🧩 Principe de séparation fonctionnelle des plans – VPN vs PKI
🎯 Vision stratégique
La Fédération distingue désormais deux plans de communication complémentaires :
-
un plan de contrôle chiffré (VPN), réservé à la gestion et à la sécurité,
-
un plan applicatif fédératif (PKI/TLS), ouvert et interopérable entre les membres.
Ce modèle réduit la complexité, augmente la robustesse et préserve la souveraineté locale tout en favorisant la coopération inter-fédérée.
🧱 1. Plan de contrôle (Couches 1 à 4)
➤ Description
Ce plan regroupe toutes les communications critiques nécessaires au bon fonctionnement des infrastructures :
-
Synchronisation, gestion, supervision, sauvegarde, réplication
-
Authentification et distribution des identités
-
Routage interne, DNS, orchestration, PKI, IDS/IPS
➤ Caractéristiques
| Élément | Détail |
|---|---|
| Couches concernées | 1. Infrastructure • 2. Réseautique • 3. Systèmes • 4. Sécurité |
| Mécanisme de transport | Tunnels chiffrés (WireGuard / IPSec / OpenVPN) |
| Routage | VRF dédiée, non routée vers le plan applicatif |
| Portée | Intra-fédérée ou inter-fédérée restreinte |
| Authentification | Certificats internes (CA technique) |
| Objectif | Protection du plan de gestion et maintien de la cohérence entre nœuds |
➤ Rôle du VPN
Le VPN n’est plus une exigence universelle, mais un canal réservé aux opérations critiques :
-
sauvegarde inter-site,
-
réplication Ceph ou base,
-
transfert de configuration,
-
supervision fédérative,
-
synchronisation DNS/PKI.
🌐 2. Plan applicatif fédératif (Couches 5 à 8)
➤ Description
Ce plan transporte les services offerts aux usagers, aux partenaires et aux autres fédérés.
Les communications y sont authentifiées et chiffrées au niveau applicatif, non au niveau réseau.
➤ Caractéristiques
| Élément | Détail |
|---|---|
| Couches concernées | 5. Middleware • 6. Applications • 7. Gouvernance • 8. Interface utilisateur |
| Mécanisme de transport | Routage fédératif direct (172.16/12) |
| Sécurisation | TLS/MTLS via la PKI fédérative |
| Authentification | Keycloak (OIDC/SAML), certificats utilisateurs |
| Portée | Interfédérée, ouverte et contrôlée |
| Objectif | Connecter les services et citoyens de la Fédération sans dépendance au VPN |
➤ Rôle de la PKI
-
Fournit l’identité et la confiance mutuelle entre services.
-
Permet le chiffrement bout-à-bout et la non-répudiation sans infrastructure VPN.
-
Rend la Fédération nativement interopérable et auto-suffisante.
⚖️ 3. Synthèse — Dualité des plans
| Plan | Couches | Transport | Sécurisation | Usage principal |
|---|---|---|---|---|
| Plan de contrôle | 1–4 | VPN chiffré | Isolement réseau (WireGuard/IPSec) | Gestion, supervision, sécurité |
| Plan applicatif | 5–8 | Routage fédératif | TLS/PKI fédérative | Services aux usagers et interop. |
🚀 4. Bénéfices stratégiques
-
🔒 Sécurité ciblée — les VPN ne protègent que ce qui le requiert.
-
🧠 Simplicité opérationnelle — moins de tunnels à maintenir, moins d’erreurs.
-
🛰️ Interopérabilité fluide — les apps fédérées communiquent directement via DNS et PKI.
-
💡 Souveraineté renforcée — chaque fédéré administre ses clés, ses certificats, et ses accès.
-
⚙️ Performance accrue — suppression des surcouches d’encapsulation pour les flux applicatifs.
-
🌍 Extensibilité naturelle — tout nouveau membre s’intègre sans VPN complexe, en important la PKI et le routage fédératif.
🧭 5. Principe directeur
🔹 “Le VPN protège la structure, pas la conversation.”
La Fédération Boréale distingue les plans d’opération (infrastructure, sécurité, orchestration)
des plans de collaboration (services, gouvernance, communication).Ainsi, la confiance circule au rythme du chiffrement,
pas au prix d’un tunnel.