Qu'est-ce que IKEv2 ?

En bref

Découvrez comment IKEv2 avec IPsec protège votre trafic : il authentifie et chiffre chaque paquet, négocie les paramètres et crée des associations de sécurité via Diffie-Hellman.

Pas envie de monter le serveur vous-même ? Obtenir un serveur prêt
Qu'est-ce que IKEv2 ?

IKEv2 (Internet Key Exchange version 2) est un protocole de tunnel chiffré utilisé par les VPN, garantissant la sécurité du trafic Internet.

IKEv2 est un protocole qui fournit des clés authentifiées pour la sécurité du protocole Internet (IPsec). IKEv2 remplace l’ancien mécanisme IKE (RFC 2409), aussi appelé « IKE Phase 1 ». Ce même protocole peut être utilisé pour négocier soit des connexions VPN IPsec, soit les algorithmes de chiffrement et d’authentification associés. Utilisé avec IPsec, IKEv2 assure un échange sécurisé des paquets au niveau IP.

Une fois la connexion VPN établie, un échange sécurisé de plusieurs paramètres a lieu. Par exemple, la négociation IKE Phase 1 implique des propositions et réponses avec plusieurs valeurs publiques Diffie-Hellman, un nonce — ou « cookie » — ainsi que des informations relatives à la session.

Lors de la phase 2 de la négociation IKE, d’autres associations de sécurité sont créées, permettant de transmettre les données ou d’établir un tunnel VPN sécurisé. IKEv2 est un protocole de gestion des clés (génération, échange et utilisation des clés qui aident votre appareil et le serveur VPN à s’identifier mutuellement), employé avec IPsec.

Ainsi, IKEv2 est un protocole basé sur les clés qui permet un échange public de paramètres cryptographiques entre deux entités, créant pour elles des associations de sécurité à l’aide de l’échange de clés Diffie-Hellman.

Que fait le VPN IKEv2 ?

IKEv2 (Internet Key Exchange version 2) est la méthode d’authentification la plus courante pour IPsec. Il sécurise le trafic réseau en authentifiant et chiffrant chaque paquet transmis.

C’est sécurisé parce que la connexion est initiée des deux côtés, éliminant ainsi tout risque d’injection de paquets provenant de sources externes.

Le protocole interrompt aussi la connexion dès qu'il détecte une baisse de qualité, empêchant ainsi l’envoi de données dans des conditions non sécurisées.

IKE repose sur les protocoles Oakley et ISAKMP, qui définissent des méthodes standard pour deux appareils.

Le VPN IKEv2 bénéficie également d’un mode de contournement NAT. Cela garantit une communication sécurisée même si les appareils se trouvent derrière un dispositif de traduction d’adresses réseau (NAT), comme un pare-feu ou un routeur.

Pour cela, les ports UDP 500 et 4500 ainsi que IKE sont utilisés pour créer des associations de sécurité (SA) et des indices de paramètres de sécurité (SPI), afin d’authentifier et chiffrer les données.

IKEv2, plus rapide

Toutes choses égales par ailleurs, IKEv2 est toujours plus rapide que OpenVPN. C’est particulièrement visible sur des systèmes peu puissants avec une mémoire lente, comme les routeurs ou les ordinateurs à carte unique.

En effet, IPsec s’exécute au niveau du noyau du système d’exploitation, alors qu’OpenVPN tourne en espace utilisateur (userspace), induisant des changements de contexte à chaque paquet entre processus noyau et utilisateur. Cela impacte à la fois le débit et la latence.

La capture d’écran ci-dessus illustre une différence de latence deux fois plus faible avec IPsec comparé à OpenVPN. Bien sûr, une différence de 1 ms est imperceptible à l’œil nu, mais sous charge système, ces écarts peuvent être significatifs. De plus, les performances réelles dépendent beaucoup du matériel spécifique utilisé, donc je ne donnerai pas de chiffres absolus pour comparer ces deux protocoles. La latence est particulièrement importante pour la voix et la vidéo via VPN.

D’après mon expérience, IKEv2 sous Windows 10 est nettement plus réactif qu’OpenVPN. L’utilisation réelle d’un PC de bureau diffère beaucoup des tests synthétiques des protocoles VPN. La charge CPU et mémoire varie constamment, l'utilisateur pouvant lancer des applications gourmandes, ce qui influence les performances.

IKEv2, plus simple à configurer

Tous les systèmes d’exploitation modernes (sauf Android) supportent IPsec IKEv2 nativement, sans installation de logiciels, pilotes d’adaptateurs virtuels TUN/TAP, ni autre. La gestion VPN se fait directement depuis le menu système.

La configuration client peut même être réduite à trois lignes :

  • Domaine — obligatoire pour IPsec, car c’est pour lui que le certificat SSL est délivré
  • Identifiant
  • Mot de passe

Plus besoin de transférer des fichiers de certificats ou clés au client, ni de l’obliger à importer des certificats racine dans le magasin système. Identifiant et mot de passe suffisent, tout en assurant une protection aussi fiable que celle d’OpenVPN avec certificats, puisque la connexion utilise un certificat x.509 similaire à ceux des sites HTTPS.


Partager cet article :