Produit

Un réseau privé par client, sans port ouvert.

Chaque machine reçoit une identité cryptographique et ne peut joindre que ce qu'on lui autorise. Le reste du réseau n'existe pas pour elle.

Principe

Ce qui change par rapport à un VPN

VPN classiqueRéseau Souverain
ModèleUn tunnel vers tout le réseau localDes liaisons machine à machine, chacune autorisée explicitement
ExpositionUn port ouvert sur Internet, sur un boîtier à maintenirAucun port entrant ; les machines sortent vers le plan de contrôle
IdentitéMot de passe partagé ou certificat géré à la mainMicrosoft 365, Google ou annuaire existant, MFA imposable
TraficConcentré sur le boîtier, goulet d'étranglementDirect entre machines (pair à pair), chiffré WireGuard
JournauxSur le boîtier, format propriétairePar client, exportables, rétention choisie par le client
Fonctions

Règles d'accès par groupe

« Comptabilité → serveur de paie », « Prestataire → une machine, heures ouvrées ». Tout est refusé par défaut.

Routage de sous-réseaux

Une machine relais donne accès à un réseau local entier (imprimantes, équipements sans agent) sans rien installer dessus.

DNS privé

Les machines se joignent par nom (srv-paie.morel). Plus d'adresses IP à retenir ni de fichiers hosts.

Posture des postes

Version du système, présence du chiffrement de disque, localisation : des conditions d'accès, pas juste des rapports.

Sortie Internet contrôlée

Optionnel : faire sortir le trafic web d'un poste par une machine du client, pour les applications qui filtrent par IP.

Agents partout

Windows, macOS, Linux, iOS, Android, Docker. Installeur co-brandé, déploiement par votre outil RMM.

Sous le capot

Open source là où ça compte

Le moteur réseau est NetBird, logiciel libre sous licence BSD, relu par des milliers d'utilisateurs. Nous l'hébergeons en France, nous le durcissons, et nous construisons par-dessus la console multi-client et la marque blanche.

Chiffrement
WireGuard — ChaCha20-Poly1305, Curve25519, rotation des clés
Traversée NAT
ICE/STUN, relais chiffré en France en dernier recours
Plan de contrôle
Scaleway fr-par, TLS 1.3, sans accès SSH permanent
Panne du plan de contrôle
Les tunnels existants continuent de fonctionner

Voir une démo