# Sécuriser son réseau domestique : la box, le Wi-Fi et les objets connectés

> Le VPN protège les appareils où il tourne, pas la box ni la caméra connectée. Les réglages recommandés par le CCB, l'ANSSI et Cybermalveillance, ce qu'ont montré Mirai et les réseaux de routeurs piratés démantelés en 2026, et ce que changent les nouvelles règles européennes.


*Ou : la porte d'entrée est blindée, mais la caméra du salon parle encore à tout le monde avec le mot de passe d'usine.*

La réponse courte : un VPN protège les appareils sur lesquels il tourne, pas la box Internet, ni la caméra, l'enceinte ou le thermostat connectés, qui n'en ont pas. Ce sont pourtant ces appareils que visent les réseaux de machines piratées. Les réglages de base sont connus et gratuits. Le Centre pour la Cybersécurité Belgique en retient notamment quatre sur sa [page consacrée au Wi-Fi](https://safeonweb.be/fr/securisez-votre-reseau-wi-fi) : changer le mot de passe d'administration de la box, distinct de celui du Wi-Fi, vérifier que le réseau est protégé en WPA3, déjà activé par défaut sur les box récentes des opérateurs belges, choisir un nom de réseau neutre, et créer un réseau invité pour les visiteurs. L'ANSSI ajoute, dans ses recommandations, de désactiver le WPS et l'UPnP et de réserver un réseau distinct aux objets connectés. C'est un complément concret parmi [les autres briques de sécurité](/guides/vpn-professionnel/complements-securite-vpn/).

Le risque n'a rien de théorique. En 2016, le logiciel malveillant Mirai a pris le contrôle d'objets connectés en essayant une courte liste de 62 identifiants par défaut, et s'en est servi pour des attaques record : plus de 620 gigabits par seconde contre le blog d'un journaliste, au moins 1,1 térabit par seconde contre l'hébergeur français OVH, selon l'[alerte de l'agence américaine CISA](https://www.cisa.gov/news-events/alerts/2016/10/14/heightened-ddos-threat-posed-mirai-and-other-botnets). Dix ans plus tard, le schéma persiste : en mars 2026, [Europol](https://www.europol.europa.eu/media-press/newsroom/news/europol-and-international-partners-disrupt-socksescort-proxy-service) et des polices française, néerlandaise, autrichienne et américaine ont démantelé un service qui exploitait plus de 369 000 routeurs et objets connectés dans 163 pays, infectés par une faille des modems résidentiels d'une marque précise.

![Illustration : une armée de petits soldats mécaniques identiques en rangs serrés](/images/securiser-reseau-domestique-routeur-iot-soldats.original.webp "Mirai a enrôlé des objets connectés en masse, grâce à leurs mots de passe d'usine.")

## Sécuriser sa box et ses objets connectés : les réglages à vérifier

| Réglage | Pourquoi | Recommandé par |
|---|---|---|
| Changer le mot de passe d'administration de la box | Celui d'usine est souvent connu | CCB, ANSSI |
| Protéger le Wi-Fi en WPA3 | La norme de chiffrement la plus récente | CCB, ANSSI, Proximus |
| Désactiver le WPS | Fonction d'appairage à risque | ANSSI ; Telenet le coupe après quelques minutes |
| Désactiver l'UPnP s'il ne sert pas | Il ouvre des ports sans demander | ANSSI |
| Mettre les objets connectés sur un réseau séparé | Ils sont souvent plus vulnérables | ANSSI, Cybermalveillance |
| Mettre à jour la box et les objets | Les failles connues sont corrigées | CCB, Cybermalveillance |
| Couper l'accès à distance inutile | Moins de portes ouvertes | NCSC |

Les recommandations ne s'accordent pas sur tout. L'ANSSI, dans ses « Essentiels » du Wi-Fi publiés en août 2026 pour les organisations, conseille d'éviter le mode de transition qui mêle WPA3 et WPA2, alors que Proximus l'active par défaut sur son Internet Box pour rester compatible avec les appareils anciens. Cybermalveillance.gouv.fr présente encore le WPA2 comme la méthode la plus sûre dans sa fiche sur les objets connectés. Le CCB parle d'un réseau invité pour les visiteurs, l'ANSSI et Cybermalveillance d'un réseau distinct pour les objets connectés : sur une box domestique, le réseau invité peut servir aux deux usages. Le ministère américain de la Justice a donné, après avoir neutralisé en avril 2026 un réseau de routeurs détournés par le renseignement militaire russe, des conseils utiles partout, dont ceux-ci : remplacer les routeurs qui ne reçoivent plus de mises à jour, installer le dernier micrologiciel et vérifier les serveurs DNS inscrits dans les réglages.

La réglementation commence à déplacer la charge vers les fabricants. Depuis le 1er août 2025, les équipements radio vendus dans l'Union et capables de se connecter à Internet doivent respecter des exigences de cybersécurité, et les normes européennes qui les accompagnent refusent la présomption de conformité si l'utilisateur peut se passer de mot de passe. Le [règlement sur la cyberrésilience](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32024R2847), en vigueur depuis le 10 décembre 2024, oblige les fabricants à signaler les failles activement exploitées depuis le 11 septembre 2026, et s'appliquera pleinement le 11 décembre 2027. Le Royaume-Uni interdit depuis avril 2024 les mots de passe par défaut identiques d'un produit à l'autre. Ces règles valent pour les appareils neufs : ceux déjà installés restent à régler soi-même.

### Le DNS de la box

Les serveurs DNS réglés dans la box servent à tous les appareils de la maison qui s'en remettent à elle. Le choix d'un résolveur chiffré est expliqué dans [le DNS chiffré avec ou sans VPN](/guides/vpn-professionnel/complements-securite-vpn/dns-chiffre-doh-dot-avec-vpn/).

### Des mots de passe uniques

Un mot de passe d'administration unique et long ne se retient pas, il se range. Le rôle du gestionnaire est décrit dans [le gestionnaire de mots de passe et le VPN](/guides/vpn-professionnel/complements-securite-vpn/gestionnaire-mots-de-passe-et-vpn/).

### La liste complète

Le réseau n'est qu'un volet de la sécurité personnelle. Les vingt points à vérifier sont réunis dans [l'audit de sécurité personnel](/guides/vpn-professionnel/complements-securite-vpn/audit-securite-personnel-20-points/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

