> For the complete documentation index, see [llms.txt](https://docs.plenit.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plenit.com/fr/productos/servers/how-to/how-to-create-a-site-to-site-vpn-tunnel.md).

# Comment créer un tunnel VPN site à site

Un VPN site-à-site relie deux réseaux privés via Internet comme s'ils se trouvaient sur le même réseau local, avec un trafic chiffré de bout en bout.

Dans ce tutoriel, vous créez le tunnel complet entre deux **VPC** hébergées chez Plenit, en configurant les **deux** extrémités.

> #### 👍 Ce que vous obtenez
>
> Un tunnel IPsec opérationnel entre deux VPC, avec une extrémité en connexion passive et l'autre en connexion active, communiquant leurs sous-réseaux en toute sécurité.

### Comment fonctionne le tunnel

Le tunnel a deux extrémités. L'une est configurée comme **connexion passive** (attend que l'autre initie la négociation) et l'autre comme **connexion active** (la lance). Les deux partagent une **clé IPsec** qui les authentifie. La règle d'or est la symétrie : ce qui, d'un côté, est « distant », de l'autre est « local ».

| Champ               | Extrémité 1 (ext1)        | Extrémité 2 (ext2)          |
| ------------------- | ------------------------- | --------------------------- |
| VPC et réseau local | VPC1 / TIER1              | VPC2 / TIER2                |
| Passerelle distante | IP de VPC2                | IP de VPC1                  |
| Réseau distant      | Sous-réseau de TIER2      | Sous-réseau de TIER1        |
| Rôle                | Connexion passive         | Connexion active            |
| Clé IPsec           | Est générée à la création | On saisit celle enregistrée |

> #### ❗️ Enregistrez la clé IPsec de la première extrémité
>
> Lors de la création de la première extrémité, la plateforme génère la clé IPsec. Copiez-la et enregistrez-la : vous en aurez besoin telle quelle lors de la configuration de la deuxième extrémité, et c'est elle qui authentifie le tunnel.

### Scénarios

| Scénario                                               | Ce que vous configurez dans Plenit                            |
| ------------------------------------------------------ | ------------------------------------------------------------- |
| VPC1 et VPC2, toutes deux dans Plenit                  | Les deux extrémités (processus double)                        |
| VPC1 dans Plenit, VPC2 chez un autre fournisseur cloud | Seulement ext1 ; de l'autre côté, avec l'outil du fournisseur |
| VPC1 dans Plenit, un routeur à l'autre extrémité       | Seulement ext1 ; de l'autre côté, sur le routeur              |

Ce tutoriel couvre le premier scénario, avec les deux VPC dans Plenit.

### Avant de commencer

* Avoir un abonnement à **Serveurs** active.
* Avoir créé les deux **VPC** avec leurs TIER. Si ce n'est pas le cas, créez-les d'abord :[ Comment créer une VPC et associer un TIER.](/fr/productos/servers/how-to/how-to-create-a-vpc-and-associate-a-tier.md)
* Localiser les passerelles et les sous-réseaux dans **Réseaux/IP → Réseaux VPC**: vous en avez besoin pendant la configuration.

***

### Première extrémité (ext1 → ext2)

#### Étape 1. Accédez à l'abonnement Serveurs

Entrez dans l’abonnement à **Serveurs** depuis sa carte.

{/\* 📸 CAPTURE 1 · card de l'abonnement Serveurs \*/}

![Accès à l'abonnement Serveurs](https://REEMPLAZA-URL/servidores-howto-vpn-01.png)

#### Étape 2. Lancez la création du tunnel

Dans le menu latéral, ouvrez **VPN** et cliquez sur **Créer un tunnel Site-to-Site**.

{/\* 📸 CAPTURE 2 · sous-section VPN avec le bouton Créer un tunnel Site-to-Site \*/}

![Sous-section VPN avec l'option de création d'un tunnel site-à-site](https://REEMPLAZA-URL/servidores-howto-vpn-02.png)

#### Étape 3. Nommez le VPN et configurez le réseau distant

1. Attribuez un **nom** à cette connexion, par exemple `VPN1`.
2. Dans **Passerelle**, saisissez l'IP de la passerelle distante de ext2 (la **IP de VPC2**).
3. Dans **Réseau Distant**, indiquez le sous-réseau de **TIER2**.

{/\* 📸 CAPTURE 3 · champs Nom, Passerelle et Réseau Distant \*/}

![Configuration du nom et du réseau distant de la première extrémité](https://REEMPLAZA-URL/servidores-howto-vpn-03.png)

#### Étape 4. Configurez le tunnel

Les valeurs par défaut conviennent pour ce scénario ; conservez-les sauf si votre politique réseau en exige d'autres.

> #### 📘 À propos des paramètres du tunnel
>
> La négociation prend en charge IKEv1, IKEv2 ou le mode automatique.&#x20;
>
> Si vous vous connectez à plusieurs réseaux distants, une association est créée pour chaque réseau (split tunneling).&#x20;
>
> Une même passerelle prend en charge jusqu'à dix tunnels VPN.

#### Étape 5. Configurez le réseau local et créez l'extrémité

1. Choisissez la **VPC associée au Réseau local** (`VPC1`) et le **Réseau local** (`TIER1`).
2. Marquez cette extrémité comme **connexion passive**.
3. Créez cette première partie du VPN.

Lors de sa création, la plateforme affiche la **clé IPsec**. Enregistrez-la : vous l'utiliserez dans la deuxième extrémité.

{/\* 📸 CAPTURE 4 · réseau local avec connexion passive cochée et la clé IPsec générée \*/}

![Configuration du réseau local comme connexion passive et de la clé IPsec](https://REEMPLAZA-URL/servidores-howto-vpn-04.png)

***

### Deuxième extrémité (ext2 → ext1)

#### Étape 6. Créez un nouveau VPN

Dans la sous-section **VPN**, cliquez sur **Nouveau VPN Site-to-Site** pour configurer le chemin inverse.

#### Étape 7. Nommez le deuxième VPN et configurez le réseau distant

1. Nommez cette connexion, par exemple `VPN2`.
2. Dans **Passerelle**, saisissez l'IP de la passerelle distante de ext1 (la **IP de VPC1**).
3. Dans **Réseau Distant**, indiquez le sous-réseau de **TIER1**.

{/\* 📸 CAPTURE 5 · champs de la deuxième extrémité, inversés par rapport à la première \*/}

![Configuration du nom et du réseau distant de la deuxième extrémité](https://REEMPLAZA-URL/servidores-howto-vpn-05.png)

#### Étape 8. Configurez le tunnel de la deuxième extrémité

Conservez les valeurs par défaut, comme à l'étape 4. La différence, c'est qu'ici **vous saisissez la clé IPsec** que vous avez enregistrée lors de la création de la première extrémité.

#### Étape 9. Configurez le réseau local et créez le VPN

1. Choisissez la **VPC associée au Réseau local** (`VPC2`) et le **Réseau local** (`TIER2`).
2. Laissez **décochée** la connexion passive, afin que cette extrémité reste comme **connexion active**.
3. Cliquez sur **Créer le VPN**.

Ainsi, le tunnel entre les deux extrémités est créé.

{/\* 📸 CAPTURE 6 · réseau local de la deuxième extrémité comme connexion active et le tunnel créé \*/}

![Configuration de la deuxième extrémité comme connexion active](https://REEMPLAZA-URL/servidores-howto-vpn-06.png)

### Vérifiez le tunnel

Dans le panneau, dans la sous-section **VPN**, confirmez qu'il existe des **deux** connexions, l'une depuis ext1 et l'autre depuis ext2, et que l'une apparaît comme **passive** et l'autre comme **active**.

La vraie preuve, c'est que le trafic passe. Depuis un serveur TIER1, faites `ping` un ping vers un serveur TIER2 (et inversement). N'oubliez pas que sous Windows, il faut autoriser l'ICMP entrant sur la destination.

```bash
ping <IP-D'UN-SERVEUR-À-L'AUTRE-EXTRÉMITÉ>
```

Vérifiez que la route vers le sous-réseau distant passe par le tunnel. Sous Linux :

```bash
ip route
traceroute <IP-DISTANTE>
```

Sous Windows, depuis PowerShell :

```powershell
route print
tracert <IP-DISTANTE>
```

### Si quelque chose ne colle pas

| Symptôme                                                 | Cause probable                                            | Que faire                                                                         |
| -------------------------------------------------------- | --------------------------------------------------------- | --------------------------------------------------------------------------------- |
| Le tunnel ne se lève pas                                 | La clé IPsec ne correspond pas aux deux extrémités        | Saisissez à nouveau dans ext2 la clé générée dans ext1                            |
| Les deux extrémités ne négocient pas                     | Les deux sont restées passives ou les deux actives        | Laissez l'une passive et l'autre active                                           |
| Aucun trafic ne passe même si le tunnel est opérationnel | Réseau distant et local inversés sur l'une des extrémités | Vérifiez la table de symétrie : ce qui est distant d'un côté est local de l'autre |
| Le ping échoue uniquement sous Windows                   | Le Pare-feu bloque l'ICMP entrant                         | Autorisez ICMPv4 sur le serveur de destination                                    |

### Conclusion

Avec les deux extrémités correctement configurées, vous disposez d'une VPN site-à-site opérationnelle qui relie les deux VPC de manière chiffrée via Internet.&#x20;

Toute la procédure repose sur deux idées : la symétrie (ce qui est distant d'un côté est local de l'autre) et la clé IPsec partagée.&#x20;

Si les deux concordent, le tunnel se lève ; si quelque chose ne fonctionne pas, c'est presque toujours l'une de ces deux-là.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.plenit.com/fr/productos/servers/how-to/how-to-create-a-site-to-site-vpn-tunnel.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
