Logo Median - Expert en connectivité 5G critique pour entreprises
Audit
Expertise Technique

Guide Technique : Sécuriser les Terminaux de Paiement (TPE) et Flux Bancaires avec IPsec et WireGuard sur Teltonika

Guide de conformité PCI-DSS pour sécuriser les TPE et caisses enregistreuses avec des tunnels VPN IPsec et WireGuard sur routeurs Teltonika RutOS.

Configuration de Tunnels VPN IPsec & WireGuard sur RutOS pour TPE & Banques

Réponse Directe

Pour sécuriser les flux de terminaux de paiement (TPE) sur un routeur Teltonika RUTX50, la méthode la plus robuste consiste à établir un tunnel VPN permanent entre le site du TPE et le datacenter central. Ce guide détaille la configuration de deux protocoles VPN standards de l'industrie : IPsec (IKEv2) pour sa robustesse et sa compatibilité éprouvées, et WireGuard® pour sa performance et sa simplicité de configuration. La configuration s'effectue via l'interface WebUI du routeur, dans la section Services > VPN, en configurant soit une instance IPsec avec une clé pré-partagée (Pre-shared Key), soit une instance WireGuard avec un échange de clés publiques.

Guide Technique : Sécuriser les Terminaux de Paiement (TPE) et Flux Bancaires avec IPsec et WireGuard sur Teltonika

En tant qu'ingénieur réseau pour Median Connect Global, la sécurisation des transactions financières est une priorité absolue. Les terminaux de paiement électronique (TPE) sont des points d'entrée critiques qui manipulent des données sensibles. L'isolation et le chiffrement de leurs flux de communication via des tunnels VPN sont des exigences fondamentales, souvent dictées par des normes comme PCI-DSS. Ce guide technique se base sur les fonctionnalités des routeurs Teltonika, notamment le modèle RUTX50, pour implémenter des solutions VPN robustes avec IPsec et WireGuard.

Contexte : Topologie Réseau pour TPE Sécurisé

La topologie de référence est un modèle site-to-site. Un routeur Teltonika est déployé sur le site distant (magasin, point de vente) où se trouve le TPE. Ce routeur établit un tunnel VPN permanent vers un concentrateur VPN (un autre routeur Teltonika ou un pare-feu d'entreprise) situé au siège social ou dans un datacenter sécurisé. Tout le trafic du TPE est alors encapsulé et chiffré, le rendant inintelligible sur le réseau public (Internet).

  • Site Distant (TPE) : Routeur Teltonika RUTX50 avec le TPE connecté sur son LAN.
  • Siège Social / Datacenter : Concentrateur VPN (ex: un autre RUTX50) avec une adresse IP publique statique.

Méthode 1 : Configuration d'un Tunnel IPsec (IKEv2)

IPsec est un standard éprouvé offrant un haut niveau de sécurité et d'authentification. La configuration suivante s'appuie sur un mode tunnel avec une clé pré-partagée (Pre-Shared Key - PSK) pour l'authentification mutuelle entre les deux routeurs.

Les étapes suivantes sont basées sur la documentation officielle de Teltonika pour le firmware RUTX_R_00.07.24.2.

  1. Accéder à la section IPsec :

    Connectez-vous à l'interface WebUI du routeur Teltonika. Naviguez vers Services > VPN > IPsec.

  2. Créer une nouvelle instance IPsec :

    Dans la section IPsec, entrez un nom pour votre instance (ex: TPE_HQ_Tunnel) et cliquez sur le bouton "Add".

  3. Éditer l'instance :

    Cliquez sur l'icône "Edit" à côté de l'instance nouvellement créée pour accéder à la fenêtre de configuration.

  4. Configurer les paramètres de connexion (Connection Configuration) :

    Cette configuration doit être réalisée de manière symétrique sur les deux routeurs (Site Distant et Siège Social), en inversant les adresses IP locales et distantes.

    Configuration pour le routeur du Site Distant (TPE) :
    • Enable: coché (on)
    • Local IP address/Subnet mask: Adresse IP du LAN du TPE (ex: 192.168.10.0/24)
    • Pre shared key: Entrez une clé secrète complexe et partagée. Cette clé doit être identique sur les deux routeurs.
    • Remote VPN endpoint: L'adresse IP publique du routeur du Siège Social.
    • Remote IP address/Subnet mask: L'adresse IP du LAN du Siège Social (ex: 10.0.0.0/24)
    • Enable keepalive: coché (on) pour maintenir le tunnel actif.
    • Host: Une adresse IP fiable sur le LAN distant à pinger (ex: 10.0.0.1, l'IP du routeur du Siège).
    • Ping period (sec): 60
  5. Configurer les propositions de Phase 1 et Phase 2 :

    Pour une sécurité maximale, il est crucial que les algorithmes de chiffrement et d'authentification correspondent exactement entre les deux pairs. Accédez aux onglets "Phase 1" et "Phase 2". Pour la plupart des applications TPE, les paramètres par défaut de Teltonika (basés sur AES-256 et SHA256) sont robustes. Assurez-vous simplement qu'ils sont identiques des deux côtés.

    Note : La documentation spécifie que pour l'exemple, les paramètres par défaut sont utilisés. Il est impératif de vérifier que ces paramètres par défaut sont identiques sur les deux équipements.

  6. Sauvegarder et Appliquer :

    Cliquez sur le bouton "Save & Apply" en bas à droite de la page pour appliquer la configuration. Répétez l'opération sur le routeur du Siège Social avec les paramètres IP inversés.

Méthode 2 : Configuration d'un Tunnel WireGuard

WireGuard est un protocole VPN moderne, reconnu pour sa simplicité, ses performances élevées et sa base de code réduite, ce qui diminue la surface d'attaque. Il utilise une cryptographie à l'état de l'art basée sur un échange de clés publiques.

  1. Accéder à la section WireGuard :

    Dans la WebUI, naviguez vers Services > VPN > WireGuard.

  2. Créer une nouvelle instance WireGuard :

    Cliquez sur "Add" pour créer une nouvelle interface WireGuard.

  3. Configurer les "General Instance Settings" :

    Cette section configure l'interface WireGuard locale sur le routeur.

    • Générez une paire de clés (Privée et Publique). La clé privée reste sur le routeur, la clé publique sera partagée avec le pair (le routeur distant).
    • Définissez un Listen Port (ex: 51820), qui doit être ouvert dans le pare-feu si ce routeur est le "serveur".
    • Assignez une adresse IP privée à l'interface du tunnel (ex: 172.16.0.1/24).
  4. Configurer les "Peers" :

    C'est ici que vous définissez la connexion au routeur distant. Cliquez sur "Add" dans la section "Peers".

    • General Peer Settings :
      • Collez la Clé Publique du routeur distant.
      • Dans Allowed IPs, spécifiez les adresses IP qui sont autorisées à transiter par le tunnel depuis ce pair. Pour un tunnel site-to-site, ce sera l'adresse IP de l'interface WireGuard du pair (ex: 172.16.0.2/32) et le sous-réseau LAN distant (ex: 10.0.0.0/24).
    • Advanced Peer Settings :
      • Si le routeur distant est derrière un NAT, configurez le Endpoint Host avec son adresse IP publique et le Endpoint Port avec son port d'écoute WireGuard.
      • Configurez un Persistent Keepalive (ex: 25 secondes) pour maintenir la connexion active à travers les pare-feu NAT.
  5. Sauvegarder et Appliquer :

    Cliquez sur "Save & Apply". Répétez la configuration sur le routeur distant, en utilisant la clé publique du premier routeur et en inversant les configurations IP.

Tableau Comparatif des Paramètres Clés

Paramètre IPsec (PSK Mode) WireGuard
Authentification Principale Clé pré-partagée (Pre shared key) Échange de clés publiques asymétriques
Configuration du Point Distant Remote VPN endpoint (IP Publique) Endpoint Host (IP Publique) dans la configuration du Peer
Routage du Trafic Défini par Local/Remote IP address/Subnet mask Défini par Allowed IPs dans la configuration du Peer
Maintien de la Connexion Enable keepalive (basé sur ICMP/ping) Persistent Keepalive (paquet UDP natif)
Complexité de Négociation Complexe (Phase 1 / IKE, Phase 2 / ESP) Très simple (pas de négociation d'état)

Validation et Diagnostic du Tunnel

Une fois la configuration appliquée, il est impératif de valider le bon fonctionnement du tunnel. La méthode la plus directe est d'utiliser l'interface en ligne de commande (CLI) du routeur.

  1. Naviguez vers Services > CLI.
  2. Connectez-vous avec l'utilisateur root et le mot de passe administrateur de votre routeur.
  3. Lancez une commande ping vers l'adresse IP privée du LAN distant ou l'adresse IP de l'interface tunnel du routeur distant.
    ping 10.0.0.1 (ping vers le LAN du Siège Social depuis le site TPE)
  4. Un ping réussi confirme que le tunnel est opérationnel et que le routage est correctement configuré. Si le ping échoue, vérifiez les journaux système pour des erreurs de négociation IPsec ou des problèmes de connectivité WireGuard.

FAQ - Questions Fréquentes

Quel protocole choisir, IPsec ou WireGuard ?

Pour les environnements d'entreprise nécessitant une interopérabilité avec des équipements existants et des politiques de sécurité granulaires, IPsec est un choix standard et robuste. Pour les nouveaux déploiements où la performance, la simplicité de configuration et une surface d'attaque minimale sont prioritaires, WireGuard est une alternative moderne et hautement recommandée.

Comment s'assurer que seul le trafic du TPE passe par le VPN ?

Utilisez les règles de pare-feu et de routage du routeur Teltonika. Vous pouvez créer une règle qui source le trafic depuis l'adresse IP statique du TPE et le force à utiliser l'interface VPN comme passerelle. Cela s'appelle le "policy-based routing" et garantit que le trafic du TPE est isolé et ne peut pas fuir sur la connexion Internet standard.

Que faire si le routeur du site distant a une adresse IP publique dynamique ?

Dans ce scénario, le routeur du Siège Social (avec IP statique) doit être configuré comme le "serveur" ou le "répondeur". Le routeur du site distant (TPE) initiera toujours la connexion. Pour IPsec, laissez le champ "Remote VPN endpoint" vide sur le serveur et utilisez un identifiant. Pour WireGuard, le champ "Endpoint Host" n'est pas nécessaire sur le serveur ; il apprendra l'IP du client lors de la première connexion.

David Sourivong

Rédigé par

David Sourivong

CEO & Expert Réseaux et Connectivité

store Déploiement

Déploiement Retail & Multi-sites

Déploiement express sans attendre la fibre

Connectez 50 à 500 points de vente en 4 semaines grâce au Zero Touch Provisioning et sécurisez les paiements en VLAN PCI-DSS.

Une question sur le déploiement dans vos points de vente ?

Nos experts sont à votre disposition pour analyser les besoins de connectivité de vos franchises.

rocket_launch Parlons de votre projet