Votre télé connectée, votre caméra de sécurité, votre thermostat : aucun ne peut installer d’application VPN. Ce n’est pas une option manquante dans leurs réglages, ils n’ont tout simplement jamais été conçus pour ça. Ce n’est pas un détail mineur : les objets connectés restent systématiquement le maillon le plus faible d’un réseau domestique, et la seule vraie façon de les couvrir avec un VPN, c’est de faire remonter la connexion VPN jusqu’au routeur lui-même.

Pourquoi la maison connectée demande une approche différente

Un téléphone ou un ordinateur portable peut lancer une application VPN directement, chiffrant son propre trafic avant qu’il ne quitte l’appareil. Les objets connectés n’offrent presque jamais cette option. Leur firmware est allégé, fermé, et reçoit rarement des mises à jour de sécurité significatives une fois la gamme de produits discontinuée, ce qui explique justement pourquoi les chercheurs en sécurité trouvent sans cesse de nouvelles failles à exploiter dessus.

Un reportage récent de Security Affairs sur des attaquants détournant les passerelles Wi-Fi d’hôtels pour rediriger leurs victimes vers de fausses pages de connexion rappelle à quel point un équipement réseau compromis peut faire de dégâts avant que quiconque ne s’en aperçoive. Appliquez cette même logique à votre réseau domestique : une caméra connectée ou une enceinte avec un firmware non corrigé, sur le même réseau que votre ordinateur et votre téléphone, est une porte d’entrée qu’un attaquant n’a besoin d’utiliser qu’une seule fois.

Un VPN ne corrige pas un firmware vulnérable. Ce qu’il fait, c’est chiffrer le trafic qui sort de votre réseau et masquer l’adresse IP vers laquelle vos objets connectés se connectent, ce qui compte plus qu’on ne le pense généralement, puisque bon nombre d’objets IoT communiquent avec les serveurs du fabricant bien plus souvent, et avec bien moins de transparence, que la plupart des utilisateurs ne l’imaginent.

Les deux façons de couvrir les objets IoT

Le VPN au niveau du routeur. Vous configurez un client VPN directement sur votre routeur (ou un second routeur dédié à cet usage), et chaque appareil connecté, téléphones, ordinateurs, enceintes connectées, caméras, tout, passe automatiquement par le VPN. C’est la seule option qui couvre réellement les appareils sans application VPN propre.

Un segment réseau dédié aux objets IoT, routé via VPN. Certains routeurs permettent de créer un réseau Wi-Fi séparé spécifiquement pour les objets connectés, routé via un VPN, pendant que vos appareils principaux utilisent une connexion directe ou leur propre application VPN. Cela ajoute une couche d’isolation réseau en plus du chiffrement, de sorte que même si un objet connecté est compromis, il ne peut pas facilement atteindre votre ordinateur ou téléphone sur l’autre réseau.

Envie de comparer tous les VPN côte à côte ? Consultez notre tableau comparatif complet avec les scores sur 18 critères.

Quels VPN fonctionnent le mieux pour ça

La configuration au niveau du routeur dépend davantage du firmware de votre routeur que de la marque de VPN choisie, puisque vous configurez généralement une connexion OpenVPN ou WireGuard standard à la main plutôt que d’utiliser une application soignée. Cela dit, les VPN qui obtiennent de bons scores sur le support de protocoles et la fiabilité des serveurs dans notre tableau rendent la configuration elle-même plus fluide :

VPNScore protocolesServeurs possédésIdéal pour
NordVPN5/56 274 serveurs, 104 paysLe plus grand réseau, configuration WireGuard la plus simple
Surfshark4/53 200+ serveurs, 65 paysAppareils illimités, adapté aux grandes installations connectées
Mullvad5/5769 serveurs, 37 paysConfiguration WireGuard la plus simple, confidentialité la plus poussée

Le grand nombre de serveurs de NordVPN et son support complet de WireGuard en font un choix fiable pour un routeur qui doit rester connecté en permanence. La politique d’appareils illimités de Surfshark vaut le coup d’être considérée si vous faites tourner aussi des applications VPN sur chaque téléphone et ordinateur du foyer en plus de la connexion au niveau du routeur pour les objets IoT, puisque certaines configurations de routeur comptent quand même dans une limite d’appareils selon la façon dont votre fournisseur compte les connexions. La configuration WireGuard de Mullvad est à peu près aussi proche du prêt-à-l’emploi que peut l’être une configuration manuelle de routeur, ce qui compte si c’est la première fois que vous configurez un client VPN de routeur à la main.

Profiter de NordVPN

Comment mettre ça en place concrètement

Les étapes exactes dépendent fortement du firmware de votre routeur. Si votre routeur prend en charge OpenWrt ou DD-WRT, ou que vous êtes prêt à en flasher un avec l’un de ces firmwares, notre guide étape par étape pour installer un VPN sur un routeur OpenWrt couvre l’intégralité de la configuration client WireGuard.

Si vous préférez ne pas toucher au firmware de votre routeur principal, un routeur de voyage dédié configuré comme passerelle VPN et placé entre votre routeur principal et vos objets connectés fonctionne tout aussi bien, et laisse le reste de votre réseau intact. Notre guide sur les routeurs de voyage VPN avec du matériel GL.iNet détaille exactement cette configuration, et elle s’applique aussi bien à une installation permanente à la maison qu’au voyage.

Pour quiconque fait tourner un serveur domestique ou un NAS en plus de sa maison connectée, ça vaut aussi le coup de router votre segment réseau IoT via une passerelle VPN auto-hébergée si vous avez déjà le matériel. Nos guides pour installer un serveur VPN sur un NAS Synology et sur un NAS QNAP couvrent cette voie.

Les erreurs courantes avec ce type de configuration

Supposer que le VPN du routeur couvre des appareils qu’il ne couvre pas. Si vous routez uniquement votre segment IoT via le VPN et laissez vos appareils principaux sur une connexion directe, c’est souvent le bon choix pour la performance, mais ça veut dire que votre ordinateur et votre téléphone ont quand même besoin de leur propre application VPN si vous voulez qu’ils soient couverts aussi. Couverture VPN au niveau routeur et au niveau appareil ne sont pas automatiquement la même chose.

Choisir un routeur incapable de tenir le débit. Les routeurs plus anciens ou d’entrée de gamme peuvent avoir du mal à maintenir la pleine vitesse une fois le chiffrement VPN ajouté au trafic de chaque appareil, objets connectés compris. Si votre connexion vous semble plus lente après cette configuration, vérifiez si le processeur de votre routeur est le goulot d’étranglement avant de blâmer le fournisseur VPN.

Oublier que certains objets connectés ont besoin d’un accès direct au réseau local pour fonctionner. Certains hubs domotiques et appareils de diffusion, Chromecast étant un exemple courant, dépendent de la découverte d’autres appareils sur le même segment réseau local. Les faire passer par un segment VPN isolé de vos appareils principaux peut casser ce processus de découverte. Vérifiez les exigences spécifiques de vos appareils avant de supposer qu’un segment strictement VPN convient à tout ce que vous possédez.

Ce qu’un VPN ne corrige pas

Il est important d’être clair sur les limites ici. Un VPN au niveau du routeur chiffre le trafic en transit et masque l’adresse IP de votre domicile vis-à-vis des services avec lesquels vos appareils communiquent. Il ne corrige pas un appareil vulnérable, ne remplace pas un mot de passe Wi-Fi solide, et n’empêche pas un appareil déjà compromis de causer des dégâts à l’intérieur de votre propre réseau. Segmenter les objets IoT sur leur propre réseau (routé via VPN ou non) et maintenir le firmware à jour là où des mises à jour sont encore proposées compte tout autant que la couche VPN elle-même.

Notre verdict

La seule façon de vraiment couvrir les objets connectés avec un VPN, c'est au niveau du routeur. Le réseau de serveurs de NordVPN et son support complet des protocoles en font le choix le plus polyvalent pour ça, Mullvad est le plus simple à configurer manuellement si vous êtes à l'aise avec un réseau plus restreint et axé sur la vie privée, et un routeur de voyage dédié vaut le coup si vous ne voulez toucher au firmware d'aucun routeur principal. Quel que soit votre choix, traitez le VPN comme une couche parmi d'autres, pas comme un remplacement de la segmentation réseau et de la mise à jour du firmware.

Continuer la lecture : Comment installer un VPN sur votre routeur, étape par étape et VPN sur Raspberry Pi