Aperçu
L'installation de Windscribe sur votre routeur achemine le trafic Internet via le VPN pour les appareils associés au profil VPN : téléphones, téléviseurs connectés, consoles de jeux et autres appareils qui s'y connectent. Sur les routeurs dotés d'une option d'application à tous les appareils, cela peut couvrir la plupart des appareils du réseau principal, selon votre routeur, sous réserve des exceptions ci-dessous. Cette solution est particulièrement utile pour les appareils qui ne peuvent pas exécuter nativement une application VPN et vous permet de configurer la connexion une seule fois au lieu de le faire séparément sur chaque appareil.
À savoir : un VPN sur routeur est utile, mais ce n'est pas une cape d'invisibilité magique pour l'ensemble de votre réseau. Les appareils connectés à des réseaux invités ou à des points d'accès secondaires, le trafic du réseau local entre les appareils reliés au même routeur, les services en arrière-plan propres au routeur et tout appareil utilisant son propre VPN ou proxy distinct ne passeront pas automatiquement par le tunnel. Le trafic IPv6 peut également contourner le tunnel selon votre routeur et ses paramètres de configuration.
Figure 1 : ce que couvre un tunnel au niveau du routeur et les failles qui surprennent lors d'un test de fuite.
Remarque : ce guide concerne uniquement les micrologiciels d'origine (OEM). Si votre routeur utilise DD-WRT, OpenWrt ou Tomato/FreshTomato, consultez les guides Windscribe propres à chaque micrologiciel dans la base de connaissances.
Remarque concernant GL.iNet : le micrologiciel d'origine de GL.iNet repose sur OpenWrt, mais utilise l'interface de routeur propre à GL.iNet. Si vous utilisez le micrologiciel standard de GL.iNet, suivez les étapes GL.iNet de ce guide plutôt que le guide OpenWrt générique. Les routeurs GL.iNet utilisent couramment 192.168.8.1 pour le panneau d'administration.
La prise en charge de WireGuard® par les micrologiciels d'origine est limitée à certains modèles récents. Avant de commencer la partie 2, vérifiez que le micrologiciel actuel de votre routeur comprend une fonction native de client WireGuard.
Figure 2 : un serveur VPN et un client VPN sont deux fonctions opposées. La première véritable étape consiste à vérifier laquelle est disponible sur votre routeur.
Prérequis
- Un abonnement payant Windscribe Pro ou Build-A-Plan, nécessaire pour accéder au Config Generator et télécharger les fichiers de configuration
- Un accès au panneau d'administration de votre routeur, généralement à l'adresse
192.168.1.1 ou 192.168.0.1
- Les identifiants d'administration de votre routeur, généralement un mot de passe administrateur, ou un compte d'application ou cloud sur des systèmes comme TP-Link Deco
- Un ordinateur ou un téléphone connecté au routeur par Ethernet ou Wi-Fi
- Important : les configurations de routeur ne bénéficient pas du Firewall de l'application Windscribe. Si le tunnel est interrompu et que votre routeur ne possède pas de kill switch, il peut tranquillement envoyer le trafic via votre FAI comme si de rien n'était. Recherchez dans les paramètres du client VPN de votre routeur l'option Block traffic if VPN disconnects ou une option de kill switch équivalente, puis activez-la avant de compter sur cette configuration pour protéger votre vie privée. De nombreux micrologiciels de routeur d'origine ne comprennent pas de véritable kill switch. Si votre routeur n'en propose pas et que vous avez besoin d'une protection qui bloque toute connexion en cas de panne, utilisez plutôt l'application Windscribe sur chaque appareil.
Figure 3 : disponibilité du kill switch dans les micrologiciels d'origine, vérifiée dans la documentation de chaque fabricant.
Avant de commencer : sauvegardez les paramètres actuels de votre routeur à l'aide de l'option d'exportation ou de sauvegarde du panneau d'administration. Effectuez toutes les modifications en étant connecté localement au routeur, par Ethernet ou Wi-Fi, afin de pouvoir désactiver le profil VPN et rétablir l'accès à Internet sans connexion à distance en cas de problème.
Partie 1 : configuration d'OpenVPN
Étape 1 : téléchargez votre fichier de configuration OpenVPN
- Ouvrez le Windscribe OpenVPN Config Generator et connectez-vous.
- Sélectionnez une Location / IP dans la liste déroulante.
- Choisissez un Protocol : UDP est recommandé pour la vitesse ; TCP peut être plus fiable sur les connexions instables ou soumises à des restrictions.
- Sélectionnez un Port. Utilisez 443 en cas de doute.
- Sélectionnez l'OpenVPN Version prise en charge par votre routeur. En cas de doute, consultez les indications de compatibilité du générateur et la documentation de votre routeur.
- Cliquez sur Download Config et enregistrez le fichier
.ovpn sur votre ordinateur.
- Cliquez sur Get Credentials. Copiez le nom d'utilisateur et le mot de passe OpenVPN affichés. Ils sont différents des identifiants de votre compte Windscribe principal.
Étape 2 : accédez au panneau d'administration de votre routeur
- Ouvrez un navigateur sur un appareil connecté à votre routeur.
- Saisissez l'adresse IP de la passerelle de votre routeur dans la barre d'adresse. Les adresses courantes sont
192.168.1.1, 192.168.0.1 et 192.168.8.1 pour de nombreux routeurs GL.iNet. En cas de doute, consultez l'étiquette située sous votre routeur.
- Connectez-vous avec les identifiants d'administration de votre routeur.
Étape 3 : repérez la section du client VPN
Les chemins de navigation varient selon le fabricant et la version du micrologiciel. Les indications ci-dessous constituent des points de départ approximatifs et peuvent varier selon le modèle :
- ASUS : Advanced Settings > VPN > VPN Client, ou VPN > VPN Fusion > Add Profile > OpenVPN sur les micrologiciels récents dotés de VPN Fusion
- TP-Link Archer : Advanced > VPN Client
- GL.iNet : VPN > OpenVPN Client, ou VPN > VPN Client Profile à partir du micrologiciel 4.9
Figure 4 : la section du client VPN dans trois interfaces d'origine. Captures d'écran : ASUS, TP-Link, GL.iNet.
Important : de nombreux routeurs dotés de leur micrologiciel d'origine ne prennent pas en charge les connexions sortantes d'un client VPN. La plupart des routeurs Linksys grand public avec leur micrologiciel d'origine ne comprennent pas de client VPN sortant. Vérifiez la liste des fonctions de votre modèle exact avant de continuer. De nombreux routeurs Netgear Nighthawk et D-Link grand public proposent uniquement une fonction de serveur VPN permettant d'accéder à distance au réseau domestique et ne peuvent pas établir de connexion sortante vers un service VPN externe. Si votre routeur ne possède aucune section VPN Client, vous pouvez installer DD-WRT ou OpenWrt si votre modèle et sa révision matérielle exacts sont compatibles, ou remplacer le matériel par un routeur doté d'une fonction native de client VPN.
Étape 4 : ajoutez un nouveau profil OpenVPN
- Cliquez sur Add Profile ou sur le bouton équivalent dans la section VPN Client.
- Sélectionnez OpenVPN comme type de VPN.
- Importez le fichier
.ovpn que vous avez téléchargé depuis Windscribe :
- La plupart des interfaces proposent un bouton Import ou Browse permettant de téléverser directement le fichier.
- Certaines interfaces plus anciennes exigent de coller l'intégralité du contenu du fichier
.ovpn dans un champ de texte.
- Saisissez le nom d'utilisateur et le mot de passe OpenVPN de Windscribe fournis par le Config Generator, et non les identifiants de votre compte Windscribe principal. La valeur
admin visible dans l'exemple ASUS ci-dessous est une donnée d'interface fictive, pas un identifiant Windscribe.
Figure 5 : importation du fichier .ovpn et emplacement des champs d'identifiants OpenVPN. La capture d'écran ASUS contient des valeurs d'exemple du fabricant ; utilisez uniquement les identifiants OpenVPN générés par Windscribe. Captures d'écran : ASUS, TP-Link.
- Enregistrez ou appliquez le profil.
Étape 5 : activez la connexion OpenVPN
- Dans la liste VPN Client, repérez le profil que vous avez créé.
- Cliquez sur Connect ou activez le commutateur.
- Attendez que l'état passe à Connected ou Active. L'état Connecting n'indique pas encore que le tunnel fonctionne.
Figure 6 : emplacement de l'état du profil dans trois interfaces d'origine. ASUS indique Connected ; TP-Link indique Connecting ; GL.iNet affiche un point d'état vert. Vérifiez le tunnel réel depuis un appareil client comme décrit ci-dessous. Captures d'écran : ASUS, TP-Link, GL.iNet.
Remarque sur IPv6 : si votre FAI fournit une connectivité IPv6, ne supposez pas qu'OpenVPN la gère sur le micrologiciel d'origine du routeur. Désactivez IPv6 dans les paramètres du routeur ou du WAN, ou vérifiez sur ipleak.net ou test-ipv6.com qu'aucune adresse IPv6 de votre FAI n'apparaît pendant la connexion.
Partie 2 : configuration de WireGuard
Vérification de la compatibilité
La prise en charge d'un client WireGuard dans le micrologiciel d'origine est limitée à certains modèles. Les exemples courants, selon le modèle et le micrologiciel, comprennent :
- ASUS : modèles ASUS compatibles dotés d'un micrologiciel récent et prenant en charge VPN Fusion. Vérifiez votre modèle dans l'article d'assistance ASUS sur le client VPN WireGuard dans VPN Fusion.
- GL.iNet : la plupart des modèles GL.iNet actuels prennent en charge le client WireGuard dans leur micrologiciel d'origine, mais vérifiez la compatibilité de votre modèle exact.
- TP-Link Archer : uniquement certains modèles et certaines versions de micrologiciel. Consultez les notes de version de votre modèle et de sa révision matérielle spécifiques pour confirmer la prise en charge du client WireGuard avant de continuer.
- TP-Link Deco : uniquement certains modèles et certaines versions de micrologiciel, configurés via l'application mobile Deco plutôt que dans le panneau d'administration web du routeur. Consultez les notes de version de votre modèle et de sa révision matérielle spécifiques pour confirmer la compatibilité.
Vérifiez la compatibilité dans les notes de version de votre routeur ou dans la liste des fonctions du fabricant avant de continuer.
Figure 7 : modèles dont la prise en charge de WireGuard est confirmée dans le micrologiciel d'origine et degré de fiabilité de la liste de chaque fabricant.
Étape 1 : générez une configuration WireGuard
- Ouvrez le Windscribe WireGuard Config Generator et connectez-vous.
- Sélectionnez une Location dans la liste déroulante.
- Sélectionnez un Port. Utilisez 443 en cas de doute. WireGuard utilise UDP ; les réseaux qui bloquent ou limitent UDP peuvent donc toujours bloquer la connexion, quel que soit le port.
- Sous Key Pair, conservez New Key Pair ou choisissez une paire de clés existante que vous avez générée auparavant.
- Cliquez sur Download Config et enregistrez le fichier
.conf.
Le fichier contient votre clé privée, la clé publique du serveur, la clé prépartagée, le point de terminaison, les routes, les adresses d'interface et les paramètres DNS. Ne partagez pas ce fichier et ne le stockez pas dans un emplacement non sécurisé.
Étape 2 : accédez au panneau d'administration ou à l'application de votre routeur
- Pour les routeurs ASUS, TP-Link Archer et GL.iNet, suivez les mêmes étapes dans le navigateur qu'à la partie 1, étape 2.
- Pour les routeurs TP-Link Deco, ouvrez l'application Deco sur votre téléphone et connectez-vous à votre compte TP-Link.
Étape 3 : repérez la section du client WireGuard
- ASUS, modèles compatibles : VPN > VPN Fusion > Add Profile > WireGuard
- GL.iNet : VPN > WireGuard Client, ou VPN > VPN Client Profile à partir du micrologiciel 4.9
- TP-Link Archer, modèles compatibles : Advanced > VPN Client > WireGuard tab
- TP-Link Deco, modèles compatibles dans l'application Deco : More > Advanced > VPN Client > Add Profile > WireGuard, puis importez la configuration
Le nom des menus peut varier selon le modèle et la version du micrologiciel.
Étape 4 : importez la configuration WireGuard
- Dans la section du client WireGuard, cliquez sur Add Profile, Import ou l'option équivalente, puis téléversez le fichier
.conf téléchargé depuis Windscribe.
Figure 8 : importation d'un fichier WireGuard .conf dans quatre interfaces, dont l'application Deco. Les valeurs renseignées pour les clés et l'adresse du tunnel dans l'exemple TP-Link Archer sont masquées. Captures d'écran : ASUS, TP-Link, GL.iNet.
- La plupart des routeurs remplissent automatiquement les champs à partir du fichier
.conf. Si le vôtre exige une saisie manuelle, faites correspondre chaque valeur de la configuration téléchargée :
- Private Key: votre clé client provenant de
PrivateKey
- Address: l'adresse IPv4 générée et l'adresse IPv6 facultative provenant de
Address
- DNS: la valeur DNS Windscribe générée provenant de
DNS
- Public Key: la clé du serveur Windscribe provenant de
PublicKey
- Preshared Key: la valeur obligatoire distincte provenant de
PresharedKey
- Allowed IPs: conservez la valeur complète de
AllowedIPs exactement telle qu'elle a été générée. N'ajoutez, ne supprimez et ne réduisez aucune route.
- Endpoint: l'adresse et le port du serveur provenant de
Endpoint
Figure 9 : champs demandés par un routeur qui ne peut pas importer le fichier. Conservez chaque clé et chaque route générées exactement telles qu'elles sont fournies.
Si le routeur refuse une adresse IPv6 ou une ligne MTU, supprimez uniquement le champ que la documentation du micrologiciel concerné indique comme non pris en charge. Ne supprimez pas PresharedKey et ne modifiez pas AllowedIPs. Si vous supprimez les champs IPv6, désactivez IPv6 au niveau du routeur ou du WAN, puis vérifiez sur ipleak.net qu'aucune adresse IPv6 de votre FAI n'apparaît.
- Enregistrez la configuration.
Étape 5 : activez la connexion WireGuard
- Sélectionnez le profil que vous avez importé.
- Cliquez sur Connect ou activez le commutateur.
- Attendez que l'indicateur d'état affiche Connected ou Active.
Attribution des appareils
Certains routeurs vous permettent de choisir les appareils qui utilisent chaque profil VPN. Si votre routeur propose l'attribution des appareils, VPN Fusion, le routage basé sur des règles ou une option apply to clients, vérifiez que le profil est appliqué à chaque appareil dont vous souhaitez acheminer le trafic via Windscribe avant de vérifier la connexion.
Vérification de la connexion
Après avoir activé l'un ou l'autre protocole, vérifiez le tunnel depuis un appareil connecté derrière le routeur :
- Ouvrez la page Quelle est mon adresse IP de Windscribe ou ipleak.net. Vérifiez que l'adresse publique correspond à une sortie VPN et non à l'adresse habituelle de votre FAI. Les libellés de géolocalisation peuvent varier d'une base de données à l'autre ; le nom de la ville ne constitue donc pas à lui seul une preuve.
- Sur ipleak.net, vérifiez le DNS. Le résultat attendu est le DNS de Windscribe, qui peut ne pas utiliser la même adresse IP ou le même nom de ville que la sortie VPN. Les résolveurs de votre FAI ou un résolveur tiers inattendu doivent faire l'objet d'une vérification.
- Vérifiez IPv6 séparément. Une adresse IPv6 de VPN correctement acheminée dans le tunnel est acceptable ; l'adresse IPv6 attribuée par votre FAI constitue une fuite. Si le routeur ne peut pas acheminer la route IPv6 générée dans le tunnel, désactivez IPv6 sur le routeur ou le WAN et relancez le test.
Si l'adresse de votre FAI ou des résolveurs DNS inattendus restent visibles, déconnectez le profil VPN, reconnectez-le et effectuez une nouvelle vérification. Si le problème persiste, recherchez d'éventuelles erreurs de saisie dans la configuration.
Figure 10 : les trois vérifications, notamment le résultat DNS qui peut différer de la sortie VPN sans pour autant constituer une fuite.
Dépannage
La connexion ne s'établit pas :
- Vérifiez que vous utilisez le nom d'utilisateur et le mot de passe OpenVPN de Windscribe fournis par le Config Generator, et non les identifiants de votre compte Windscribe principal.
- Pour OpenVPN, essayez de changer de protocole : téléchargez une nouvelle configuration utilisant TCP au lieu d'UDP, ou inversement.
- Pour WireGuard, vérifiez le port indiqué dans le champ
Endpoint. WireGuard utilise uniquement UDP ; certains réseaux soumis à des restrictions peuvent donc le bloquer ou le limiter, quel que soit le port. Si 443 ne fonctionne pas, régénérez la configuration avec un autre port disponible. Si aucun port UDP ne fonctionne sur ce réseau, utilisez plutôt OpenVPN sur TCP.
Certains appareils semblent contourner le VPN :
- Sur les routeurs qui proposent une option d'application à tous les appareils, le trafic des appareils du réseau principal passe généralement par le tunnel, sauf dans les cas indiqués plus haut : réseaux invités, points d'accès secondaires, VPN ou proxy au niveau de l'appareil, DNS codé en dur ou trafic IPv6 que votre routeur n'achemine pas dans le tunnel. Sur les routeurs dotés de VPN Fusion ou d'une attribution par appareil, notamment certains modèles ASUS et TP-Link, chaque appareil peut devoir être explicitement associé au profil VPN.
La vitesse est sensiblement inférieure aux attentes :
- Choisissez un serveur Windscribe géographiquement plus proche de votre emplacement physique.
- Pour OpenVPN, passez de TCP à UDP si ce n'est pas déjà fait.
- WireGuard offre généralement de meilleures performances qu'OpenVPN sur le même matériel de routeur, mais les vitesses réelles dépendent fortement du processeur du routeur, du micrologiciel et de la présence éventuelle d'une accélération VPN.
OpenVPN échoue avec des erreurs TLS, de certificat ou d'authentification :
- Vérifiez que la date et l'heure du routeur sont correctes. Les négociations VPN peuvent échouer si l'horloge du routeur est incorrecte. La plupart des panneaux d'administration de routeur proposent une page de paramètres d'heure ou NTP sous Administration ou Advanced Settings.
Le tunnel VPN se coupe après une période d'inactivité :
- Certains routeurs déconnectent les sessions VPN inactives. Recherchez une option Keep Alive ou Reconnect on Disconnect dans les paramètres du client VPN et activez-la si votre micrologiciel la propose.
- Pour WireGuard, une valeur de keepalive persistant de 25 secondes est un réglage courant qui évite l'expiration des sessions NAT. Ce champ peut apparaître dans la configuration du pair WireGuard de votre routeur.
Le tunnel se connecte, mais les sites web restent bloqués ou les pages volumineuses ne se chargent pas :
- Essayez de réduire la MTU du VPN par petites étapes à partir de la valeur par défaut. Les valeurs de dépannage courantes se situent autour de 1400 pour OpenVPN et de 1380 pour WireGuard, si votre routeur permet de modifier ce paramètre. Ce n'est pas le cas de tous les micrologiciels d'origine.
Ce routeur se trouve derrière la passerelle d'un FAI ou un autre routeur :
- Le client VPN protège uniquement les appareils qui utilisent ce routeur comme passerelle. Si la passerelle de votre FAI diffuse également un réseau Wi-Fi, les appareils connectés à ce réseau Wi-Fi n'utiliseront pas le VPN du routeur Windscribe. Connectez les appareils à protéger au routeur Windscribe, ou placez la passerelle du FAI en mode pont ou modem uniquement si cette option est prise en charge.
Le menu d'administration du routeur diffère de ce guide :
- Le nom et l'emplacement des options varient selon le modèle et la version du micrologiciel. Consultez le Centre d'aide Windscribe en indiquant le modèle exact de votre routeur et sa version de micrologiciel.
Remarques sur les fonctions Windscribe au niveau du routeur
- Split Tunneling : la fonction Split Tunneling de l'application Windscribe n'est pas disponible lorsque le VPN fonctionne sur le micrologiciel d'origine du routeur. Le routage basé sur des règles ou l'attribution par appareil du routeur peuvent offrir des contrôles d'acheminement similaires. Pour utiliser la fonction Split Tunneling par application de Windscribe, installez directement l'application Windscribe sur l'appareil.
- Protection par le Firewall : le Firewall de l'application Windscribe n'est pas transféré aux configurations du routeur. Un routeur peut posséder son propre kill switch. Activez-le et testez-le en déconnectant le VPN, puis vérifiez que le trafic est bloqué au lieu de repasser par le FAI.
- R.O.B.E.R.T. : R.O.B.E.R.T. peut filtrer les requêtes DNS uniquement lorsque celles-ci passent par le DNS de Windscribe dans le tunnel VPN. Les appareils dotés d'un DNS codé en dur ou d'un DNS sur HTTPS peuvent contourner le DNS du routeur.
- Static IPs : les Static IPs fonctionnent avec les configurations de routeur. Leur achat nécessite un abonnement payant admissible ; Build-A-Plan nécessite également le module complémentaire Unlimited Bandwidth and R.O.B.E.R.T. Les Static IPs sont des modules complémentaires annuels. Après l'achat, revenez au Config Generator et sélectionnez l'emplacement Static IP pour générer la configuration OpenVPN ou WireGuard correspondante.
Figure 11 : fonctions Windscribe qui restent disponibles avec une configuration de routeur et fonctions réservées à l'application.
Questions fréquentes