🧩 Principe de séparation fonctionnelle des plans – VPN vs PKI

🎯 Vision stratégique

La Fédération distingue désormais deux plans de communication complémentaires :

  1. un plan de contrôle chiffré (VPN), réservé à la gestion et à la sécurité,

  2. un plan applicatif fédératif (PKI/TLS), ouvert et interopérable entre les membres.

Ce modèle réduit la complexité, augmente la robustesse et préserve la souveraineté locale tout en favorisant la coopération inter-fédérée.


🧱 1. Plan de contrôle (Couches 1 à 4)

➤ Description

Ce plan regroupe toutes les communications critiques nécessaires au bon fonctionnement des infrastructures :

  • Synchronisation, gestion, supervision, sauvegarde, réplication

  • Authentification et distribution des identités

  • Routage interne, DNS, orchestration, PKI, IDS/IPS

➤ Caractéristiques

Élément Détail
Couches concernées 1. Infrastructure • 2. Réseautique • 3. Systèmes • 4. Sécurité
Mécanisme de transport Tunnels chiffrés (WireGuard / IPSec / OpenVPN)
Routage VRF dédiée, non routée vers le plan applicatif
Portée Intra-fédérée ou inter-fédérée restreinte
Authentification Certificats internes (CA technique)
Objectif Protection du plan de gestion et maintien de la cohérence entre nœuds

➤ Rôle du VPN

Le VPN n’est plus une exigence universelle, mais un canal réservé aux opérations critiques :

  • sauvegarde inter-site,

  • réplication Ceph ou base,

  • transfert de configuration,

  • supervision fédérative,

  • synchronisation DNS/PKI.


🌐 2. Plan applicatif fédératif (Couches 5 à 8)

➤ Description

Ce plan transporte les services offerts aux usagers, aux partenaires et aux autres fédérés.
Les communications y sont authentifiées et chiffrées au niveau applicatif, non au niveau réseau.

➤ Caractéristiques

Élément Détail
Couches concernées 5. Middleware • 6. Applications • 7. Gouvernance • 8. Interface utilisateur
Mécanisme de transport Routage fédératif direct (172.16/12)
Sécurisation TLS/MTLS via la PKI fédérative
Authentification Keycloak (OIDC/SAML), certificats utilisateurs
Portée Interfédérée, ouverte et contrôlée
Objectif Connecter les services et citoyens de la Fédération sans dépendance au VPN

➤ Rôle de la PKI

  • Fournit l’identité et la confiance mutuelle entre services.

  • Permet le chiffrement bout-à-bout et la non-répudiation sans infrastructure VPN.

  • Rend la Fédération nativement interopérable et auto-suffisante.


⚖️ 3. Synthèse — Dualité des plans

Plan Couches Transport Sécurisation Usage principal
Plan de contrôle 1–4 VPN chiffré Isolement réseau (WireGuard/IPSec) Gestion, supervision, sécurité
Plan applicatif 5–8 Routage fédératif TLS/PKI fédérative Services aux usagers et interop.

🚀 4. Bénéfices stratégiques

  • 🔒 Sécurité ciblée — les VPN ne protègent que ce qui le requiert.

  • 🧠 Simplicité opérationnelle — moins de tunnels à maintenir, moins d’erreurs.

  • 🛰️ Interopérabilité fluide — les apps fédérées communiquent directement via DNS et PKI.

  • 💡 Souveraineté renforcée — chaque fédéré administre ses clés, ses certificats, et ses accès.

  • ⚙️ Performance accrue — suppression des surcouches d’encapsulation pour les flux applicatifs.

  • 🌍 Extensibilité naturelle — tout nouveau membre s’intègre sans VPN complexe, en important la PKI et le routage fédératif.


🧭 5. Principe directeur

🔹 “Le VPN protège la structure, pas la conversation.”

La Fédération Boréale distingue les plans d’opération (infrastructure, sécurité, orchestration)
des plans de collaboration (services, gouvernance, communication).

Ainsi, la confiance circule au rythme du chiffrement,
pas au prix d’un tunnel.