VPN SSL : fonctionnement, types et différences avec IPsec
Cybersécurité et vie privée

VPN SSL : fonctionnement, types et différences avec IPsec

Par Yann Deverre 10 octobre 2026 10 min de lecture

L’essentiel
Un VPN SSL ouvre un tunnel chiffré entre votre appareil et un réseau distant en passant par le port 443, celui du web sécurisé. Il se loge dans un navigateur ou un petit client, traverse presque tous les pare-feu et limite l’accès à des applications précises. Le VPN IPsec relie plutôt des réseaux entiers. Le bon choix dépend de qui se connecte et à quoi.

Un VPN SSL est un réseau privé virtuel qui protège la connexion grâce au protocole de chiffrement du web, celui du petit cadenas du navigateur. Vous vous identifiez sur une passerelle, elle vérifie qui vous êtes, puis elle vous donne accès aux ressources de l’organisation comme si vous étiez au bureau. C’est la solution la plus courante pour le télétravail, parce qu’elle demande peu de réglages côté utilisateur.

Qu’est-ce qu’un VPN SSL ?

Un VPN, c’est un tunnel chiffré tendu à travers Internet. Ce qui change avec le SSL, c’est la manière de le fabriquer : on réutilise la même technique que celle qui protège une page de banque en ligne. Les données de la session sont brouillées de bout en bout entre votre appareil et la passerelle de l’entreprise, et personne sur le trajet, wifi d’hôtel compris, ne peut les lire.

Deux éléments le distinguent des autres familles de VPN. D’abord, il circule sur le port 443, que tous les réseaux laissent ouvert pour que le web fonctionne. Ensuite, il se pilote par profil : on décide qui voit quelle application, plutôt que d’ouvrir tout le réseau interne à tout le monde.

À ne pas confondre avec un VPN grand public. Ce dernier masque votre adresse IP et chiffre votre trafic vers Internet. Un VPN SSL d’organisation vous connecte à un réseau précis, celui de votre employeur ou de votre client, avec des droits d’accès définis.

Comment se déroule une connexion

La session suit quatre temps, toujours dans le même ordre. Le premier est la poignée de main : votre navigateur ou votre client contacte la passerelle, qui présente son certificat pour prouver qu’elle est la bonne. Si le certificat est périmé ou ne correspond pas au nom, un avertissement s’affiche et il ne faut pas passer outre.

Vient ensuite l’authentification, idéalement avec un mot de passe et un second facteur. La passerelle applique alors la politique d’accès liée à votre profil, avant d’ouvrir la session chiffrée qui transporte le trafic.

Les quatre temps d'une connexion VPN SSL : poignée de main TLS, authentification, politique d'accès, session chiffrée
De la poignée de main TLS à la session chiffrée : quatre étapes, dans cet ordre.

Le point à retenir se trouve à l’étape deux. Un VPN n’est aussi solide que son authentification : un mot de passe volé suffit à entrer si rien d’autre n’est demandé. Activez toujours la double authentification par application, plutôt que par SMS.

Portail web ou tunnel : les deux types

Il existe deux manières d’utiliser un VPN SSL, et la différence se sent dès le premier jour.

Le mode portail

Vous ouvrez une page web sécurisée, vous vous connectez, et un tableau de bord liste les applications autorisées : messagerie, intranet, partage de fichiers, bureau à distance. Rien à installer. Ce mode convient aux prestataires, aux postes personnels et à tout appareil que l’organisation ne gère pas.

Le mode tunnel

Un petit client, ou une extension de navigateur, crée un tunnel complet : le poste se comporte comme s’il était branché au réseau interne, et toutes les applications fonctionnent, y compris celles qui n’ont rien de web. Il réclame un poste géré et mis à jour, mais il offre le confort d’un vrai réseau d’entreprise.

Critère Mode portail Mode tunnel
Installation Aucune, un navigateur suffit Client ou extension
Applications accessibles Web et quelques services relayés Toutes
Poste utilisé Personnel ou prestataire Géré par l’organisation
Surface d’exposition Faible, accès ciblés Plus large, réseau étendu
Cas typique Intervenant externe d’un jour Salarié en télétravail quotidien
Portail ou tunnel : ce que chaque mode demande et ce qu’il donne.

VPN SSL et IPsec : quelles différences ?

IPsec est l’autre grande famille. Il travaille plus bas dans les couches du réseau : il chiffre les paquets IP eux-mêmes, quelle que soit l’application. Le SSL, lui, s’appuie sur la couche de transport et sur le navigateur. Cette nuance technique a des conséquences très concrètes.

IPsec s’impose pour relier deux sites en permanence, par exemple un siège et une agence, car il se configure une fois entre deux équipements. Le SSL domine pour les utilisateurs mobiles, car il s’adapte à n’importe quel poste et passe les réseaux filtrés, là où les ports UDP 500 et 4500 d’IPsec sont souvent bloqués.

Comparaison VPN SSL et VPN IPsec : port, accès, installation, usage idéal
SSL ou IPsec : le face-à-face des deux familles de VPN.

Aucune des deux n’est « plus sûre » dans l’absolu. Bien configurées, elles protègent le trafic avec des algorithmes équivalents. La sécurité dépend surtout de la mise à jour des équipements, de la qualité de l’authentification et du périmètre ouvert. Beaucoup d’organisations déploient d’ailleurs les deux : IPsec entre sites, SSL pour les nomades.

À qui sert-il vraiment ?

Le VPN SSL répond à trois situations qui reviennent sans cesse.

  • Le télétravail : un salarié retrouve ses outils internes depuis son domicile, sans exposer ces outils sur Internet.
  • L’accès d’un prestataire : un intervenant externe ne voit que l’application dont il a besoin, pour la durée de sa mission.
  • Le dépannage à distance : un technicien prend la main sur un poste ou un serveur sans se déplacer.

Pour un particulier, l’intérêt est plus étroit. Il croise un VPN SSL quand son employeur ou son école lui en fournit un, ou quand il monte un accès à sa propre box depuis l’extérieur. Pour protéger son trafic dans un wifi public, un service grand public suffit. Et à la maison, trois réglages de sécurité sur la box comptent davantage qu’un tunnel de plus.

Côté entreprise, le VPN fait partie d’un ensemble. Il se combine avec la gestion des droits, le partage de fichiers contrôlé et les sauvegardes décrits dans notre dossier sur la cybersécurité en entreprise.

Pour juger de la charge réelle, retenez des ordres de grandeur : une passerelle bien dimensionnée accepte plusieurs centaines de sessions simultanées, mais chaque tunnel complet consomme de la bande passante de l’accès Internet de l’organisation. Quand tout le trafic d’un salarié, vidéo comprise, passe par le siège, la connexion sature vite. Le « tunnel partagé », qui n’envoie dans le VPN que le trafic destiné au réseau interne, règle le problème dans la plupart des cas.

Ses failles et les limites à connaître

Une passerelle VPN est une porte ouverte sur Internet, donc une cible. Ces dernières années, des failles critiques ont touché des passerelles SSL de plusieurs fabricants, et des attaquants ont automatisé leur recherche sur tout le réseau. L’ANSSI rappelle régulièrement que les équipements en bordure de réseau sont parmi les premiers visés.

Risque Comment il survient Parade
Faille non corrigée Le micrologiciel de la passerelle n’est jamais mis à jour Appliquer les correctifs dans la semaine, surveiller les alertes
Mot de passe volé Hameçonnage ou réutilisation d’un identifiant Second facteur obligatoire, gestionnaire de mots de passe
Poste infecté Le tunnel donne au malware l’accès au réseau Vérifier l’état du poste avant d’ouvrir la session
Droits trop larges Chaque compte voit tout le réseau Un profil par besoin, accès au strict nécessaire
Quatre risques fréquents d’un VPN SSL et leur parade.

Autre limite : un VPN ne vous rend pas anonyme et ne neutralise pas un virus. Il protège le trajet des données, pas l’appareil qui les envoie. Un poste compromis reste compromis, tunnel ou pas.

Bien le configurer, point par point

Quelques réglages font l’essentiel du travail.

  1. Exiger un second facteur pour chaque connexion, sans exception pour les comptes administrateurs.
  2. Désactiver les anciennes versions du protocole : SSL 3.0 et TLS 1.0 ou 1.1 ne sont plus acceptables, TLS 1.2 et 1.3 sont la base.
  3. Installer un certificat valide, émis par une autorité reconnue, et le renouveler avant son échéance.
  4. Limiter les droits par profil : un prestataire n’a pas besoin du même périmètre qu’un administrateur.
  5. Journaliser les connexions et relire les alertes : plusieurs échecs depuis un pays inhabituel doivent déclencher une vérification.
  6. Prévoir une revue périodique, par exemple chaque trimestre, des comptes et des accès. Un audit de sécurité fait ressortir les comptes oubliés.

Pour les mots de passe de ces comptes, un gestionnaire de mots de passe évite la réutilisation, première cause de compromission.

SSL, TLS : ce que recouvre le nom

Le mot SSL est un héritage. Le protocole SSL, conçu dans les années 1990, a été abandonné après la découverte de failles : il a été remplacé par TLS. Les VPN dits SSL utilisent aujourd’hui TLS, mais le nom d’origine est resté dans le vocabulaire, comme on dit encore « une disquette » pour l’icône d’enregistrement. Quand une documentation parle de VPN SSL/TLS, il s’agit de la même chose.

Ce détail compte à l’achat ou à la configuration. Vérifiez que la passerelle accepte TLS 1.2 ou 1.3, car un équipement limité aux versions anciennes ne mérite pas votre confiance. Le terme OpenVPN, que l’on croise aussi, désigne une implémentation libre fondée sur la même idée, souvent sur le port 1194 en UDP ou sur le 443.

Questions fréquentes

Quelle est la différence entre un VPN SSL et un VPN IPsec ?

IPsec chiffre le trafic IP entre deux réseaux ou entre un poste et un réseau, avec un client dédié. Le VPN SSL passe par le port 443 et peut fonctionner dans un navigateur. IPsec relie des sites, le SSL convient aux utilisateurs mobiles.

Un VPN SSL est-il sécurisé ?

Oui, à condition d’utiliser TLS 1.2 ou 1.3, un second facteur et une passerelle à jour. Les incidents viennent surtout de correctifs non appliqués et de mots de passe volés, rarement du chiffrement lui-même.

Faut-il installer un logiciel pour utiliser un VPN SSL ?

Pas toujours. Le mode portail fonctionne dans un navigateur. Le mode tunnel demande un client ou une extension, utile quand il faut atteindre des applications qui ne sont pas des pages web.

Sur quel port fonctionne un VPN SSL ?

Le port TCP 443, le même que les sites en HTTPS. C’est pourquoi il traverse la plupart des pare-feu, des hôtels et des réseaux d’entreprise sans réglage particulier.

Un VPN SSL protège-t-il mon anonymat ?

Non. Il chiffre le trajet vers le réseau de l’organisation, qui voit votre activité et la journalise. Pour un usage personnel dans un wifi public, un service grand public répond mieux à ce besoin.

Que veut dire SSL dans « VPN SSL » ?

Secure Sockets Layer, un protocole aujourd’hui remplacé par TLS. Le nom est resté par habitude : les VPN SSL actuels utilisent TLS.

Si vous administrez un accès VPN, ouvrez sa console aujourd’hui et contrôlez trois choses : la version du micrologiciel, l’obligation du second facteur, et la liste des comptes inactifs. Si vous êtes simple utilisateur, vérifiez que votre connexion affiche bien le certificat de votre organisation avant de saisir quoi que ce soit.

Yann Deverre

Yann Deverre

Douze ans de développement web, en agence puis chez un éditeur de logiciels, avant de passer à l'écriture. Il explique le numérique en partant du mécanisme, et teste avant d'affirmer.

À lire ensuite

Retour en haut