Pourquoi, quand et comment équiper les télétravailleurs d’un SD-WAN ?

Dans un contexte où les accès VPN se noient sous les connexions de télétravailleurs devenus majoritaires, le SD-WAN domestique apparaît bien plus fiable. Mais son prix le réserve à une élite.

La pandémie de coronavirus a changé la manière d’aborder la périphérie du réseau. On s’attendait à ne parler de Edge Computing qu’à propos des succursales et des équipements informatiques installés sur les sites d’activité. Et voilà que les principes du Edge s’appliquent en définitive majoritairement aux domiciles des télétravailleurs. Le SD-WAN étant une technologie réseau propre au Edge Computing, la question du SD-WAN chez le télétravailleur se pose.

Normalement, les tĂ©lĂ©travailleurs se connectent au SI de l’entreprise en utilisant un VPN, un dispositif rĂ©seau qui crĂ©e un tunnel vers les ressources dont ils ont besoin, de l’autre cĂ´tĂ© du pare-feu de l’entreprise. Un VPN fonctionne par session : l’utilisateur initie une connexion, puis se dĂ©connecte une fois son travail terminĂ©. Ce processus est a priori adaptĂ© aux collaborateurs en dĂ©placement ou occasionnellement distants â€“ il n’a pas Ă©tĂ© pensĂ© pour une utilisation permanente.

De fait, le passage rapide à la situation de confinement, qui a suivi la crise pandémique de Covid-19, a mis la grande majorité des collaborateurs en télétravail et a pris la plupart des DSI au dépourvu. Avec une telle quantité d’utilisateurs connectés en même temps sur le VPN, les directions informatiques ont en effet constaté à quel point leurs services d’accès à distance étaient difficiles à utiliser, difficiles à dépanner, lents et pas nécessairement sécurisés.

De son cĂ´tĂ©, le SD-WAN rĂ©sidentiel offre une sĂ©curitĂ© plus souple qu’un VPN, ce qui en fait un meilleur choix pour une connexion permanente. Un autre avantage est qu’un SD-WAN gère aussi le trafic vers les services en cloud, alors qu’un VPN ne crĂ©era un tunnel que vers le datacenter de l’entreprise. Dans le cadre d’un VPN, l’utilisateur accède Ă  des services comme Office 365 ou Salesforce en passant par la connexion de l’entreprise. Dans le cadre d’un SD-WAN, il y accède directement.

D’ailleurs, le VPN traite de manière basique l’accès Ă  distance : il achemine la totalitĂ© du trafic sur sa connexion, de sorte que mĂŞme le trafic non professionnel finit par passer par les passerelles de l’entreprise.

Avec un SD-WAN, le service informatique peut adopter une approche plus fine, en définissant ce qui doit arriver au siège, ce qui doit aller directement vers le cloud sous le contrôle et les paramètres de l’entreprise. De plus, il soumet les applications à différentes règles de bande passante pour garantir une expérience optimale aux activités professionnelles.

Le domicile, cette nouvelle succursale

Ă€ bien des Ă©gards, le domicile est semblable Ă  une petite succursale. Les utilisateurs sont multiples â€“ membres de la famille ou colocataires â€“ et partagent un mĂŞme accès Internet. Travailler Ă  domicile nĂ©cessite d’échelonner les applications selon leurs exigences en matière de latence et de performances. L’utilisateur doit Ă©galement ĂŞtre protĂ©gĂ© contre les menaces externes, comme les logiciels malveillants et les attaques de phishing, et la perte de donnĂ©es sensibles. Enfin, pour les travaux les plus critiques, le bureau Ă  domicile peut avoir besoin d’une connexion de secours, typiquement 4G, afin d’assurer la fiabilitĂ© et la continuitĂ© de la connexion.

Un SD-WAN répond à toutes ces problématiques. Il accorde des priorités de bande passante aux applications critiques ou à celles qui sont sensibles aux temps de latence. Il intègre différents dispositifs de sécurité, dont du chiffrement, un pare-feu, un tunnel VPN aussi, ainsi qu’un fonctionnement direct avec les systèmes de sécurité en cloud. Et puis, il est fourni avec des outils d’administration centralisés pour que les administrateurs informatiques configurent tout à distance.

Notons que le service informatique peut envoyer directement des appliances SD-WAN aux collaborateurs. Une fois branché, l’appareil s’autoconfigure en se connectant au siège de l’entreprise, avec peu ou pas d’interaction du côté de l’utilisateur. Même la voix sur IP peut être configurée, ce qui permet d’acheminer les appels arrivés au siège de l’entreprise directement vers le domicile du collaborateur.

Quand l’utilisation d’un SD-WAN Ă  domicile est-elle judicieuse ?

Problème, le SD-WAN a un coĂ»t qui le positionne comme une solution de succursales, avec plusieurs utilisateurs connectĂ©s sur le mĂŞme accès. L’équipement type coĂ»te au moins dans les 1 000 â‚¬, contre quelques euros Ă  peine pour la licence utilisateur d’un VPN.

NĂ©anmoins, le SD-WAN prĂ©sente techniquement un intĂ©rĂŞt dès lors que le tĂ©lĂ©travailleur est un ingĂ©nieur ou tout autre collaborateur hautement qualifiĂ© qui a besoin d’un accès permanent Ă  des fichiers volumineux, sensibles ou critiques. Ă€ partir du moment oĂą ces collaborateurs travaillent en permanence depuis un lieu dĂ©terminĂ©, les relier au système d’information via un SD-WAN, qui diffĂ©rencie leurs flux de ceux des personnes vivant avec eux, et qui Ă©ventuellement garantit leurs transmissions de donnĂ©es avec une connexion de secours, typiquement un accès 4G, peut devenir rentable.

Les avantages et les inconvénients de l’extension d’un réseau jusqu’au domicile d’un salarié se résument à trois facteurs clés.

Le premier est le type d’usages. La plupart des tâches basĂ©es sur la productivitĂ©, comme l’utilisation d’Office 365, ne nĂ©cessitent pas de connexion SD-WAN. En revanche, des applications comme l’ingĂ©nierie assistĂ©e par ordinateur en bĂ©nĂ©ficient.

Le deuxième facteur est la valeur financière du travail du salarié. Elle doit être suffisamment élevée pour que le coût de déploiement d’un SD-WAN soit rentabilisé.

Le dernier facteur est l’infrastructure à distance existante. Si l’entreprise dispose déjà d’une stratégie de télétravail éprouvée, avec des connexions fiables, il est certainement judicieux de poursuivre sur la voie du VPN. En revanche, si l’infrastructure VPN est mise à mal par la nécessité de déployer de nouvelles règles de sécurité, alors il est pertinent d’inclure certains salariés dans la stratégie de Edge Computing.

Enfin, il ne faut pas perdre de vue que, bien que la technologie SD-WAN soit relativement facile à déployer, certaines DSI se heurteront au défi de mettre rapidement en place des centaines de nouveaux sites. Chaque fournisseur de SD-WAN a ses propres méthodes pour configurer les priorités, la sécurité et la gestion des applications. De plus, une simple mise à jour peut prendre du temps.

Les solutions du marché

Un certain nombre de fournisseurs de SD-WAN proposent des options pour le tĂ©lĂ©travail :

Aruba Networks, une marque de HPE, propose le point d’accès Wifi 303H, qui se connecte sur une box Internet existante. Il fournit aux tĂ©lĂ©travailleurs un Wi-Fi haute performance, du chiffrement, un pare-feu et un filtrage du trafic. Il se pilote via Aruba Central, un portail d’administration en SaaS.

Palo Alto a rĂ©cemment rachetĂ© CloudGenix et a annoncĂ© son intention d’intĂ©grer Ă  terme le SD-WAN de CloudGenix dans l’offre commerciale de sa suite de sĂ©curitĂ© Prisma. L’appliance Instant-On Network (ION) de CloudGenix se connecte Ă  une box Internet existante et fournit des services SD-WAN, notamment le VPN, la priorisation des applications. Son administration est centralisĂ©e sur un portail SaaS. Palo Alto relie par ailleurs le client VPN Ă  son service de sĂ©curitĂ© Prisma, lequel fonctionne en cloud.

Fortinet propose une appliance FortiGate taillée pour les foyers, disposant de toutes les fonctionnalités SD-WAN et de pare-feu, et livrée avec ou sans modem 4G.

VMware VeloCloud dispose Ă  son catalogue d’une petite appliance appelĂ©e SD-WAN Work@Home. Ă€ l’instar du boĂ®tier FortiGate, elle offre un ensemble complet de fonctionnalitĂ©s SD-WAN et est livrĂ©e avec ou sans modem 4G.

Citons Ă©galement des solutions qui se dispensent d’une appliance matĂ©rielle :

Apcela propose le client Arcus Secure. Elle sert à étendre un VPN existant vers des fonctions de SD-WAN. Cette solution crée des tunnels sécurisés et les relie à d’autres dispositifs de sécurité, comme des passerelles web sécurisées et des plateformes de prévention des pertes de données en ligne.

Aryaka fournit un service de SD-WAN en ligne, sans client à installer. Son Aryaka Secure Remote Access sert surtout à accélérer les performances de certaines applications en ligne pour les collaborateurs en déplacement, y compris quand ils se connectent via un réseau mobile.

Pour approfondir sur WAN, SDWAN, SASE