IPsec établit un tunnel site à site bidirectionnel et chiffré entre la passerelle dédiée de votre réseau privé et un concentrateur VPN situé de votre côté, sur votre réseau d'entreprise ou dans un VPC cloud. Une fois le tunnel établi, le trafic entre les deux réseaux est chiffré et authentifié, ce qui permet aux SIM d'accéder aux ressources de votre réseau et à votre réseau d'accéder aux SIM.
Pour en savoir plus sur l'architecture du réseau privé et la configuration de WireGuard, consultez Réseaux privés et configuration de WireGuard.
La plupart des cas d'utilisation de l'IoT font appel à un serveur d'applications doté d'une adresse IP publique, afin que les appareils puissent transmettre des données via l'Internet public. Un traceur GPS envoyant sa position à un serveur toutes les cinq minutes en est un exemple typique.
Dans certains cas, il est préférable d'utiliser une connexion privée. Les tunnels IPsec relient directement votre réseau d'entreprise ou votre réseau cloud au sous-réseau utilisé par vos cartes SIM.
Dans la configuration ci-dessous, les cartes SIM peuvent accéder à n'importe quel contenu sur Internet ainsi qu'aux ressources privées de votre réseau.

Il est également possible d'acheminer tout le trafic de la carte SIM via le tunnel, ce qui vous permet de gérer votre propre passerelle Internet et de contrôler l'ensemble du trafic entrant et sortant.

Avant de configurer le tunnel, déployez votre réseau privé et assurez-vous de disposer d'un concentrateur VPN. Les étapes de base sont les suivantes :
Déployer un réseau privé. Voir Réseaux privés et configuration de WireGuard.
Déployez un concentrateur VPN au sein de votre réseau d'entreprise ou dans le cloud, doté d'une adresse IP publique. Simbase recommande pfSense si vous n'en gérez pas déjà un.
Configurez le tunnel IPsec dans le tableau de bord Simbase.
Configurez le tunnel IPsec sur votre concentrateur VPN en conséquence.
Testez le tunnel dans un environnement de laboratoire avant de l'utiliser en production. Les étapes précises dépendent de la marque et du logiciel de votre concentrateur ; consultez sa documentation et envisagez de faire appel à un ingénieur réseau pour les configurations plus importantes ou plus complexes.
| Cadre | Description |
|---|---|
Version de l'échange de clés | Établit la connexion via le tunnel. Le protocole IKEv2 est plus rapide et plus sécurisé que le protocole IKEv1 ; il est recommandé de l'utiliser lorsque votre concentrateur le prend en charge. Si vous avez un doute, sélectionnez « auto ». |
Adresse IP de Simbase | L'adresse IP du concentrateur VPN Simbase. Notez-la bien : vous en aurez besoin pour configurer votre côté. |
Adresse IP distante | L'adresse IPv4 publique de votre concentrateur VPN. |
Clé pré-partagée | Authentifie les deux extrémités du tunnel. Utilisez une clé aléatoire longue ou copiez celle proposée. Évitez les caractères spéciaux. Ne la communiquez jamais à personne : toute personne en possession de cette clé pourrait compromettre le tunnel. |
Version de l'échange de clés
Adresse IP de Simbase
Adresse IP distante
Clé pré-partagée
| Cadre | Description |
|---|---|
Algorithme de chiffrement | Chiffre le trafic lié à l'échange de clés. L'algorithme AES128-GCM (128 bits) est recommandé pour un équilibre optimal entre sécurité et performances. |
Algorithme de hachage | Vérifie l'intégrité du trafic lié à l'échange de clés. L'utilisation de SHA256 est recommandée. SHA1 est généralement considéré comme peu sûr et doit être évité. |
Clé du groupe DH | Groupe de Diffie-Hellman pour l'échange de clés. Le groupe DH 14 (2 048 bits) est recommandé. |
Durée de vie | Durée, en secondes, de la session de phase 1 avant la renégociation. La valeur par défaut 28800 est raisonnable. Définissez cette valeur pour l'un des points d'extrémité et une valeur supérieure d'au moins 10 % (par exemple 31 680) pour l'autre afin d'éviter tout chevauchement. Plage : 20 000 à 86 400 secondes. |
Détection des nœuds inactifs | Vérifie que le pair est toujours actif à l'aide d'échanges INFORMATIONAL IKEv2 ou de messages R_U_THERE IKEv1. Ne s'exécute que si aucun paquet IKE ou ESP/AH n'a été reçu pendant le délai configuré. À désactiver en cas de doute. |
Algorithme de chiffrement
Algorithme de hachage
Clé du groupe DH
Durée de vie
Détection des nœuds inactifs
| Cadre | Description |
|---|---|
Réseau SIM | Le sous-réseau utilisé par vos cartes SIM. Il est fixe et ne peut pas être modifié. |
Réseau distant | Le sous-réseau situé de votre côté du tunnel, en notation CIDR. Définissez-le sur 0.0.0.0/0 pour acheminer tout le trafic SIM vers votre réseau. |
ESP | Encapsulating Security Payload : gère le chiffrement et l'authentification du trafic du tunnel. Ne peut pas être modifié. |
Algorithme de chiffrement | Chiffre le trafic du tunnel. L'algorithme AES128-GCM (128 bits) est recommandé. |
Algorithme de hachage | Vérifie l'intégrité du trafic du tunnel. L'utilisation de SHA256 est recommandée. SHA1 est généralement considéré comme peu sûr et doit être évité. |
Clé du groupe DH | Groupe Diffie-Hellman pour la session de données. Le groupe DH 14 (2 048 bits) est recommandé. |
Durée de vie | Durée, en secondes, de la session de données avant le renouvellement de la clé. Cette valeur doit être supérieure à la durée de vie de la phase 1. Définissez cette valeur pour l'un des points de terminaison et une valeur supérieure d'au moins 10 % pour l'autre afin d'éviter tout chevauchement. Plage : 1 800 à 7 200 secondes. |
Réseau SIM
Réseau distant
ESP
Algorithme de chiffrement
Algorithme de hachage
Clé du groupe DH
Durée de vie
La manière dont vous configurez IPsec de votre côté dépend de votre concentrateur. La démonstration ci-dessous vous guide tout au long du processus dans pfSense.
Réseaux privés et configuration de WireGuard, l'architecture à passerelle dédiée et la configuration de WireGuard
VPN pour l'IoT, quand un VPN vaut la peine malgré la complexité supplémentaire qu'il implique
La traduction d'adresses réseau (NAT) et ses implications pour l'IoT
Adresses IP publiques, pour l'accessibilité des appels entrants vers une carte SIM unique sans réseau privé
Vérifiez que votre appareil est compatible avant de procéder au déploiement


© 2026 Simbase Global Group. All rights reserved.

