans la mesure où il ne comprend pas de segmentation native ni de contrôles Zero Trust. Les organisations disposant d’un réseau VPLS ont essentiellement adopté un modèle de sécurité « château entouré de douves», dans lequel elles défendent le périmètre du réseau, mais les attaquants à l’intérieur du réseau (ayant franchi les douves, pour ainsi dire) peuvent se déplacer librement.
Le réseau étendu défini par logiciel (SD-WAN) est un modèle qui intègre plusieurs types de connectivité, y compris les lignes louées, la 5G, l’Internet public et les itinéraires de réseau cloud. Il offre donc une plus grande flexibilité que le VPLS et peut mieux satisfaire les besoins modernes des entreprises que le VPLS. Le SD-WAN réduit la dépendance vis-à-vis des hubs centraux pour le trafic réseau. L’adoption du SD-WAN peut également faire partie d’une transition vers un modèle de service d’accès sécurisé à la périphérie (SASE), dans lequel la sécurité Zero Trust est intégrée de manière native aux services de mise en réseau.
| VPLS | SASE |
| Trafic site-à-site | Les utilisateurs peuvent être situés n’importe où |
| Le trafic circule à travers des hubs centraux | Routage flexible |
| Bande passante immuable | Bande passante non limitée par le matériel |
| Risques de mouvements latéraux | Sécurité Zero Trust |
Le service de réseau local privé virtuel (VPLS) est un type de technologie de réseau privé virtuel (VPN) qui connecte plusieurs sites distants en un seul domaine de diffusion Ethernet partagé.
Les entreprises disposant de plusieurs succursales utilisent souvent le VPLS car il simplifie la gestion du réseau et offre une connexion haute performance.
Le VPLS repose sur les routeurs de périphérie fournisseur (PE) et les appareils de périphérie client (CE). Les routeurs PE enseignent les adresses de contrôle d’accès au média (MAC) des clients et établissent un maillage complet de connexions virtuelles, appelées pseudo-câbles, pour assurer une connectivité point à point entre tous les sites.
Les prestataires de services utilisent des étiquettes MPLS pour séparer logiquement le trafic et acheminer les données en toute sécurité au sein de leur réseau privé. Cependant, VPLS manque de contrôles Zero Trust intégrés, ce qui peut engendrer des risques de mouvements latéraux si un attaquant accède au réseau par le biais de comptes utilisateur compromis ou de dispositifs infectés par des logiciels malveillants.
Contrairement au VPLS, le réseau étendu défini par logiciel (SD-WAN) utilise plusieurs types de connectivité, tels que la 5G et l’Internet public, pour offrir une plus grande flexibilité. Le SD-WAN réduit le besoin en hubs centraux, ce qui améliore la compatibilité cloud. Le SD-WAN peut intégrer plus facilement la sécurité Zero Trust dans le cadre d’un déploiement de service d’accès sécurisé (SASE).