Guide VPN · 2 min de lecture

Tunnelage divisé : faire passer uniquement les applications sélectionnées par le VPN

Un VPN à tunnel complet envoie tout à travers la sortie ; le tunneling fractionné envoie seulement ce que vous choisissez, gardant le reste sur votre connexion normale. Voici comment cela fonctionne, y compris le truc WireGuard AllowedIPs qui le fait sans logiciel supplémentaire.

Tunnel complet vs tunnel divisé

Par défaut, un VPN est un tunnel complet : chaque paquet de votre appareil passe par la sortie chiffrée. Le tunneling fractionné change cela — vous choisissez quel trafic utilise le tunnel et lequel reste sur votre connexion ordinaire. Deux variantes courantes existent : basé sur l'application (acheminer cette application via le VPN, laisser celle-ci en direct) et basé sur la destination (acheminer ces plages IP ou sites via le VPN, tout le reste en direct).

L'attrait est pratique. Gardez un site bancaire ou un jeu sensible à la latence sur votre connexion locale rapide pendant qu'un scraper ou un service géo-restreint passe par le VPN. Ou accédez aux appareils du réseau local — une imprimante, un NAS — que le tunnel complet couperait autrement. Le coût est que tout trafic en dehors du tunnel n'est pas protégé, ce qui est un véritable compromis, pas un repas gratuit.

Tunnel divisé avec WireGuard AllowedIPs

Dans WireGuard, les AllowedIPs du pair sont la règle de routage. Réduisez-le de 0.0.0.0/0 aux seules destinations que vous souhaitez tunneliser, et tout le reste reste sur votre lien normal.

ini
# --- Full tunnel (everything via VPN): ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
AllowedIPs = 0.0.0.0/0, ::/0

# --- Split tunnel by DESTINATION: only these ranges use the VPN ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
# e.g. tunnel only a specific service's subnets; rest goes direct:
AllowedIPs = 203.0.113.0/24, 198.51.100.0/24

# --- Inverse split (tunnel everything EXCEPT the LAN): ---
# keep 0.0.0.0/0 but exclude your local subnet from the tunnel by
# splitting the route, or use your client's "excluded routes" option.
# On Linux you can also mark packets per-app with 'wg-quick' + fwmark
# and route only that mark into the wg interface.

Quand diviser, et le risque honnête

Le tunneling fractionné brille lorsque le tunnel complet est excessif ou gêne : accéder aux appareils locaux, garder le trafic de haute bande passante de confiance (appels vidéo, sauvegardes) hors du VPN, faire fonctionner une application à l'étranger pendant que le reste reste à la maison, ou réduire la charge sur une sortie mesurée. Les AllowedIPs de WireGuard rendent le fractionnement basé sur la destination trivial — c'est littéralement la table de routage pour le tunnel — et de nombreux clients ajoutent un fractionnement par application en plus.

L'avertissement honnête : tout ce qui est en dehors du tunnel circule sur votre véritable IP sans protection. Si vous fractionnez par application, assurez-vous que l'application que vous avez laissée de côté n'est pas celle qui fuit quelque chose de sensible, et rappelez-vous qu'un tunnel fractionné affaiblit la garantie "tout est caché" d'un tunnel complet. Faites également attention aux fuites DNS — le DNS peut emprunter le mauvais chemin s'il n'est pas épinglé. Le s4m VPN prend en charge les deux modes ; utilisez le tunnel complet lorsque la confidentialité est la priorité et fractionnez uniquement lorsque vous avez une raison concrète et comprenez ce qui reste exposé.

Share this page
FAQ

Questions, réponses

Comment puis-je créer un tunnel divisé avec WireGuard ?

Utilisez le champ AllowedIPs du pair comme règle de routage. Réglez-le sur 0.0.0.0/0 pour un tunnel complet, ou restreignez-le à des plages IP spécifiques afin que seules ces destinations passent par le VPN et que tout le reste utilise votre connexion normale. De nombreux clients offrent également un partage par application.

Le tunneling fractionné est-il moins sécurisé qu'un tunnel complet ?

Oui, par conception. Tout le trafic que vous routez en dehors du tunnel passe par votre véritable IP sans protection VPN. Utilisez le tunneling fractionné uniquement lorsque vous avez une raison concrète, et assurez-vous qu'aucune donnée sensible ne circule sur le chemin exclu. Le tunnel complet est plus sûr lorsque la confidentialité est l'objectif.

Tunnel complet ou partagé, à vous de choisir

Le VPN WireGuard/OpenVPN de s4m prend en charge les deux — tunnel complet lorsque la confidentialité est prioritaire, partagé via AllowedIPs lorsque vous avez besoin que les appareils locaux ou le trafic de confiance restent directs.

Les gens ont trouvé cette page en recherchant

Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.