Accueil / Solutions / Réseaux industriels & datacom / Sécurité des succursales et de l'accès distant (SASE)

Sécurité des succursales et de l'accès distant (SASE) : une seule politique pour chaque site et chaque collaborateur distant

Un boîtier au siège protège le siège. Il ne fait rien pour les vingt succursales qui accèdent à Internet par elles-mêmes, ni pour les personnes en télétravail. Cette solution déplace l'inspection vers un service cloud : un équipement léger par succursale, un accès zero-trust pour les collaborateurs distants, une politique écrite une fois et poussée partout — conçue sur des catégories de produits à marque ouverte, dimensionnée par sites et utilisateurs, avec le point de bascule où un simple pare-feu revient moins cher annoncé franchement.

Ce qui se passe quand le réseau cesse d'être un seul bâtiment

Quatre problèmes qui apparaissent dès qu'une entreprise dépasse deux ou trois sites :

Chaque succursale a acheté son pare-feu, et personne ne les gèreMarques différentes, règles différentes, firmwares d'âges différents — installés par qui était disponible cette semaine-là. Personne ne peut dire ce qui est réellement autorisé à la succursale onze.
Les télétravailleurs sur un VPN lent qui ne fait que sembler sûrLe tunnel place l'ordinateur directement sur le LAN de l'entreprise et lui fait entièrement confiance, tout en renvoyant chaque visioconférence par le siège. Assez lent pour que les gens le désactivent.
Le trafic cloud fait un détour par le siègeUne succursale à deux rues d'un centre de données cloud l'atteint en traversant le pays jusqu'au siège et en revenant. La latence est auto-infligée, et les utilisateurs accusent l'application.
Politique synchronisée à la main sur des dizaines de sitesUn changement de règle oblige quelqu'un à se connecter à chaque boîtier, l'un après l'autre, pendant des semaines. Trois sites sont oubliés. Personne ne s'en aperçoit avant un audit — ou un incident.

Architecture : déplacer l'inspection, pas le trafic

Les fonctions de sécurité résident dans un service cloud entre vos sites et Internet ; la succursale ne garde que ce qu'il lui faut pour y accéder en sécurité :

BRANCH SITES Branch A · light edge + local LAN Branch B · broadband + cellular backup Branch C … and every site after it zero-touch onboarding: the edge is shipped, plugged in, and pulls its policy — no engineer flight no full security stack per branch to patch REMOTE & HOME USERS laptop / phone with a zero-trust client per-application access, checked every session — not a tunnel that drops the laptop onto the LAN device posture checked before entitlement applies CLOUD SECURITY SERVICE delivered from service locations near your sites · firewall & intrusion prevention as a service · secure web gateway · URL & app control · cloud-application access control · zero-trust access broker for remote users · encrypted-traffic inspection where lawful licensed per user, per year — see the limits below UNIFIED POLICY & LOG PLATFORM one rule set, written once, pushed to every site application-aware path selection per branch logs from all branches in one place, retained the part that ends the by-hand synchronisation INTERNET & CLOUD APPS cloud suites · video calls · web reached from the nearest service point, not by crossing the country to HQ first local breakout for trusted apps · everything else inspected before it leaves HQ / DATA CENTRE ERP · file · internal apps still reachable — published per application, not by opening the whole LAN to a tunnel encrypted tunnels per-app publishing

Architecture dessinée par AtlasCommTech selon les pratiques de conception de sécurité réseau de niveau opérateur. Les libellés du schéma restent en anglais par clarté d'ingénierie.

En quoi cette solution diffère de notre solution Sécurité de la bordure Internet — à lire d'abord. Cette page-là décrit une entreprise, un bâtiment, une sortie Internet : une paire de pare-feu dans votre baie, des zones, du NAT, de la prévention d'intrusion, des journaux. Du matériel que vous possédez et contrôlez, et pour un site unique c'est la réponse juste et la moins chère. Cette page existe pour la forme d'entreprise que ce modèle ne couvre pas : beaucoup de succursales, plus des collaborateurs qui ne sont dans aucun bâtiment. Mettez un boîtier dans chaque succursale et vous possédez sa licence, son firmware, sa dérive de configuration et sa panne à 2 h du matin — multipliés par le nombre de sites signés. Ici, l'inspection part vers un service cloud, la succursale garde un petit équipement qui l'y amène en sécurité, les portables distants rejoignent la même politique, et le jeu de règles existe à un seul endroit. Mêmes fonctions, modèle de livraison différent. Le point de bascule honnête est traité dans la section des limites : pour une poignée de succursales, les boîtiers gagnent encore.

Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème partenaire de Huawei à livrer des réseaux d'opérateur — un environnement où un changement de politique doit atteindre des centaines de sites correctement, du premier coup, faute de seconde fenêtre. C'est cette discipline que nous appliquons à un déploiement de trente succursales.

Options d'équipement

La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fournisseurs. Nous vous aidons à choisir selon la disponibilité dans votre pays de destination, le budget et les habitudes d'exploitation de votre équipe.

Huawei — gammes campus d'entreprise, WAN et sécuritéÉcosystème mature avec un réseau de services mondial.
ZTE Wantone — gammes datacom comparablesOrientation rapport qualité-prix ; l'approvisionnement est plus fluide sur certains marchés.
H3C — gammes campus et centre de donnéesPortefeuille campus et centre de données largement déployé.
Commutateurs industriels Atlas — couche d'accès pour scénarios industrielsNotre propre gamme industrielle — compatible avec le cœur de réseau de toute marque.

Ce que la conception apporte

Six capacités — leur but commun est que le nombre de succursales cesse de déterminer la charge de travail de la sécurité :

Inspection délivrée depuis le cloudPare-feu, prévention d'intrusion, passerelle web, contrôle d'URL et d'applications s'exécutent dans un service proche de vos sites — pas dans un boîtier par succursale que quelqu'un doit patcher.
Équipement de succursale léger, mise en service sans interventionL'équipement est expédié sur site, branché par la personne présente, et récupère sa configuration. Ouvrir la succursale vingt-et-un ne nécessite plus d'envoyer un ingénieur en avion.
Une politique, poussée partoutLe jeu de règles s'écrit une fois et s'applique à chaque site et utilisateur. Fini de se connecter à trente boîtiers et d'en oublier trois — la question de l'auditeur se répond depuis un seul écran.
Accès distant zero-trust au lieu du VPN globalChaque personne n'atteint que les applications auxquelles elle a droit, avec vérification de l'utilisateur et de l'appareil à chaque session. Un portable volé ne signifie plus un réseau volé.
Sortie locale avec sélection de chemin par applicationLe trafic cloud et vidéo sort à la succursale selon la politique au lieu de faire l'aller-retour par le siège ; la conception choisit le lien par application, le second lien servant de secours.
Toutes les succursales visibles dans une seule plateforme de journauxQui a atteint quoi, depuis quel site et quel compte, conservé selon l'horloge de votre régulateur — la différence entre soupçonner un problème et pouvoir le démontrer.

Trois tailles, une seule logique de conception

La sécurité délivrée depuis le cloud se dimensionne par utilisateurs et par sites, pas par un chiffre de débit sur une fiche technique — voici comment les paliers diffèrent :

Les chiffres autour desquels nous concevons :
Le nombre de sites décide du modèle : en dessous d'environ 5 succursales, les boîtiers sont généralement moins chers — nous faisons le calcul avant votre engagement
Licence par utilisateur et par an — comptez les prestataires et les collaborateurs distants, pas seulement les bureaux
Par succursale : nombre de liens, bande passante montante et quelles applications doivent survivre à une panne de lien
Palier de tailleOrganisation typeCe que la conception inclut
~5 succursalesPetite chaîne · groupe de bureaux régionaux · quelques sites de projetLe palier de bascule, et nous le traitons comme tel : un équipement léger par succursale avec un seul lien haut débit, inspection cloud du trafic Internet, tunnels chiffrés vers le siège, accès distant pour un petit groupe. À cette taille, nous chiffrons toujours l'alternative « boîtiers » en parallèle — et si elle gagne, nous le disons.
~20 succursalesChaîne de distribution · réseau d'agences bancaires · groupe scolaire ou de cliniquesLe palier où le modèle commence à s'autofinancer : mise en service sans intervention en standard, double lien par succursale (haut débit plus secours cellulaire), sortie locale des applications cloud sous politique, un jeu de règles avec exceptions par site, journalisation centrale avec rétention, accès zero-trust pour toute la main-d'œuvre mobile.
50+ succursales et main-d'œuvre distanteChaîne nationale · réseau d'antennes gouvernementales · entreprise distribuéeConception centrée exploitation : politique groupée par rôle de site plutôt que par site, déploiement par étapes avec un groupe pilote avant la flotte, connexions de service redondantes par région, sélection de chemin par application ajustée par classe de succursale, posture des terminaux intégrée à la décision d'accès, et un processus de changement qui suppose que les gens partent et que la documentation doit leur survivre.

Rôles des équipements (catégories, pas modèles)

La solution est bâtie sur ces catégories de produits et de services — la marque est choisie avec vous en phase de conception. Les modèles exacts dépendent du nombre de sites, de la bande passante, des fonctions activées et du pays de destination — nous spécifions donc les modèles après votre liste d'exigences, pas avant.

RôleCe qu'il fait
Équipements de bordure de succursaleLe petit routeur ou routeur-pare-feu de chaque site : monte le tunnel chiffré, choisit le lien par application, conserve un jeu de règles local quand le tunnel tombe. Dimensionné selon la bande passante et le nombre d'utilisateurs de la succursale, pas selon la plus grande que vous ayez.
Service de sécurité délivré depuis le cloudPare-feu, prévention d'intrusion, passerelle web et contrôle des applications cloud, souscrits par utilisateur et par an. C'est une ligne de service permanente dans votre budget, pas un achat — nous le disons clairement avant signature.
Contrôleur unifié / plateforme de gestionL'endroit où la politique unique est écrite et depuis lequel elle est poussée ; c'est aussi là que vivent la mise en service, les exceptions par site et l'historique des changements. Le composant qui fait de cinquante sites un seul travail au lieu de cinquante.
Passerelle et client d'accès zero-trustPublie les applications internes personne par personne au lieu d'exposer le LAN, vérifie l'utilisateur et l'appareil à chaque session, et remplace le VPN plein tunnel que tout le monde désactive discrètement.
Agent sur terminal (posture et réponse)Alimente la décision d'accès avec l'état de santé de l'appareil et traite ce que le réseau ne voit pas. Selon la marque, il est inclus dans le service ou acheté à part — nous précisons lequel, pour votre liste restreinte.
Liens de succursale (haut débit + secours cellulaire)Ce n'est pas un boîtier que nous vendons, mais ce dont dépend réellement la disponibilité de vos succursales. À acheter auprès des opérateurs locaux ; nous spécifions ce dont la conception a besoin et comment le secours doit se comporter.

Envoyez-nous votre liste d'exigences — nombre de sites, utilisateurs par site, liens par succursale, applications qui ne doivent jamais s'arrêter — la liste des modèles suivra. Cet ordre garde la conception honnête.

Notes de conception et limites honnêtes

À lire avant de vous engager :
  • La sécurité délivrée depuis le cloud est licenciée par utilisateur et par an. En dessous d'environ cinq succursales, un pare-feu traditionnel est généralement le meilleur achat — vous payez une fois et vous le possédez. Nous le dirons franchement plutôt que de vous vendre un abonnement qui survit à sa propre logique. Au-delà, c'est la charge d'exploitation de multiples boîtiers qui fait basculer le calcul, et nous vous montrerons ce calcul avec vos chiffres dedans.
  • Un modèle de sécurité cloud ne supprime pas votre dépendance au lien de la succursale. Si un site n'a qu'une ligne Internet et qu'elle est coupée, la succursale est hors service — aucune architecture ne répare un câble sectionné. La redondance s'achète auprès des opérateurs, site par site, et c'est une vraie ligne budgétaire. Nous concevons pour la panne et vous disons ce qu'elle coûte.
  • La couverture des points de service n'est pas la même partout. Sur les marchés où les points de présence proches sont rares, le trafic peut parcourir plus de distance que ne le suggère la carte marketing, et la latence le montre. Nous vérifions la couverture réelle pour vos pays avant que la conception soit figée — pas après.
  • L'accès zero-trust réduit le rayon d'impact ; il n'empêche pas quelqu'un de cliquer sur un mauvais lien avec des identifiants valides. Il limite ce que ces identifiants peuvent ensuite atteindre. La défense anti-ransomware exige toujours une protection des terminaux, des sauvegardes hors ligne et du personnel formé — nous nommons ces couches plutôt que de laisser croire que celle-ci les couvre.
  • Les politiques de licence, la disponibilité du service et les règles de résidence des données diffèrent selon la marque et le pays de destination — et pour une sécurité délivrée depuis le cloud, l'endroit où a lieu l'inspection peut être en soi une question juridique. Nous confirmons la position commerciale et celle de la résidence des données pour vos pays en phase de conception, avant votre engagement.

FAQ

Qu'est-ce que le SASE, en termes simples ?
Au lieu de mettre une pile de sécurité complète dans chaque succursale, l'inspection a lieu dans un service cloud situé entre vos sites et Internet. Chaque succursale ne garde qu'un petit équipement qui monte un tunnel chiffré vers le point de service le plus proche ; les portables distants se connectent au même service via un client. Une politique est écrite une fois et appliquée à chaque site et chaque utilisateur. L'échange, c'est la propriété contre l'abonnement : vous cessez de patcher vingt boîtiers, et vous commencez à payer par utilisateur et par an.
En quoi est-ce différent de votre solution Sécurité de la bordure Internet ?
Cette solution-là sécurise une sortie : une paire de pare-feu au siège, des zones, du NAT, de l'IPS, des journaux — du matériel que vous possédez, dans votre baie. C'est la bonne réponse pour une entreprise mono-site. Cette solution-ci existe parce que ce modèle ne s'étend pas latéralement : à quinze ou trente succursales, vous achèteriez, licencieriez, patcheriez et harmoniseriez quinze ou trente boîtiers distincts, et les collaborateurs mobiles sont entièrement hors du périmètre. Ici l'inspection part vers un service cloud, la succursale garde un équipement léger, et la politique s'écrit une fois. Mêmes fonctions de sécurité, livraison différente — le choix se fait sur le nombre de sites, pas sur la mode.
Le personnel peut-il télétravailler sans VPN complet ?
Oui, et c'est tout l'intérêt du volet zero-trust. Un VPN classique place le portable sur le LAN de l'entreprise et lui fait confiance, puis renvoie tout son trafic Internet par le siège — d'où la lenteur ressentie. L'accès zero-trust ne publie que les applications auxquelles la personne a droit, vérifie l'utilisateur et l'appareil à chaque session, et laisse le reste sortir directement. L'utilisateur gagne en rapidité et vous gagnez un rayon d'impact réduit si le portable est volé.
Que se passe-t-il dans une succursale si le lien Internet ou le service cloud est injoignable ?
Concevez pour ce cas plutôt que d'espérer. Les équipements de succursale conservent un jeu de règles local et continuent d'acheminer quand le tunnel tombe, un second lien (haut débit ou cellulaire) couvre le cas courant d'une ligne en panne, et la conception précise quelles applications doivent continuer hors ligne. En toute franchise : si la succursale n'a qu'une ligne Internet et qu'elle est coupée, aucune architecture de sécurité cloud ne sauvera cette succursale. La redondance est une décision de lien, pas une décision de produit de sécurité.
Le SASE revient-il moins cher qu'un pare-feu dans chaque succursale ?
Cela dépend du nombre de sites, et nous ferons le calcul avec vous plutôt que de présumer la réponse. La sécurité délivrée depuis le cloud est licenciée par utilisateur et par an : elle ne cesse jamais vraiment de coûter. Les pare-feu s'achètent une fois, puis se licencient pour les signatures — mais chaque boîtier supplémentaire ajoute une installation, des correctifs et du temps humain. La bascule se situe autour d'une poignée de succursales : en dessous d'environ cinq sites, les boîtiers l'emportent sur le coût ; bien au-delà, la charge d'exploitation des boîtiers donne raison au modèle cloud. Si votre cas tombe du côté des boîtiers, nous le dirons et vous chiffrerons des boîtiers.

Envoyez-nous votre nombre de sites, d'utilisateurs par site et de collaborateurs distants

Un ingénieur répond avec un schéma d'architecture, une structure de politique et la liste des catégories d'équipements — y compris si des boîtiers vous conviendraient mieux à votre taille. Envoyez votre liste d'exigences ; la liste des modèles suivra.

Contacter un ingénieur sur WhatsApp →

Solutions associées

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité