Réseaux

Les réseaux étendus WAN (Wide Area Network)

Guide complet du réseau étendu (WAN) : place face au LAN et au MAN, boucle locale, xDSL, fibre, MPLS, SD-WAN, PPP, VPN IPsec et critères de choix d’une liaison.

· 21 min de lecture · niveau débutant

Qu’est-ce que le WAN ?

Un réseau étendu (également appelé WAN ou Wide Area Network) est un réseau qui relie entre eux des sites éloignés, sans être limité à un seul emplacement. Les WAN peuvent faciliter la communication, le partage d’informations et bien plus encore entre des sites éloignés les uns des autres, par l’intermédiaire d’un opérateur de télécommunications.

Les WAN servent aux entreprises réparties sur plusieurs sites comme aux usages quotidiens : Internet est lui-même le plus grand réseau étendu existant.

Cette page détaille ce que recouvre le terme : la place du WAN par rapport aux autres réseaux, le vocabulaire employé par les opérateurs lors d’un raccordement, les technologies d’accès disponibles, les protocoles qui circulent sur ces liaisons, et les critères qui servent à comparer deux offres. Elle se termine par un cas de raccordement de trois sites d’une même entreprise.

Le WAN face au LAN et au MAN

Trois sigles classent un réseau selon son étendue géographique. Ils ne se distinguent pas seulement par la distance couverte : ils se distinguent surtout par la réponse à deux questions. Qui possède les câbles ? Qui exploite la liaison et la répare en cas de panne ?

Le LAN, réseau local

Le LAN (Local Area Network, réseau local) couvre un bâtiment ou un site : un étage, un atelier, un campus. Les câbles, les commutateurs (switches) et les bornes Wi-Fi appartiennent à l’entreprise, qui les installe et les remplace elle-même. Les débits courants se comptent en gigabits par seconde, et le délai d’acheminement entre deux machines en fractions de milliseconde. Le coût est un achat de matériel, pas un abonnement.

Le MAN, réseau métropolitain

Le MAN (Metropolitan Area Network, réseau métropolitain) relie plusieurs sites d’une même agglomération : les bâtiments d’une collectivité, les sites d’un hôpital, les campus d’une université. Le support est souvent de la fibre optique posée ou louée à l’échelle de la ville, parfois sous forme de fibre noire, c’est-à-dire une fibre nue louée sans équipement actif, sur laquelle le client installe ses propres émetteurs et récepteurs. La propriété du support est ici partagée ou déléguée : c’est la situation intermédiaire entre le LAN et le WAN.

Le WAN, réseau étendu

Le WAN commence là où l’entreprise cesse de poser ses propres câbles. Relier un site de Lille à un site de Toulouse suppose de traverser un domaine public sur lequel personne, hors opérateur déclaré, ne peut intervenir. L’entreprise n’achète donc plus un câble : elle souscrit un service. Elle ne maîtrise plus le chemin emprunté par ses données, ni le matériel traversé, ni le délai de réparation. Ce qu’elle achète en échange, c’est un engagement écrit.

C’est le déplacement le plus important à comprendre : passer du LAN au WAN, c’est passer d’un réseau que l’on répare soi-même à un réseau que l’on fait réparer par contrat.

  • Portée : d’un bâtiment à un campus, soit de quelques dizaines de mètres à quelques kilomètres pour le LAN, l’échelle d’une agglomération pour le MAN, aucune limite de principe pour le WAN.
  • Propriété du support : l’entreprise pour le LAN, l’entreprise ou une collectivité pour le MAN, un opérateur pour le WAN.
  • Exploitation : équipe interne pour le LAN, contrat de service pour le WAN.
  • Débit : abondant et peu coûteux dans le LAN, compté et facturé au mois dans le WAN.
  • Délai de rétablissement : il dépend des pièces de rechange détenues sur place dans le LAN, d’une clause contractuelle dans le WAN.

La boucle locale et le vocabulaire du raccordement

La boucle locale désigne le segment qui relie le site de l’abonné au premier équipement de l’opérateur. Sur le cuivre téléphonique, cet équipement se situe au NRA (nœud de raccordement d’abonnés) ; sur la fibre optique, au NRO (nœud de raccordement optique). Ce même segment est couramment appelé le dernier kilomètre.

Ce dernier kilomètre est la partie la plus coûteuse et la plus lente à produire de toute la chaîne : il demande du génie civil, des autorisations de voirie, parfois une tranchée. C’est la raison pour laquelle un raccordement en fibre dédiée peut être annoncé avec un délai de plusieurs mois alors que le cœur du réseau de l’opérateur, lui, est déjà en place.

ETTD et ETCD (DTE et DCE)

Deux rôles se partagent l’extrémité d’une liaison. L’ETTD (équipement terminal de traitement de données, en anglais DTE, Data Terminal Equipment) est l’équipement qui produit et consomme les données : en pratique, le routeur du client. L’ETCD (équipement de terminaison de circuit de données, en anglais DCE, Data Circuit-terminating Equipment) est l’équipement qui adapte ces données au support de transmission et fournit l’horloge de la liaison : modem, convertisseur optique, boîtier de terminaison installé par l’opérateur.

La distinction n’est pas décorative. Elle désigne les responsabilités : le côté ETCD relève de l’opérateur, le côté ETTD relève du client. Sur les liaisons série d’ancienne génération, elle avait une conséquence technique directe, l’ETCD imposant la cadence d’horloge à laquelle l’ETTD devait se caler.

Le point de démarcation

Le point de démarcation est la frontière contractuelle entre le réseau de l’opérateur et l’installation du client. En France, sur une ligne de cuivre, il s’agit du DTI (dispositif de terminaison intérieur), une réglette fixée au mur à l’entrée du bâtiment. Sur la fibre optique, il s’agit du PTO (point de terminaison optique), la prise optique murale.

Toute intervention sur une panne commence par déterminer de quel côté de ce point se trouve le défaut, en raccordant un équipement de test directement sur la prise. Sans cette vérification, l’échange avec le support de l’opérateur tourne à l’affirmation contre affirmation. Repérer et photographier ce point sur chaque site, avant toute panne, fait gagner un temps considérable le jour venu.

Les technologies d’accès, d’hier à aujourd’hui

Ce qui appartient à l’histoire

Le RTC (réseau téléphonique commuté) a servi de premier accès aux données : un modem convertissait les données en signaux audibles sur une ligne téléphonique ordinaire, jusqu’à quelques dizaines de kilobits par seconde, la ligne étant occupée pendant toute la communication. Le RNIS (réseau numérique à intégration de services, en anglais ISDN) a numérisé cette ligne. Son accès de base, appelé T0, offrait deux canaux de 64 kilobits par seconde pour les données ou la voix, plus un canal séparé pour la signalisation ; son accès primaire, appelé T2, en offrait trente en Europe. Le RNIS a longtemps servi de secours automatique aux liaisons de données d’entreprise. En France, la fermeture du RTC est engagée depuis 2018 et se poursuit plaque par plaque ; l’échéance applicable à un site donné se vérifie auprès de l’opérateur.

Frame Relay et ATM (Asynchronous Transfer Mode) ont ensuite structuré les réseaux d’entreprise. Frame Relay transportait les données dans des circuits virtuels identifiés par un DLCI (Data Link Connection Identifier), avec un débit contractuel appelé CIR (Committed Information Rate) et une tolérance de dépassement au-delà. ATM découpait le trafic en cellules de taille fixe de 53 octets, dont 48 de données utiles, ce qui permettait un multiplexage régulier de la voix et des données. Ces deux technologies ne figurent plus aux catalogues des opérateurs français pour une nouvelle souscription, mais leur vocabulaire a survécu : circuit virtuel, débit garanti, classe de service se retrouvent tels quels dans les offres actuelles.

xDSL

xDSL désigne la famille des transmissions numériques sur la paire de cuivre téléphonique. L’ADSL est asymétrique : le débit descendant, vers l’abonné, est nettement supérieur au débit montant. Le SDSL est symétrique, à un débit plus modeste mais identique dans les deux sens, ce qui convient à un site qui héberge un service ou envoie des sauvegardes. Le VDSL2 augmente le débit sur les lignes courtes uniquement.

Le point déterminant est que le débit dépend de la longueur et de l’état de la paire de cuivre entre le site et le NRA. Il ne se promet pas : il se constate au test de ligne, puis à la mise en service. Un débit annoncé sur une plaquette commerciale est un maximum théorique.

La fibre : FTTH et FTTO

FTTH (Fiber To The Home, fibre jusqu’au logement) désigne l’accès fibre grand public, également vendu aux petits sites professionnels. Il est le plus souvent construit selon une architecture dite mutualisée, où une même fibre issue du NRO est partagée entre plusieurs abonnés au moyen de coupleurs optiques. Le débit est élevé, souvent asymétrique, sans garantie, et le délai de réparation est celui d’une offre standard.

FTTO (Fiber To The Office, fibre jusqu’au bureau), aussi appelée fibre dédiée ou fibre professionnelle, désigne un lien point à point entre le site et l’opérateur, sans partage. Le débit est symétrique et garanti, un délai de rétablissement figure au contrat, et des adresses IP fixes sont fournies. L’écart de prix avec le FTTH se compte en multiples.

La différence entre les deux ne se voit pas sur une mesure de débit réalisée un mardi après-midi, où l’accès mutualisé peut afficher davantage. Elle se voit lors d’une coupure survenue en dehors des heures ouvrées, quand seul un engagement contractuel de rétablissement déclenche l’intervention de l’opérateur.

La liaison louée

Une liaison louée, aussi appelée liaison spécialisée, est un lien permanent réservé entre deux points, facturé au forfait indépendamment du trafic écoulé. Livrée aujourd’hui en Ethernet sur fibre, elle sert lorsque deux sites doivent se comporter comme s’ils étaient sur le même réseau local : l’opérateur transporte alors les trames de niveau 2 d’un site à l’autre, sans routage intermédiaire visible par le client. C’est une solution employée pour raccorder une salle serveurs de secours à sa salle principale.

La 4G et la 5G en accès de secours

Un routeur équipé d’une carte SIM permet de basculer automatiquement sur un accès mobile lorsque l’accès principal disparaît. Les limites doivent être connues avant de s’y fier : volume mensuel plafonné, débit variable selon la charge de la cellule et la qualité de réception à l’intérieur du bâtiment, et adresse le plus souvent partagée entre plusieurs abonnés, ce qui interdit de joindre un service hébergé sur le site depuis l’extérieur.

Deux précautions s’imposent. La couverture se vérifie avec le boîtier posé à son emplacement définitif et son antenne en place, non avec un téléphone tenu près d’une fenêtre. Et la bascule se teste volontairement, à intervalle régulier : un secours jamais éprouvé est un secours supposé.

MPLS et SD-WAN

MPLS

MPLS (Multiprotocol Label Switching, commutation multiprotocole par étiquettes) est une technique employée à l’intérieur du réseau de l’opérateur. À l’entrée, le routeur appose une étiquette au paquet ; les routeurs suivants commutent d’après cette étiquette au lieu de consulter la totalité de leur table de routage IP.

Pour le client, l’intérêt ne réside pas dans la vitesse de commutation mais dans ce que l’étiquette rend possible : l’opérateur construit un VPN MPLS, c’est-à-dire un réseau où les sites d’un même client échangent entre eux avec leur propre plan d’adressage, séparés des autres clients, et où plusieurs classes de service peuvent être réservées, par exemple une file prioritaire pour la téléphonie.

Deux points sont fréquemment mal compris. Un VPN MPLS est privé mais n’est pas chiffré : la séparation est logique et repose sur la configuration de l’opérateur, non sur de la cryptographie ; si les données doivent être chiffrées, le chiffrement s’ajoute par-dessus. Par ailleurs, un accès MPLS ne fournit pas d’accès à Internet par lui-même : la sortie Internet est un service distinct, généralement centralisé sur un ou deux sites du client.

SD-WAN

SD-WAN (Software-Defined WAN, réseau étendu piloté par logiciel) désigne une organisation où chaque site reçoit un boîtier qui agrège plusieurs accès — fibre, xDSL, mobile — et monte des tunnels chiffrés vers les autres sites, formant une couche de recouvrement au-dessus des accès existants. Une console centrale distribue la politique : quelle application emprunte quel lien, dans quel ordre de préférence, et à partir de quel seuil de perte ou de latence la bascule s’opère.

Ce que cette approche change : le lien de secours n’est plus dormant, il écoule du trafic ; la bascule se décide sur une qualité mesurée en continu et non sur la seule disparition du lien ; la configuration se saisit une fois dans la console au lieu d’être répétée site par site. Ce qu’elle ne change pas : la qualité des accès sous-jacents. Deux accès sans garantie restent deux accès sans garantie. Le SD-WAN répartit et surveille, il ne fabrique pas d’engagement là où le contrat n’en comporte aucun.

Les protocoles de liaison employés sur les artères WAN

Sur un réseau local, la couche liaison est presque toujours Ethernet. Sur les liaisons étendues, en particulier séries, d’autres protocoles encapsulent les paquets IP. Deux noms reviennent dans les configurations et la documentation des liaisons série, encore présentes sur d’anciens raccordements.

HDLC

HDLC (High-Level Data Link Control) est un protocole de liaison normalisé par l’ISO. Il délimite les trames par des fanions et contrôle leur intégrité par un code de redondance cyclique. Sa version normalisée ne prévoit pas de champ indiquant quel protocole est transporté dans la trame ; plusieurs constructeurs, dont Cisco, ont donc défini une variante propriétaire qui ajoute ce champ. La conséquence est pratique : deux routeurs de marques différentes configurés en HDLC ne s’entendent pas nécessairement, là où PPP, lui, est interopérable.

PPP

PPP (Point-to-Point Protocol) est le protocole de liaison point à point le plus employé sur les accès des fournisseurs d’accès. Il se compose de LCP (Link Control Protocol), qui établit la liaison, la teste et négocie ses paramètres, et d’une famille de protocoles NCP (Network Control Protocol), dont IPCP (IP Control Protocol) pour IP, qui négocie notamment l’attribution d’une adresse. Il apporte aussi l’authentification de l’abonné, historiquement par PAP (Password Authentication Protocol), qui transmet le mot de passe en clair, et par CHAP (Challenge Handshake Authentication Protocol), qui procède par défi-réponse. Cette dernière fonction explique sa longévité chez les fournisseurs d’accès.

PPP a survécu au support qui l’a vu naître : sur les accès xDSL, il est le plus souvent transporté dans PPPoE (PPP over Ethernet), parfois dans PPPoA (PPP over ATM) sur les accès anciens. Cette encapsulation consomme huit octets, si bien que la MTU (Maximum Transmission Unit, taille maximale de données transportables dans une trame) passe de 1500 à 1492 octets. C’est la cause classique des pages qui se chargent à moitié et des transferts qui se figent alors que le ping répond normalement. La correction consiste à faire ajuster par le routeur la taille de segment TCP annoncée, appelée MSS (Maximum Segment Size, taille maximale de segment), à la valeur que le lien accepte réellement.

Le VPN site à site : un WAN construit sur Internet

Un VPN (Virtual Private Network, réseau privé virtuel) site à site consiste à monter un tunnel chiffré entre les routeurs de deux sites, à travers Internet. Les deux réseaux locaux se comportent alors comme s’ils étaient reliés par une liaison privée, sans qu’aucun câble n’ait été posé entre eux. C’est une manière répandue de construire un WAN d’entreprise lorsque le budget ne permet pas de souscrire un service opérateur garanti.

IPsec (Internet Protocol Security) est l’ensemble de protocoles le plus employé pour cela. Il fonctionne en deux temps.

  • La négociation, assurée par IKE (Internet Key Exchange, dans sa version IKEv2) : les deux extrémités s’accordent d’abord sur les algorithmes et échangent les éléments qui servent à fabriquer les clés, puis s’authentifient mutuellement, par secret partagé ou par certificat.
  • Le transport, assuré par ESP (Encapsulating Security Payload), qui chiffre et authentifie chaque paquet. En mode tunnel, le paquet d’origine est encapsulé entier dans un nouveau paquet dont les adresses source et destination sont celles des deux passerelles.

Les points de vigilance sont toujours les mêmes. Les plans d’adressage des sites ne doivent pas se recouvrir, faute de quoi un poste ne saura pas si une adresse donnée désigne une machine locale ou une machine distante. L’encapsulation réduit la place disponible dans chaque paquet : la MTU et le MSS doivent à nouveau être ajustés sur les interfaces de tunnel. Les deux extrémités doivent proposer des algorithmes compatibles, sans quoi la négociation échoue et le tunnel ne monte jamais. Enfin, le chemin emprunté reste Internet : le tunnel garantit la confidentialité et l’intégrité, jamais le délai d’acheminement.

Ce que l’on regarde pour choisir une liaison

Débit garanti ou non garanti

Un débit non garanti, dit best effort, est un maximum théorique atteint quand les conditions le permettent, sur une ressource partagée. Un débit garanti est un engagement de l’opérateur sur une valeur plancher, généralement symétrique, tenue en permanence. L’écart de prix entre les deux formules est important, et c’est cet écart, et non le chiffre affiché, qui distingue une offre professionnelle d’une offre grand public. La question à poser au fournisseur n’est donc pas « quel débit ? » mais « quelle part de ce débit est contractuelle ? ».

Latence et gigue

La latence est le délai d’acheminement d’un paquet ; on la mesure en pratique sur un aller-retour, avec la commande ping. Une partie est incompressible : la lumière progresse dans une fibre à environ 200 000 kilomètres par seconde, soit à peu près une milliseconde tous les 200 kilomètres et dans un seul sens. Le reste provient des équipements traversés et des files d’attente. La gigue est la variation de cette latence d’un paquet au suivant ; c’est elle, davantage que la latence elle-même, qui hache une conversation téléphonique.

La GTR

La GTR (garantie de temps de rétablissement) est le délai contractuel maximal entre le signalement d’une panne et son rétablissement, assorti de pénalités en cas de dépassement. Trois éléments se lisent ensemble : la durée annoncée, la plage horaire pendant laquelle elle s’applique — heures ouvrées, ou bien 24 heures sur 24 et 7 jours sur 7 —, et le point de départ du décompte, qui est le dépôt du ticket et non le moment où la panne a commencé.

Une offre sans GTR n’est pas une offre dont la GTR serait longue : c’est une absence d’engagement, avec un délai de réparation qui peut se compter en jours ouvrés.

Redondance de l’accès

Un second lien ne constitue un secours que s’il ne partage rien avec le premier. La liste se passe point par point : deux opérateurs distincts, deux technologies distinctes, deux points d’entrée physiques dans le bâtiment, deux cheminements de génie civil différents, deux routeurs, deux alimentations électriques. Deux abonnements souscrits chez deux opérateurs mais empruntant le même fourreau sous la même chaussée tombent ensemble, et la facture double aura acheté une illusion. La question du caractère physiquement disjoint des deux liens se pose par écrit à l’opérateur, qui sait la traiter.

Trois commandes suffisent à établir un premier constat sur un lien, depuis un poste raccordé derrière le routeur du site. L’adresse employée ici appartient à une plage réservée à la documentation et doit être remplacée par celle de la destination réellement observée.

ping -c 5 192.0.2.1
traceroute 192.0.2.1
ping -c 3 -M do -s 1472 192.0.2.1

La première mesure le délai d’aller-retour et la perte. La deuxième affiche les routeurs traversés, ce qui permet de situer une dégradation. La troisième envoie un paquet de taille maximale sans autoriser sa fragmentation : 1472 octets de données plus les en-têtes correspondent à 1500 octets, la taille standard sur Ethernet. Si elle échoue alors que la première réussit, le chemin accepte une taille de paquet inférieure, ce qui ramène à l’ajustement de la MTU évoqué plus haut.

Exemple de construction : relier trois sites d’une même entreprise

Une entreprise dispose d’un siège, où se trouvent les serveurs et la sortie Internet, et de deux agences d’une dizaine de postes chacune, situées dans deux autres régions. Les agences utilisent une application hébergée au siège ainsi que la téléphonie sur IP. Voici une construction possible et la raison de chaque choix.

Les accès

  • Au siège, une fibre dédiée FTTO à débit symétrique garanti, avec une GTR de quatre heures applicable 24 heures sur 24 et 7 jours sur 7. Ce site est le point de concentration : s’il tombe, les trois sites sont hors service. C’est donc là que l’engagement contractuel se paie.
  • Dans chaque agence, un accès fibre mutualisé ou xDSL selon l’éligibilité constatée, complété par un accès mobile de secours sur un routeur distinct.
  • Au siège également, un second accès souscrit chez un autre opérateur et sur une autre technologie, afin que l’incident d’un opérateur ne coupe pas les trois sites d’un coup.

L’interconnexion

Un tunnel IPsec est monté depuis chaque agence vers le siège, ce qui donne une topologie en étoile : le siège est le centre, les agences les branches. Si les deux agences échangent beaucoup de trafic entre elles, un tunnel direct entre les deux évite le détour par le siège et le délai qu’il ajoute.

Le choix entre ce montage et un VPN MPLS souscrit auprès d’un opérateur se joue sur deux points : le besoin d’une qualité de service garantie de bout en bout, qui plaide pour le MPLS, et le coût, qui plaide pour IPsec sur des accès Internet. Il n’existe pas de bonne réponse hors contexte. Sur trois sites et une dizaine de postes par agence, la construction IPsec couvre le besoin dès lors qu’aucune garantie de bout en bout n’est exigée par l’activité.

Adressage et routage

Le plan d’adressage se découpe par site, sans recouvrement, en réservant dès le départ des plages pour les sites futurs : reprendre un plan d’adressage après coup, alors que les tunnels sont en production, coûte beaucoup plus cher que de le prévoir. Avec trois sites, des routes statiques suffisent et se relisent facilement. Au-delà, ou dès qu’un site dispose de deux chemins possibles vers une même destination, un protocole de routage dynamique à l’intérieur des tunnels évite d’entretenir ces routes à la main.

Ce qu’il ne faut pas omettre

  • La priorisation de la voix sur chaque accès, appliquée dans le sens sortant : on ne peut donner la priorité qu’au trafic que l’on émet soi-même, le sens entrant se subit sauf service spécifique de l’opérateur.
  • L’ajustement de la MTU et du MSS sur les interfaces de tunnel, sur les trois sites.
  • La résolution de noms, pour que les agences joignent les services internes par leur nom y compris pendant une bascule sur le lien de secours.
  • La supervision des liens — disponibilité, latence, taux de perte —, qui sert à constater les pannes avant les utilisateurs et à disposer de mesures datées lors des échanges avec l’opérateur.
  • Le test périodique de la bascule sur secours, en conditions réelles et à une heure choisie.
  • Les références d’exploitation : numéro de ligne, référence de contrat, numéro du support opérateur, consignés hors du système d’information qu’ils servent précisément à réparer.

Points de vigilance et suite du parcours

Récapitulatif utilisable avant de signer une offre ou de reprendre un WAN existant.

  1. Relever pour chaque site l’accès en place, le débit descendant et montant, la mention garanti ou non garanti, la GTR et sa plage horaire.
  2. Localiser physiquement le point de démarcation de chaque site, et le documenter avec une photographie.
  3. Vérifier que les liens de secours ne partagent ni opérateur, ni technologie, ni point d’entrée dans le bâtiment.
  4. Vérifier l’absence de recouvrement dans le plan d’adressage, y compris pour les sites à venir.
  5. Mesurer la latence et le taux de perte entre sites en période chargée, et conserver ces relevés comme référence.
  6. Dater le dernier test de bascule réellement effectué sur chaque secours.

Deux erreurs reviennent régulièrement. La première consiste à confondre le débit et la qualité : un accès à haut débit sans engagement ne remplace pas un accès plus lent assorti d’une GTR, dès lors que l’activité s’arrête quand le lien tombe. La seconde consiste à considérer la redondance comme acquise parce que deux abonnements figurent sur la facture, sans avoir vérifié le cheminement physique des deux liens.

Trois sujets prolongent directement celui-ci et méritent d’être étudiés ensuite : le routage, statique puis dynamique avec OSPF (Open Shortest Path First) et BGP (Border Gateway Protocol) ; la qualité de service, c’est-à-dire le classement et la mise en file du trafic sur un lien saturé ; et la sécurisation des accès, avec le pare-feu placé en coupure, le filtrage du trafic sortant et la conservation des journaux.

Le texte d’origine de cet article n’a pas été conservé par les archives du web : la capture de la page s’arrête avant le corps. Seule son introduction subsiste, reprise ici en ouverture. Le reste a été réécrit le 9 septembre 2026, puis relu et corrigé point par point.