Keenetic et WireGuard : serveur et client sur un même routeur — guide étape par étape
Guide complet et détaillé pour configurer WireGuard sur Keenetic en tant que serveur et client simultanément. En 1 à 2 heures, vous déploierez un serveur VPN, connecterez vos appareils, configurerez le routage, le split-tunneling et vérifierez le bon fonctionnement. Parfait pour les débutants.
Contenu de l'article
- Introduction
- Préparation préalable
- Notions de base
- Étape 1 : mise à jour du firmware et installation du composant wireguard
- Étape 2 : vérification de l’ip publique et de la disponibilité du port udp
- Étape 3 : planification des adresses et politiques de routage
- Étape 4 : configuration du serveur wireguard sur keenetic
- Étape 5 : ouverture du port et configuration de l’accès serveur
- Étape 6 : ajout des clients au serveur (smartphones, ordinateurs)
- Étape 7 : configuration du keenetic comme client wireguard vers un vpn externe
- Étape 8 : configuration du routage et du split-tunnel
- Étape 9 : configuration dns et sécurité
- Vérification finale
- Erreurs courantes et solutions
- Fonctionnalités avancées
- Faq
- Conclusion
Introduction
Vous allez configurer votre routeur Keenetic pour qu’il fonctionne à la fois comme serveur WireGuard pour vos appareils et comme client WireGuard vers un VPN externe ou un site distant. Ainsi, vous disposerez d’un réseau VPN personnel pour accéder à votre réseau domestique à distance, tout en permettant au routeur (et aux appareils sélectionnés) de se connecter à Internet via un tunnel VPN distant. Ce guide pratique étape par étape est conçu pour les débutants, avec des sections pour les utilisateurs avancés. Vous obtiendrez un résultat fonctionnel sans deviner.
À qui s’adresse ce guide : aux propriétaires de Keenetic sous KeeneticOS 3.7+ (valable aussi pour la version 4.x) souhaitant mettre en place un serveur WireGuard et configurer leur routeur en tant que client WireGuard sur un même appareil. Aucun prérequis n’est nécessaire : toutes les étapes sont détaillées.
Ce qu’il faut savoir au préalable : notions de base sur les adresses IP, ce qu’est un VPN et la différence entre UDP et TCP (en deux mots : WireGuard fonctionne sur UDP). Pas d’inquiétude si vous n’êtes pas sûr, nous expliquerons les idées clés clairement.
Temps estimé : 45 à 120 minutes pour la configuration et les tests principaux. Si vous devez retravailler les tables de routage et le split-tunneling, ajoutez 20 à 30 minutes.
Préparation préalable
Pour éviter les erreurs et accélérer le processus, préparez tout le nécessaire à l’avance.
Outils et accès requis
- Routeur Keenetic compatible avec KeeneticOS 3.7+ et le paquet WireGuard (généralement des modèles milieu et haut de gamme; la plupart des modèles 2020–2026 sont compatibles).
- Accès à l’interface web de Keenetic (souvent à l’adresse my.keenetic.net ou via une IP locale, par exemple 192.168.1.1).
- Accès au compte de votre fournisseur d’accès ou aux réglages du modem pour la redirection de ports ou la vérification d’une IP « blanche ».
- Smartphone ou ordinateur avec un client WireGuard installé (par exemple, l’application officielle WireGuard pour iOS, Android, Windows, macOS ou Linux) pour effectuer les tests.
Exigences système et réseau
- Adresse IPv4 publique « blanche » sur l’interface WAN du Keenetic ou au moins la possibilité de rediriger le port UDP 51820 vers le Keenetic (si votre Keenetic est derrière un autre NAT).
- Plage libre d’adresses pour le réseau VPN WireGuard, par exemple 10.10.10.0/24 (qui ne doit pas chevaucher votre réseau local, typiquement 192.168.1.0/24).
- Adresse supplémentaire pour le client WireGuard, par exemple 10.20.20.2/32, si le serveur distant attribue un /32 (pratique courante pour les tunnels).
À télécharger / installer
- Le paquet WireGuard sur KeeneticOS (installation depuis la section composants).
- Le client WireGuard sur votre téléphone ou ordinateur pour les tests.
Création de sauvegardes
- Connectez-vous à l’interface web de Keenetic.
- Ouvrez « Système » → « Configuration » (ou « Sauvegarde »).
- Cliquez sur « Enregistrer la configuration » et téléchargez le fichier sur votre ordinateur.
⚠️ Attention : Avant toute mise à jour des composants ou modification du routage, créez toujours une sauvegarde. Cela permet de revenir rapidement en arrière en cas de problème.
Conseil : Renommez vos fichiers de sauvegarde avec la date et une courte description, par exemple backup-keenetic-2026-05-config-wg.cfg, pour les retrouver facilement plus tard.
Notions de base
WireGuard est un protocole VPN léger basé sur UDP, utilisant des clés cryptographiques modernes. Il crée une interface réseau virtuelle et chiffre le trafic entre deux ou plusieurs nœuds, appelés « pairs ». L’authentification utilise une paire de clés : privée (secrète) et publique (à transmettre à l’autre côté).
- Serveur WireGuard : un nœud qui écoute sur un port UDP fixe et possède généralement une adresse « fixe » dans le sous-réseau VPN, par exemple 10.10.10.1.
- Client WireGuard : se connecte au serveur, a sa propre adresse dans le même sous-réseau, par exemple 10.10.10.2 ; définit les AllowedIPs — les réseaux passant par le tunnel.
- AllowedIPs : réglage clé du routage. Côté serveur, il détermine quels adresses au-delà du client sont accessibles via ce pair ; côté client, il établit quels réseaux doivent suivre le tunnel.
- Split-tunnel : une partie du trafic passe par le VPN, l’autre circule directement vers Internet. Cela se fait en choisissant correctement les AllowedIPs et en appliquant des règles et politiques de routage.
- Port 51820/UDP : port par défaut standard pour WireGuard. Peut être modifié si nécessaire.
Il est important de comprendre que notre Keenetic va simultanément écouter les connexions entrantes en tant que serveur et initier une connexion sortante en tant que client. Cela ne pose pas de conflit si les ports, clés et routes sont configurés correctement.
Étape 1 : Mise à jour du firmware et installation du composant WireGuard
Objectif : Vérifier que KeeneticOS est à jour et que le module WireGuard est installé.
- Connectez-vous à l’interface web de Keenetic.
- Allez dans « Système » → « Mise à jour OS » (ou « Mise à jour »).
- Cliquez sur « Vérifier les mises à jour ». Si une nouvelle version est disponible, installez-la. Patientez le redémarrage (3 à 5 minutes).
- Rendez-vous dans « Système » → « Composants » (ou « Gestion des composants »).
- Trouvez et activez/installez les composants : « WireGuard VPN » et, si disponible, « Outils WireGuard ».
- Enregistrez et attendez l’installation. Le routeur peut redémarrer.
Conseil : Si vous craignez une perte d’accès internet durant la mise à jour, réalisez la procédure en période creuse. Opération longue totale : 5 à 10 minutes avec redémarrage inclus.
✅ Vérification : Dans la section « Composants », le statut de WireGuard doit être « Installé ». Un nouveau menu pour configurer les connexions WireGuard apparaitra.
Problèmes possibles et solutions :
- Le paquet ne s’installe pas — vérifiez l’espace libre sur l’appareil. Supprimez les composants inutilisés et redémarrez.
- Impossible de mettre à jour l’OS — basculez temporairement sur une connexion internet de secours, vérifiez la date/heure du routeur.
Étape 2 : Vérification de l’IP publique et de la disponibilité du port UDP
Objectif : S’assurer que le routeur est accessible depuis l’extérieur via le port UDP de WireGuard.
- Dans « Internet », consultez le statut de la connexion WAN.
- Notez l’adresse IPv4 extérieure. Si elle commence par 10.x.x.x, 100.64.x.x, 172.16–31.x.x, ou 192.168.x.x, il s’agit d’une adresse privée, probablement en CG-NAT.
- En cas de CG-NAT, contactez votre fournisseur pour obtenir une IP « blanche » (statique ou dynamique) ou configurez la redirection de port sur l’appareil en amont si Keenetic est derrière un autre routeur.
- Planifiez les ports : par défaut, le serveur écoute le port UDP 51820. Si ce port est utilisé, choisissez-en un autre, par exemple 51821.
⚠️ Attention : Sans IP publique « blanche » ou redirection correcte du port, les clients distants ne pourront pas se connecter à votre serveur WireGuard. Ce n’est pas une erreur WireGuard, mais une limitation réseau.
Conseil : Si votre fournisseur ne fournit pas d’IPv4 publique mais que l’IPv6 est disponible, vous pouvez envisager WireGuard via IPv6, mais ce guide se concentre sur IPv4 car plus répandu.
✅ Vérification : Vous avez une IPv4 publique confirmée et un port UDP défini pour l’écoute serveur.
Étape 3 : Planification des adresses et politiques de routage
Objectif : Définir les plages d’adresses et le comportement du trafic pour éviter les conflits.
- Identifiez votre réseau local LAN, par exemple 192.168.1.0/24. Notez l’IP du Keenetic sur LAN (habituellement 192.168.1.1).
- Choisissez un sous-réseau pour le serveur WireGuard, par exemple 10.10.10.0/24. IP du serveur : 10.10.10.1/24.
- Réservez les adresses clients : 10.10.10.2, 10.10.10.3, etc.
- Définissez l’adresse tunnel du client WireGuard Keenetic vers le VPN distant : par exemple 10.20.20.2/32 (fourni par le serveur distant ou attribué manuellement selon le cas).
- Décidez quel trafic passera par le VPN externe : tout le routeur (tunnel complet), certains appareils seulement (split-tunnel), ou seulement certains sous-réseaux/services.
Conseil : Pour un premier essai, commencez simple : faites passer un seul ordinateur de test et un seul site par le VPN distant. Cela facilite le débogage.
✅ Vérification : Vous avez noté clairement toutes les plages, adresses IP et quel appareil utilisera quel tunnel.
Étape 4 : Configuration du serveur WireGuard sur Keenetic
Objectif : Activer le serveur WireGuard, générer les clés, assigner le sous-réseau et le port.
- Ouvrez « VPN serveurs » → « WireGuard » (selon la version : « Applications » → « Serveur WireGuard » ou « VPN » → « WireGuard »).
- Cliquez sur « Ajouter serveur » ou « Créer un profil ». Nommez-le par exemple « wg-home ».
- Sélectionnez « Générer des clés » ou « Créer une paire de clés ». Le système affichera la clé publique et la clé privée. Notez la clé publique du serveur ; la clé privée reste secrète sur l’appareil.
- Indiquez l’adresse IP de l’interface : 10.10.10.1/24 (ou celle choisie).
- Indiquez le port d’écoute : 51820/UDP (ou un autre si vous avez opté pour un changement).
- Enregistrez le profil du serveur. Activez-le en basculant le bouton « Activer ».
Conseil : Certaines versions proposent automatiquement des QR codes pour les clients. Nous y reviendrons à l’étape d’ajout des clients ; maintenant, concentrez-vous sur la mise en place du serveur lui-même.
✅ Vérification : Le serveur WireGuard est actif, on voit l’interface wg-home avec l’adresse 10.10.10.1/24 et le port configuré, le statut est « Activé ».
Problèmes possibles et solutions :
- Impossible de sauvegarder le profil — vérifiez que les composants WireGuard sont bien installés.
- Conflit d’adresses — si 10.10.10.0/24 chevauche votre réseau local ou d’autres clients, choisissez un autre sous-réseau, par exemple 10.66.66.0/24.
Étape 5 : Ouverture du port et configuration de l’accès serveur
Objectif : Rendre le serveur accessible depuis Internet via redirection de port et règles de firewall si besoin.
- Si le Keenetic est directement connecté à Internet avec une IPv4 publique « blanche », aucune ouverture de port n’est généralement nécessaire : le serveur écoute sur l’interface externe.
- Si un routeur/modem avec NAT précède le Keenetic, configurez sur ce dernier une redirection de port UDP 51820 vers l’adresse WAN du Keenetic. Assurez-vous de spécifier UDP et le bon port source et destination.
- Dans Keenetic, vérifiez sous « Sécurité » → « Pare-feu » → règles entrantes. Autorisez le trafic entrant UDP vers le port 51820 de l’interface serveur (ou vers le routeur selon modèle). Activez si disponible la règle pré-configurée « Autoriser les entrées WireGuard ».
- Enregistrez vos modifications.
⚠️ Attention : Autorisez uniquement le port et protocole nécessaires (UDP 51820). N’ouvrez pas d’autres ports inutilement.
Conseil : Si votre fournisseur bloque les ports UDP non standards, vous pouvez tenter de changer pour le port 53/UDP ou 443/UDP, mais attention aux conflits possibles avec DNS ou HTTPS et la politique du fournisseur. 51820 fonctionne généralement sans souci.
✅ Vérification : Le port UDP 51820 est accessible depuis l’extérieur : si vous avez une seconde connexion internet ou un mobile, testez la connexion au serveur WireGuard depuis l’extérieur (sans encore ajouter d’AllowedIPs, ce qui sera fait à l’étape suivante). Le serveur doit afficher le statut « À l’écoute » lors de l’enregistrement.
Étape 6 : Ajout des clients au serveur (smartphones, ordinateurs)
Objectif : Créer des pairs pour les appareils, leur assigner des adresses et fournir les paramètres de connexion.
- Dans « VPN serveurs » → « WireGuard », ouvrez le profil « wg-home ».
- Cliquez sur « Ajouter client » ou « Ajouter un pair ». Nommez-le par exemple « iphone-ivan ».
- Générez une paire de clés pour le client (ou importez la clé publique si vous l’avez déjà). Keenetic génère souvent automatiquement la config.
- Assignez l’adresse client, par exemple 10.10.10.2/32. Pour le serveur, les réseaux AllowedIPs du client incluent cette adresse /32 et, si le client doit accéder aux appareils domestiques, vos sous-réseaux LAN 192.168.1.0/24. Cela se règle via « AllowedIPs » côté serveur (souvent présenté sous « Adresses autorisées du pair » dans l’interface).
- Si possible, utilisez la génération de QR code. Scannez-le sur le smartphone avec l’application WireGuard via « + », « Scanner QR code ». Pour PC, exportez le fichier .conf.
- Enregistrez le pair. Répétez pour d’autres clients (ex : « laptop-anna», «ipad-oleg» avec adresses 10.10.10.3/32, 10.10.10.4/32).
Conseil : Dans la config du client, AllowedIPs détermine quel trafic passera par le tunnel. Pour accès uniquement au réseau domestique, mettez 10.10.10.0/24 et 192.168.1.0/24. Pour tout le trafic, mettez 0.0.0.0/0.
✅ Vérification : Connectez votre smartphone via le réseau mobile, activez le tunnel WireGuard. Dans l’interface Keenetic, voyez le pair actif, les compteurs octets montent. Ouvrez sur le téléphone l’interface web de votre routeur à 192.168.1.1. Si ça s’affiche, l’accès est fonctionnel.
Problèmes possibles et solutions :
- Pas de connexion externe — vérifiez la redirection de port et l’IP publique.
- Connexion établie mais pas d’accès LAN — ajoutez 192.168.1.0/24 aux AllowedIPs côté client et serveur, vérifiez le pare-feu, autorisez le routage entre wg-home et LAN.
- Déconnexion fréquente — configurez Keepalive (exemple : PersistentKeepalive 25 sur client) pour maintenir le mappage NAT.
Étape 7 : Configuration du Keenetic comme client WireGuard vers un VPN externe
Objectif : Connecter le routeur (et éventuellement certains appareils) à un serveur WireGuard distant, par exemple un VPN d’entreprise ou un VPS.
- Allez dans « Internet » → « Autres connexions » (ou « Clients VPN » → « WireGuard »).
- Cliquez sur « Ajouter une connexion WireGuard ». Nommez-la « wg-upstream ».
- Générez une paire de clés pour le client (Keenetic) ou insérez la clé privée si déjà créée. Notez la clé publique Keenetic, à transmettre au serveur distant comme pair.
- Indiquez l’adresse de l’interface tunnel côté Keenetic : par exemple 10.20.20.2/32 (ou vide si le serveur distant attribue via config/script ; mais pour simplifier, définissez-la manuellement).
- Configurez les paramètres du pair (serveur distant) : PublicKey (clé publique du serveur VPN distant), Endpoint (domaine ou IP:port, ex. vpn.example.com:51820), AllowedIPs (réseaux à traverser via tunnel). Pour tunnel complet, mettez 0.0.0.0/0. Pour split-tunnel, listez les sous-réseaux, ex. 203.0.113.0/24 ou le réseau bureau 10.50.0.0/16.
- Activez PersistentKeepalive à 25 secondes si le Keenetic est derrière un NAT.
- Enregistrez et activez « wg-upstream ».
Conseil : Pour un VPN commercial ou VPS, il est plus facile d’importer un fichier .conf prêt si l’interface le permet. Sinon saisissez les paramètres à la main en vérifiant bien clés et adresses.
✅ Vérification : Le statut de « wg-upstream » doit indiquer « Connecté » en vert, avec l’adresse 10.20.20.2/32 et des compteurs de trafic croissants. Le ping vers l’adresse distante via l’outil diagnostic du routeur est fonctionnel.
Problèmes possibles et solutions :
- Pas d’échange (« handshake ») — vérifiez l’exactitude des clés publique et privée. Une seule erreur casse l’authentification.
- Pas de routes — vérifiez les AllowedIPs. Vides, elles empêchent le trafic par tunnel.
Étape 8 : Configuration du routage et du split-tunnel
Objectif : Définir quel trafic va où : une partie par VPN client externe, une autre directement ; tout en maintenant l’accès permanent au serveur WireGuard local.
Option A : Tunnel complet pour tous
- Dans « wg-upstream », mettez AllowedIPs à 0.0.0.0/0.
- Activez « Utiliser comme passerelle principale » si disponible. Sinon, créez une règle de politique de routage : « Tout le trafic sortant LAN → interface wg-upstream ».
- Excluez éventuellement de la politique le domaine ou l’adresse du serveur distant pour permettre le tunnel au démarrage (souvent non nécessaire, mais utile dans des environnements complexes).
Option B : Split-tunnel pour certains appareils
- Créez un groupe d’appareils ou cochez des appareils spécifiques dans la « Liste appareils ».
- Ouvrez « Internet » → « Règles de routage » (ou « Politiques de routage », « Règles réseau », « Classification du trafic » selon version).
- Ajoutez une règle : Source = appareils sélectionnés, Destination = Internet, Canal / Passerelle préférée = wg-upstream.
- Créez une règle inverse par défaut : autres appareils → passerelle par défaut (WAN).
Prévention des boucles de routage
- Assurez-vous que le trafic vers votre propre serveur WireGuard (wg-home) ne passe pas par « wg-upstream ». Excluez de la politique l’adresse IP publique sur laquelle écoute le serveur, ainsi que les sous-réseaux locaux 10.10.10.0/24 et 192.168.1.0/24.
- Vérifiez que les requêtes DNS des clients serveur sont correctement résolues. Si vous utilisez un tunnel complet sur ces clients, configurez le DNS dans leur profil avec un DNS passant par le tunnel.
Conseil : Utilisez des noms clairs pour vos règles : « Route : laptop-ivan via wg-upstream », « Exceptions : sous-réseaux locaux via WAN ». Vous vous en remercierez bientôt.
✅ Vérification : L’appareil sélectionné affiche l’IP externe du VPN distant (vérifiez sur un service IP), les autres ont l’IP de votre fournisseur habituel. L’accès au serveur wg-home et au LAN reste actif.
Problèmes possibles et solutions :
- Tout passe par le tunnel, même quand ce n’est pas souhaité — vérifiez la règle par défaut, son ordre dans l’interface KeeneticOS.
- Perte d’accès au LAN — ajoutez des exceptions ou vérifiez que les AllowedIPs des clients VPN ne bloquent pas le LAN local.
Étape 9 : Configuration DNS et sécurité
Objectif : Définir précisément quel DNS utilisent les clients et le routeur pour éviter fuites et problèmes de résolution.
- Dans « Système » → « DNS », configurez les « Serveurs DNS préférés ». Si vous souhaitez que les appareils passant par wg-upstream utilisent un DNS du tunnel, indiquez-en un accessible côté distant (ex. 10.20.20.1) et appliquez-le via une règle aux appareils concernés.
- Pour les clients du serveur wg-home, vous pouvez spécifier un DNS dans leur profil WireGuard (notamment si vous exportez la configuration), par exemple 192.168.1.1 ou 10.10.10.1 si vous avez un proxy DNS sur Keenetic.
- Dans le « Pare-feu », assurez-vous que le firewall autorise le forwarding entre l’interface wg-home et le LAN sur les ports nécessaires. Keenetic le permet par défaut, mais certaines politiques nécessitent une autorisation explicite.
- Désactivez les services de gestion inutiles via WAN. Dans « Système » → « Accès », autorisez la gestion uniquement depuis le LAN ou via VPN.
Conseil : Pour un split-tunnel propre chez les clients serveur, attribuez un DNS accessible dans votre réseau domestique (ex. 192.168.1.1) afin que les noms locaux se résolvent correctement.
✅ Vérification : Du côté client serveur, la résolution de noms locaux fonctionne (si vous avez un DNS local), les domaines externes se résolvent sans faille, et aucune fuite DNS n’est détectée (testez sur un service de détection fuite DNS depuis un appareil passant par wg-upstream).
Problèmes possibles et solutions :
- Sites inaccessibles — vérifiez le MTU (voir options avancées). Parfois, un MTU réduit à 1420 aide.
- Fuites DNS hors tunnel — verrouillez la politique DNS aux niveaux appareil/règle et désactivez le DNS automatique pour certains clients si supporté par l’interface.
Vérification finale
Check-list :
- Le serveur WireGuard (wg-home) est actif, au moins un appareil distant est connecté (smartphone).
- Keenetic est connecté en client (wg-upstream) à un serveur WireGuard distant.
- Le routage est fonctionnel : certains appareils passent par wg-upstream, d’autres utilisent Internet direct.
- L’accès au LAN depuis les clients serveur est fonctionnel (si prévu).
- Le port UDP 51820 est accessible de l’extérieur (si serveur à l’écoute).
- Le DNS se résout correctement et il n’y a pas de fuite DNS.
Comment tester :
- Activez le profil wg-home sur votre téléphone via le réseau mobile. Accédez à l’interface web de Keenetic à 192.168.1.1.
- Depuis un appareil devant passer par wg-upstream, visitez un site de vérification IP et confirmez que vous voyez l’IP du VPN distant.
- Depuis un autre appareil, vérifiez que l’IP reste celle de votre fournisseur habituel.
- Effectuez un ping vers 10.10.10.1 et vers 10.20.20.1 ou l’adresse distante fournie. Le temps de réponse doit être stable.
Signes d’une configuration réussie : Échanges WireGuard stables sans coupures toutes les 20-30 secondes, chargement rapide des sites, IPs correspondant aux attentes, compteurs upload/download des interfaces wg-home et wg-upstream en progression.
Erreurs courantes et solutions
- Problème : Le client ne se connecte pas au serveur. Cause : Port fermé ou CG-NAT. Solution : Ouvrez/redirigez le port UDP 51820, obtenez une IP publique chez votre fournisseur, ou utilisez un tunnel externe pour accéder.
- Problème : Tunnel établi mais pas d’accès LAN. Cause : AllowedIPs incorrects ou pare-feu bloquant. Solution : Ajoutez 192.168.1.0/24 aux AllowedIPs du client et autorisez le forwarding entre wg-home et LAN.
- Problème : Tout le trafic passe par le VPN client alors que le split-tunnel est désiré. Cause : AllowedIPs mis à 0.0.0.0/0 et règle par défaut. Solution : Restreignez AllowedIPs aux sous-réseaux concernés et configurez les politiques selon les appareils.
- Problème : Vitesse lente via WireGuard. Cause : MTU, CPU routeur limité, canal saturé. Solution : Réduisez le MTU à 1420–1280 sur interfaces WG; désactivez les analyses DPI/antivirus inutiles; vérifiez charge CPU; choisissez un serveur proche.
- Problème : Coupures lors d’inactivité. Cause : Timeout NAT. Solution : Configurez PersistentKeepalive 25 sec sur client.
- Problème : Conflits d’adresses empêchant l’accès à certaines ressources. Cause : Sous-réseaux 10.x.x.x qui se chevauchent. Solution : Changez le sous-réseau wg-home pour un unique, ex. 10.66.66.0/24.
- Problème : Plus rien ne fonctionne après modifications. Cause : Erreur dans la politique de routage. Solution : Restaurez la sauvegarde puis appliquez les modifications une par une.
Fonctionnalités avancées
MTU et performance
- Si certains sites mettent du temps ou restent en attente, réduisez le MTU à 1420 sur interfaces wg-home et wg-upstream. Parfois, 1380–1280 peut mieux fonctionner.
- Désactivez les paquets d’analyse de trafic superflus si le CPU du routeur dépasse 80-100% lors du chiffrement.
Politiques par applications et ports
- Créez une règle pour « Services de streaming » → accès direct, « Ressources professionnelles » → via wg-upstream. Pratique pour un split-tunnel flexible.
Accès bidirectionnel entre sites
- Si wg-upstream correspond à votre serveur de bureau, ajoutez dans AllowedIPs les sous-réseaux mutuels et autorisez le forwarding. Ainsi, les appareils du domicile et du bureau se verront.
CLI pour utilisateurs avancés
KeeneticOS propose une interface en ligne de commande via SSH selon la version. Vous pouvez créer une interface WireGuard, définir les clés privées, adresse, port d’écoute; ajouter des pairs avec clé publique, allowed-ips, endpoint; et configurer le routage par politique. Utilisez l’aide intégrée et appliquez les changements progressivement. Si vous n’êtes pas sûr des commandes, restez sur l’interface web.
Journaux et surveillance
- Dans « Système » → « Journal », activez le journal étendu des utilitaires VPN pour diagnostiquer plus facilement les coupures et les timeouts NAT.
Conseil : Planifiez un redémarrage automatique de wg-upstream chaque nuit si la connexion distante est instable. Cela peut améliorer la fiabilité.
Alternatives clé en main pour la production
Le montage DIY est idéal si vous êtes prêt à investir du temps en diagnostic, surveillance et sauvegardes. Pour une configuration « prête à l’emploi » sans recours à la console ni location VPS, le service vpn.how offre des serveurs personnels avec IP dédiée pour chaque client, supportant WireGuard, OpenVPN, IKEv2, L2TP, SSTP ; serveurs disponibles à Moscou, Saint-Pétersbourg, Amsterdam, Francfort, Londres, New York, San José, Chicago, Singapour, Sydney, Madrid, Helsinki, Stockholm, Varsovie, Copenhague et Stavanger ; paiements en cartes RF (Tinkoff, Ozon), SBP, USDT/BTC ; tarifs dès 490 ₽ par jour et 2490 ₽ par mois avec remises ; démarrage en 5 minutes après paiement ; sans logs. Pour un besoin de résultat garanti avec un minimum d’efforts, connecter Keenetic comme client à ce type de serveur prend quelques minutes, et la maintenance est simplifiée, sans souci de suivi ni sauvegarde. Ce n’est pas une publicité, mais une recommandation pratique dans les cas de manque de temps.
FAQ
Question : Peut-on avoir plusieurs serveurs WireGuard sur un même Keenetic avec différents ports ? Réponse : Oui, si le modèle et firmware le permettent. Il est souvent plus simple de créer plusieurs pairs sur un seul serveur et d’attribuer des adresses dans un même sous-réseau. Plusieurs serveurs séparés servent à isoler des usages.
Question : Que choisir : tunnel complet ou split-tunnel ? Réponse : Pour un usage domestique, le split-tunnel suffit souvent : les services pro passent par VPN, le reste directement. Le tunnel complet est utile pour plus de confidentialité dans les réseaux publics.
Question : Comment faire si le fournisseur bloque UDP ? Réponse : Essayez de changer le port en 53/UDP ou 443/UDP. Sinon, basculez temporairement sur un protocole TCP (ex. OpenVPN TCP) côté serveur distant et configurez Keenetic en client correspondant.
Question : Peut-on exposer l’accès à une imprimante ou caméra via WireGuard ? Réponse : Oui. Connectez-vous à votre serveur wg-home à distance et accédez aux appareils via leurs adresses LAN. N’ouvrez pas leurs ports directement sur Internet.
Question : Comment partager la config client en toute sécurité ? Réponse : Préférez montrer le QR code en personne ou envoyer le fichier .conf via un canal chiffré. Ne partagez jamais la clé privée du serveur.
Question : Que faire en cas de conflit de sous-réseaux 10.x.x.x ? Réponse : Changez votre sous-réseau VPN pour un unique, par exemple 10.66.66.0/24 ou 10.8.0.0/24, et mettez à jour les AllowedIPs chez tous les clients.
Question : Le IPv6 est-il supporté ? Réponse : Oui, dans les dernières versions WireGuard et Keenetic, mais la configuration demande de la rigueur sur les préfixes et politique. Ce guide se concentre sur IPv4.
Question : Comment limiter la bande passante des clients VPN ? Réponse : Utilisez QoS ou politque de priorité sur Keenetic : attribuez des limites à l’interface wg-home ou aux appareils.
Question : Peut-on interdire l’accès LAN à un client, tout en lui laissant l’accès Internet ? Réponse : Oui. Ne mettez pas 192.168.1.0/24 dans les AllowedIPs côté serveur et interdisez le forwarding entre wg-home et LAN pour ce pair.
Question : Comment gérer la redondance ? Réponse : Maintenez un second serveur distant et un profil wg-upstream secondaire. Configurez une règle de basculement (failover) pour passer au second en cas de panne du premier.
Conclusion
Nous avons configuré Keenetic pour qu’il soit à la fois serveur WireGuard pour vos appareils externes et client WireGuard vers un serveur distant. Vous avez mis à jour le firmware, installé le composant, planifié l’adressage, déployé le serveur wg-home, ouvert le port UDP, ajouté les clients, configuré le client wg-upstream, mis en place le routage et split-tunnel, organisé le DNS et la sécurité, puis vérifié le tout et vu les erreurs courantes. Vous pouvez désormais vous connecter en toute sécurité à votre réseau domestique depuis n’importe où, et diriger le trafic de certains appareils via un VPN externe si besoin. Vous pouvez progresser vers l’optimisation fine du MTU, le IPv6, la redondance multi-lignes et l’automatisation via CLI et API KeeneticOS. Félicitations : vous disposez d’une infrastructure VPN complète, gérée et évolutive en un seul appareil.
Conseil : Prenez l’habitude d’appliquer toute modification d’abord sur une règle ou appareil test, puis sur tout le réseau. Cela vous sauvera temps et stress.