WireGuard vs OpenVPN vs IPSec : quel VPN industriel choisir en 2025 ?
WireGuard, OpenVPN ou IPSec — le choix du protocole VPN n'est pas anodin pour un déploiement industriel. La latence, la fiabilité de reconnexion après un failover dual SIM, la traversée des pare-feux d'entreprise, la compatibilité avec des équipements anciens et les exigences NIS2 : chaque protocole a ses forces et ses limites en contexte OT.
Ce comparatif couvre les trois protocoles sous l'angle qui compte pour les réseaux industriels : pas les benchmarks théoriques sur fibre, mais les performances réelles sur 4G LTE avec handover et dual SIM failover, face à des automates Siemens, Schneider ou Rockwell.
Pourquoi le choix du protocole VPN compte en industrie
En IT classique, tous les protocoles VPN modernes fonctionnent. En environnement OT industriel, plusieurs contraintes différencient radicalement les options :
Latence et protocoles temps-réel : TIA Portal de Siemens devient inutilisable au-delà de 80 ms de latence. L'overhead du protocole VPN s'ajoute à la latence LTE déjà variable (15–60 ms typiques). Chaque milliseconde compte.
Reconnexion après coupure : Sur LTE, les coupures brèves sont fréquentes (handover entre antennes, perte de couverture temporaire). Un protocole qui met 30 secondes à rétablir son tunnel après une micro-coupure est inexploitable en supervision continue.
Dual SIM failover : Quand le routeur bascule de SIM1 (Orange) sur SIM2 (SFR), l'adresse IP publique change. Certains protocoles gèrent ce changement d'IP sans coupure de tunnel, d'autres non.
Traversée de pare-feux d'entreprise : Certains sites industriels sont derrière des pare-feux d'entreprise qui bloquent tout protocole UDP non standard. Le VPN doit pouvoir passer en TCP/443 si nécessaire.
Conformité FIPS 140-2 : Les environnements régulés (énergie, eau, défense) exigent des suites cryptographiques certifiées FIPS 140-2.
WireGuard — Le nouveau standard haute performance
Architecture et principes
WireGuard est un protocole VPN conçu depuis 2016 avec une philosophie radicalement différente de ses concurrents : minimalisme et performance. Le code source tient en ~4 000 lignes (vs 100 000+ pour OpenVPN) — plus petit, plus auditable, plus difficile à pirater.
Caractéristiques techniques :
- Chiffrement : ChaCha20-Poly1305 (AEAD) — plus rapide qu'AES sur processeurs sans accélération matérielle AES-NI
- Échange de clés : Curve25519 (ECDH) + BLAKE2s (hash) + SipHash24 (table de routage)
- Transport : UDP uniquement (port 51820 par défaut, configurable)
- Modèle : pair-à-pair (pas de distinction client/serveur dans le protocole)
- Intégration kernel : intégré nativement dans Linux depuis la 5.6 — performances proches du matériel
Performance sur gateway ARM industriel
WireGuard (ChaCha20-Poly1305) — mesures sur Gateway Eziwan :
┌─────────────────────────────────────┐
│ Débit chiffré (upload LTE) │ 48 Mbps │
│ Débit chiffré (download LTE)│ 44 Mbps │
│ Latence ajoutée par le VPN │ +2–4 ms │
│ Temps reconnexion (coupure) │ 1–3 s │
│ Temps failover dual SIM │ 15–20 s │
│ Usage CPU gateway │ Faible │
└─────────────────────────────────────┘
Point fort majeur : WireGuard est 3 à 5× plus rapide qu'OpenVPN sur les processeurs ARM des gateways industriels, grâce à son intégration kernel et à ChaCha20 qui ne nécessite pas d'accélération AES matérielle.
Point faible critique : WireGuard utilise UDP uniquement. S'il y a un pare-feu d'entreprise qui bloque l'UDP non standard, WireGuard ne passe pas. En environnement industriel avec des sites derrière des réseaux d'entreprise stricts, ce peut être rédhibitoire.
WireGuard et dual SIM failover
WireGuard gère le changement d'IP publique (roaming) de façon plus gracieuse que l'IPSec classique grâce à son design pair-à-pair. Après un failover dual SIM :
- Nouvelle IP publique obtenue sur SIM2
- WireGuard envoie un paquet keepalive → le pair reconnaît la nouvelle IP
- Le tunnel reprend en 2 à 8 secondes
Ce comportement est dépendant de la configuration PersistentKeepalive (recommandé : 25 secondes) et du firewall NAT côté concentrateur.
OpenVPN — Le standard éprouvé et universel
Architecture et principes
OpenVPN (2001) s'appuie sur la bibliothèque OpenSSL/TLS, la plus auditée au monde. Sa force : la flexibilité de transport.
Caractéristiques techniques :
- Chiffrement : AES-256-GCM (AEAD) ou AES-128-GCM
- Authentification : certificats X.509 (TLS mutuel) + optionnel username/password
- Transport : UDP 1194 (performances) ou TCP 443 (traversée pare-feux)
- Compatibilité : Linux, Windows, macOS, iOS, Android, routeurs, FreeBSD...
- Maturité : code audité indépendamment plusieurs fois, déployé depuis 20 ans
L'atout décisif : TCP/443 pour traverser tous les pare-feux
C'est la différence fondamentale avec WireGuard. OpenVPN peut fonctionner en TCP sur le port 443 — exactement le port HTTPS. Il passe donc dans les environnements où tout UDP est filtré :
Quand OpenVPN TCP/443 est indispensable :
├─ Pare-feu d'entreprise qui bloque tout UDP sortant (très fréquent)
├─ Site derrière proxy HTTP(S) transparent (hôpitaux, collectivités)
├─ Réseau mobile avec DPI (Deep Packet Inspection) qui filtre les protocoles non-HTTP
└─ Environnement réseau très contraint (aéroport, port, zone réglementée)
La règle industrielle : si vous ne maîtrisez pas le réseau de sortie de vos sites (sites clients, sites loués, zones réglementées), OpenVPN est le choix par défaut — il passera partout.
Performance sur gateway ARM industriel
OpenVPN (AES-256-GCM) — mesures sur Gateway Eziwan :
┌─────────────────────────────────────┐
│ Débit chiffré (upload LTE) │ 38 Mbps │
│ Débit chiffré (download LTE)│ 35 Mbps │
│ Latence ajoutée par le VPN │ +5–12 ms│
│ Temps reconnexion (persist-tun)│ 5–15 s│
│ Temps failover dual SIM │ 20–40 s │
│ Usage CPU gateway │ Modéré │
└─────────────────────────────────────┘
Note : pour les usages industriels courants (Modbus, supervision SCADA, accès distant automate), 10 Mbps sont largement suffisants. L'écart de performance entre WireGuard et OpenVPN n'est pas un critère différenciant en pratique.
OpenVPN et dual SIM failover
OpenVPN avec persist-tun et keepalive 25 120 maintient le tunnel actif lors des micro-coupures. Au failover dual SIM (changement d'IP publique) :
- Tunnel existant "tombe" (l'IP publique change)
- Le mécanisme de reconnexion automatique relance l'établissement TLS
- Reconnexion en 20 à 40 secondes selon la configuration
Configurer connect-retry 5 et connect-retry-max 10 dans le profil OpenVPN réduit les délais de reconnexion. La supervision de la connexion via ping-restart 60 évite les tunnels "zombies" qui semblent actifs mais ne transmettent plus.
IPSec / IKEv2 — L'alternative entreprise et certifiable
Architecture et principes
IPSec est un ensemble de protocoles définis par l'IETF pour sécuriser les communications IP. Avec IKEv2 (Internet Key Exchange version 2), il offre des performances et une mobilité supérieures aux versions précédentes.
Caractéristiques techniques :
- Chiffrement : AES-256-GCM, AES-128-GCM, AES-CBC (configurable)
- Authentification : certificats X.509, PSK (Pre-Shared Key), EAP
- Transport : UDP 500 (IKE) + UDP 4500 (ESP NAT-traversal)
- Extension MOBIKE (IKEv2) : changement d'adresse IP sans coupure de tunnel
- Certifications : FIPS 140-2, Common Criteria — le seul protocole certifiable pour les environnements régulés français
IPSec et dual SIM failover : l'avantage MOBIKE
L'extension MOBIKE (RFC 4555) est le point fort d'IKEv2 en contexte industriel avec failover :
MOBIKE — comportement lors du failover dual SIM :
Avant failover : IP publique = 82.XX.XX.XX (Orange)
Failover : IP publique change → 185.XX.XX.XX (SFR)
MOBIKE : notifie le concentrateur du changement d'IP
Résultat : tunnel IPSec maintenu en continu, SANS coupure
Temps failover : < 2 secondes (si MOBIKE activé des deux côtés)
C'est le seul protocole qui permet un failover dual SIM réellement transparent pour les applications industrielles critiques (pas de reconnexion, pas d'interruption du flux Modbus ou SCADA).
Limitations :
- Complexité de configuration significativement plus élevée (IKE policies, ESP transform sets, AH vs ESP, modes tunnel/transport)
- NAT-traversal parfois problématique selon les firewalls intermédiaires
- Pas de fallback TCP/443 possible (UDP obligatoire)
Comparatif complet des 3 protocoles
Performances et fiabilité
| Critère | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Débit chiffré (ARM gateway) | ⭐⭐⭐⭐⭐ 48 Mbps | ⭐⭐⭐⭐ 38 Mbps | ⭐⭐⭐⭐ 40 Mbps |
| Latence ajoutée | ⭐⭐⭐⭐⭐ +2–4 ms | ⭐⭐⭐⭐ +5–12 ms | ⭐⭐⭐⭐ +4–8 ms |
| Reconnexion après micro-coupure | ⭐⭐⭐⭐ 2–5 s | ⭐⭐⭐ 10–20 s | ⭐⭐⭐⭐ 3–8 s |
| Dual SIM failover (MOBIKE/roaming) | ⭐⭐⭐⭐ 15–25 s | ⭐⭐⭐ 20–40 s | ⭐⭐⭐⭐⭐ < 2 s (MOBIKE) |
Sécurité et conformité
| Critère | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Algorithme de chiffrement | ChaCha20-Poly1305 | AES-256-GCM | AES-256-GCM |
| Surface d'attaque (taille code) | ⭐⭐⭐⭐⭐ ~4 000 lignes | ⭐⭐⭐ ~100 000 lignes | ⭐⭐⭐ Standard complexe |
| Certification FIPS 140-2 | ❌ Non | ⭐⭐⭐ Partiel (OpenSSL) | ⭐⭐⭐⭐⭐ Natif |
| Audits de sécurité indépendants | ⭐⭐⭐⭐ (2021) | ⭐⭐⭐⭐⭐ (nombreux) | ⭐⭐⭐⭐⭐ (IETF) |
| Conformité NIS2 | ✅ Oui | ✅ Oui | ✅ Oui |
Déploiement et opérations
| Critère | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Traversée pare-feu TCP/443 | ❌ UDP uniquement | ✅ TCP ou UDP | ❌ UDP uniquement |
| Compatibilité équipements legacy | ⭐⭐⭐ Récent | ⭐⭐⭐⭐⭐ Universel | ⭐⭐⭐⭐ Natif Cisco/Fortinet |
| Facilité de configuration | ⭐⭐⭐⭐⭐ Simple | ⭐⭐⭐⭐ Raisonnable | ⭐⭐ Complexe |
| Gestion de flotte (ZTP) | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ |
| Clients disponibles (OS) | ⭐⭐⭐⭐ Windows/Mac/Linux/iOS/Android | ⭐⭐⭐⭐⭐ Tous | ⭐⭐⭐⭐ Natif dans tous les OS |
Arbre de décision : quel protocole pour votre déploiement ?
Votre environnement exige FIPS 140-2 ou certification ?
→ OUI : IPSec/IKEv2 uniquement
→ NON : continuer
Vos sites sont derrière des pare-feux d'entreprise stricts
(UDP bloqué, DPI, proxy transparent) ?
→ OUI : OpenVPN TCP/443 (seul protocole qui passe partout)
→ NON : continuer
La continuité du tunnel lors d'un failover dual SIM
est critique (supervision temps-réel, alarmes safety) ?
→ OUI : IPSec/IKEv2 avec MOBIKE (ou WireGuard avec keepalive courts)
→ NON : continuer
Vous avez des gateways avec processeurs ARM bas de gamme
ou des contraintes de batterie (site solaire/batterie) ?
→ OUI : WireGuard (faible consommation CPU)
→ NON : continuer
Recommandation par défaut :
→ OpenVPN AES-256-GCM (universalité, maturité, ZTP Eziwan)
Tableau de recommandation par cas d'usage
| Cas d'usage | Protocole recommandé | Raison principale |
|---|---|---|
| Déploiement standard (50 sites, LTE) | OpenVPN | Universalité, ZTP, maturité |
| Sites derrière pare-feu entreprise strict | OpenVPN TCP/443 | Seul à traverser tous les firewalls |
| Continuité absolue (supervision eau, énergie) | IPSec + MOBIKE | Failover dual SIM transparent |
| Environnement régulé FIPS (défense, nucléaire) | IPSec/IKEv2 | Certification obligatoire |
| Gateway ARM à faible puissance (solaire) | WireGuard | Performance/consommation |
| Migration depuis infrastructure Cisco/Juniper | IPSec/IKEv2 | Interopérabilité native |
| Accès technicien nomade (4G, Starlink, WiFi) | WireGuard | Reconnexion rapide sur réseau variable |
Configuration sur la Gateway Eziwan
La Gateway Eziwan supporte nativement les trois protocoles. La configuration se fait depuis le dashboard cloud ou via YAML pour les déploiements automatisés.
OpenVPN — Configuration type
# /etc/openvpn/eziwan-site.conf — généré automatiquement via ZTP
client
dev tun
proto udp # Utiliser 'tcp' + port 443 si pare-feu strict
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 25 120 # Maintient la connexion à travers le NAT opérateur
persist-tun # Évite de recréer l'interface tun lors de reconnexion
persist-key
connect-retry 5 30 # Reconnexion rapide en cas de coupure
nobind # Aucun port en écoute côté site (sortant uniquement)
# Certificat X.509 injecté par Zero-Touch Provisioning Eziwan
WireGuard — Configuration type
# /etc/wireguard/wg0.conf
[Interface]
PrivateKey = <clé privée gateway — générée lors du ZTP>
Address = 10.24.1.X/32 # IP tunnel assignée par Eziwan
DNS = 10.24.0.1
[Peer]
PublicKey = <clé publique concentrateur Eziwan>
Endpoint = wg.eziwan.com:51820
AllowedIPs = 10.24.0.0/16 # Split tunneling : seul le trafic Eziwan dans le tunnel
PersistentKeepalive = 25 # Maintient le tunnel actif à travers le NAT LTE
IPSec (IKEv2) — Configuration strongSwan
# /etc/ipsec.conf — section connexion Eziwan
conn eziwan-site
keyexchange=ikev2
left=%defaultroute # IP publique du site (dynamique LTE)
leftid=@site-lyon.eziwan.com
leftcert=site-lyon.crt
right=ipsec.eziwan.com
rightid=@concentrateur.eziwan.com
rightsubnet=10.24.0.0/16
ike=aes256gcm16-sha256-curve25519!
esp=aes256gcm16-sha256!
auto=start
mobike=yes # MOBIKE pour failover dual SIM transparent
dpdaction=restart
dpdtimeout=120s
Sécurité : les points critiques pour tous les protocoles
Quel que soit le protocole choisi, ces pratiques sont non négociables :
1. Aucun port entrant sur le réseau OT Le tunnel VPN doit toujours être établi depuis le site industriel vers le concentrateur (connexion sortante). Aucun port ne doit être ouvert en entrée sur le réseau du site.
2. Authentification par certificat, pas par PSK Le Pre-Shared Key (PSK) partagé entre plusieurs sites est un vecteur de compromission — si un site est compromis, tous le sont. Utiliser des certificats X.509 individuels par site.
3. Perfect Forward Secrecy (PFS) activé PFS (DHE ou ECDHE) garantit que la compromission d'une clé à long terme ne compromet pas les sessions passées. Activé par défaut dans OpenVPN et WireGuard, à vérifier dans les configurations IPSec.
4. Rotation des certificats Certificats à durée limitée (maximum 2 ans). La plateforme Eziwan renouvelle les certificats automatiquement avant expiration.
Un certificat VPN expiré coupe l'accès distant à tous les sites utilisant ce certificat simultanément. Vérifiez les dates d'expiration de tous vos certificats et activez le renouvellement automatique.
Questions fréquentes
WireGuard est-il plus sécurisé qu'OpenVPN ? Sur le plan des algorithmes cryptographiques, WireGuard utilise des primitives modernes (ChaCha20, Curve25519, BLAKE2s) avec une surface d'attaque minimale (~4 000 lignes de code). OpenVPN utilise OpenSSL, bien plus audité mais plus complexe. En pratique, les deux sont sécurisés pour les déploiements industriels modernes — le vrai risque est dans la configuration, pas dans le protocole.
Peut-on utiliser WireGuard et OpenVPN simultanément sur le même site ? Oui. La Gateway Eziwan peut maintenir plusieurs tunnels VPN simultanément vers différents concentrateurs. Cela peut être utile pour des scénarios de redondance ou de migration progressive.
IPSec est-il compatible avec notre firewall Cisco ASA / Fortinet FortiGate ? Oui — IPSec/IKEv2 est le protocole d'interopérabilité standard entre les équipements réseau enterprise. La Gateway Eziwan peut terminer un tunnel IPSec vers un Cisco ASA, FortiGate, Palo Alto ou SRX Juniper en configuration site-to-site standard.
Quelle est la différence entre OpenVPN et OpenVPN Access Server ? OpenVPN (open source) est le protocole. OpenVPN Access Server est une distribution commerciale avec interface web de gestion. Eziwan intègre OpenVPN (open source) avec sa propre plateforme de gestion centralisée — pas besoin d'OpenVPN Access Server séparé.
WireGuard est-il compatible avec des équipements Windows anciens (Windows 7, Windows Server 2008) ? WireGuard est intégré nativement dans Windows depuis Windows 10/Server 2019. Sur Windows 7 et Server 2008, WireGuard fonctionne mais nécessite un client tiers (l'intégration kernel n'est pas disponible). OpenVPN reste plus universellement compatible sur les systèmes anciens.
Comment le VPN industriel coexiste-t-il avec l'ADSL pendant une migration ? Aucun problème — le VPN fonctionne sur n'importe quelle connexion Internet (ADSL, LTE, fibre). La migration ADSL → LTE peut se faire avec le même tunnel VPN : on garde la même configuration VPN et on change uniquement la connexion WAN du routeur.
Pour aller plus loin
- Guide : accès distant sécurisé PLC et SCADA — architecture complète
- Comparatif : VPN industriel vs Zero Trust Network Access
- Documentation : configuration VPN sur la Gateway Eziwan
- NIS2 — checklist de conformité pour l'industrie
- Guide : cybersécurité OT — menaces 2026
En résumé : OpenVPN reste le choix par défaut pour sa compatibilité universelle. WireGuard s'impose quand les performances CPU et la latence minimale sont critiques. IPSec/IKEv2 est incontournable pour les environnements régulés (FIPS) et les scénarios de failover dual SIM totalement transparents.
Le point commun : les trois protocoles sont infiniment supérieurs à l'absence de VPN — qui reste malheureusement la situation de nombreux sites industriels français exposant directement leurs automates sur Internet.
Des questions sur le choix VPN pour votre parc ? Parlez-en avec notre équipe technique — audit de configuration et recommandation sans engagement.
Ressources complémentaires
- VPN industriel — solutions VPN adaptées aux réseaux OT industriels
- Guide comparatif VPN industriel — analyse approfondie des protocoles
- Cybersécurité industrielle — panorama des menaces et bonnes pratiques de sécurité
- Accès distant industriel — architectures sécurisées pour l'accès aux automates
- VPN classique vs accès distant industriel — choisir la bonne approche