Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 048

VPN toujours actif (Always-On VPN)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que VPN toujours actif (Always-On VPN) ?

VPN toujours actif (Always-On VPN)Politique au niveau de l'appareil qui établit automatiquement le tunnel VPN dès qu'un réseau est disponible et refuse tout trafic hors tunnel, imposée par des profils Windows, Apple et Android.


Always-On VPN est une fonctionnalité de poste géré que le système d'exploitation applique avant qu'une quelconque application puisse utiliser le réseau. Sous Windows, elle est livrée sous forme de profil VPN poussé par Intune ou PowerShell (le CSP MDM VPNv2) et distingue deux tunnels : le device tunnel s'authentifie avec un certificat machine via IKEv2 et se connecte dès l'écran d'ouverture de session — de sorte que la stratégie de groupe, l'application des correctifs et l'assistance à distance fonctionnent avant même qu'un utilisateur se connecte — tandis que le user tunnel transporte le trafic de l'utilisateur connecté. Le device tunnel est restreint à IKEv2 avec authentification par certificat et aux éditions Enterprise/Education, ce qui explique pourquoi les déploiements l'associent presque toujours à une PKI interne.

Apple iOS, iPadOS et macOS exposent VPN On Demand et Per-App VPN avec le flag AlwaysOn dans les charges utiles mobileconfig, généralement au moyen de tunnels IKEv2 ou de tunnels IKEv2/WireGuard de fournisseur ; la charge utile plus stricte « Always On VPN » sur appareil supervisé force même le trafic système à traverser le tunnel. Android propose un réglage Always-on VPN au niveau système, combiné à « Block connections without VPN » (le kill switch) ; les MDM d'entreprise tels que Workspace ONE et Intune le déploient à l'échelle de la flotte via la politique Android Enterprise alwaysOnVpnPackage. Ce contrôle empêche les utilisateurs de contourner la passerelle d'entreprise, durcit les ordinateurs portables en itinérance face aux réseaux Wi-Fi « evil-twin » malveillants et sous-tend les conceptions zero-trust où chaque session doit emprunter un chemin inspecté et appliquant la politique — mais il échoue en mode fermé, si bien qu'un certificat mal émis ou expiré peut laisser un appareil distant hors ligne.

flowchart TD
  A[Mise sous tension de l'appareil] --> B{Réseau disponible ?}
  B -->|non| A
  B -->|oui| C[L'OS démarre automatiquement le tunnel VPN]
  C --> D{Certificat machine valide ?}
  D -->|non| E[Échec fermé : blocage du trafic]
  D -->|oui| F[Device tunnel actif dès l'écran de connexion]
  F --> G[L'utilisateur se connecte -> user tunnel]
  G --> H[Tout le trafic applicatif -> passerelle d'entreprise]
  H --> I[Sortie inspectée / conforme à la politique]

Exemples

  1. 01

    Windows 11 Always On VPN avec un device tunnel construit à partir d'un profil XML poussé par Intune et de certificats machine IKEv2.

  2. 02

    Android Enterprise imposant Always-on VPN plus 'Block connections without VPN' pour que toutes les applications passent par la passerelle d'entreprise.

Questions fréquentes

Qu'est-ce que VPN toujours actif (Always-On VPN) ?

Politique au niveau de l'appareil qui établit automatiquement le tunnel VPN dès qu'un réseau est disponible et refuse tout trafic hors tunnel, imposée par des profils Windows, Apple et Android. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.

Que signifie VPN toujours actif (Always-On VPN) ?

Politique au niveau de l'appareil qui établit automatiquement le tunnel VPN dès qu'un réseau est disponible et refuse tout trafic hors tunnel, imposée par des profils Windows, Apple et Android.

Comment se défendre contre VPN toujours actif (Always-On VPN) ?

Les défenses contre VPN toujours actif (Always-On VPN) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de VPN toujours actif (Always-On VPN) ?

Noms alternatifs courants : AOVPN, Always On VPN, Device tunnel.

Termes liés