Accès distant
VPN ou bureau à distance : que choisir ?
Un VPN et un bureau à distance permettent tous deux de travailler hors des locaux, mais ils ne répondent pas au même besoin. Le bon choix dépend des applications utilisées, des données à atteindre, des performances attendues et du niveau d’administration souhaité.
Un VPN et un bureau à distance permettent tous deux de travailler hors des locaux, mais ils ne répondent pas au même besoin. Le bon choix dépend des applications utilisées, des données à atteindre, des performances attendues et du niveau d’administration souhaité.
Un VPN étend l'accès au réseau
Un VPN crée une connexion protégée entre l'appareil de l'utilisateur et un réseau distant.
Une fois connecté, l'ordinateur peut accéder aux ressources autorisées comme s'il disposait d'un chemin réseau vers l'entreprise.
Selon la configuration, cela peut permettre d'atteindre :
- des partages de fichiers ;
- des applications internes ;
- certains serveurs ;
- des interfaces d'administration ;
- des imprimantes ou autres services réseau.
Le VPN donne donc principalement un accès au réseau, pas un poste de travail complet.
Un bureau à distance donne accès à un environnement de travail
Avec un bureau à distance, l'utilisateur contrôle un poste ou une session qui s'exécute ailleurs.
L'écran, le clavier et la souris sont transmis à distance tandis que les applications continuent de fonctionner sur la machine distante.
Cela peut être intéressant lorsque :
- les logiciels doivent rester sur le réseau de l'entreprise ;
- les fichiers sont volumineux ;
- l'utilisateur travaille depuis un appareil moins puissant ;
- plusieurs applications internes doivent être utilisées ensemble ;
- l'environnement de travail doit rester administré de manière centralisée.
Pour accéder à quelques fichiers, les deux peuvent être surdimensionnés
Si le besoin consiste uniquement à consulter ou modifier certains documents, il existe d'autres approches.
Un espace de fichiers géré, une plateforme collaborative ou un service de synchronisation correctement configuré peut parfois être plus simple.
Le bon choix dépend donc d'abord de ce que l'utilisateur doit réellement faire à distance.
Pour approfondir ce cas, consultez les différentes façons d'accéder aux fichiers de son entreprise à distance.
VPN : avantages et limites
Un VPN peut être adapté lorsque l'utilisateur doit utiliser son propre ordinateur pour accéder à quelques ressources internes.
Ses avantages peuvent inclure :
- conservation de l'environnement de travail local ;
- accès réseau relativement transparent ;
- possibilité d'utiliser plusieurs services internes ;
- absence de session graphique distante pour certains usages.
Mais il faut également prendre en compte :
- la sécurité du poste qui se connecte ;
- la qualité de la connexion Internet ;
- les droits réseau accordés ;
- la configuration des applications ;
- la quantité de données transférées à travers le VPN.
Ouvrir un VPN très largement sans segmentation ni contrôle des accès peut augmenter inutilement le périmètre accessible à un poste compromis.
Bureau à distance : avantages et limites
Un bureau à distance peut simplifier l'accès à des applications ou fichiers qui doivent rester dans l'environnement de l'entreprise.
Ses avantages peuvent inclure :
- les données restent principalement sur la machine distante ;
- les logiciels sont administrés dans un environnement central ;
- les traitements utilisent les ressources du poste ou du serveur distant ;
- l'utilisateur retrouve un environnement de travail cohérent depuis plusieurs lieux.
En contrepartie, il faut gérer :
- les comptes et droits d'accès ;
- les licences éventuelles ;
- la disponibilité de la machine distante ;
- les mises à jour ;
- la sécurisation de la passerelle ou du mécanisme d'accès ;
- la qualité de l'affichage selon la connexion disponible.
Ne pas exposer directement un service de bureau à distance sans réflexion
Rendre directement accessible sur Internet un service d'administration ou de bureau distant augmente son exposition aux tentatives de connexion et aux vulnérabilités éventuelles.
Selon le contexte, l'accès peut être protégé par un VPN, une passerelle dédiée, des mécanismes d'authentification supplémentaires et des règles réseau adaptées.
L'objectif est de ne rendre accessible que ce qui est nécessaire, aux utilisateurs autorisés.
Le poste utilisé à distance compte autant que le serveur
Un accès distant sécurisé ne dépend pas uniquement de l'infrastructure centrale.
Il faut également tenir compte :
- des mises à jour du poste client ;
- de la protection du compte utilisateur ;
- du verrouillage de l'appareil ;
- des réseaux Wi-Fi utilisés ;
- de la gestion des mots de passe ;
- des éventuelles données copiées localement.
Un VPN ne transforme pas automatiquement un appareil personnel non maîtrisé en poste de travail sécurisé.
Quel choix pour des applications métier ?
Si une application dépend fortement du réseau local, d'une base de données interne ou de fichiers volumineux, le bureau à distance peut parfois être plus adapté.
L'application s'exécute alors près de ses données et seule l'interface utilisateur traverse Internet.
À l'inverse, une application conçue pour fonctionner correctement à travers le réseau et utilisée sur un poste administré peut très bien être accessible via VPN.
Il faut donc tester le comportement réel de l'application plutôt que choisir uniquement sur son nom ou sa technologie.
Peut-on utiliser VPN et bureau à distance ensemble ?
Oui.
Dans certaines architectures, le VPN sert précisément à établir un accès sécurisé au réseau avant d'autoriser la connexion au bureau distant.
Ce n'est cependant pas une obligation universelle. Une passerelle de bureau distant correctement conçue peut fournir un autre modèle d'accès.
Le choix dépend des contraintes techniques et du niveau de contrôle recherché.
Les bonnes questions à se poser
Avant de choisir, il est utile de déterminer :
- quelles applications doivent être utilisées ;
- où sont stockées les données ;
- depuis quels appareils les utilisateurs se connecteront ;
- combien d'utilisateurs travaillent à distance ;
- si les postes distants sont administrés ;
- si les applications fonctionnent correctement à travers un VPN ;
- quel niveau de disponibilité est nécessaire ;
- quelles fonctions doivent rester accessibles en cas de problème sur le site principal.
VPN ou bureau à distance ?
Il n'existe pas un gagnant dans tous les cas.
Le VPN est principalement un moyen d'accéder à des ressources réseau depuis un poste local.
Le bureau à distance fournit plutôt un environnement de travail exécuté sur une machine distante.
Pour certains usages, une combinaison des deux ou une solution de fichiers collaborative sera plus pertinente.
Vous souhaitez mettre en place un accès distant ?
Zachary IT peut examiner les applications, les utilisateurs et les ressources à atteindre afin de proposer un accès distant proportionné au besoin et correctement administré.