AWS VPN Site to Site - Création via console

Dans le précédent article nous avons présenté le VPN Site-to-Site managé par AWS : son fonctionnement, ses composants clés (Customer Gateway, Virtual Private Gateway) et les deux architectures possibles — connexion directe à un VPC via une Virtual Private Gateway, ou connexion centralisée multi-VPC via un Transit Gateway.

Dans cet article, nous passons à la pratique. Nous allons créer pas à pas un VPN Site-to-Site depuis la console AWS, en suivant l'architecture la plus courante : un réseau on-premise connecté à un seul VPC via une Virtual Private Gateway.

Prérequis

Avant de commencer, assurez-vous d'avoir :

  • Un VPC existant sur AWS
  • L'adresse IP publique de votre équipement on-premise (routeur, firewall, appliance VPN)
  • Le CIDR de votre réseau on-premise (ex. 192.168.0.0/24)

Étape 1 : Créer le Customer Gateway (CGW)

Le Customer Gateway représente votre équipement côté on-premise.

Depuis la console AWS → VPC → Customer Gateways → Create customer gateway :

On spécifie un nom et l'adresse IP publique de l'équipement on-prem

Étape 2 : Créer le Virtual Private Gateway (VGW)

Le Virtual Private Gateway est le point de terminaison VPN côté AWS.

Depuis VPC → Virtual Private Gateways → Create virtual private gateway

    

Il suffit de donner un nom signifactif et cliquer sur Create

Une fois créé, attachez le VGW à votre VPC : sélectionnez-le → Actions → Attach to VPC.

Et on choisit le VPC

Étape 3 : Créer la connexion VPN

Depuis VPC → Site-to-Site VPN Connections → Create VPN connection :

Donnez un nom, selectionnez la Virtual private Gateway et la Customer Private Gateway puis cliquez sur Create

La connexion passe en statut Pending pendant quelques minutes, puis Available.

AWS provisionne automatiquement deux tunnels IPsec, chacun avec une adresse IP publique distincte. Vous pouvez les consulter dans l'onglet Tunnel Details de la connexion.

Ces deux IPs sont les points de terminaison du CPN côté AWS. Il faut les communiquer à l'administrateur réseau on-premise, ainsi que les clés pré-partagées (PSK) correspondantes, pour qu'il puisse configurer l'équipement de son côté. 

Les PSK on peut les récupérer depuis onglet Tunnel Details → cliquez sur Edit tunnel options d'un tunnel → le champ Pre-Shared Key affiche la clé de ce tunnel.

tunnel → le champ Pre-Shared Key affiche la clé de ce tunnel.


Une fois cette configuration appliquée, les tunnels passent au statut UP.

Étape 4 : Vérification

Depuis l'onglet Tunnel Details de votre connexion VPN, les deux tunnels doivent afficher le statut UP.

Étape 5 : Configurer le routage dans le VPC

Pour que vos instances EC2 puissent atteindre le réseau on-premise, il faut propager les routes dans la table de routage du VPC.

Option A — Propagation automatique (BGP) : Depuis VPC → Route Tables → sélectionnez la table de routage de votre sous-réseau → onglet Route Propagation → Edit route propagation → activez le VGW.

Option B — Route statique : Dans l'onglet Routes → Edit routes → Add route :

  • Destination : 192.168.0.0/24 (CIDR on-premise)
  • Target : votre VGW