Google Nest Wifi (toutes générations), Google Wifi et Nest Wifi Pro utilisent le firmware propriétaire de Google et ne permettent pas d’exécuter un client VPN directement sur l’appareil. Windscribe ne prend pas en charge le flashage du matériel maillé de Google comme méthode de configuration.
Il existe deux méthodes pratiques pour acheminer le trafic via Windscribe sur un réseau maillé Google :
Figure 1 : les deux méthodes côte à côte — ce que chacune couvre et ce qu’elle vous coûte.
Le routeur VPN se place entre votre modem et le système maillé Google. Le trafic suit ce chemin :
Appareil → Nœud du réseau maillé Google → Routeur VPN → Serveur Windscribe → Internet
Les configurations manuelles OpenVPN et WireGuard n’incluent pas les protections intégrées à l’application Windscribe. Avant de continuer, gardez les points suivants à l’esprit :
Si le tunnel VPN s’interrompt et que votre routeur n’est pas configuré pour bloquer le trafic hors VPN, votre trafic repassera par la connexion WAN ordinaire sans aucun avertissement. Consultez la section consacrée au kill switch dans Dépannage.
Figure 2 : emplacement du routeur VPN, appareils inclus dans le tunnel et ordre d’allumage de l’ensemble du matériel.
.conf..ovpn. Sélectionnez ensuite Get Credentials séparément et notez le nom d’utilisateur et le mot de passe OpenVPN générés. Ils sont distincts de vos identifiants Windscribe principaux.Installer les paquets WireGuard
192.168.1.1.luci-proto-wireguard, wireguard-tools et kmod-wireguard. Redémarrez après l’installation.Créer l’interface
windscribe) et définissez le protocole sur WireGuard VPN. Cliquez sur Create Interface.Lire le fichier de configuration
Ouvrez le fichier .conf téléchargé dans un éditeur de texte brut. Il contient des valeurs sous la forme suivante :
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey est présent dans certaines configurations Windscribe et absent dans d’autres. Collez-le s’il figure dans votre fichier ; laissez le champ vide dans le cas contraire. Considérez chaque valeur générée, y compris AllowedIPs, comme faisant autorité pour cette configuration.
Figure 3 : les sept mêmes valeurs de configuration générées reportées dans OpenWrt LuCI et DD-WRT. Copiez AllowedIPs exactement depuis votre fichier et n’ajoutez pas de route IPv6, sauf si la configuration fournit un tunnel IPv6 fonctionnel.
Onglet General Settings
PrivateKeyAddressOnglet Advanced Settings
DNS. Sans cela, les requêtes DNS risquent de ne pas passer par le tunnel VPN.Onglet Peers
Cliquez sur Add Peer et saisissez les informations suivantes :
PublicKey sous [Peer]PresharedKey si elle figure dans le fichier de configuration ; laissez ce champ vide si elle est absenteAllowedIPsEndpointEndpoint25Cliquez sur Save.
Pare-feu et routage
Accédez à Network > Firewall et configurez l’interface WireGuard afin que le trafic LAN puisse y être transféré et que le masquerading soit activé à la sortie du VPN. La méthode la plus propre consiste à créer une zone de pare-feu dédiée au VPN. L’attribution de l’interface à la zone WAN existante peut également fonctionner, mais le comportement varie selon la version et la configuration d’OpenWrt.
Sur la plupart des versions d’OpenWrt, WireGuard gère automatiquement le routage via route_allowed_ips. Consultez Network > Routing pour vérifier que des routes correspondant aux valeurs AllowedIPs générées sont présentes sur l’interface WireGuard. Si elles sont absentes et que vous ajoutez les routes manuellement, vérifiez qu’elles n’entrent pas en conflit avec une route WAN par défaut existante.
Cliquez sur Save & Apply.
Windscribe propose deux guides WireGuard à jour pour DD-WRT. Utilisez le guide recommandé si votre version de DD-WRT prend en charge l’importation d’une configuration ; utilisez le guide manuel pour les versions plus anciennes ou si vous préférez saisir les valeurs vous-même :
Les étapes ci-dessous reprennent le déroulement général de la méthode manuelle.
192.168.1.1..conf de Windscribe à l’aide de l’option d’importation si votre version la prend en charge, ou saisissez manuellement les valeurs de la configuration :
PrivateKeyAddressDNS[Peer] :
PublicKeyPresharedKey, le cas échéantEndpointAllowedIPs25Si votre version de DD-WRT ne prend pas en charge WireGuard, utilisez OpenVPN et consultez le centre d’aide Windscribe plutôt que de suivre un ancien guide OpenVPN pour DD-WRT.
Placer le système maillé Google derrière un autre routeur crée un double NAT : deux couches de traduction d’adresses réseau. Cela ne pose aucun problème pour la plupart des activités. Des problèmes peuvent toutefois survenir avec les jeux, la VoIP et les services nécessitant une redirection de ports.
Si vous utilisez un seul appareil Google Wifi sans point d’accès maillé supplémentaire :
Le mode bridge est disponible, mais Google ne le recommande pas comme configuration de premier choix. Pour l’activer :
Lorsque le mode bridge est actif, l’appareil Google fait office de point d’accès transparent. Le NAT et le DHCP du réseau Google en aval sont gérés par le routeur VPN en amont.
Si vous utilisez plusieurs points d’accès maillés Google :
Ne mettez pas le nœud principal en mode bridge. L’activation du mode bridge sur le point principal d’une installation à plusieurs nœuds désactive la fonctionnalité de réseau maillé et plusieurs fonctionnalités Google Nest Wifi. À la place :
Figure 4 : l’utilisation du mode bridge dépend du nombre d’appareils Google Wifi dont vous disposez et du fait que l’appareil de votre FAI effectue ou non le NAT. Le diagramme inclut l’étape finale Save, ainsi que les limites de redirection de ports réservée à Pro et liée à Static IP.
Ce guide configure le routage IPv4 via Windscribe. Si votre routeur ou votre réseau Google laisse également passer le trafic IPv6 sans l’acheminer par le tunnel, ce trafic contournera le VPN et révélera votre véritable adresse IP sur les sites compatibles IPv6.
Pour l’éviter :
Effectuez les trois vérifications une fois la configuration terminée.
Installez Windscribe directement sur chaque appareil. Cette méthode ne nécessite aucune modification du routeur, mais chaque appareil doit être configuré séparément.
Téléchargez l’application sur windscribe.com/download.
Les applications de bureau et mobiles comprennent le Firewall intégré de Windscribe, qui bloque tout le trafic si le tunnel VPN s’interrompt inopinément. Cette protection n’est pas disponible dans l’extension de navigateur.
Le VPN est actif, mais l’adresse IP n’a pas changé : vérifiez que le tunnel VPN est actif et qu’il achemine le trafic. Sur OpenWrt, consultez Network > Routing pour rechercher sur l’interface WireGuard des routes correspondant aux valeurs AllowedIPs générées ; WireGuard les ajoute généralement automatiquement via route_allowed_ips. Sur DD-WRT, vérifiez l’état de la connexion sous Status > WireGuard ou Status > OpenVPN.
Kill switch : configurer un comportement fail-closed : sans le Firewall de l’application Windscribe, le routeur VPN doit être configuré manuellement pour bloquer le trafic qui ne passe pas par le tunnel. La méthode exacte dépend du firmware et dépasse le cadre de ce guide. Consultez la documentation de la plateforme de votre routeur pour configurer un pare-feu VPN en mode fail-closed. Si Windscribe publie un guide sur le kill switch pour votre firmware, suivez-le plutôt que des règles de pare-feu génériques.
Vitesses lentes : WireGuard offre dans la plupart des cas un débit plus élevé qu’OpenVPN et doit être privilégié lorsqu’il est pris en charge. Si vous utilisez OpenVPN sur TCP, passez à UDP. Choisissez un serveur Windscribe géographiquement proche de vous. Vérifiez également l’utilisation du processeur du routeur VPN : le matériel grand public ancien peut limiter le débit VPN, quelle que soit la vitesse de la connexion.
Fuites DNS : définissez le serveur DNS de l’interface VPN sur la valeur du champ DNS du fichier de configuration Windscribe. Si les serveurs DNS du FAI apparaissent toujours dans un test de fuite, vérifiez que le routeur VPN transmet le DNS de Windscribe via le tunnel et que le système maillé Google utilise le routeur VPN comme DNS en amont, et non la passerelle de votre FAI. Si la configuration générée ne fournit pas de tunnel IPv6 fonctionnel, désactivez IPv6, car les requêtes DNS IPv6 risquent toujours d’atteindre votre FAI.
Le double NAT pose des problèmes avec les jeux, la VoIP ou la redirection de ports : configurez la redirection de ports à la fois sur le routeur VPN et sur le routeur maillé Google pour le trafic du réseau local. Si vous avez également besoin qu’un trafic entrant atteigne un service via le tunnel VPN lui-même, les redirections sur les routeurs locaux ne suffiront pas : vous devez aussi configurer la redirection de ports dans Windscribe. La redirection éphémère de ports est réservée à Pro. La redirection permanente de ports nécessite l’achat d’une Static IP. Consultez la section consacrée à la redirection de ports dans votre compte Windscribe ou dans la documentation pour obtenir les instructions de configuration. Si vous utilisez un seul appareil Google Wifi, envisagez d’activer le mode bridge comme décrit dans la partie 4. Si le modem de votre FAI effectue également le NAT, mettez d’abord l’appareil du FAI en mode bridge.
Le tunnel WireGuard s’interrompt pendant les périodes d’inactivité : vérifiez que Persistent Keep Alive est défini sur 25 secondes dans la configuration du pair.
Échec de l’authentification OpenVPN : vérifiez que vous utilisez les identifiants OpenVPN de Windscribe obtenus avec Get Credentials dans OpenVPN Config Generator, et non les identifiants de votre compte principal. Téléchargez à nouveau le fichier de configuration .ovpn si le problème persiste.
Les appareils du réseau Google ne peuvent pas accéder à Internet après la configuration : redémarrez dans l’ordre suivant : d’abord le modem, ensuite le routeur VPN et enfin le nœud principal du réseau maillé Google. Attendez 30 à 60 secondes entre chaque appareil avant d’allumer le suivant. Sur OpenWrt, vérifiez que la zone de pare-feu de l’interface WireGuard est correctement configurée pour le transfert VPN et le masquerading. Téléchargez à nouveau le fichier de configuration depuis Windscribe Config Generator afin d’écarter une configuration obsolète ou incorrecte.
L’application se connecte, mais les vitesses sont lentes : choisissez un serveur Windscribe géographiquement plus proche de vous. Sur mobile, passez de la connexion cellulaire au Wi-Fi ou inversement afin d’écarter une limitation imposée par le réseau. Sur ordinateur, vérifiez si une autre application consomme de la bande passante en arrière-plan.
Le Firewall de Windscribe bloque tout le trafic après la déconnexion : le Firewall de l’application Windscribe est conçu pour bloquer tout le trafic lorsque le VPN n’est pas actif. Pour rétablir la connectivité normale, reconnectez-vous à Windscribe ou désactivez le Firewall sous Preferences > Firewall avant de vous déconnecter.
L’extension de navigateur ne protège pas tout le trafic : les extensions Chrome, Firefox et Edge couvrent uniquement le trafic du navigateur. Le trafic des autres applications du même appareil contourne entièrement l’extension. Installez l’application Windscribe complète pour ordinateur ou mobile afin de protéger l’ensemble de l’appareil.
R.O.B.E.R.T. bloque un site dont vous avez besoin : connectez-vous au tableau de bord de votre compte Windscribe, accédez à la section R.O.B.E.R.T. et examinez les listes de blocage actives. Désactivez toute catégorie qui bloque le site ou ajoutez une entrée à la liste blanche pour le domaine concerné.
La méthode consistant à installer l’application sur chaque appareil (méthode B) fonctionne avec le forfait gratuit de Windscribe. Celui-ci fournit jusqu’à 10GB de données par mois après confirmation de l’adresse e-mail et aucune carte de crédit n’est nécessaire pour s’inscrire.
La méthode du routeur VPN en amont (méthode A) nécessite un compte payant pour générer des fichiers de configuration OpenVPN ou WireGuard. Deux options payantes sont disponibles :
Vérifiez les tarifs actuels sur windscribe.com/upgrade avant d’effectuer votre achat.