Important : ce que eero prend en charge & ne prend pas en charge
Les routeurs eero utilisent un firmware propriétaire et ne permettent pas l’installation d’un client VPN tiers. Vous ne pouvez configurer OpenVPN ou WireGuard directement sur aucun appareil eero.
Pour acheminer la majeure partie du trafic Internet de votre réseau maillé eero via Windscribe, un appareil passerelle compatible VPN doit être placé entre votre modem et l’eero passerelle, c’est-à-dire l’eero branché sur un port LAN du GL.iNet. Le trafic LAN local et tout trafic explicitement exclu sur le routeur GL.iNet n’emprunteront pas le tunnel. Ce guide utilise un routeur GL.iNet comme passerelle : ces routeurs grand public sont faciles à trouver, prennent en charge WireGuard nativement et ne nécessitent aucun flashage du firmware.
Topologie réseau finale :
Modem → Routeur GL.iNet (Windscribe WireGuard actif) → eero passerelle (mode Bridge) → Nœuds eero
Appareils combinant modem et routeur : Si l’appareil fourni par votre FAI combine un modem et un routeur (ce qui est courant avec les passerelles câble et fibre), passez-le en mode bridge ou passthrough si votre FAI le permet. Si ce n’est pas possible, la topologie fonctionnera tout de même, mais une couche NAT supplémentaire se trouvera en amont du routeur GL.iNet.
Figure 1 : topologie complète — le routeur GL.iNet établit le tunnel, le réseau maillé eero fonctionne derrière lui en mode bridge et l’eero passerelle se connecte à un port LAN du GL.iNet, jamais au port WAN du GL.iNet.
Ce dont vous avez besoin
- Un compte Windscribe payant : Pro ou Build-A-Plan incluant l’emplacement payant souhaité. La génération manuelle d’une configuration WireGuard n’est pas disponible pour les comptes gratuits.
- Un routeur GL.iNet prenant en charge WireGuard (par exemple, GL-MT3000 « Beryl AX », GL-AXT1800 « Slate AX » ou GL-MT6000 « Flint 2 »)
- Un ordinateur ou un téléphone pour accéder au panneau d’administration GL.iNet
- L’application eero (iOS ou Android), installée et connectée à votre compte eero
- Deux câbles Ethernet (du modem au port WAN du GL.iNet, puis du port LAN du GL.iNet à l’eero passerelle)
Étape 1 : générer un fichier de configuration WireGuard depuis Windscribe
- Connectez-vous à votre compte sur windscribe.com.
- Accédez à My Account, puis sélectionnez l’onglet WireGuard dans la section Config Generator.
- Configurez les paramètres suivants :
- Location: choisissez le pays et la ville de votre choix.
- Port: 443 UDP (utilisez ce port si vous ne savez pas lequel choisir).
- Key Pair: sélectionnez New Key Pair, sauf si vous possédez déjà une paire de clés que vous souhaitez réutiliser.
- Cliquez sur Download Config.
- Enregistrez le fichier
.conf sur votre ordinateur. Ce fichier contient votre clé privée, la clé publique du serveur, l’adresse IP attribuée et l’adresse du serveur DNS. Conservez-le en lieu sûr.
Remarque concernant R.O.B.E.R.T. : Les paramètres R.O.B.E.R.T. associés à votre compte Windscribe (blocage des publicités, filtrage des logiciels malveillants) s’appliquent lorsque les serveurs DNS de Windscribe sont actifs. Comme le fichier de configuration WireGuard dirige par défaut les requêtes DNS vers les résolveurs de Windscribe, le filtrage R.O.B.E.R.T. est actif pour tous les appareils du réseau eero une fois le tunnel connecté, à condition que GL.iNet utilise la valeur DNS de la configuration Windscribe et qu’aucun DNS personnalisé ne soit défini sur le routeur.
Étape 2 : configurer WireGuard sur le routeur GL.iNet
2a. Accéder au panneau d’administration GL.iNet
- Connectez le routeur GL.iNet à votre ordinateur par Ethernet ou connectez-vous à son réseau Wi-Fi par défaut (le SSID et le mot de passe Wi-Fi figurent sur l’étiquette du routeur).
- Ouvrez un navigateur et rendez-vous sur
192.168.8.1.
- Connectez-vous avec le mot de passe administrateur créé lors de la configuration initiale de GL.iNet. S’il s’agit de la première configuration, suivez les instructions à l’écran pour en créer un.
2b. Importer la configuration Windscribe
- Dans le panneau d’administration GL.iNet, accédez à VPN > WireGuard Client.
- Cliquez sur Add Manually.
- Sélectionnez la zone d’importation, puis choisissez le fichier
.conf téléchargé depuis Windscribe à l’étape 1.
Figure 2 : panneau d’importation de WireGuard Client dans GL.iNet. Le fichier .conf de Windscribe fait partie des types de fichiers acceptés. Capture d’écran : GL.iNet.
- Donnez au groupe/profil un nom descriptif (par exemple,
Windscribe-Canada-443) afin de distinguer facilement les emplacements de serveurs lorsque vous avez plusieurs configurations.
- Cliquez sur Apply.
Option Windscribe intégrée : Le firmware GL.iNet actuel propose également une procédure de configuration Windscribe intégrée sous VPN > WireGuard Client > Windscribe. Elle demande le nom d’utilisateur et le mot de passe que vous utilisez pour vous connecter à Windscribe, puis vous permet de sélectionner des serveurs. La méthode de configuration manuelle ci-dessus évite de saisir le mot de passe de votre compte Windscribe dans le routeur.
Figure 3 : l’étape de connexion Windscribe intégrée demande votre nom d’utilisateur et votre mot de passe Windscribe. La méthode de configuration manuelle ci-dessus évite de les saisir dans le routeur. Capture d’écran : GL.iNet.
2c. Connecter le tunnel
- Sous WireGuard Client, repérez le profil Windscribe que vous venez d’ajouter.
- Cliquez sur l’icône à trois points à côté du profil, puis choisissez Start.
Figure 4 : menu à trois points à côté d’un profil. Capture d’écran : GL.iNet.
- Une fois la connexion établie, GL.iNet affiche un point vert à côté du nom du profil. Ouvrez VPN Dashboard si vous souhaitez consulter les détails de la connexion.
Figure 5 : GL.iNet utilise un point vert pour signaler le profil connecté ; les noms d’hôte affichés sont des points de terminaison WireGuard de Windscribe. Capture d’écran : GL.iNet.
- Pour vérifier que le tunnel est actif, ouvrez ipleak.net sur un appareil connecté au Wi-Fi du routeur GL.iNet. L’adresse IP affichée doit être une IP de sortie Windscribe, et non l’adresse IP réelle attribuée par votre FAI. L’emplacement associé à cette IP par la page de test peut ne pas correspondre exactement à la ville sélectionnée, car les bases de données de géolocalisation sont imprécises.
Étape 3 : passer eero en mode Bridge
Avant de modifier les branchements : Laissez votre réseau eero actuel en ligne le temps de modifier le paramètre DHCP & NAT dans l’application eero. Une fois le mode Bridge enregistré, éteignez tout le matériel et refaites les branchements selon la topologie présentée au début de ce guide.
Par défaut, l’eero passerelle assure lui-même les fonctions NAT et DHCP. Le placer derrière le routeur GL.iNet sans rien modifier entraîne un double NAT, ce qui peut dégrader les performances et perturber certaines applications. Le mode Bridge supprime la couche NAT supplémentaire entre le routeur GL.iNet et le réseau eero.
3a. Activer le mode Bridge dans l’application eero
- Ouvrez l’application eero.
- Appuyez sur l’onglet Settings.
- Appuyez sur Advanced networking, puis, sous Network services, sur DHCP & NAT.
- Faites passer le mode de Automatic à Bridge.
- Appuyez sur Save. Le mode Bridge désactive plusieurs fonctionnalités réseau avancées d’eero et fonctionnalités eero Plus : Advanced Security, Ad Blocking, Content Filters, l’historique d’utilisation des données et Hotspot Backup. Le Wi-Fi de base et la couverture du réseau maillé continuent de fonctionner. Consultez l’article d’eero sur le mode Bridge pour obtenir la liste actuelle. Confirmez pour continuer.
En mode Bridge, le routeur GL.iNet gère le DHCP ainsi que le routage/NAT en aval pour le réseau eero. Les unités eero continuent de servir de points d’accès et de distribuer le Wi-Fi sur le réseau maillé.
Figure 6 : chemin vers le mode Bridge dans l’application eero, fonctionnalités conservées après la modification et fonctionnalités qui cessent de fonctionner.
3b. Connecter l’eero passerelle au routeur GL.iNet
- Connectez un port Ethernet de l’eero passerelle à un port LAN du routeur GL.iNet.
- Ne connectez pas l’eero au port WAN du GL.iNet ; il doit être connecté à un port LAN du GL.iNet.
- Les nœuds eero (unités satellites) se connectent à l’eero passerelle comme d’habitude, via une liaison de raccordement sans fil ou Ethernet selon votre installation.
Redémarrez électriquement le routeur GL.iNet, puis l’eero passerelle, puis tous les nœuds eero (s’ils ne se reconnectent pas automatiquement). Attendez 60 à 90 secondes pour que chaque appareil démarre complètement.
Étape 4 : vérifier l’ensemble de l’installation
Lorsque tous les appareils sont connectés et que le tunnel WireGuard est actif sur le routeur GL.iNet :
- Connectez un téléphone ou un ordinateur portable à votre réseau Wi-Fi eero (et non directement au Wi-Fi du GL.iNet).
- Rendez-vous sur ipleak.net ou browserleaks.com/ip.
- Vérifiez les points suivants :
- L’adresse IP affichée est une IP de sortie Windscribe, et non celle de votre FAI. L’emplacement associé à cette IP par la page de test peut ne pas correspondre exactement à la ville sélectionnée.
- La section DNS affiche les résolveurs DNS de Windscribe, et non les serveurs DNS de votre FAI. Une fuite DNS signifie que les requêtes DNS n’utilisent pas le DNS de Windscribe, même si le tunnel IP lui-même est actif.
- Vérifiez IPv6 séparément. Si la page de test affiche une adresse IPv6 appartenant à votre FAI, votre trafic IPv6 ne passe pas par le tunnel Windscribe. Désactivez IPv6 sur le routeur GL.iNet (sous Network > IPv6) et refaites le test avant de considérer l’installation comme exempte de fuites.
Si l’adresse IP affichée est toujours l’adresse réelle attribuée par votre FAI, consultez la section Dépannage ci-dessous.
Disponibilité des fonctionnalités Windscribe au niveau du routeur
- Masquage de l’IP pour tous les appareils eero : actif pour le trafic IPv4 acheminé depuis les appareils connectés à eero, à condition que le tunnel WireGuard soit connecté et que les tests de fuite soient concluants.
- R.O.B.E.R.T. (blocage des publicités et logiciels malveillants au niveau DNS) : actif au niveau du réseau lorsque le DNS de Windscribe est utilisé via la configuration WireGuard. Configurez vos préférences R.O.B.E.R.T. dans le tableau de bord de votre compte Windscribe. Vérifiez qu’aucun DNS personnalisé n’est défini sur le routeur GL.iNet.
- Static IP: fonctionne avec les comptes payants dotés de l’option Static IP. Pour Build-A-Plan, l’éligibilité à Static IP nécessite l’option Unlimited Bandwidth and R.O.B.E.R.T. Générez la configuration WireGuard de Static IP depuis le générateur de configuration et importez-la comme profil distinct.
- Split Tunneling (par appareil ou par application) : non disponible au niveau du routeur. Cette fonctionnalité nécessite l’application de bureau ou mobile Windscribe sur chaque appareil.
- Kill switch: sur le firmware GL.iNet 4.7 ou antérieur, activez Block Non-VPN Traffic (également appelé Kill Switch dans certaines versions) sous VPN > VPN Dashboard > VPN Client > Global Options. Le firmware 4.8 ou ultérieur active un Kill Switch propre à chaque tunnel lorsque celui-ci est actif et propose un Enhanced Kill Switch distinct en Policy Mode. Vérifiez l’option correspondant à votre firmware et testez son fonctionnement à l’aide d’un test de fuite après une déconnexion et une reconnexion.
- Redirection de ports : non couverte par cette installation WireGuard sur routeur. La redirection permanente de ports nécessite une Static IP. La redirection éphémère de ports est réservée à Pro et se configure depuis la page du compte Windscribe, mais son fonctionnement avec une configuration WireGuard au niveau du routeur dépend de votre installation. Ne partez pas du principe que cette installation gère la redirection de ports.
Changer d’emplacement de serveur Windscribe
- Connectez-vous sur windscribe.com et générez une nouvelle configuration WireGuard pour l’emplacement de serveur souhaité en suivant l’étape 1.
- Dans le panneau d’administration GL.iNet, accédez à VPN > WireGuard Client.
- Cliquez sur Disconnect sur le profil Windscribe actif.
- Importez le nouveau fichier de configuration et nommez-le en conséquence.
- Cliquez sur l’icône à trois points à côté du nouveau profil, puis choisissez Start.
Vous pouvez enregistrer plusieurs configurations Windscribe dans le panneau GL.iNet (une par emplacement de serveur) et passer de l’une à l’autre sans retélécharger les fichiers à chaque fois.
Dépannage
Tous les appareils connectés à eero affichent mon adresse IP réelle
- Vérifiez que le profil WireGuard dans GL.iNet affiche un indicateur vert de connexion.
- Vérifiez que le câble Ethernet de l’eero passerelle est connecté à un port LAN du GL.iNet, et non au port WAN du GL.iNet.
- Redémarrez le routeur GL.iNet et attendez 30 secondes, puis redémarrez l’eero passerelle.
L’application eero affiche « No internet connection » après l’activation du mode Bridge
- Vérifiez que le routeur GL.iNet a entièrement démarré et dispose d’une connexion Internet active avant de mettre l’eero passerelle sous tension.
- Vérifiez que le câble Ethernet relie un port LAN du GL.iNet à l’eero passerelle, et non au port WAN du GL.iNet.
- Si l’application eero n’affiche toujours aucune connexion, désactivez le mode Bridge, redémarrez les deux appareils, puis réactivez le mode Bridge une fois la connectivité rétablie.
Fuite DNS détectée sur ipleak.net
- Ouvrez le fichier
.conf dans un éditeur de texte et repérez la ligne DNS =. Vérifiez qu’elle correspond à l’adresse DNS indiquée dans la configuration Windscribe générée.
- Dans le panneau d’administration GL.iNet, accédez à Network > DNS et vérifiez qu’aucun paramètre DNS personnalisé ne remplace le DNS du tunnel WireGuard.
Fuite IPv6 détectée
- Si un test IPv6 affiche l’adresse IPv6 de votre FAI, accédez à Network > IPv6 dans le panneau d’administration GL.iNet et désactivez IPv6.
- Refaites le test sur ipleak.net pour vérifier qu’aucune adresse IPv6 de votre FAI n’apparaît.
La connexion WireGuard s’interrompt par intermittence
- Utilisez Update Servers dans WireGuard Client de GL.iNet pour actualiser la liste des serveurs disponibles.
- Essayez un autre emplacement de serveur Windscribe ou régénérez la configuration en utilisant un autre port UDP proposé par le générateur WireGuard de Windscribe.
- Recherchez les mises à jour du firmware GL.iNet sous System > Upgrade.
L’avertissement de double NAT persiste dans l’application eero
- Il est possible que le mode Bridge n’ait pas été enregistré correctement. Répétez l’étape 3a et vérifiez que le mode affiché est Bridge, et non Automatic.
- Après l’enregistrement, forcez la fermeture de l’application eero et rouvrez-la pour actualiser l’état. N’oubliez pas qu’un modem-routeur de FAI qui n’est pas en mode bridge peut toujours créer une couche NAT distincte en amont.
Foire aux questions