Un client m'a appelé un mardi soir, paniqué. Sa fille de 14 ans avait installé trois extensions douteuses sur la tablette du salon, et il venait de découvrir que sa box laissait passer les DNS de son fournisseur d'accès sans broncher. Sa question : « Je dois mettre un VPN sur quoi, exactement ? Sur chaque appareil ? » Ma réponse l'a surpris — sur le routeur, une seule fois, et tout ce qui se connecte au Wi-Fi passe par le tunnel.
C'est exactement le sujet qui m'occupe depuis des mois sur mon propre réseau. Configurer un VPN sur routeur, ce n'est pas compliqué en soi. Ce qui l'est, c'est de savoir quel type de VPN on veut vraiment, et si le routeur qu'on possède est capable de le faire tourner sans ramer.
Points clés à retenir
- Un routeur VPN couvre tous les appareils du foyer sans installer quoi que ce soit sur chacun.
- Il existe deux usages opposés : client VPN (sortir par un serveur distant) et serveur VPN (rentrer chez soi à distance).
- Peu de box opérateur gèrent nativement le client VPN. Il faut souvent un routeur dédié ou un firmware alternatif.
- WireGuard est aujourd'hui le protocole à privilégier ; PPTP est à oublier.
- Le débit plafonne vite : un routeur d'entrée de gamme divisera parfois votre connexion par trois.
- Deux pièges reviennent sans cesse : les fuites DNS et l'absence de kill switch.
Configurer un VPN sur routeur : pourquoi ça change tout
Poser un VPN sur un ordinateur, c'est simple. Le faire sur un téléviseur connecté, une console, une imprimante ou la montre de votre gamin, ça l'est beaucoup moins. Voilà le vrai argument du routeur : le tunnel se monte une fois, en amont, et tout ce qui se branche derrière en profite sans le savoir.
Je l'ai vérifié à mes dépens. Pendant deux ans, je jonglais avec quatre applications VPN sur quatre appareils. Un jour, j'ai réalisé que ma TV envoyait mes habitudes de visionnage en clair, parce que je n'avais tout simplement jamais pensé à y installer quoi que ce soit. Un seul point de configuration aurait réglé le problème pour de bon.
Ce que le routeur ne fait pas
Attention à un malentendu tenace : un routeur VPN ne vous rend pas anonyme. Il masque votre adresse IP publique vis-à-vis des sites que vous consultez, oui. Mais votre fournisseur d'accès voit toujours qu'un tunnel chiffré sort de chez vous, il ne sait simplement pas ce qu'il contient. Et si vous vous connectez à votre compte Google habituel, Google sait parfaitement qui vous êtes.
Le routeur déplace le problème, il ne l'efface pas.
Client VPN ou serveur VPN : la confusion qui fait perdre des heures
C'est LE point que je vois systématiquement raté, y compris dans des tutoriels par ailleurs corrects. Un routeur peut jouer deux rôles radicalement différents, et confondre les deux revient à chercher ses clés sous un lampadaire.
Le rôle client : sortir par un serveur distant
Le routeur se connecte à un fournisseur VPN (ou à votre propre serveur hébergé ailleurs) et fait passer tout votre trafic par ce tunnel. C'est le cas d'usage classique : masquer son IP, chiffrer sa connexion, contourner un blocage géographique.
- Vous avez besoin d'un abonnement ou d'un serveur distant configuré.
- Tous les appareils du foyer sortent avec la même adresse IP.
- Le débit dépend du routeur et du serveur distant, dans cet ordre.
Le rôle serveur : rentrer chez soi
Là, c'est l'inverse. Votre routeur héberge lui-même le serveur VPN. Vous ouvrez un port, vous générez des clés, et depuis un hôtel à Lyon ou un café à Berlin, vous vous connectez à votre réseau domestique comme si vous étiez dans votre salon. Accès à vos fichiers, à votre imprimante, à vos caméras.
Les box récentes de certains opérateurs proposent ce mode serveur — on le trouve parfois sous l'appellation « accès distant » ou « VPN serveur » dans l'interface d'administration. C'est pratique, mais le débit est limité par le processeur de la box, souvent modeste.
La règle simple : client VPN pour protéger votre navigation, serveur VPN pour accéder à votre maison. Les deux peuvent cohabiter sur certains routeurs, mais rarement sur du matériel grand public bas de gamme.
Votre routeur est-il capable de faire tourner un VPN ?
Franchement, la réponse est souvent non. Et c'est là que beaucoup de gens perdent une soirée entière.
Le cas des box opérateur
Sur une box Orange, Free ou équivalent, vous chercherez longtemps un menu « client VPN » complet. Free propose depuis plusieurs années une fonction serveur sur certaines de ses box, ce qui dépanne pour rentrer chez soi. Côté client, c'est une autre histoire : soit la fonction n'existe pas, soit elle se limite à un protocole ancien et lent.
Mon conseil, testé et re-testé : ne vous acharnez pas. Si votre box ne propose pas la fonction en deux clics, passez à un routeur dédié placé derrière elle.
Les routeurs qui gèrent ça nativement
Trois familles reviennent dans toutes mes discussions avec d'autres passionnés de réseau :
- Les routeurs ASUS, dont beaucoup de modèles intègrent un client OpenVPN et WireGuard directement dans le micrologiciel, avec une interface claire.
- Certains modèles TP-Link haut de gamme, qui proposent aussi bien un client qu'un serveur VPN selon les gammes.
- Les routeurs sous firmware alternatif — OpenWrt, DD-WRT, Merlin — qui transforment du matériel modeste en machine très souple, à condition d'aimer mettre les mains dans le cambouis.
J'ai fait le chemin inverse sur un vieux routeur : flashage sous OpenWrt un dimanche après-midi, tunnel WireGuard opérationnel en une heure. Sauf que j'ai bloqué deux jours entiers sur une règle de pare-feu mal écrite. L'aventure n'est pas gratuite.
Quel protocole choisir (et lequel fuir)
Le protocole détermine à la fois votre vitesse et votre niveau de protection. La différence est loin d'être anecdotique.
| Protocole | Sécurité | Débit typique | Compatibilité routeur |
|---|---|---|---|
| PPTP | Obsolète, cassé | Élevé | Large mais à éviter |
| L2TP/IPSec | Correcte | Moyen | Très répandu |
| OpenVPN | Solide | Moyen, gourmand en CPU | Le plus courant |
| WireGuard | Solide, code récent | Le meilleur | Routeurs récents uniquement |
Si votre routeur supporte WireGuard, prenez WireGuard. Sans hésitation. Sur mon installation, le passage d'OpenVPN à WireGuard a fait grimper mon débit mesuré de environ 45 à 210 Mbit/s — même connexion fibre, même serveur distant. Le processeur du routeur respirait enfin.
PPTP, en revanche, il faut le dire clairement : c'est un protocole dont les faiblesses sont documentées depuis des années. Le garder pour « faire simple » revient à fermer sa porte à clé en laissant la fenêtre ouverte.
Quand ça ne marche pas : les trois pannes que je rencontre le plus
Les fuites DNS
Le tunnel monte, le trafic passe par le VPN, mais les requêtes DNS continuent de sortir en clair chez votre fournisseur d'accès. Résultat : votre IP est masquée, mais la liste des sites visités reste lisible. Le test est bête : demandez à un site de détection de fuite DNS de vous dire quel résolveur répond. S'il affiche celui de votre opérateur, le tunnel ne sert à moitié à rien.
L'absence de kill switch
Le routeur redémarre, la connexion VPN tombe, et le trafic repart tranquillement en direct, sans que personne ne s'en aperçoive. Sur un ordinateur, l'application gère souvent ce garde-fou. Sur un routeur, tout repose sur des règles de pare-feu que vous devez écrire vous-même. C'est le point faible numéro un de la configuration routeur, et personne n'en parle assez.
Les conflits de sous-réseau
Votre box distribue des adresses en 192.168.1.x. Le serveur VPN distant utilise exactement la même plage. Le routeur ne sait plus où envoyer les paquets, et rien ne fonctionne. J'ai perdu une soirée complète là-dessus avant de comprendre. La solution : changer la plage d'adresses de votre réseau local pour quelque chose comme 192.168.50.x. Bête, mais imparable.
La marche à suivre, dans l'ordre
- Décidez du rôle : client VPN, serveur VPN, ou les deux. Sans cette décision, vous tournerez en rond.
- Vérifiez le support natif de votre routeur. Pas de support ? Envisagez un firmware alternatif ou un routeur dédié.
- Récupérez les fichiers de configuration ou les clés auprès de votre fournisseur VPN (ou générez-les si vous hébergez le serveur).
- Importez la configuration dans l'interface du routeur, généralement sous une section « VPN » ou « Tunnel ».
- Testez le débit avant et après activation. Le chiffre vous dira tout de suite si votre matériel suit.
- Vérifiez l'IP publique depuis un appareil connecté au Wi-Fi, puis testez les fuites DNS.
- Ajoutez une règle de pare-feu qui coupe l'accès internet si le tunnel tombe.
L'étape 7 est celle que tout le monde saute. Prenez le temps de la faire.
Une dernière chose
Le VPN sur routeur, c'est un investissement de temps unique contre une tranquillité quotidienne. Mais j'ai fini par comprendre une chose en bricolant tout ça : la vraie difficulté n'est jamais le tunnel. Elle est dans ce qu'on oublie de vérifier après l'avoir monté.
La prochaine fois que vous verrez passer une publicité pour un « routeur VPN intégré » à trois fois le prix, posez-vous une seule question : est-ce que je veux sortir par un serveur distant, ou est-ce que je veux rentrer chez moi ? Votre réponse vaut mieux que n'importe quelle fiche technique.