IPsec établit un tunnel site à site bidirectionnel et chiffré entre la passerelle dédiée de votre réseau privé et un concentrateur VPN situé de votre côté, sur votre réseau d'entreprise ou dans un VPC cloud. Une fois le tunnel établi, le trafic entre les deux réseaux est chiffré et authentifié, ce qui permet aux SIM d'accéder aux ressources de votre réseau et à votre réseau d'accéder aux SIM.
Pour en savoir plus sur l'architecture du réseau privé et la configuration de WireGuard, consultez Réseaux privés et configuration de WireGuard.
La plupart des déploiements IoT utilisent un serveur d'applications doté d'une adresse IP publique, vers lequel les appareils transmettent leurs données via l'Internet public. Un traceur GPS qui communique sa position toutes les cinq minutes en est un exemple typique, et ce type de scénario ne nécessite aucun tunnel.
IPsec C'est la solution idéale pour les déploiements qui nécessitent l'inverse : une connexion privée entre votre propre réseau et le sous-réseau sur lequel se trouvent vos cartes SIM. Une fois le tunnel établi, les cartes SIM peuvent accéder à des serveurs que vous n'avez jamais exposés à Internet, et votre réseau peut accéder aux cartes SIM.
Le Réseau distant Le paramétrage de la phase 2 détermine la part du trafic qui emprunte ce chemin. Si la valeur est laissée à 0.0.0.0/0, tout le trafic envoyé par les cartes SIM passe par le tunnel ; ainsi, c'est votre propre passerelle Internet qui gère leur accès à Internet et vous contrôlez chaque paquet entrant et sortant. Si vous définissez un sous-réseau spécifique, seul le trafic destiné à ce réseau utilise le tunnel, tandis que le reste accède à Internet via la passerelle de Simbase, comme d’habitude.
Le schéma ci-dessous illustre le cas 0.0.0.0/0, dans lequel tout le trafic SIM est acheminé vers le réseau du client.
Avant de configurer le tunnel, déployez votre réseau privé et assurez-vous de disposer d'un concentrateur VPN. Les étapes de base sont les suivantes :
Déployer un réseau privé. Voir Réseaux privés et configuration de WireGuard.
Déployez un concentrateur VPN au sein de votre réseau d'entreprise ou dans le cloud, doté d'une adresse IP publique. Simbase recommande pfSense si vous n'en gérez pas déjà un.
Configurez le tunnel IPsec dans le tableau de bord Simbase.
Configurez le tunnel IPsec sur votre concentrateur VPN en conséquence.
Testez le tunnel dans un environnement de laboratoire avant de l'utiliser en production. Les étapes précises dépendent de la marque et du logiciel de votre concentrateur ; consultez sa documentation et envisagez de faire appel à un ingénieur réseau pour les configurations plus importantes ou plus complexes.
| Cadre | Description |
|---|---|
Version de l'échange de clés | Établit la connexion via le tunnel. Le protocole IKEv2 est plus rapide et plus sécurisé que le protocole IKEv1 ; il est recommandé de l'utiliser lorsque votre concentrateur le prend en charge. Choisissez l'option « auto » en cas de doute. |
Adresse IP de Simbase | L'adresse IP du concentrateur VPN Simbase. Notez-la bien : vous en aurez besoin pour configurer votre côté. |
Adresse IP distante | L'adresse IPv4 publique de votre concentrateur VPN. |
Clé pré-partagée | Authentifie les deux extrémités du tunnel. Utilisez une clé aléatoire longue ou copiez celle proposée. Évitez les caractères spéciaux. Ne la communiquez jamais à personne : toute personne en possession de cette clé pourrait compromettre le tunnel. |
Version de l'échange de clés
Adresse IP de Simbase
Adresse IP distante
Clé pré-partagée
| Cadre | Description |
|---|---|
Algorithme de chiffrement | Chiffre le trafic lié à l'échange de clés. Le protocole AES128-GCM (128 bits) est recommandé pour un équilibre optimal entre sécurité et performances. |
Algorithme de hachage | Vérifie l'intégrité du trafic lié à l'échange de clés. L'utilisation de SHA256 est recommandée. SHA1 est généralement considéré comme peu sûr et doit être évité. |
Clé du groupe DH | Groupe de Diffie-Hellman pour l'échange de clés. Le groupe DH 14 (2 048 bits) est recommandé. |
Durée de vie | Durée, en secondes, de la session de phase 1 avant la renégociation. La valeur par défaut recommandée est 28 800. Définissez cette valeur pour l'un des points de fin et une valeur supérieure d'au moins 10 % (par exemple 31 680) pour l'autre afin d'éviter tout chevauchement. Plage : 20 000 à 86 400 secondes. |
Détection des pairs inactifs | Vérifie que le pair est toujours actif à l'aide d'échanges INFORMATIONAL IKEv2 ou de messages R_U_THERE IKEv1. Ne s'exécute que si aucun paquet IKE ou ESP/AH n'a été reçu pendant le délai configuré. À désactiver en cas de doute. |
Algorithme de chiffrement
Algorithme de hachage
Clé du groupe DH
Durée de vie
Détection des pairs inactifs
| Cadre | Description |
|---|---|
Réseau SIM | Le sous-réseau utilisé par vos cartes SIM. Il est fixe et ne peut pas être modifié. |
Réseau distant | Le sous-réseau situé de votre côté du tunnel, en notation CIDR. Définissez-le sur 0.0.0.0/0 pour acheminer tout le trafic SIM vers votre réseau. |
ESP | Encapsulating Security Payload : gère le chiffrement et l'authentification du trafic du tunnel. Ne peut pas être modifié. |
Algorithme de chiffrement | Chiffre le trafic du tunnel. L'algorithme AES128-GCM (128 bits) est recommandé. |
Algorithme de hachage | Vérifie l'intégrité du trafic du tunnel. L'utilisation de SHA256 est recommandée. SHA1 est généralement considéré comme peu sûr et doit être évité. |
Clé du groupe DH | Groupe Diffie-Hellman pour la session de données. Le groupe DH 14 (2 048 bits) est recommandé. |
Durée de vie | Durée, en secondes, de la session de données avant l'expiration de la SA enfant. Cette valeur doit être supérieure au délai de renouvellement de la clé. Définissez cette valeur sur l'un des points de terminaison et une valeur supérieure d'au moins 10 % sur l'autre (par exemple 5 400) afin d'éviter tout chevauchement. Plage : de 1 800 à 7 200 secondes. |
Réseau SIM
Réseau distant
ESP
Algorithme de chiffrement
Algorithme de hachage
Clé du groupe DH
Durée de vie
La manière dont vous configurez IPsec de votre côté dépend de votre concentrateur. La démonstration ci-dessous vous guide tout au long de la procédure dans pfSense.
Oui. Le tunnel aboutit à la passerelle dédiée de votre réseau privé ; vous devez donc commencer par déployer ce réseau et y attribuer des cartes SIM. Voir Réseaux privés et la configuration de WireGuard
Noir, Vert et Rouge. Le protocole IPsec fonctionne sur un réseau privé, et les réseaux privés ne sont pas encore disponibles sur Bleu et Jaune.
Oui. Les tunnels sont facturés à l'unité, par jour, en plus du réseau privé auquel ils sont connectés. Voir Éléments facturables.
Tout appareil prenant en charge le protocole IPsec standard, notamment les modèles Cisco ASA, Palo Alto et Fortinet. Simbase recommande pfSense si vous n'en utilisez pas déjà un.
Réseaux privés et configuration de WireGuard, l'architecture à passerelle dédiée et la configuration de WireGuard
VPN pour l'IoT, quand un VPN vaut la peine malgré la complexité supplémentaire qu'il implique
Traduction d'adresses réseau (NAT), ce que cela signifie pour l'IoT
Adresses IP publiques, pour l'accessibilité en réception vers une carte SIM unique sans réseau privé
Vérification de la compatibilité, assurez-vous que vos appareils sont compatibles avant le déploiement


© 2026 Simbase Connect. Tous droits réservés.

