SASE, SD-WAN, ZTNA : comment s'y retrouver

Poste de travail d'un ingénieur réseau avec schéma de topologie sur écran et switch physique connecté, illustrant l'architecture réseau SASE, SD-WAN et ZTNA - article Sæpiens

Trois éditeurs, trois rendez-vous, trois pitchs commerciaux différents. Le premier vous parle de SD-WAN. Le deuxième jure que ZTNA va enfin remplacer votre VPN. Le troisième promet une solution SASE qui règle tout d'un coup. Chacun semble convaincu de vendre la même chose sous un nom différent. En réalité, ces trois sigles décrivent trois briques distinctes, qui s'assemblent plutôt qu'elles ne se concurrencent. Voici comment les démêler, une fois pour toutes.

Lexique

SSE : Security Service Edge, le sous-ensemble sécurité de SASE, sans la partie réseau. | SWG : Secure Web Gateway, filtre et inspecte le trafic web pour bloquer les menaces. | CASB : Cloud Access Security Broker, contrôle les usages des applications SaaS comme Microsoft 365. | FWaaS : Firewall as a Service, un pare-feu livré depuis le cloud plutôt qu'un boîtier physique. | MPLS : une technologie de réseau privé traditionnelle, historiquement utilisée pour relier les sites d'une entreprise.

D'où viennent ces trois sigles

Pendant longtemps, réseau et sécurité vivaient dans deux mondes séparés. D'un côté, du MPLS ou du SD-WAN pour relier les sites entre eux. De l'autre, des pare-feux et des VPN installés en data center, où tout le trafic devait transiter pour être inspecté. Ce modèle fonctionnait tant que les employés travaillaient au bureau et que les applications restaient dans le data center de l'entreprise.

Puis le télétravail et le cloud ont tout changé. Faire remonter le trafic d'un commercial en déplacement jusqu'au data center, avant de le renvoyer vers une application SaaS, ajoute de la latence sans réel bénéfice. En 2019, Gartner invente donc le terme SASE (Secure Access Service Edge) pour décrire une nouvelle approche, la sécurité livrée depuis le cloud, au plus près de l'utilisateur. Deux ans plus tard, Gartner introduit un second terme, SSE, pour isoler la partie purement sécurité de SASE, sans le réseau.

Les trois briques, en clair

Une fois l'historique posé, la confusion tombe assez vite. Chaque sigle répond à une question différente.

SD-WAN La question posée

Comment relier mes sites et mes agences efficacement ?

Ce qu'il remplace

Les liaisons MPLS coûteuses et peu flexibles

ZTNA La question posée

Comment donner accès à une application précise, sans exposer tout le réseau ?

Ce qu'il remplace

Le VPN classique, souvent trop permissif une fois connecté

SASE La question posée

Comment unifier réseau et sécurité dans une seule architecture cloud ?

Ce qu'il remplace

La pile de boîtiers physiques empilés en data center

Le ZTNA mérite un mot à part, car c'est souvent lui qui crée le plus de confusion. Il applique un principe simple, ne jamais faire confiance par défaut, toujours vérifier. Contrairement à un VPN classique, qui ouvre un accès large une fois la connexion établie, ZTNA crée un tunnel précis vers une seule application, invisible pour tout le reste du réseau.

Le schéma qui clarifie tout

Le plus simple reste de le visualiser. D'un côté, la brique réseau. De l'autre, la brique sécurité. Leur point de rencontre porte un nom.

Site distant Agence, filiale Télétravailleur Domicile, mobilité Data center Infra on-premises SASE — plateforme cloud unique SD-WAN ZTNA accès applicatif SWG CASB FWaaS + autres services selon l'éditeur SSE = ces 4 briques de sécurité, sans le SD-WAN Politiques de sécurité appliquées au plus près de l'utilisateur, pas dans un data center central Internet Navigation web Apps SaaS M365, Salesforce... Apps privées ERP, métier interne

Schéma simplifié d'une architecture SASE. Le SD-WAN et les quatre briques de sécurité tournent au sein d'une même plateforme cloud, au plus près de chaque utilisateur.

« SASE n'est pas un produit de plus. C'est l'addition de deux couches qui existaient déjà séparément, le réseau et la sécurité, enfin réunies dans une même architecture cloud. »

ZTNA fait partie des quatre briques de sécurité qui composent SSE, aux côtés de SWG, CASB et FWaaS. Ajoutez le SD-WAN à cet ensemble, et vous obtenez SASE au complet (Cisco Security). C'est la raison pour laquelle un éditeur qui vend "du ZTNA" ne vend pas forcément du SASE. Il vend une seule pièce du puzzle.

Lequel vous faut-il vraiment

Tout dépend du problème que vous cherchez à résoudre en premier. Voici quelques repères pour s'y retrouver.

  • Vos liaisons MPLS entre sites coûtent cher et manquent de souplesse : commencez par le SD-WAN.
  • Vos équipes utilisent encore un VPN classique, trop ouvert une fois connecté : le ZTNA cible précisément ce problème.
  • Vous gérez plusieurs sites, du télétravail et des applications SaaS en même temps : une architecture SASE complète prend tout son sens.
  • Vous avez déjà un bon SD-WAN et cherchez uniquement à renforcer la sécurité : le SSE seul peut suffire, sans tout refaire.
Un chiffre qui donne le sens de la tendance : Gartner estime que 60 % des déploiements SD-WAN seront intégrés à une offre SASE d'ici la fin 2026, contre 35 % en 2024. La convergence entre réseau et sécurité n'est donc plus une option marginale, elle devient la norme.

Les pièges à éviter au moment d'acheter

Vérifiez si les briques sont natives ou assemblées par rachats : certains éditeurs ont construit leur plateforme SASE dès le départ, d'autres l'ont assemblée au fil d'acquisitions successives. Le résultat fonctionne dans les deux cas, mais le nombre d'interfaces à gérer et la cohérence des politiques de sécurité varient beaucoup.
"Full SASE" ne veut pas toujours dire complet : un vendeur doit couvrir les cinq briques (SD-WAN, SWG, CASB, FWaaS, ZTNA) pour prétendre au SASE complet. Beaucoup n'en proposent que trois ou quatre en natif, et s'associent à des partenaires pour le reste. Cela mérite d'être vérifié avant de signer.

FAQ – Questions fréquentes

ZTNA fait-il partie de SASE ?

Oui, c'est l'une de ses briques essentielles.
ZTNA gère spécifiquement l'accès aux applications. SASE l'intègre aux côtés du SD-WAN, du SWG, du CASB et du FWaaS pour former une architecture complète.

Peut-on avoir du SASE sans SD-WAN ?

Non, dans ce cas on parle de SSE, pas de SASE.
Si un éditeur propose uniquement les briques de sécurité, sans la couche réseau, il s'agit de SSE. C'est un sous-ensemble volontairement plus restreint.

Le ZTNA remplace-t-il complètement le VPN d'entreprise ?

Dans la plupart des cas, oui, et c'est justement son objectif.
Un VPN ouvre un accès large au réseau une fois la connexion établie. ZTNA limite l'accès à une application précise, ce qui réduit fortement la surface exposée en cas de compromission.

Faut-il tout migrer vers SASE d'un coup ?

Non, la plupart des entreprises procèdent par étapes.
Beaucoup commencent par le SD-WAN ou le ZTNA, selon leur priorité du moment, avant de converger progressivement vers une architecture SASE complète.

Sæpiens - Architecture réseau SASE

SD-WAN, ZTNA, SASE :
Sæpiens construit l'architecture qui vous correspond.

Pas besoin de tout migrer d'un coup ni de choisir à l'aveugle entre trois sigles qui se ressemblent. Sæpiens évalue avec vous vos liaisons réseau, vos accès distants et votre exposition actuelle, pour bâtir une architecture SD-WAN, ZTNA ou SASE réellement adaptée à votre organisation, sans payer pour des briques dont vous n'avez pas besoin.

Votre réseau et vos accès à distance sont-ils encore pensés pour le monde d'avant ?

ÉVALUER MON ARCHITECTURE RÉSEAU
Partager LinkedIn