Améliorer le débit et les performances des réseaux privés virtuels (VPN) de site à site

Suivez ces bonnes pratiques recommandées pour optimiser le débit du VPN site à site tout en maintenant une connectivité stable. Vous pouvez optimiser les performances en configurant la passerelle VPN, les paramètres cryptographiques (en utilisant IKEv2 et AES- GCM ), le routage et les paramètres réseau (MTU/MSS). Lorsqu'il est déployé en mode actif-actif et que le trafic distribué est activé, un VPN basé sur les routes peut prendre en charge un débit agrégé maximal de 2 Gbps dans des conditions optimales.

Le débit peut être inférieur dans les scénarios suivants :

  • Un VPN basé sur des règles est utilisé.
  • Le trafic distribué n'est pas activé.
  • Un seul flux de trafic est actif.
  • L'appareil VPN homologue est limité par le processeur.
  • La fragmentation du réseau se produit.

Le débit réel dépend de la capacité de l'appareil homologue, de la largeur de bande disponible du FAI, de la configuration du routage, de la taille des paquets, des modèles de trafic et d'autres facteurs environnementaux. Les conseils suivants couvrent la sélection du mode, le réglage cryptographique, la configuration du réseau et les meilleures pratiques opérationnelles pour vous aider à atteindre des performances optimales.

Avant de commencer

Pour obtenir des résultats optimaux, suivez ces recommandations :

  • Testez les performances dans votre propre environnement de test avant de les déployer en production.
  • Veillez à ce que votre dispositif VPN sur site réponde à vos exigences en matière de débit.
  • Confirmez que la bande passante de votre FAI correspond à la capacité prévue de votre VPN.

Avant de poursuivre, vous devez remplir les conditions préalables suivantes :

  • Assurez-vous que votre passerelle VPN site à site est approvisionnée et que les deux tunnels VPN sont actifs.
  • Vérifiez que vous êtes autorisé à modifier les paramètres de configuration du dispositif homologue sur site.
  • Confirmez que la passerelle et le dispositif homologue prennent en charge IKEv2 et AES‑GCM.
  • Vérifiez que vous disposez des autorisations nécessaires pour modifier les paramètres MTU et MSS sur votre appareil sur site.
  • Installez iperf sur une instance de serveur virtuel IBM Cloud et sur votre hôte sur site pour valider les performances.

Sélectionner le mode VPN pour un débit maximal

IBM Cloud prend en charge les modes VPN site à site basés sur les routes et sur les règles. Le choix du mode influe directement sur le débit réalisable.

VPN basé sur les routes (recommandé)

Le VPN basé sur les routes offre le potentiel de débit le plus élevé. Lorsqu'il est déployé en mode actif-actif et que l'option Distribuer le trafic est activée, le trafic peut circuler simultanément dans les deux tunnels.

Pour maximiser le débit :

  1. Utiliser le VPN basé sur les routes.
  2. Configurez les tunnels vers les deux adresses IP publiques du VPN basé sur les itinéraires.
  3. Activer Distribuer le trafic de manière à ce que les deux tunnels transmettent activement le trafic.
  4. Générer plusieurs flux de trafic simultanés lors des tests afin d'utiliser pleinement la bande passante disponible.

Les performances observées lors de tests contrôlés montrent qu'un seul tunnel peut supporter environ 1.6 Gbps, avec un agrégat allant jusqu'à 2 Gbps sur les deux tunnels lorsqu'ils sont configurés avec les paramètres architecturaux et cryptographiques recommandés. Ces chiffres sont des exemples de tests et ne sont pas garantis dans votre environnement.

Si le trafic distribué est désactivé, un seul tunnel achemine le trafic à la fois, ce qui se traduit généralement par un débit global inférieur.

VPN basé sur une politique

Le VPN basé sur des règles ne prend en charge qu'un seul tunnel actif à la fois. Le tunnel secondaire n'est actif que lors du basculement.

Comme le trafic ne peut pas être réparti entre les tunnels, le débit est généralement inférieur à celui des VPN basés sur les routes. N'utilisez le VPN basé sur des règles que si la topologie de votre réseau ou les limitations des appareils homologues l'exigent.

Algorithmes de chiffrement : AES vs AES- GCM

Le trafic VPN est crypté avec IPsec, et le choix de l'algorithme de cryptage affecte à la fois la sécurité et les performances :

  • AES (Advanced Encryption Standard)- Norme de cryptage très répandue qui offre une grande sécurité. Lorsqu'il est utilisé avec un hachage séparé pour l'intégrité (AES-CBC), il entraîne un surcoût légèrement plus élevé.

  • AES- GCM (Galois/Counter Mode)- Variante moderne d'AES qui combine le cryptage et la vérification de l'intégrité en une seule opération. AES- GCM prend en charge le traitement parallèle et offre généralement un débit plus élevé que l'AES-CBC standard.

Utilisez AES- GCM lorsque les deux partenaires VPN le permettent, afin de maximiser le débit sans compromettre la sécurité.

Le tableau suivant résume les valeurs minimales de débit de référence qui sont testées dans le réseau interne de IBM. Ces chiffres représentent ce qui a été observé dans des conditions d'essai contrôlées et ne constituent pas une garantie de performance réelle dans votre environnement. Le débit réel dépend de la capacité de l'appareil homologue, de la largeur de bande disponible du FAI, de la configuration du routage, de la taille des paquets, des modèles de trafic, de la capacité de calcul et d'autres conditions du réseau.

Exemple de débit de référence pour les VPN basés sur les routes et les politiques avec les suites de chiffrement AES et GCM.
Mode VPN AES uniquement AES- GCM
Distribution basée sur les itinéraires ~1.6 Gbps ~1.6 Gbps
Basé sur les routes et non distribué ~674 Mbps ~1.11 Gbps
Basé sur une stratégie ~598 Mbps ~1.11 Gbps

Configurer les paramètres cryptographiques pour améliorer les performances

Dans un VPN site à site entre un site IBM Cloud VPC et votre réseau sur site, le trafic est crypté à l'aide du protocole IPsec. Avant de commencer le cryptage, un échange de clés sécurisé est effectué à l'aide du protocole IKE (Internet Key Exchange), qui se compose de deux phases :

  • Phase 1 : Établissement d'un canal de communication sécurisé et authentifié entre les homologues VPN.
  • Phase 2 : Négociation des associations de sécurité IPsec (SA) qui sont utilisées pour crypter le trafic de données réel.

Les choix cryptographiques affectent directement les performances du VPN car les opérations de cryptage, de hachage et d'échange de clés consomment des ressources CPU sur les deux pairs. La sélection d'algorithmes efficaces et sécurisés permet de maximiser le débit et de maintenir une connectivité stable.

Sélectionnez la version du protocole IKE

IKE établit le canal de communication sécurisé et authentifié entre les dispositifs VPN. Il négocie les paramètres de sécurité, échange les clés et met en place le tunnel crypté.

IBM Cloud supporte à la fois IKEv1 et IKEv2. Cependant, le site IKEv2 est recommandé parce qu'il

Utilisez IKEv2 chaque fois que votre appareil homologue le permet.

Paramètres cryptographiques de la phase 1 (IKE)

Au cours de la phase 1, les partenaires VPN s'authentifient mutuellement et établissent un canal sécurisé pour la suite des négociations. Les algorithmes de hachage permettent de s'assurer que les données envoyées par le tunnel VPN ne sont pas altérées. Ils créent une empreinte digitale unique (hachage) des données, qui est vérifiée à la réception. Pour plus d'informations, voir les algorithmes pris en charge dans la phase 1.

Configurez les valeurs suivantes pour la phase 1 :

  • Authentification : SHA‑256 ou SHA‑384
  • Groupe Diffie-Hellman (DH): 14 ou 19
  • Durée de vie : Par défaut, sauf si votre environnement exige des intervalles plus courts

Assurez-vous que l'algorithme de hachage sélectionné est pris en charge par votre réseau homologue. Sinon, utilisez SHA-256 ou SHA-384, sauf si des algorithmes plus puissants sont nécessaires pour assurer la conformité.

Paramètres cryptographiques de la phase 2 (IPsec)

Au cours de la phase 2, les homologues VPN négocient des SA IPsec qui définissent la manière dont le trafic de données est crypté. Les codes de chiffrement brouillent les données et protègent la confidentialité de votre trafic, de sorte que seules les parties autorisées peuvent le lire. Pour plus d'informations, voir les algorithmes pris en charge dans la phase 2.

Configurez les valeurs suivantes pour la phase 2 :

  • Chiffrement : AES‑GCM (recommandé)
  • Durée de vie : Valeur par défaut pour la stabilité

AES-GCM offre généralement un débit plus élevé que AES-CBC. Il prend en charge le traitement parallèle et fournit une protection intégrée de l'intégrité, éliminant ainsi la nécessité d'un hachage séparé.

Optimiser le MTU et le MSS pour éviter la fragmentation des paquets

Les paramètres du réseau tels que le MTU (Maximum Transmission Unit) et le MSS (Maximum Segment Size) peuvent avoir une incidence directe sur le débit du VPN. La fragmentation ou la perte de paquets réduit les performances.

Pour optimiser le MTU et le MSS, procédez comme suit :

  1. Définissez le MSS à 1360 octets sur votre appareil sur site. Cette valeur tient compte des frais généraux d'IPsec et évite la fragmentation des paquets TCP. Pour plus d'informations, voir MSS clamping pour limiter le MSS des paquets TCP.

  2. Validez le MTU en utilisant des tests ping, qui vérifient la taille du paquet.

    ping -s 1472 -M do DESTINATION
    

    Où :

    -s 1472
    Envoie un paquet avec 1472 octets de charge utile.
    -M do
    Définit l'indicateur "Don't Fragment" (DF) pour empêcher la fragmentation.
    DESTINATION
    Adresse IP ou nom d'hôte à tester.

    Sous Windows :

    ping www.example.com -f -l 1472
    

    Où :

    -f
    Définit le drapeau "Don't Fragment" dans le paquet, ce qui permet de tester la taille maximale qui peut être envoyée sans fragmentation.
    -l
    Spécifie la taille de la charge utile en octets, sans les en-têtes.

    Pour IBM VPN for VPC, le MTU est de 1500 octets et le MSS recommandé est de 1360 octets. En cas de fragmentation, réduire le MTU à 1490 octets.

L'optimisation de ces paramètres peut aider à garantir l'utilisation complète du débit VPN disponible.

Configurer la passerelle VPN

L'optimisation de la passerelle VPN garantit que le trafic peut circuler efficacement et que les deux tunnels sont utilisés lorsqu'ils sont pris en charge.

Pour optimiser les paramètres de la passerelle VPN, procédez comme suit :

  1. Activer un mode VPN basé sur les routes avec un trafic distribué.

    • VPN basé sur les routes- Le trafic circule simultanément dans les deux tunnels VPN lorsque l'option "Distribuer le trafic" est activée. En outre, la connexion d'un plus grand nombre de pairs à la passerelle permet de mieux répartir les charges de trafic, ce qui peut améliorer le débit global. Pour plus d'informations, voir Distribution du trafic pour un VPN basé sur les routes.

      Dans une connexion VPN basée sur une route statique sans trafic distribué, un seul tunnel est utilisé, ce qui réduit le débit global.

    • VPN basé sur des règles- Un seul tunnel VPN est actif à la fois. Le tunnel secondaire n'est activé qu'en cas de défaillance du tunnel primaire, ce qui réduit le débit. l'option "Distribuer le trafic" n'est pas disponible dans ce mode.

  2. Assurez-vous que la passerelle VPN se trouve dans la même zone de disponibilité que vos sous-réseaux VPC afin d'éviter toute latence entre zones. Pour plus d'informations, voir Quand le trafic n'est-il pas acheminé par une passerelle VPN basée sur les routes?

  3. Déplacer les tunnels à fort trafic vers une passerelle VPN dédiée car le débit global dépend de la capacité totale de la passerelle. Si vous avez créé plusieurs connexions sur une seule passerelle, envisagez de les déplacer sur une passerelle séparée, ce qui permet de réduire la charge sur les appliances partagées et d'améliorer la stabilité du débit.

  4. Désactivez les tunnels inutilisés, car ils peuvent augmenter les frais généraux IKE et de recomposition, qui doivent tous être cryptés et décryptés.

  5. S'assurer que les routes sont correctement propagées dans les tables de routage du VPC. Les adresses IP source doivent correspondre aux plages de sous-réseaux locaux configurés du VPN afin d'empêcher le contournement du trafic. Assurez-vous également qu'il n'existe pas de CIDR qui se chevauchent.

  6. Activer NAT-T. Si votre dispositif VPN sur site est derrière un NAT, ou si le trafic ESP (Encapsulating Security Payload) est bloqué par des dispositifs intermédiaires. NAT-T encapsule les paquets IPsec dans UDP, ce qui permet au trafic de traverser les dispositifs NAT.

Examiner les considérations opérationnelles

D'autres facteurs opérationnels peuvent affecter les performances du VPN :

  • Assurez-vous que les pare-feu de votre réseau homologue autorisent IBM Cloud VPC CIDR afin d'éviter les erreurs d'étranglement et de limitation de débit.
  • Vérifiez que votre fournisseur d'accès ne limite pas le trafic réseau.
  • Lorsque vous connectez d'autres environnements ou charges de travail via Transit Gateway, utilisez uniquement le VPN basé sur des règles (le VPN basé sur les routes n'est pas pris en charge dans cette topologie). Pour plus d'informations, voir Configuration de la propagation des routes pour les passerelles VPN.

Valider le débit

Testez régulièrement le débit du VPN à l'aide d'outils de performance réseau tels que iperf afin de vous assurer que les performances restent dans les limites prévues. Vous devez installer iperf sur les systèmes serveur et client. Pour utiliser iperf, procédez comme suit :

  1. Sur le serveur ( IBM Cloud ou hôte sur site), démarrez le serveur iperf qui écoute les connexions entrantes :

    iperf -s
    
  2. Sur le client, lancez un test du client vers le serveur :

    iperf -c SERVER_IP_ADDRESS
    
  3. Examinez la bande passante, la vitesse de transfert et d'autres paramètres.

En suivant ces bonnes pratiques, vous pouvez améliorer de manière significative le débit du VPN site à site tout en maintenant une connectivité sécurisée et stable.

Une fois ces étapes terminées, mesurez à nouveau le débit de votre VPN et comparez les résultats avec les valeurs de référence que vous avez capturées avant d'effectuer les modifications. Cette comparaison permet de confirmer l'efficacité des optimisations et d'identifier les goulets d'étranglement restants, tels que les limites de l'unité centrale de l'appareil homologue, les contraintes du fournisseur d'accès à Internet ou les inefficacités du modèle de trafic.

Si le débit ne répond toujours pas à vos exigences, revoyez méthodiquement chaque zone de configuration et validez les performances après chaque ajustement. Des tests et des ajustements continus permettent de s'assurer que votre déploiement VPN fonctionne de la manière la plus efficace et la plus fiable possible dans votre environnement.