Comparatif · VPN vs Zero Trust

VPN classique vs Zero Trust pour l'industrie — lequel choisir en 2026 ?

VPN IPSec et Zero Trust ne sont pas des alternatives symétriques. L'un est un tunnel chiffré, l'autre une philosophie de sécurité. Comprendre la différence est critique pour protéger vos réseaux OT.

✓ Verdict : Zero Trust recommandé pour nouveaux déploiements OT

Tableau comparatif — 13 critères

VPN IPSec/OpenVPN classique vs architecture Zero Trust (Eziwan)

CritèreVPN classique (IPSec/OpenVPN)Zero Trust (Eziwan)
Modèle de confianceConfiance implicite au réseauNe jamais faire confiance, toujours vérifier
Périmètre de sécuritéPérimètre réseau (castle-and-moat)Identité + device + contexte
AuthentificationClé pré-partagée / certificatMFA + certificat + contexte
Gestion des droitsAccès global au sous-réseauMicro-segmentation par ressource
Audit trailLogs basiques connexion/déco.Journalisation granulaire des actions
Facilité de déploiementComplexe (firewall, PKI, règles NAT)Simple avec gateway moderne (ZTP)
Compatibilité legacy OTExcellente (transparent)Bonne avec edge enforcement
Conformité NIS2Partielle avec compensationsAlignement natif
Conformité IEC 62443Possible avec configurationArchitecture recommandée
Coût initialÉlevé (concentrateur, firewall)Modéré (gateway cloud)
ScalabilitéLimitée (goulot concentrateur)Horizontale, cloud-native
Risque de latéralisationÉlevé (accès réseau entier)Faible (micro-segmentation)
Temps de déploiement2-4 semaines (site typique)1-3 jours (avec gateway ZTP)

Analyse détaillée

1

Le modèle de confiance : la différence fondamentale

Le VPN classique repose sur un modèle périmétrique : une fois connecté au tunnel, l'utilisateur a accès au réseau entier ou à un large sous-réseau. C'est le modèle "castle-and-moat" — difficile à pénétrer de l'extérieur, mais une fois à l'intérieur, les mouvements latéraux sont quasi-libres. Dans un contexte OT, cela signifie qu'un technicien VPN peut potentiellement accéder non seulement à l'automate qu'il doit maintenir, mais aussi aux SCADA, aux IHM et à d'autres équipements critiques. Le Zero Trust inverse ce modèle : aucune connexion n'est de confiance par défaut, même depuis le réseau interne.

2

Gestion des accès et micro-segmentation OT

La micro-segmentation Zero Trust permet de définir des politiques précises : "Le technicien X peut accéder à l'automate Y de 9h à 17h les jours ouvrés, uniquement depuis un device approuvé." Ce niveau de granularité est impossible avec un VPN classique. Pour les environnements OT, où un incident de cybersécurité peut avoir des conséquences physiques (arrêt de production, accidents), cette précision est critique. Eziwan implémente cette politique au niveau de la gateway, de manière transparente pour les équipements industriels legacy.

3

Conformité NIS2 et IEC 62443 : un avantage Zero Trust

La directive NIS2 impose aux opérateurs d'importance vitale et aux entités importantes de mettre en place des mesures de gestion des risques cybersécurité, incluant le contrôle d'accès, la journalisation et la continuité. L'IEC 62443 (standard de cybersécurité industrielle) recommande une segmentation par zones et conduits. L'architecture Zero Trust répond nativement à ces deux standards. Un VPN IPSec peut y répondre, mais nécessite des configurations supplémentaires (journalisation externe, règles firewall complexes, gestion des certificats) qui augmentent la complexité et le risque d'erreur.

4

Compatibilité avec les équipements OT legacy

C'est le point fort du VPN classique : un automate Siemens S7-300, une IHM Schneider Magelis ou un variateur de fréquence connecté en Modbus TCP n'a aucun moyen d'exécuter un agent Zero Trust. La solution Eziwan résout ce problème par "edge enforcement" : la policy Zero Trust est appliquée au niveau de la gateway réseau, et les équipements industriels voient simplement un réseau local Ethernet standard. Cette approche combine la compatibilité universelle du VPN avec la sécurité du Zero Trust.

5

Coûts et complexité opérationnelle

Un déploiement VPN IPSec classique pour un site industriel requiert : un concentrateur VPN (hardware ou VM), un firewall configuré, une PKI pour les certificats, une gestion des utilisateurs et des clés, plus la maintenance de toute cette infrastructure. Eziwan supprime le concentrateur, la PKI et une grande partie de la configuration firewall. La configuration zero-touch provisioning (ZTP) permet de déployer une nouvelle gateway en moins d'une heure, contre des journées pour une infrastructure VPN classique.

Quand choisir quoi ?

Choisissez VPN IPSec si…
  • Équipements OT très anciens sans mise à jour possible
  • Infrastructure VPN déjà en place et amortie
  • Site isolé avec faible volume d'accès distant
  • Contrainte réglementaire imposant IPSec spécifiquement
  • Équipe IT maîtrisant déjà Cisco/Fortinet VPN
Choisissez Zero Trust (Eziwan) si…
  • Nouveau déploiement OT ou greenfield
  • Mise en conformité NIS2 / IEC 62443 requise
  • Plusieurs techniciens avec droits différenciés
  • Sites multiples à superviser depuis un seul dashboard
  • Réduction des coûts infrastructure IT souhaitée
  • Accès fréquents (télémaintenance quotidienne)

Incidents réels — comment les VPN OT sont compromis

Ces incidents documentés illustrent pourquoi le modèle VPN classique est insuffisant pour les réseaux industriels

2021

Usine de traitement eau — Oldsmar, Floride

Un attaquant a utilisé un accès TeamViewer (logiciel d'accès distant sans MFA) pour tenter d'augmenter le taux de soude caustique de l'eau potable à un niveau dangereux. L'accès distant non sécurisé était le vecteur direct de l'attaque.

Leçon : Sans MFA et sans journalisation des accès distants, toute connexion légitime est indiscernable d'une attaque.

2022

Opérateur énergie européen — ransomware via VPN

Le groupe Industroyer2 a pénétré le réseau OT d'un opérateur énergétique via des credentials VPN volés lors d'une attaque phishing sur un sous-traitant. Résultat : 3 jours d'arrêt de production, €4.2M de pertes.

Leçon : Des credentials VPN partagés avec un sous-traitant sont le point de défaillance unique. Zero Trust aurait limité l'accès au périmètre du sous-traitant.

2023

Fabricant pharmaceutique — IPsec mal configuré

Une mauvaise règle NAT sur un concentrateur VPN IPsec a exposé accidentellement des IHM Siemens SCADA directement sur Internet. Indexées par Shodan, elles ont été compromises en moins de 48h. Aucun port entrant n'est ouvert avec l'architecture outbound-only Eziwan.

Leçon : La complexité des configurations IPsec/NAT génère des erreurs humaines. L'outbound-only supprime cette surface d'attaque.

2024

Réseau municipal eau — credentials par défaut

Rapport Dragos 2024 : 60% des équipements OT exposés sur Internet utilisaient encore des identifiants par défaut. Un réseau municipal d'eau a été compromis par bruteforce basique sur un port VPN ouvert — détecté lors d'un audit de conformité NIS2.

Leçon : Les identifiants par défaut sur les VPN OT sont la vulnérabilité la plus exploitée en industrie. Une architecture outbound-only rend ce vecteur d'attaque impossible.

Guide de migration : VPN IPSec/OpenVPN vers Zero Trust en 5 étapes

Migration sans interruption de production — durée typique : 1 à 3 semaines

01

Audit des accès existants

Listez tous les accès distants actifs : VPN IPSec, OpenVPN, TeamViewer, RDP direct. Identifiez les utilisateurs, équipements accessibles, et fréquence d'utilisation. Durée : 1-2 jours.

02

Déploiement gateway Eziwan en parallèle

Installez le gateway Eziwan sur le réseau OT sans toucher au VPN existant. Configuration ZTP automatique en moins d'une heure. Les deux systèmes coexistent sans conflit. Durée : 30 minutes.

03

Création des profils d'accès Zero Trust

Définissez les politiques : quel utilisateur accède à quel équipement, sur quelles plages horaires, depuis quels devices. Importez la liste d'utilisateurs existants si disponible. Durée : 1-2 jours.

04

Bascule progressive des utilisateurs

Migrez les utilisateurs un par un vers le client OpenVPN Eziwan. L'ancien VPN reste actif comme fallback pendant 2 semaines. Validez les accès critiques avant de fermer le VPN. Durée : 1-2 semaines.

05

Fermeture des ports entrants

Une fois tous les utilisateurs migrés et validés, fermez les ports VPN entrants sur votre firewall. Vérifiez avec un scan Shodan externe que rien n'est plus exposé. Durée : 30 minutes.

Analyse d'expert

Du VPN périmétrique au Zero Trust OT : sécuriser l'accès distant sans exposer le site

Un VPN site-à-site étend le réseau et suppose la confiance une fois le tunnel monté. Le Zero Trust industriel inverse la logique : aucune confiance implicite, accès vérifié par identité et par ressource, tunnel sortant sans port entrant. Voici le cadre normatif et l'architecture cible.

Normes & référentiels applicables

NIST SP 800-207

Architecture Zero Trust de référence : vérification continue, moindre privilège, micro-segmentation, décision d'accès par politique et par session.

IEC 62443-3-3 / 4-2

Exigences de sécurité OT : zones et conduits, authentification forte, chiffrement des flux, journalisation — socle de l'accès distant industriel.

Directive NIS2 (UE 2022/2555)

Impose gestion des accès, traçabilité et notification d'incident pour les entités essentielles ; l'accès distant doit être auditable de bout en bout.

ANSSI — Guide sécurité SI industriels

Recommande la rupture de flux, l'absence de port entrant sur l'OT et le cloisonnement strict IT/OT via passerelle maîtrisée.

IPsec (RFC 4301) / OpenVPN

Tunnels chiffrés éprouvés. En Zero Trust, ils deviennent des conduits sortants vers un broker, pas des ponts réseau permanents.

TLS 1.3 (RFC 8446) + mTLS

Authentification mutuelle par certificats X.509 : chaque équipement et chaque opérateur prouve son identité avant tout accès.

Architecture recommandée

Gateway OT
tunnel SORTANT
Broker cloud
rendez-vous mTLS
Identité + MFA
vérif. par session
Accès par ressource
moindre privilège
Audit
journal horodaté

Modèle reverse-tunnel : la gateway initie la connexion vers le broker (aucun port entrant ouvert sur le site). L'opérateur n'accède qu'aux équipements explicitement autorisés, le temps d'une session tracée — pas à tout le sous-réseau.

Paramètres techniques clés

CritèreVPN classiqueZero Trust OT
Port entrant sur l'OTSouvent requisAucun (tunnel sortant)
Périmètre d'accèsSous-réseau entierRessource unitaire
ConfianceImplicite après tunnelVérifiée en continu
AuthentificationClé/identifiant partagéIdentité + MFA + mTLS
TraçabilitéLogs réseau brutsAudit par session/ressource
Révocation d'accèsGlobale (clé)Granulaire, immédiate

Le VPN n'est pas obsolète : il devient une brique de transport chiffré au sein d'une politique Zero Trust, et non plus la frontière de sécurité.

Retour terrain chiffré

Constructeur de machines — télémaintenance de 120 équipements chez ses clients

Remplacement des VPN clients hétérogènes par un accès Zero Trust broker : aucune ouverture de pare-feu côté client, accès par machine et par technicien.

0
port entrant ouvert chez les clients
120
machines accessibles individuellement
100 %
sessions horodatées et auditables (NIS2)
< 1 min
révocation d'un accès technicien
FAQ

Questions fréquentes

Passez à une architecture Zero Trust OT avec Eziwan

Gateway industrielle 4G/LTE avec VPN OpenVPN/IPSec zero-inbound-port. Déploiement en moins d'une heure, conforme NIS2.