Les articles de l’équipeAutres articles

Tendances de la gestion des adresses IP en 2025 : automatisation, IPv6 et réseaux hybrides

De l’automatisation et d’IPv6 à l’Internet des objets, au Zero Trust et au cloud hybride : les principales évolutions de la gestion des adresses IP, ses limites et les critères de choix.

Sommaire

Au centre, une liste est reliée par des lignes à un nuage, à des serveurs, à un ordinateur portable et à un appareil sans fil.

À mesure que les réseaux d’entreprise s’étendent au cloud, aux sites distants et aux objets connectés, la gestion des adresses IP (IPAM) ne se limite plus à tenir un inventaire d’adresses. Elle doit aussi suivre le rythme de création, de modification et de libération des ressources, tout en fournissant aux équipes d’exploitation et de sécurité des enregistrements vérifiables. Ces besoins pourraient stimuler la croissance du marché de l’IPAM, mais les éléments disponibles ne permettent ni d’en vérifier précisément la taille ni d’établir sa croissance réelle entre 2024 et 2025.

Au regard des enjeux de planification des réseaux pour 2025, l’élargissement des fonctionnalités des outils mérite davantage d’attention qu’un chiffre de marché : gestion unifiée d’IPv4 et d’IPv6, automatisation, intégration aux plateformes cloud et partage d’informations avec les systèmes de sécurité. L’IPAM s’inscrit ainsi progressivement au cœur des processus de construction des réseaux. Son utilité dépend toutefois de l’exhaustivité des enregistrements, de la fiabilité des intégrations et de la manière dont les équipes exploitent ces informations.

L’intelligence artificielle et l’automatisation font évoluer l’IPAM

En septembre 2024, Gartner prévoyait que, d’ici 2026, 30 % des entreprises automatiseraient plus de la moitié de leurs activités réseau, contre moins de 10 % à la mi-2023. Il s’agit d’une prévision sur l’automatisation des réseaux, et non du résultat d’une enquête concluant que « 30 % des grandes entreprises avaient adopté l’AIOps en 2025 ». Ce chiffre ne peut pas non plus être assimilé au taux d’adoption des produits IPAM.

Pour la gestion des adresses, l’automatisation présente plusieurs intérêts concrets : détecter les conflits d’adresses, repérer les plages inutilisées, suivre le taux d’utilisation et signaler d’éventuels problèmes de capacité. Certains produits font appel à l’intelligence artificielle pour faciliter l’analyse des anomalies ou formuler des recommandations, mais les fonctions de base, comme la détection des adresses en double, ne nécessitent pas forcément d’IA. Les équipes doivent distinguer les résultats de détection vérifiables, les recommandations du modèle et les modifications déjà exécutées.

Les outils peuvent aussi se connecter, au moyen d’API, aux plateformes cloud, aux systèmes de sécurité et aux processus de gestion du SD-WAN afin d’attribuer, de mettre à jour et de récupérer des adresses selon des procédures prédéfinies. Cela réduit les saisies répétitives et les erreurs courantes, sans pour autant dispenser de gérer les exceptions. Les pools d’adresses, les droits d’accès et les historiques de modifications sur lesquels repose l’automatisation doivent toujours être tenus à jour par des personnes ; une erreur de configuration peut elle aussi se propager par l’automatisation.

L’adoption d’IPv6 reste essentielle

Ce qui s’est épuisé en février 2011, c’est le pool central d’adresses IPv4 non attribuées de l’IANA. Cela ne signifie pas que toutes les régions se sont retrouvées sans adresses disponibles le même jour, ni que les adresses IPv4 existantes ont cessé de fonctionner. IPv4 reste en service, et le déploiement d’IPv6 progresse à des rythmes différents selon les régions et les réseaux. La quantité limitée de ressources IPv4, conjuguée à la croissance continue des besoins de connexion, fait de la planification d’IPv6 un volet important de la gestion des adresses.

L’espace d’adressage sur 128 bits d’IPv6 est bien plus vaste que celui d’IPv4. Mais disposer de davantage d’adresses ne simplifie pas spontanément leur gestion et ne rend pas automatiquement le réseau plus sûr. Dans un réseau à double pile, il faut planifier l’adressage, le routage et les contrôles d’accès pour les deux protocoles, en évitant de transposer telles quelles à IPv6 les habitudes de configuration acquises avec IPv4.

Les mécanismes de protection de la vie privée font également partie de cette planification. Les adresses IPv6 temporaires définies par la RFC 8981 permettent de réduire les risques de corrélation liés à des identifiants d’interface qui restent fixes sur de longues périodes. Cependant, les changements d’adresse ont aussi des conséquences sur le suivi et la tenue des enregistrements. L’IPAM et les journaux associés doivent conserver suffisamment d’informations temporelles : une adresse ne peut pas être considérée comme définitivement associée à un appareil ou à une personne.

Les appareils mobiles, les objets connectés et les services cloud rendent les environnements mixtes de plus en plus courants. Un opérateur peut, par exemple, proposer IPv6 en priorité et ne fournir IPv4 qu’en cas de besoin, afin de réduire la pression sur son pool d’adresses IPv4 ; une entreprise peut, de son côté, conserver des systèmes anciens qui ne prennent en charge qu’IPv4. L’IPAM doit aider les équipes à vérifier l’utilisation des deux types d’adresses, à repérer les éventuels chevauchements de plages et à contrôler la concordance entre les enregistrements et les configurations réelles. La migration doit s’appuyer sur des tests adaptés aux équipements et aux activités concernés, afin d’éviter les interruptions dues à des omissions dans le plan d’adressage ou les configurations associées.

L’Internet des objets et la complexité des réseaux

Plus les capteurs, les caméras et les autres équipements connectés se multiplient, plus il devient difficile de tenir un inventaire exact des appareils. L’IPAM peut croiser les informations issues du DHCP, du DNS, de la découverte réseau et des systèmes de gestion des actifs pour enregistrer les adresses utilisées par les appareils et les organiser par usage ou par emplacement. Ces informations peuvent être transmises aux systèmes de sécurité pour aider les équipes à enquêter sur des appareils inconnus ou des connexions inhabituelles. Les appareils détectables dépendent du périmètre couvert par l’outil, de ses droits d’accès et de ses sources de données : il ne faut pas présumer que l’inventaire est naturellement exhaustif.

Certains objets connectés présentent des faiblesses telles que des mots de passe par défaut, des mises à jour tardives ou des intervalles de maintenance trop longs. Des attaquants peuvent les exploiter pour pénétrer dans le réseau, dérober des informations ou propager des logiciels malveillants. Les enregistrements IPAM peuvent aider à retrouver les adresses et les appareils concernés, mais l’IPAM n’est pas, en soi, un scanner de vulnérabilités ou un système de détection d’intrusion. Pour déterminer si un appareil est compromis, il faut aussi examiner sa configuration, le trafic, les alertes et d’autres éléments de preuve.

Dans une entreprise comptant des milliers d’appareils, les tableaux tenus manuellement risquent d’omettre les nouveaux équipements et de conserver des enregistrements obsolètes après leur retrait du service. La découverte automatique et les rapprochements périodiques peuvent alléger cette charge ; les alertes issues des systèmes intégrés peuvent également signaler des connexions inattendues. Leur intérêt est de permettre aux équipes de détecter et de traiter plus tôt les écarts, et non de garantir que toutes les attaques seront bloquées. Un inventaire fiable aide aussi à estimer le nombre d’adresses et le travail de maintenance nécessaires lors de la prochaine extension.

La gestion des adresses IP dans une stratégie Zero Trust

Le Zero Trust ne consiste pas à autoriser un accès dès lors que l’on a confirmé à qui appartient un appareil. La présentation de l’architecture Zero Trust du NIST souligne qu’un appareil ou un utilisateur ne doit pas bénéficier d’une confiance implicite sur la seule base du réseau auquel il est connecté ou de la propriété de l’équipement. L’accès à une ressource précise nécessite toujours de tenir compte de l’authentification, de l’autorisation et des éléments pertinents de l’état de l’appareil et de la session.

L’IPAM peut fournir des éléments de contexte, par exemple l’appareil auquel une adresse était attribuée pendant une période donnée ou l’équipe chargée de sa gestion, afin d’aider les systèmes de sécurité à vérifier les demandes d’accès. Les adresses partagées, les attributions dynamiques et les adresses temporaires limitent toutefois la portée de ces associations : les enregistrements d’adresses ne peuvent donc pas remplacer les justificatifs d’identité. La nécessité d’une vérification supplémentaire ou le refus d’un accès relèvent des mécanismes d’identité et de sécurité correspondants, et non d’un enregistrement IPAM qui en déciderait à lui seul.

La surveillance continue repose elle aussi sur la coopération de plusieurs systèmes. Les changements d’utilisation des adresses peuvent être corrélés au trafic et aux événements de sécurité pour aider les équipes à examiner les anomalies d’un appareil ou les tentatives d’accès à des ressources restreintes. L’IPAM fournit des pistes d’investigation ; pour déterminer si une alerte correspond à une attaque, il faut toujours prendre en compte le contexte.

Le principe du moindre privilège exige qu’un appareil ou un utilisateur ne dispose que des accès nécessaires à son travail. Par exemple, un capteur qui doit accéder à un seul service ne doit pas, de ce fait, obtenir l’accès à l’ensemble du réseau interne. Les regroupements d’adresses et les informations d’usage de l’IPAM peuvent être exploités par les pare-feu, les mécanismes de segmentation réseau ou d’autres contrôles d’accès ; ce sont ces systèmes qui appliquent les restrictions. Les configurations et leurs modifications doivent être coordonnées pour éviter de bloquer également des activités légitimes.

Les services cloud, les utilisateurs distants et les changements constants d’appareils rendent ces relations plus difficiles à suivre. L’intégration de l’IPAM à une architecture Zero Trust doit clarifier les liens entre adresses, appareils, identités et règles d’accès, tout en préservant le périmètre de responsabilité de chaque système.

Cloud, SD-WAN et environnements hybrides

L’espace d’adressage d’une entreprise peut être réparti entre des centres de données, plusieurs plateformes cloud et des nœuds en périphérie du réseau. En se connectant aux plateformes cloud par API, l’IPAM peut synchroniser les changements apportés aux réseaux virtuels et aux plages d’adresses. Par exemple, la documentation de découverte réseau de NIOS 8.5 d’Infoblox décrit la prise en charge de la découverte de certaines ressources dans les environnements VMware, OpenStack, Azure et AWS. Les éléments effectivement visibles et administrables dépendent néanmoins de la version utilisée, des droits d’accès et de la configuration.

Le SD-WAN apporte de nouvelles possibilités de gestion des connexions entre les sites distants et les services cloud, tout en renforçant les besoins de synchronisation entre systèmes. L’IPAM peut contribuer à l’attribution des pools d’adresses et à la tenue de l’historique des modifications, afin de réduire les problèmes tels que les chevauchements de plages ou les doubles attributions. Il ne réalise toutefois pas à lui seul l’ensemble de la configuration du SD-WAN. Un déploiement multisite doit vérifier le plan d’adressage, le routage et l’accessibilité des services métier ; en cas d’échec d’une intégration, il doit aussi être possible de retrouver la dernière modification effectuée avec succès.

Conformité et audit

Les historiques d’attribution et de modification des adresses aident à établir à quel appareil ou à quelle ressource une adresse était attribuée à un moment donné, qui a effectué une modification et quels changements sont intervenus ensuite. Pour identifier l’utilisateur effectif, il faut également consulter les journaux d’identité et d’autres journaux réseau. L’IPAM peut conserver des informations telles que l’auteur de l’opération, l’horodatage, la plage d’adresses et le ticket associé, qui serviront de base aux audits et aux contrôles internes. Le choix des enregistrements à conserver et de leur durée de conservation doit tenir compte des exigences applicables et des besoins de l’activité, sans partir du principe que toutes les entreprises sont soumises à une même obligation de journalisation.

Lors d’un incident de sécurité, ces enregistrements peuvent être rapprochés des journaux DHCP, d’identité, du réseau et des appareils pour reconstituer le déroulement des faits. La cohérence des horodatages, l’exhaustivité des enregistrements et l’adéquation des droits d’accès influent sur leur utilité. Un enregistrement d’adresse isolé ne permet ni de prouver qu’une personne a mené une attaque ni de démontrer à lui seul que l’incident a été correctement traité.

Choisir ses outils en 2025

Le choix peut partir des tâches concrètes à accomplir : faut-il gérer IPv4 et IPv6 de manière unifiée ? Peut-on consulter le taux d’utilisation et détecter les conflits ? Les interfaces avec le cloud sont-elles fiables ? Les droits d’accès et les historiques d’opérations nécessaires sont-ils pris en charge ? Ces fonctions de base sont plus faciles à vérifier qu’une promesse générale d’« intelligence ». Pour les fonctions assistées par l’IA, il convient également d’utiliser ses propres cas d’usage afin d’évaluer la qualité des recommandations et le coût des erreurs.

Infoblox, BlueCat, Cisco et Microsoft peuvent tous être étudiés pour leurs produits de gestion réseau ou leurs écosystèmes d’intégration. Ils ne constituent cependant pas un ensemble de produits aux fonctionnalités identiques, et leur marque ne permet pas, à elle seule, de conclure qu’ils prennent tous en charge les mêmes modes de déploiement dans le cloud et sur site. La documentation IPAM de Microsoft décrit, par exemple, ses fonctions de gestion de l’infrastructure d’adressage ainsi que ses capacités liées au DNS et au DHCP. L’évaluation doit porter sur le produit précis, sa version, ses interfaces, ses licences et ses exigences d’exploitation, avant de confirmer qu’il peut s’intégrer à l’environnement existant.

L’élargissement continu des fonctionnalités donne davantage de choix aux équipes réseau, mais augmente aussi le travail de comparaison. Une solution adaptée doit faciliter la gestion des attributions quotidiennes, l’analyse des anomalies et les extensions futures ; les bénéfices de l’automatisation ou de l’intégration aux systèmes de sécurité doivent être vérifiés à partir des résultats observés en exploitation.

Questions fréquentes

Quelles évolutions de l’IPAM méritent l’attention en 2025 ?
Les principaux axes sont l’automatisation, une vue unifiée d’IPv4 et d’IPv6, ainsi que l’intégration aux plateformes cloud et aux systèmes de sécurité. L’analyse assistée par l’IA constitue également une piste, mais tous les produits ne disposent pas de ces capacités, et elles ne sont pas toutes apparues en 2025.

Pourquoi IPv6 est-il important ?
L’espace d’adressage IPv4 est limité. IPv6 offre un espace plus vaste, qui favorise l’expansion des réseaux à long terme. L’épuisement du pool central d’adresses libres ne signifie pas que les adresses IPv4 existantes sont inutilisables ; pendant la migration, il reste nécessaire de gérer les environnements à double pile, et IPv6 ne résout pas automatiquement les problèmes de sécurité.

Comment l’intelligence artificielle transforme-t-elle la gestion des adresses IP ?
Elle peut aider à repérer les anomalies, à analyser le taux d’utilisation et à prévoir les besoins de capacité. Des tâches telles que la détection des conflits d’adresses ou la recherche d’adresses inutilisées peuvent aussi être réalisées par une automatisation classique. Il convient de confronter les recommandations du modèle aux données réelles avant de décider de modifier la configuration.

Quel est le lien entre le Zero Trust et l’IPAM ?
Les enregistrements d’adresses peuvent fournir du contexte sur les appareils et les demandes d’accès, mais la confiance ne peut pas reposer uniquement sur une adresse ou sur la propriété d’un appareil. L’authentification, l’autorisation et les restrictions d’accès restent assurées par les systèmes de sécurité correspondants.

Dois-je remplacer mon outil IPAM ?
Vérifiez d’abord si l’outil actuel répond à vos besoins concrets en matière d’IPv6, d’enregistrement des adresses, d’intégration au cloud, de droits d’accès et d’audit. L’absence d’une fonction d’IA ne justifie pas automatiquement un remplacement. Si des capacités essentielles font défaut, comparez les coûts d’une mise à niveau, d’une intégration et d’un remplacement avant de décider de la suite.