Guides

Installer un VPN sur son routeur

Mettre le tunnel VPN sur le routeur protège d'un coup tous les appareils du réseau — y compris les TV, consoles et enceintes connectées qui ne peuvent pas installer d'applications. Les contreparties sont réelles : le débit est limité par le processeur du routeur, toute la maison sort par un seul pays, et le dépannage se complique. Ce guide passe en revue les montages et comment trancher.

🛡️

Un tunnel, toute la maison

Chaque appareil qui rejoint le réseau est automatiquement dans le tunnel — pas d'application à installer, pas de réglage par appareil, rien à configurer pour les invités. Les appareils incapables de faire tourner un logiciel VPN sont couverts aussi.

🌍

Le CPU du routeur est le plafond

Le chiffrement tourne sur le processeur du routeur, et les routeurs grand public en ont de faibles. Une connexion qui fait des centaines de mégabits via une application sur un portable peut tomber à une fraction de cela à travers le même routeur.

🔑

Il y a plusieurs chemins

Un firmware avec client VPN intégré n'est pas la seule option. Un petit ordinateur en passerelle, ou un second routeur derrière le principal, obtient le même résultat avec d'autres compromis — et sans flasher quoi que ce soit.

Pourquoi mettre le tunnel sur le routeur

Parce que certains appareils ne peuvent tout simplement pas faire tourner une application VPN. TV connectées, consoles de jeu, boîtiers de streaming, enceintes intelligentes et la plupart des gadgets IoT n'ont aucun moyen d'installer un client : la seule façon de faire passer leur trafic dans un tunnel est de le faire en amont — sur le routeur par lequel ils se connectent. Tout ce qui est derrière le routeur hérite du tunnel sans savoir qu'il existe.

Il y a aussi un bonus pratique côté limite d'appareils : le réseau derrière un routeur compte comme une seule connexion pour le service VPN. Chez Aurora, un abonnement couvre jusqu'à 7 appareils, et un routeur n'occupe qu'un emplacement, quel que soit le nombre de gadgets derrière.

Ce que ça coûte : la vitesse

Le chiffrement du tunnel tourne désormais sur le processeur du routeur, et celui-ci devient le goulot d'étranglement bien avant votre forfait internet. Les routeurs grand public embarquent de petites puces basse consommation : OpenVPN, lourd et mono-thread, plafonne souvent à quelques dizaines de mégabits sur ce matériel. WireGuard est bien plus léger et atteint plusieurs fois plus sur la même puce, mais un routeur bon marché ne saturera quand même pas une fibre rapide.

La latence souffre moins que le débit : navigation et visioconférences restent en général confortables. La douleur apparaît sur les gros téléchargements, les sauvegardes cloud et les flux 4K — tous en compétition pour le même petit CPU en même temps. Avant de vous engager, vérifiez ce que le processeur de votre routeur peut réalistement chiffrer, et préférez WireGuard à OpenVPN partout où le choix existe.

Ce que ça coûte : la flexibilité et le débogage

Toute la maison sort désormais par un seul pays. Une application par appareil laisse votre portable dans une localisation pendant que la TV en utilise une autre ; avec un tunnel sur le routeur, changer le pays de sortie le change pour tout le monde à la fois. Sites bancaires, applications de livraison et tout ce qui est sensible à la localisation verront la même adresse étrangère sur chaque appareil du foyer.

Le dépannage se corse aussi. Quand une page ne charge pas, la question n'est plus seulement « mon internet est-il tombé » — ça peut être le FAI, le routeur, le tunnel ou le serveur VPN, et les symptômes se ressemblent tous. Garder un moyen rapide de sortir le tunnel du chemin, comme un réseau séparé non tunnellisé, transforme une soirée de tâtonnements en vérification de deux minutes.

Option un : un routeur dont le firmware fait tourner le client

Certains routeurs peuvent exécuter un client VPN nativement — soit le firmware du fabricant en inclut un, soit le matériel est pris en charge par un firmware communautaire qui ajoute des clients WireGuard et OpenVPN. Vous saisissez l'adresse du serveur et les clés dans le panneau d'administration, et le routeur monte le tunnel lui-même. C'est le montage le plus propre : une seule boîte, pas de matériel en plus.

Le hic : la compatibilité et le risque. Tous les modèles n'acceptent pas un firmware tiers, flasher peut annuler la garantie ou, mal fait, transformer l'appareil en brique, et les firmwares d'origine varient énormément dans les protocoles acceptés. Plutôt que de courir après un modèle précis, vérifiez le principe : le firmware de ce routeur, d'origine ou communautaire, supporte-t-il le protocole de votre VPN — idéalement WireGuard — et son CPU a-t-il de la marge pour lui.

Option deux : une machine à part en passerelle

Au lieu de faire chiffrer le routeur, posez sur le réseau un petit ordinateur — un mini-PC ou une carte type single-board — faites-y tourner le tunnel, et désignez-le comme passerelle des appareils. Le routeur continue de faire ce qu'il fait bien, et le tunnel profite d'un CPU bien plus costaud : même un modeste mini-PC x86 chiffre du WireGuard à des vitesses qu'aucun routeur grand public n'approche.

Le coût : une boîte de plus à alimenter et entretenir, et un peu de savoir-faire réseau — la passerelle doit relayer le trafic et être définie comme route par défaut. En échange, le débogage devient simple — retirez la passerelle du chemin et le réseau redevient direct — et vous avez un vrai système d'exploitation qui fait tourner le client et les règles de votre choix.

Option trois : un second routeur derrière le principal

Gardez votre routeur actuel intact et branchez-en un second derrière ; le second fait tourner le tunnel et diffuse son propre réseau Wi-Fi. La maison a maintenant deux réseaux : rejoignez le premier et vous êtes en direct, rejoignez le second et vous êtes dans le tunnel. Déplacer un appareil de l'un à l'autre, c'est juste changer de Wi-Fi.

C'est le montage le plus simple à comprendre et le plus sûr pour expérimenter — une erreur sur le second routeur ne casse jamais l'internet du foyer. Les contreparties : le double NAT, qui perturbe à l'occasion les consoles et les applications dépendantes de ports, et le même plafond de CPU que l'option un, puisque c'est toujours le second routeur qui chiffre.

Quels appareils passent par le tunnel : le routage sélectif

On veut rarement tunnelliser chaque appareil. Le routage par politique laisse le routeur décider appareil par appareil — en général d'après son IP locale ou son adresse MAC — si le trafic entre dans le tunnel ou sort en direct. Une répartition typique envoie la TV et l'ordinateur de travail dans le tunnel pendant que les consoles sensibles à la latence et les hubs domotiques restent en direct.

Trois choses rendent une répartition fiable :

  • Donnez des adresses locales statiques aux appareils tunnellisés, pour qu'un changement de bail ne sorte pas un appareil du tunnel en silence
  • Décidez où va le DNS pour chaque groupe — un appareil direct qui utilise le résolveur du tunnel, ou l'inverse, produit des comportements à moitié tunnellisés déroutants
  • Testez chaque groupe après la mise en place : vérifiez l'adresse IP visible depuis un appareil tunnellisé et depuis un direct, pas seulement depuis celui que vous avez configuré

Questions fréquentes

Un VPN sur le routeur va-t-il ralentir tout mon réseau ?
Il ne ralentit que le trafic qui passe par le tunnel, et l'ampleur dépend du CPU du routeur et du protocole. Le trafic local entre appareils n'est pas touché. Avec WireGuard sur un routeur capable, la perte peut rester modeste ; avec OpenVPN sur un modèle bon marché, attendez-vous à un plafond de quelques dizaines de mégabits partagé par tous les appareils tunnellisés.
Un routeur compte-t-il comme un seul appareil sur mon abonnement ?
En général oui — le service VPN voit une seule connexion venant du routeur, quel que soit le nombre d'appareils derrière. Chez Aurora, le routeur prend un des 7 emplacements. Le revers de ce tunnel unique : tous les appareils derrière partagent une même localisation de sortie.
Puis-je garder certains appareils hors du tunnel ?
Oui, c'est le routage par politique : le routeur envoie le trafic dans le tunnel ou en direct selon l'appareil d'origine, identifié en général par IP locale ou adresse MAC. Le support varie selon les firmwares. Le montage à deux routeurs obtient la même chose sans aucune configuration — les appareils choisissent en rejoignant le Wi-Fi tunnellisé ou le direct.
Un VPN sur routeur vaut-il mieux que des applications sur chaque appareil ?
Ils résolvent des problèmes différents. Les applications donnent à chaque appareil sa propre localisation de sortie, des kill switch individuels et une activation facile — mieux pour portables et téléphones. Le routeur couvre les appareils sans applications et le matériel à protéger en permanence. Beaucoup de foyers combinent : un tunnel routeur pour le fixe, des applications sur le mobile.
Qu'arrive-t-il aux boîtiers de streaming et aux TV derrière un VPN routeur ?
Ils fonctionnent, mais les services de streaming reconnaissent les plages d'adresses des serveurs commerciaux et peuvent refuser la lecture ou limiter leur catalogue. Aucun fournisseur ne peut honnêtement promettre le contraire. Si une TV se comporte mal derrière le tunnel, le routage sélectif permet d'en sortir juste cet appareil en gardant le reste du réseau couvert.
Que vérifier avant de me lancer ?
Quatre choses : si votre matériel supporte le protocole prévu, idéalement WireGuard ; quel débit son CPU peut chiffrer ; si vous pouvez rapidement contourner le tunnel pour déboguer ; et quels appareils ont réellement besoin du tunnel, pour que la répartition soit planifiée plutôt qu'improvisée.

À lire aussi

Essayer Aurora

Garantie satisfait ou remboursé de 14 jours. Jusqu'à 7 appareils avec un seul abonnement.

Protéger mes appareils