Un VPN pour toute la maison : l'installer sur le routeur
Ou : protéger d’un coup la télévision, la console et le thermostat, qui n’installeront jamais d’application.
La réponse courte : un routeur peut jouer deux rôles très différents, et il faut savoir lequel on cherche. En serveur VPN, il vous permet d’accéder à votre réseau domestique depuis l’extérieur, pour atteindre un NAS ou une imprimante. En client VPN, il fait passer par un fournisseur VPN tout le trafic de la maison, y compris celui des appareils qui ne peuvent pas installer d’application, comme une télévision ou une console. La documentation d’OpenWrt distingue explicitement les deux, comme AVM pour ses FRITZ!Box. Le client VPN sur routeur a un autre avantage : Mullvad rappelle qu’il permet de couvrir plus de cinq appareils avec un seul compte. C’est l’installation la plus large des réglages techniques d’un VPN.
Le premier obstacle est souvent la box du fournisseur d’accès. Les guides officiels des box Proximus, Telenet et VOO consultés ne mentionnent aucune fonction VPN, et NordVPN range la plupart des routeurs fournis par les opérateurs parmi les équipements incompatibles. La solution courante consiste à placer derrière la box un routeur qui prend en charge WireGuard, et à lui confier le réseau de la maison.
VPN sur routeur : quels équipements, quelles limites
| Équipement | WireGuard | Client vers un fournisseur VPN | Serveur pour accéder à la maison |
|---|---|---|---|
| OpenWrt | Depuis la version 18.06, en 2018 | Oui | Oui |
| FRITZ!Box (AVM) | Depuis FRITZ!OS 7.50, ou 7.56 selon le modèle | Oui, sans le réseau invités | Oui, mais pas en même temps que le client WireGuard |
| ASUS | Depuis le micrologiciel 388 | Oui, fonction VPN Fusion | Oui, avec une adresse IP publique |
| GL.iNet | Oui, de 65 à 550 Mbit/s selon le modèle | Oui, préconfiguré pour de nombreux fournisseurs | Oui, plus lent qu’en client |
| Freebox | Serveur WireGuard | Limité à la Freebox elle-même selon NordVPN | Oui |
| Box Proximus, Telenet, VOO | Aucune mention dans les guides officiels | Non documenté | Non documenté |
Le processeur du routeur fixe le débit. GL.iNet publie ses propres mesures, en réseau local et en mode client : de 65 Mbit/s pour ses plus petits modèles à 300 Mbit/s pour le Beryl AX, vendu 103,71 euros TVA comprise en Belgique, et 550 Mbit/s pour le Slate AX, à 125,06 euros. Sur une connexion plus rapide que ces valeurs, c’est le routeur qui limite le débit.
La FRITZ!Box illustre bien les compromis. AVM précise dans sa documentation sur la connexion à un fournisseur VPN que le fournisseur doit accepter les connexions WireGuard depuis un routeur, que les appareils du réseau invités ne passent pas par le VPN, que les connexions WireGuard existantes doivent être supprimées avant, et que la téléphonie risque de ne plus fonctionner de façon fiable. Côté serveur, la box doit disposer d’une adresse IPv6 ou d’une adresse IPv4 publique.
Pour la configuration, les fournisseurs publient leurs propres guides : Proton pour OpenWrt, GL.iNet, AsusWRT-Merlin ou pfSense, Mullvad pour OpenWrt avec WireGuard, NordVPN pour OpenWrt et les routeurs ASUS.
Un serveur hors de la maison
Si la connexion domestique n’offre pas d’adresse publique, ou si l’on veut une sortie ailleurs que chez soi, un serveur loué fait l’affaire. La comparaison est faite dans WireGuard sur un VPS face à un service VPN.
Le protocole du routeur
La plupart des routeurs récents proposent WireGuard et OpenVPN, avec des débits très différents. Les deux protocoles sont comparés dans WireGuard contre OpenVPN.
Vérifier depuis chaque appareil
Une fois le routeur configuré, chaque appareil doit sortir par le tunnel, requêtes DNS comprises. Le test se fait avec les outils présentés dans la fuite DNS, détectée et corrigée.