VPN permanent : Questions fréquentes
- Lecture
- 5 minutes
- Catégorie
- Proton VPN for Business
Le VPN permanent est une fonctionnalité de Proton VPN for Business qui permet d’imposer l’utilisation du VPN dans l’ensemble de votre organisation.
Découvrez comment déployer le VPN permanent
Cet article de support répond à quelques questions fréquentes.
- Fonctionnement du VPN permanent
- Plateformes et abonnements
- Déploiement
- Authentification
- Limitations connues
- Gestion des profils et dépannage
Comment fonctionne le VPN permanent ?
À quoi sert le VPN permanent ?
Sur un appareil sur lequel le profil est déployé, l’utilisateur doit être connecté à un serveur Proton VPN pour se mettre en ligne. Tant qu’il ne s’est pas connecté, l’appareil n’a pas accès à internet. Cette contrainte s’applique au niveau de l’appareil et non au niveau du compte. Cela signifie qu’elle ne peut pas être contournée depuis l’application et qu’elle reste active après la déconnexion et le redémarrage.
Les utilisateurs peuvent-ils le désactiver ?
Pas depuis l’application. Il n’existe aucun interrupteur, et comme cette contrainte est liée à l’appareil plutôt qu’à la session de l’utilisateur, elle reste active après la déconnexion et le redémarrage. Les seules façons réalistes de la retirer consistent à supprimer le profil de l’appareil ou à désinstaller l’application. C’est précisément à cela que sert votre MDM : il déploie le profil et limite les autorisations des utilisateurs pour le retirer.
Les employés peuvent-ils toujours choisir leur serveur ?
Oui. Les utilisateurs peuvent passer librement d’un serveur partagé à un autre, ou entre les passerelles auxquelles ils ont accès. Ils ne peuvent simplement pas se déconnecter complètement.
Le split tunneling fonctionne-t-il avec le VPN permanent ?
Non. Le VPN permanent dirige tout le trafic via le VPN ; le split tunneling est donc désactivé tant qu’il est actif.
Résiste-t-il au redémarrage, à la mise en veille et aux mises à jour de l’OS ?
Oui.
Plateformes et abonnements
Quelles plateformes sont prises en charge ?
Seul Windows est pris en charge pour le moment. La prise en charge d’autres plateformes est prévue.
Quels abonnements l’incluent ?
VPN Professional, VPN + Pass Professional et Workspace (tous niveaux).
Faut-il une version spécifique de l’application ?
Oui. Proton VPN pour Windows 5.3.0 ou version ultérieure doit être installé sur les appareils cibles. Pour le moment, cette option n’est disponible que depuis le panneau de configuration du VPN permanent (rendez-vous dans VPN → VPN permanent → Instructions).

Déploiement
Faut-il un MDM pour l’utiliser ?
En pratique, oui. Il est techniquement possible de déployer sans MDM, via un script PowerShell ou une copie manuelle du fichier, mais un MDM joue deux rôles essentiels : déployer le profil sur les appareils et le protéger contre toute falsification ou suppression par les utilisateurs.
Avec quels MDM fonctionne-t-il ?
Tous. Le profil s’installe par simple dépôt de fichier, avec un script facultatif ; toute solution capable de pousser un fichier ou d’exécuter un script fera donc l’affaire.
Peut-on l’appliquer à certaines équipes uniquement ?
Oui. Utilisez simplement votre MDM pour cibler le profil vers des utilisateurs ou des groupes spécifiques.
Fonctionne-t-il sur les appareils BYOD / personnels ?
Oui, mais la contrainte est affaiblie. Sur un appareil non géré, vous ne pouvez pas empêcher l’utilisateur de désinstaller l’application ou de supprimer le profil, et vous ne pouvez pas retirer le profil à distance par la suite.
Comment vérifier que la contrainte est réellement appliquée sur un appareil ?
Pas via notre portail. La vérification passe par les rapports de déploiement de votre MDM, ou par la confirmation que le fichier de profil est bien présent sur l’appareil.
Authentification
Fonctionne-t-il avec le SSO ?
Pas encore. Cependant, la prise en charge complète de la connexion SSO arrive bientôt.
Limitations connues
Que se passe-t-il en cas de panne chez Proton ?
La contrainte elle-même ne dépend pas de notre backend : elle fonctionne au niveau de l’OS sur l’appareil et continue de fonctionner quoi qu’il arrive. Toutefois, si le VPN ne peut pas établir de connexion aux serveurs Proton, l’appareil n’aura pas accès à internet.
Mes employés voyagent beaucoup. Les hôtels et les aéroports posent-ils problème ?
Les réseaux à portail captif, courants dans les hôtels et les aéroports, peuvent empêcher l’appareil de se mettre en ligne, ce qui peut frustrer les grands voyageurs. Nous développons actuellement la possibilité pour les admins d’autoriser des déconnexions temporaires afin de couvrir ce cas de figure. Pour l’instant, toutefois, le seul contournement consiste à différer le déploiement pour les utilisateurs qui voyagent beaucoup.
Gestion des profils et dépannage
Que se passe-t-il lorsqu’un employé quitte l’entreprise ?
Retirez le profil de l’appareil ou l’application d’abord, puis déprovisionnez l’utilisateur. Si vous déprovisionnez l’utilisateur alors que le profil est encore appliqué, il ne pourra pas se connecter, l’appareil restera hors ligne sans connexion VPN, et vous risquez de perdre la possibilité d’y accéder à distance pour le réparer. Consultez cette page pour plus d’informations.
J’ai modifié un paramètre dans le portail, mais rien n’a changé sur les appareils des utilisateurs. Pourquoi ?
C’est un comportement attendu. Le profil est un fichier statique : l’application de la stratégie ne prend effet qu’une fois le profil mis à jour déployé sur les appareils.
J’ai supprimé le profil dans le portail, mais les employés restent bloqués. Pourquoi ?
C’est aussi un comportement attendu. La suppression du profil dans le portail génère un script de suppression ; celui-ci n’atteint pas les appareils par lui-même. L’application ne s’arrête que lorsque le fichier de profil est retiré de l’appareil via la MDM, le script de suppression ou manuellement.
Un profil s’est retrouvé par erreur sur un appareil personnel.
Retirez-le de cet appareil. Rien de ce que fait l’utilisateur dans l’application ne le retirera, car il s’applique au niveau de l’appareil et survit à la déconnexion. Sur un appareil non géré, cela signifie utiliser le script de suppression ou supprimer le profil manuellement avec la collaboration de l’utilisateur.
Comment exempter un seul appareil sans désactiver l’application pour tout le monde ?
Gérez-le via votre MDM. Il suffit de ne plus cibler cet appareil et d’en retirer le fichier de profil.
Un appareil est hors ligne et inaccessible.
Une fois que l’utilisateur a connecté l’appareil, celui-ci revient en ligne et le profil peut ensuite être retiré via la MDM comme d’habitude.