Accueil / Solutions / Réseaux industriels & datacom / Interconnexion VPN multi-sites

Solution d'interconnexion VPN multi-sites : chaque magasin et chaque site sur un même réseau

Chaînes de magasins, cliniques, dépôts, bureaux régionaux — quand l'activité croît plus vite que le réseau, chaque site devient une île. Cette solution relie toutes les succursales au siège par des tunnels IPSec chiffrés sur du haut débit ordinaire, avec bascule à double sortie par site et chaque tunnel visible sur un seul écran. Dimensionnée à 3, 10 ou 50 succursales, sur les catégories routeurs VPN d'entreprise et pare-feu, la marque des équipements restant un choix ouvert.

Le problème du multi-sites

Quatre choses que chaque chaîne en croissance nous dit, presque mot pour mot :

Silos de données par siteLes chiffres de vente quittent les magasins par tableur et messagerie. Le siège consolide à la main, avec des jours de retard.
Lignes louées trop chèresLes liaisons point à point d'opérateur entre chaque site et le siège sont tarifées pour des banques — multipliées par le nombre de sites, le calcul ne passe plus.
Ouvrir un site prend des semainesChaque nouveau magasin exige un ingénieur sur place pour configurer le réseau à la main — la connectivité devient l'étape la plus lente.
Une ligne coupée, magasin hors ligneUn seul accès par magasin : une panne FAI arrête la caisse et aveugle le siège — et personne sur place ne sait réparer.

Architecture : hub au siège, tunnels chiffrés vers chaque site

Un hub, N branches — chaque site est une copie du même gabarit, la flotte reste gérable à toute échelle :

HEADQUARTERS ERP · files · cameras platform servers Core switch Dual VPN gateways (hub) active/standby — one fails, tunnels move to the other Internet ordinary broadband — no leased lines 4G/5G backup path IPSec tunnels · AES encrypted BRANCH 01 · flagship store VPN router · PoE switch · POS & PCs dual egress: broadband + 4G SIM BRANCH 02 · office VPN router · PoE switch · PCs & Wi-Fi same template, different scale BRANCH N · new site config template pushed — online in hours add branches without touching HQ CENTRAL MANAGEMENT every site's tunnel state, link quality and config on one screen — HQ IT sees all branches upgrade path: same categories grow into SD-WAN

Schéma dessiné par AtlasCommTech selon la pratique de conception d'interconnexion de sites de niveau opérateur. Libellés en anglais pour la clarté technique.

Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème des partenaires Huawei à livrer des réseaux opérateurs — des topologies hub-and-spoke à bien plus de cinquante branches. Votre flotte de sites est un terrain connu.

Options d'équipement

La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fabricants. Nous vous aidons à choisir selon la disponibilité dans votre pays de destination, le budget et les habitudes d'exploitation de votre équipe.

Huawei — gammes campus d'entreprise, WAN et sécuritéÉcosystème mature avec un réseau de services mondial.
ZTE Wantone — gammes datacom comparablesOrientation rapport qualité-prix ; approvisionnement plus fluide sur certains marchés.
H3C — gammes campus et data centerPortefeuille campus et data center largement déployé.
Commutateurs industriels Atlas — couche d'accès en environnement industrielNotre propre gamme industrielle — compatible avec le cœur de réseau de toute marque.

Ce que la conception apporte

Six capacités qui transforment des sites dispersés en un réseau exploitable :

Chiffrement IPSec sur haut débitTunnels chiffrés AES standard sur les accès Internet que vous payez déjà — confidentialité de ligne louée au prix du haut débit.
Hub-and-spoke ou maillageLes sites atteignent le siège par défaut ; des chemins directs entre sites ne sont ajoutés que si le métier l'exige.
Redondance à double sortieDeux chemins par site critique — second accès ou SIM 4G/5G — bascule automatique en secondes et retour à la normale ensuite.
Déploiement par gabaritsLes configurations de site sont issues d'un gabarit validé et poussées centralement — un nouveau site est en ligne en heures.
Applications critiques d'abordLa QoS place caisse, ERP et voix devant les téléchargements et la vidéo — la caisse n'attend jamais derrière une mise à jour.
Chemin d'évolution SD-WANLes mêmes catégories de routeurs évoluent vers un SD-WAN piloté par contrôleur avec sélection de chemin par application — évolution, pas reconstruction.

Trois tailles de flotte, une même logique

Le nombre de sites change bien plus le côté siège que le côté site — c'est là que les paliers diffèrent :

Les chiffres qui guident la conception :
Débit chiffré par site : caisse + applis cloud demandent typiquement 10–50 Mbps soutenus
Objectif de bascule : des secondes, pas des minutes — double sortie avec contrôles de santé automatiques
Adressage : un plan de sous-réseaux sans chevauchement pour tous les sites, écrit avant l'envoi du premier routeur
Taille de flotteActivité typeContenu de la conception
3 sitesChaîne débutante · groupe de cliniques · négoce avec dépôtUne passerelle VPN au siège, un routeur VPN par site, tunnels hub-and-spoke, plan d'adressage écrit — simple, documenté, livré en jours.
10 sitesChaîne régionale · groupe de restauration · réseau de distributionDouble lien au siège, gabarit de configuration par type de site, double sortie sur les sites marchands, supervision des liens avec alertes.
50 sitesChaîne nationale · réseau de franchises · maillage type bancairePaire de hubs redondants au siège, poussée de configuration et supervision centralisées, QoS par application, déploiement par phases — c'est le palier où le SD-WAN piloté par contrôleur devient rentable.

Rôles d'équipement (catégories, pas de modèles)

La solution s'appuie sur ces catégories d'équipements — la marque est choisie avec vous en phase de conception. Les modèles exacts dépendent du débit par site, du débit chiffré requis et du pays — nous les spécifions après réception de votre liste de besoins.

RôleFonction
Routeurs VPN de siteTerminent le haut débit, montent le tunnel IPSec vers le siège, gèrent NAT et QoS locaux — une boîte par site, issue du gabarit.
Passerelle VPN siège / pare-feuLe hub : termine tous les tunnels, contrôle quel trafic de site atteint quelle ressource du siège, dimensionné au débit chiffré total.
Lien de secours 4G/5GUn second chemin par SIM sur les sites qui doivent continuer à vendre — bascule automatique quand la ligne filaire tombe.
Commutateur PoE de siteConnecte et alimente caisse, caméras, AP et téléphones dans chaque site — un local, un commutateur, un type de câble.
AP Wi-Fi de siteWi-Fi personnel et clients sur VLAN séparés — le trafic invité sort directement sur Internet, jamais dans le tunnel d'entreprise.
Gestion centraliséeÉtat des tunnels, qualité des liens et configuration de chaque site sur un écran au siège — avec sauvegarde de configuration.

Envoyez votre liste de besoins — villes des sites, effectifs, applications par site — et la liste des modèles suit. Cet ordre garde la conception honnête.

Notes de conception et limites honnêtes

À lire avant de vous engager :
  • Un VPN sur Internet hérite de la qualité d'Internet. Latence et gigue suivent vos FAI locaux — pour des SLA temps réel stricts entre deux sites fixes, un ingénieur honnête recommande parfois encore une ligne louée. Nous vous dirons votre cas.
  • Le débit chiffré est bien inférieur au chiffre vitrine du routeur. L'IPSec coûte du CPU — nous dimensionnons chaque boîte sur son débit chiffré à vos tailles de paquets, pas sur le meilleur cas de la fiche technique.
  • Les politiques de licences et la disponibilité des produits varient selon la marque et le pays de destination. Nous vérifions et confirmons les deux pour votre pays dès la phase de conception — avant tout engagement.
  • Certains pays réglementent l'usage des VPN et le trafic chiffré. Les tunnels transfrontaliers traversent aussi des régimes juridiques — vérifiez les règles où se trouvent vos sites ; nous signalons ce que nous savons, mais votre conseil juridique tranche.
  • Avec seulement deux sites, un simple tunnel site à site entre deux routeurs suffit — vous n'avez pas besoin de toute cette architecture, et nous vous le dirons.

Notes de terrain de nos ingénieurs

FAQ

Mes sites ont-ils besoin d'adresses IP fixes ?
Non. Les sites peuvent être derrière du haut débit dynamique ordinaire — seul le siège a besoin d'une adresse joignable (IP fixe ou nom DDNS). Les routeurs de site montent le tunnel vers le siège, donc les adresses dynamiques conviennent.
Un VPN sur Internet public est-il assez sûr pour les données de caisse et ERP ?
Les tunnels sont chiffrés de bout en bout en IPSec standard (AES), la technologie qu'utilisent les banques entre leurs bureaux. Ce qui circule sur Internet public est du chiffré. Nous segmentons aussi le trafic pour qu'un PC compromis ne parcoure pas tout le réseau. Les exigences de conformité par secteur et pays sont confirmées en phase de conception.
Que se passe-t-il si un site perd sa ligne principale ?
Avec la double sortie, le routeur bascule automatiquement sur le second chemin — second accès ou SIM 4G/5G — en quelques secondes, et revient quand la ligne principale se rétablit. La caisse continue ; le personnel ne s'en aperçoit généralement pas.
Peut-on ajouter des sites plus tard sans toucher au siège ?
Oui. Le hub du siège est conçu une fois avec de la marge ; chaque nouveau site est une copie d'un gabarit sur un nouveau routeur. Pour les grandes flottes, les configurations sont poussées centralement — un nouveau site est en ligne en quelques heures.
Ai-je besoin du SD-WAN, ou l'IPSec simple suffit-il ?
Réponse honnête : en dessous d'une dizaine de sites avec du trafic cloud et caisse ordinaire, un IPSec bien conçu avec double sortie suffit généralement. Le SD-WAN se justifie avec beaucoup de sites, plusieurs liens par site et une sélection de chemin par application. Les catégories de matériel retenues supportent l'évolution — vous ne serez pas bloqué.

Envoyez votre liste de sites — villes, effectifs, applications par site

Un ingénieur répond avec une conception hub-and-spoke, un plan d'adressage et la liste des catégories d'équipements. Envoyez votre liste de besoins — la liste des modèles suit.

Contacter un ingénieur sur WhatsApp →

Solutions associées

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité