For the complete documentation index, see llms.txt. This page is also available as Markdown.

Nouvelles améliorations de configuration VPN : IKEV2 et split tunneling

Ces options du tunnel vous donnent plus de contrôle sur la connexion : vous choisissez la version d'IKE utilisée dans la négociation et, lorsque vous travaillez avec plusieurs réseaux distants, vous décidez si vous activez le Split Tunneling.

Tout depuis le panneau, sur un tunnel que vous avez déjà mis en place.

👍 Ce que vous obtenez

Un tunnel ajusté à votre topologie et à l'équipement de l'autre extrémité : avec la bonne version d'IKE et, si cela vous intéresse, une SA indépendante pour chaque réseau distant.

Avant de commencer

  • Avoir accès au panneau de Plenit avec des Autorisations sur l'Abonnement Réseau.

  • Avoir un tunnel VPN déjà créé et opérationnel. Si ce n'est pas encore le cas, mettez-le en place d'abord : Comment créer un tunnel VPN site à site.

  • Pour le Split Tunneling, avoir déclaré au moins deux réseaux distants dans le tunnel.

Étape 1. Configurez la version d'IKE

La plateforme vous permet de choisir la version d'IKE utilisée lors de la négociation du tunnel :

  • IKEv1: utilisez-la uniquement si l'équipement distant ne prend pas en charge la v2.

  • IKEv2: la version recommandée, pour la compatibilité, la sécurité et la stabilité.

  • Automatique: la plateforme décide selon qui initie la connexion.

En mode automatique, si Plenit initie la connexion tente IKEv2 par défaut (et peut ne pas s'établir si le distant n'accepte que v1) ; si Plenit répond en mode passif, s'adapte à la version proposée par l'origine.

Quand utiliser chacune : IKEv2 si les deux extrémités le prennent en charge ; IKEv1 seulement si le distant n'admet pas v2 ; Automatique si vous ne contrôlez pas toujours qui initie la connexion. Si des problèmes apparaissent en mode automatique, fixez explicitement v1 ou v2.

🚧 Changer la version renégocie le tunnel

Changer la version d'IKE oblige à renégocier la connexion. Planifiez le changement dans une fenêtre sans trafic critique.

Étape 2. Activez le Split Tunneling

Lorsque vous déclarez plusieurs réseaux distants dans un même tunnel, le Split Tunneling fait que la plateforme crée une SA (Security Association) indépendante pour chaque réseau, au lieu de les regrouper en une seule. Cela vous donne de la flexibilité pour adapter la connexion à la conception de votre réseau et au comportement de l'équipement distant.

Dans certains environnements, une SA unique (mode unifié) compense ; dans d'autres, séparer les réseaux (Split Tunneling). La décision dépend de votre topologie et des recommandations du fabricant de l'autre extrémité.

{/* 📸 CAPTURE 2 · contrôle du Split Tunneling activé (visible avec deux réseaux distants ou plus) */}

Contrôle du Split Tunneling dans la configuration du tunnel
Mode
Ce que cela fait
Quand cela convient

Unifié

Une seule SA pour tous les réseaux distants

L'équipement distant regroupe les réseaux dans une SA

Split Tunneling

Une SA par réseau distant

Vous voulez gérer chaque réseau séparément

Conditions

  • Le contrôle de Split Tunneling n'apparaît qu'avec deux réseaux distants ou plus configurés.

  • Nécessite IKEv2: lorsque vous l'activez, la plateforme ajuste automatiquement la version du tunnel.

  • Si l'extrémité distante fonctionne avec une SA unique, le tunnel reste actif et fonctionnel en mode unifié.

Compatibilité entre fabricants

Chaque fabricant regroupe ou sépare les réseaux différemment. Ce n'est pas un problème de compatibilité : Plenit vous laisse choisir le mode (unifié ou Split Tunneling) pour vous adapter à votre équipement. À titre indicatif :

Vérifiez la configuration

Après avoir changé la version d'IKE ou activé le Split Tunneling, confirmez que le tunnel est toujours en ligne et que chaque réseau distant route. Depuis un serveur de votre réseau local, faites ping vers une IP de chaque sous-réseau distant déclaré :

Et vérifiez qu'il existe une route vers chaque sous-réseau distant. Sous Linux :

Sous Windows, depuis PowerShell :

Avec le Split Tunneling actif, chaque réseau distant est validé séparément : si l'un répond et pas l'autre, le problème vient de ce réseau précis, pas de tout le tunnel.

Si quelque chose ne colle pas

Symptôme
Cause probable
Que faire

Le tunnel ne se lève pas en mode Automatique

Le distant n'accepte que IKEv1 et Plenit a tenté v2

Fixez IKEv1 de manière explicite

Le contrôle de Split Tunneling n'apparaît pas

Il y a moins de deux réseaux distants

Déclarez au moins deux réseaux distants dans le tunnel

En activant le Split Tunneling, la version a changé

Le Split Tunneling nécessite IKEv2

C'est le comportement attendu : ajustez la fenêtre de changement

Un réseau distant ne route pas et un autre oui

SA ou route de ce réseau mal configurée

Vérifiez ce sous-réseau précis avec ping et ip route / route print

Conclusion

Avec ces options, vous adaptez le tunnel à la réalité de l'autre extrémité : IKEv2 chaque fois que possible, et Split Tunneling lorsque vous voulez gérer chaque réseau distant de son côté.

La règle pratique est simple : privilégiez IKEv2 pour la compatibilité et la stabilité, et réservez le mode unifié lorsque l'équipement distant ne sait fonctionner qu'avec une SA.

Mis à jour

Ce contenu vous a-t-il été utile ?