Qu’est-ce qu’une connexion VPN dans SurveyAnalytica ?
Une connexion VPN (réseau privé virtuel) permet à SurveyAnalytica de communiquer de manière sécurisée avec des ressources hébergées dans votre environnement sur site ou votre cloud privé. Une fois configuré, un tunnel VPN IPsec site à site est établi entre l’infrastructure cloud de SurveyAnalytica’s et votre réseau, permettant le transfert chiffré de données pour les intégrations, les imports de données et la livraison de webhooks vers des points de terminaison internes.
Ceci est idéal pour les organisations qui ont besoin que SurveyAnalytica accède à des bases de données, des API ou des services qui ne sont pas exposés à l’internet public.
Prérequis
Avant de configurer une connexion VPN, assurez-vous de disposer des éléments suivants :
- Une passerelle VPN sur site ou basée sur le cloud capable d’établir des tunnels IPsec (par exemple, Cisco ASA, Palo Alto, AWS VPN Gateway, Azure VPN Gateway, pfSense).
- Une adresse IP publique statique attribuée à votre passerelle VPN et accessible par SurveyAnalytica.
- La prise en charge d’IKE v2 activée sur votre passerelle. IKE v1 est pris en charge, mais IKE v2 est fortement recommandé pour une meilleure sécurité et de meilleures performances.
- Un accès administrateur réseau pour configurer les routes, les règles de pare-feu et les paramètres VPN de votre côté.
- La connaissance de vos plages CIDR sur site que SurveyAnalytica doit atteindre (par exemple,
10.0.1.0/24).
Configuration étape par étape
Étape 1 : Accéder aux connexions réseau
Dans SurveyAnalytica, allez dans Paramètres → Connexions réseau et cliquez sur Ajouter une connexion. Sélectionnez VPN comme type de connexion.
Saisissez l’adresse IP publique de votre passerelle VPN sur site. C’est l’IP vers laquelle SurveyAnalytica initiera le tunnel.
Exemple : 203.0.113.50
Étape 3 : Spécifier les plages CIDR sur site
Ajoutez une ou plusieurs plages CIDR représentant les réseaux internes auxquels SurveyAnalytica doit accéder. Elles sont utilisées pour configurer le routage sur le tunnel VPN.
Exemples :
10.0.1.0/24 — Un seul sous-réseau contenant vos serveurs de base de données
172.16.0.0/16 — Une plage réseau interne plus large
Important : Spécifiez uniquement les plages dont SurveyAnalytica a réellement besoin. Évitez les plages trop larges pour des raisons de sécurité.
Étape 4 : Sélectionner la version IKE
Choisissez la version IKE (Internet Key Exchange) prise en charge par votre passerelle :
- IKE v2 (Recommandé) — Meilleure sécurité, re-génération de clés plus rapide et prise en charge de la traversée NAT.
- IKE v1 — Prise en charge héritée pour les passerelles plus anciennes.
Étape 5 : Générer et saisir une clé pré-partagée
Une clé pré-partagée (PSK) forte est requise pour l’authentification mutuelle entre les deux points de terminaison VPN. Générez une clé cryptographiquement sécurisée à l’aide de la commande suivante :
openssl rand -base64 32
Cela produit une clé aléatoire de 256 bits encodée en base64. Exemple de sortie :
k7G3xP9mQ2vLwR5nT8yB1dF4hJ6cA0eI3uO7sW9zX1Y=
Saisissez cette clé dans SurveyAnalytica et conservez-la en lieu sûr — vous aurez besoin de la même clé lors de la configuration de votre passerelle sur site.
Étape 6 : Enregistrer et provisionner
Cliquez sur Enregistrer et provisionner pour lancer la création du tunnel.
Ce qui se passe après le provisionnement
Une fois la configuration enregistrée, SurveyAnalytica provisionne un tunnel GCP Cloud VPN de notre côté. Ce processus prend généralement 1 à 3 minutes. Une fois terminé, vous recevrez :
- Notre/nos IP(s) de passerelle VPN — La ou les adresses IP publiques du point de terminaison VPN SurveyAnalytica avec lequel votre passerelle doit s’apparier.
- L’état du tunnel — Affiché initialement comme En attente de l’homologue jusqu’à ce que votre côté soit configuré.
- La plage CIDR SurveyAnalytica — La plage interne utilisée par nos services (nécessaire pour votre configuration de routage).
Configuration côté client
Après avoir reçu les IP de passerelle SurveyAnalytica, configurez votre passerelle VPN avec les éléments suivants :
- IP de l’homologue distant : Utilisez l’IP de passerelle SurveyAnalytica fournie après le provisionnement.
- Clé pré-partagée : Saisissez la même PSK que celle générée à l’étape 5.
- Réseau distant (Phase 2 / sélecteur de trafic) : Ajoutez la plage CIDR SurveyAnalytica fournie.
- Version IKE : Doit correspondre à celle sélectionnée dans SurveyAnalytica.
- Règles de pare-feu : Autorisez les ports UDP 500 et 4500 (IKE/NAT-T) en entrée depuis l’IP de passerelle SurveyAnalytica.
- Routage : Ajoutez une route pour la plage CIDR SurveyAnalytica passant par l’interface du tunnel VPN.
Une fois les deux côtés configurés, le tunnel devrait s’établir automatiquement. Le statut dans SurveyAnalytica passera à Établi.
Résolution des problèmes courants
Le tunnel ne s’établit pas
- Vérifiez que la clé pré-partagée correspond exactement des deux côtés (attention aux espaces ou caractères de nouvelle ligne en fin de chaîne).
- Vérifiez les règles de pare-feu — Assurez-vous que les ports UDP 500 et 4500 sont ouverts dans les deux sens entre les deux IP de passerelle.
- Confirmez l’alignement des versions IKE — Les deux côtés doivent utiliser la même version IKE.
- Vérifiez l’IP de l’homologue — Assurez-vous que SurveyAnalytica dispose de votre IP publique correcte, et inversement.
- Vérifiez le NAT — Si votre passerelle est derrière un NAT, assurez-vous que la traversée NAT (NAT-T) est activée.
Erreurs de chevauchement CIDR
- Si vous recevez une erreur de chevauchement CIDR pendant la configuration, cela signifie que la plage sur site que vous avez spécifiée entre en conflit avec la plage interne de SurveyAnalytica’s ou avec une autre connexion existante.
- Résolution : Utilisez une plage CIDR plus spécifique (plus petite), ou contactez le support pour discuter de la planification réseau.
Tunnel établi mais aucune connectivité
- Vérifiez que le routage est configuré de votre côté pour diriger le trafic vers la plage CIDR de SurveyAnalytica’s à travers le tunnel.
- Vérifiez que les règles de pare-feu internes de votre réseau autorisent le trafic depuis la plage CIDR de SurveyAnalytica vers les ressources cibles.
- Confirmez que le service cible est à l’écoute sur le port attendu.
Notes de sécurité
- Isolation CIDR : Chaque connexion VPN est isolée aux plages CIDR spécifiques que vous configurez. SurveyAnalytica ne peut accéder à aucune partie de votre réseau en dehors de ces plages.
- Chiffrement : Tout le trafic passant par le tunnel est chiffré à l’aide d’IPsec avec AES-256-GCM.
- Rotation des clés : Nous recommandons de faire tourner la clé pré-partagée tous les 90 jours. Mettez-la à jour simultanément dans SurveyAnalytica et sur votre passerelle.
- Principe du moindre privilège : N’exposez que les plages CIDR et les ports minimums nécessaires à votre intégration.