Ce guide explique comment configurer le client OpenVPN qu'offre Windscribe sur un routeur équipé du micrologiciel DD-WRT. Chaque appareil qui utilise ce routeur pour accéder à Internet acheminera son trafic par le tunnel VPN tant que le tunnel OpenVPN est connecté, à condition qu'aucun contournement par routage basé sur des règles ne soit en place et que l'IPv6 soit correctement géré.
Remarque sur les fonctionnalités de l'application : une configuration manuelle du routeur n'inclut pas toutes les fonctionnalités disponibles dans les applications officielles qu'offre Windscribe. Les contrôles du pare-feu au niveau de l'application, le basculement automatique de protocole et la protection contre les fuites gérée par l'application ne sont pas disponibles avec cette configuration. La prévention des fuites doit être gérée manuellement, comme expliqué dans la partie 4.
Durée estimée : 15–30 minutes.
Utilisez une connexion filaire à votre routeur pendant la configuration. La modification des paramètres VPN peut interrompre temporairement le Wi-Fi.
Remarque sur le micrologiciel : utilisez toujours la version de DD-WRT compilée spécifiquement pour le modèle exact de votre routeur. L'installation d'une version incorrecte peut rendre le routeur inopérant. Avant de commencer, assurez-vous de savoir comment rétablir les paramètres d'usine de votre appareil au cas où la connexion serait perdue pendant la configuration.
OpenVPN est un protocole VPN libre et éprouvé qui chiffre le trafic entre un appareil client et un serveur VPN à l'aide de TLS. Windscribe prend en charge les profils OpenVPN manuels avec les forfaits payants par l'intermédiaire de l'OpenVPN Config Generator. Le générateur actuel télécharge un profil .ovpn et fournit séparément les identifiants OpenVPN. Une configuration manuelle de DD-WRT nécessite de reporter ce profil dans le panneau d'administration du routeur.
Windscribe-Location.ovpn est alors enregistré.
Ouvrez le fichier .ovpn téléchargé dans un éditeur de texte brut. Vous utiliserez ses valeurs et ses blocs intégrés dans DD-WRT :
remote fournit le nom d'hôte et le port du serveur : remote [hostname] [port].
proto fournit le protocole du tunnel.dev, cipher ou data-ciphers, auth, ainsi que celles relatives à la compression, à la vérification du certificat, au MTU et au MSS qui sont présentes. Faites correspondre les champs DD-WRT à ce profil généré au lieu d'utiliser les valeurs d'exemple d'un autre guide.<ca> intégré. Vous copierez le contenu du certificat situé entre <ca> et </ca> dans le champ DD-WRT CA Cert.
<tls-auth> intégré. Vous copierez son contenu dans TLS Auth Key et conserverez la direction de clé du profil lorsque votre version de DD-WRT affiche ce paramètre.
Windscribe génère un jeu distinct d'identifiants OpenVPN, différent de vos identifiants de compte principaux.
Figure 1 : le générateur OpenVPN actuel produit un profil, tandis que les identifiants sont obtenus séparément. Le schéma indique les valeurs et les blocs du profil dont DD-WRT a besoin.
Avant de l'activer : accédez à Administration > Backup et enregistrez une copie de votre configuration DD-WRT actuelle. Si la configuration du VPN interrompt la connexion, vous pourrez restaurer cette sauvegarde après avoir réinitialisé le routeur ou récupéré son accès.
Réglez Start OpenVPN Client sur Enable. Des champs de configuration supplémentaires apparaîtront en dessous.
Utilisez les valeurs copiées depuis votre fichier .ovpn à l'étape 3 de la partie 1 et vos identifiants OpenVPN obtenus à l'étape 4 de la partie 1.
Le nom des champs DD-WRT varie selon la version. Faites correspondre les champs conditionnels à votre profil généré et à la version exacte de votre routeur. Si un champ est absent, n'inventez pas d'équivalent et ne copiez pas une valeur d'exemple issue d'un autre profil.
dev du profil. Les profils Windscribe actuels pour routeurs utilisent un appareil TUN routé.
cipher, data-ciphers et toute directive de repli présente dans votre profil. Ne supposez pas qu'un même algorithme s'applique à toutes les versions d'OpenVPN.
auth du profil.
Anciennes versions : si votre version de DD-WRT n'affiche pas les champs Username et Password après l'activation de User Pass Authentication, utilisez une version de DD-WRT destinée exactement à votre modèle et à sa révision, qui inclut les champs de nom d'utilisateur et de mot de passe OpenVPN. Si les champs d'authentification restent vides, la connexion ne pourra pas être authentifiée.
Réglez Advanced Options sur Enable. L'ensemble des champs de configuration s'affiche alors.
tls-cipher ou tls-ciphersuites de votre profil. Sinon, conservez la valeur par défaut de votre version de DD-WRT.
compress ou comp-lzo uniquement si cette directive apparaît dans le profil généré. Sinon, laissez la compression désactivée.
tun-mtu lorsque le profil le précise. Sinon, conservez la valeur par défaut de la version et ne la modifiez que pour résoudre un problème de MTU du chemin dûment vérifié.
fragment uniquement si cette directive est présente ; sinon, laissez le champ vide.
mssfix lorsque cette directive est présente. Ne le modifiez que pour résoudre un problème de MTU ou de fragmentation dûment vérifié.
remote-cert-tls, verify-x509-name ou l'ancienne exigence ns-cert-type à l'aide du contrôle correspondant ou du champ Additional Config disponible dans votre version.
Utilisez Additional Config uniquement pour les directives de votre fichier .ovpn qui ne disposent pas d'un champ DD-WRT correspondant :
reneg-sec 432000 ; le générateur Windscribe actuel retire volontairement cette directive des profils téléchargés.
Ne collez pas de blocs d'exemple complets provenant de captures d'écran ou d'anciens guides. Si vous ne pouvez pas associer une directive de manière fiable, ne modifiez pas le champ et vérifiez-le par rapport à votre profil généré et à la version exacte de DD-WRT.
.ovpn, repérez le bloc <ca>.
<ca> et </ca>, y compris les lignes complètes -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----.
.ovpn, repérez le bloc <tls-auth>.
<tls-auth> et </tls-auth>, y compris les véritables lignes d'en-tête et de fin de votre fichier.
key-direction ou la valeur de direction de la balise <tls-auth> lorsque votre version de DD-WRT affiche ce contrôle.
Laissez Public Client Cert et Private Client Key vides, sauf si votre fichier .ovpn généré contient des blocs <cert> ou <key>. Les profils Windscribe actuels avec nom d'utilisateur et mot de passe ne nécessitent pas de champs de certificat propres au client.
Figure 2 : les champs OpenVPN Client utilisés dans ce guide. Les valeurs en vert proviennent de votre profil ou de vos identifiants ; les champs conditionnels doivent correspondre à votre fichier généré et à la version exacte de DD-WRT.
Cliquez sur Save en bas de la page, puis sur Apply Settings. Il faut généralement environ 30–60 secondes au routeur pour appliquer les modifications et tenter de se connecter.
Les configurations VPN manuelles ne bloquent pas automatiquement tous les vecteurs de fuite. Effectuez les deux étapes ci-dessous avant de compter sur cette configuration pour protéger votre vie privée.
Pas de kill switch : ce guide n'ajoute pas de kill switch au niveau du routeur. Sans règles de pare-feu et de routage en blocage par défaut testées séparément, une configuration DD-WRT classique avec route par défaut peut renvoyer le trafic vers le WAN normal lorsque le tunnel OpenVPN tombe. Les paramètres DNS ne suffisent pas à empêcher ce repli.
Figure 3 : le mode de défaillance en cas de perte du tunnel avec cette configuration. Sans règles de blocage par défaut testées séparément, le trafic peut revenir au WAN normal et exposer l'adresse IP visible par le FAI.
Si des résolveurs inattendus apparaissent, ne vous fiez pas à cette configuration tant que le chemin DNS n'a pas été corrigé et testé à nouveau.
Le générateur OpenVPN actuel indique que certains routeurs grand public n'acceptent pas le DNS transmis par le serveur. Si cela s'applique à votre version de DD-WRT, configurez manuellement le DNS Windscribe comme suit. Cela réduit les fuites DNS, mais ne constitue pas un kill switch pour le trafic :
10.255.255.1. Il s'agit d'une adresse interne de Windscribe qui ne fonctionne que lorsque vous êtes connecté à Windscribe.
Considérez cette configuration de routeur OpenVPN comme limitée à l'IPv4, sauf si vous avez explicitement vérifié que votre profil généré et votre version de DD-WRT acheminent l'IPv6 par le tunnel. La gestion automatique de l'IPv6 dans les applications officielles de Windscribe ne configure pas DD-WRT à votre place.
fe80::/10 n'est pas routable sur Internet.
Si vous avez besoin de l'IPv6, ne vous fiez pas à cette configuration avant d'avoir vérifié la route IPv6 générée, le chemin DNS et le comportement lors de la perte du tunnel sur votre version exacte de DD-WRT.
Figure 4 : quatre vérifications indépendantes de l'état du tunnel, de l'adresse IP publique, du DNS et de l'IPv6. La réussite de l'une d'elles ne garantit pas la sécurité des autres.
Si les vérifications de la connexion et des fuites réussissent, arrêtez volontairement le tunnel et confirmez le comportement attendu de blocage par défaut ou de repli vers le WAN avant de vous fier à cette configuration.
.ovpn pour l'emplacement cible.
remote, proto, de chiffrement et d'authentification, de vérification du certificat, <ca> et <tls-auth>.
<ca> et <tls-auth> a été copiée sans qu'aucune ligne ne manque. Conservez la direction de la clé TLS.
10.255.255.1. Ne considérez pas ce paramètre DNS comme un kill switch.
Si votre version de DD-WRT prend en charge WireGuard, celui-ci peut être plus performant qu'OpenVPN sur les routeurs peu puissants. Recherchez Setup > Tunnels. Si cette option est absente, votre version n'inclut pas WireGuard. Pour les instructions de configuration, consultez le guide recommandé par Windscribe pour configurer WireGuard sur DD-WRT.
Oui. Les profils manuels pour routeur nécessitent un abonnement Pro ou Build-A-Plan. Build-A-Plan permet de générer des profils uniquement pour les emplacements inclus dans le forfait ; le forfait Free n'inclut pas le générateur de configuration OpenVPN.
Elle couvre les appareils qui utilisent ce routeur comme passerelle Internet lorsque le tunnel OpenVPN est actif, sauf si un autre routeur, une application VPN, un réseau invité, un VLAN ou une règle de routage basé sur des règles les dirige ailleurs. Sans règles de blocage par défaut testées, le trafic peut revenir au WAN normal si le tunnel tombe.
Non. Les applications officielles incluent le pare-feu Windscribe, le basculement automatique de protocole et la gestion automatique de l'IPv6. Un profil de routeur manuel ne configure pas ces fonctionnalités des applications. Le filtrage R.O.B.E.R.T. dépend du compte et de l'utilisation effective du DNS Windscribe par le routeur ; vérifiez le chemin DNS au lieu de le supposer.
Sans règles de pare-feu et de routage en blocage par défaut testées séparément, une configuration DD-WRT classique avec route par défaut peut renvoyer le trafic vers le WAN normal. Le trafic des applications peut toujours utiliser HTTPS ou un autre chiffrement, mais il n'est alors plus protégé par le tunnel VPN et l'adresse IP visible par le FAI peut être exposée.
Considérez-la comme limitée à l'IPv4, sauf si le profil généré et votre version exacte de DD-WRT acheminent explicitement l'IPv6 par le tunnel et réussissent les tests IPv6, DNS et de perte du tunnel. Sinon, désactivez l'IPv6 comme indiqué à l'étape 2 de la partie 4.
Oui. Dans l'OpenVPN Config Generator, sélectionnez votre Static IP sous Location / IP. Si vous y êtes invité, sélectionnez le bon appareil Static IP avant d'obtenir les identifiants.
Oui, sur les routeurs équipés de processeurs anciens ou peu puissants. Le chiffrement OpenVPN sollicite beaucoup le processeur. Si votre version de DD-WRT prend en charge WireGuard, ce protocole est nettement moins exigeant pour le matériel.
Oui, mais générez un nouveau profil .ovpn et comparez chaque valeur et chaque bloc intégré pertinents. Ne supposez pas qu'il suffit de modifier le nom d'hôte, le port et le protocole.
Les profils manuels pour routeur nécessitent un abonnement Pro ou Build-A-Plan. Build-A-Plan permet de générer des profils uniquement pour les emplacements inclus dans le forfait.
Votre configuration est déjà terminée, mais quelque chose ne fonctionne toujours pas ? La communauté Windscribe sur Reddit et Discord a déjà rencontré presque tous les problèmes de configuration de routeur imaginables.