Kill switch VPN sur Windows : règles de pare-feu qui fonctionnent réellement
Un kill switch arrête tout le trafic si le VPN se déconnecte, donc votre véritable IP ne fuit jamais lors d'une reconnexion. Windows peut en imposer un avec des règles de pare-feu intégrées — aucune application tierce n'est nécessaire. Voici les règles qui fonctionnent réellement.
Ce qu'est vraiment un kill switch
A kill switch is a fail-safe: if the VPN connection drops — a reconnect, a crashed daemon, a flaky network — it blocks all internet traffic instead of letting your apps fall back to your real IP. Without one, a momentary VPN drop silently exposes your true address, and you may not notice for minutes. Many VPN apps include a kill switch, but you can build a robust one yourself on Windows using only the built-in Defender Firewall, which is useful with raw WireGuard or any client that lacks the feature. See the concept overview in what is a VPN kill switch.
The principle is simple and strict: deny all outbound traffic by default, then allow only the VPN itself and the tunnel interface. If the tunnel is down, nothing matches the allow rules, so nothing leaks.
Interrupteur d'arrêt via le pare-feu Windows Defender
Exécutez dans un PowerShell élevé. Cela bloque tout le trafic sortant, puis permet uniquement le point de terminaison du serveur VPN et l'interface de tunnel WireGuard. Ajustez l'IP du serveur et l'alias de l'interface.
# Elevated PowerShell. Replace values before running. $VpnServerIP = "203.0.113.10" # your VPN server's public IP $TunnelAlias = "wg-s4m" # the WireGuard/VPN adapter name # 1) Set the default outbound action to BLOCK on all profiles Set-NetFirewallProfile -All -DefaultOutboundAction Block # 2) Allow reaching the VPN server itself (so the tunnel can connect) New-NetFirewallRule -DisplayName "KS-Allow-VPN-Server" -Direction Outbound \ -Action Allow -RemoteAddress $VpnServerIP # 3) Allow all traffic that goes OUT through the tunnel interface New-NetFirewallRule -DisplayName "KS-Allow-Tunnel" -Direction Outbound \ -Action Allow -InterfaceAlias $TunnelAlias # 4) Allow local LAN/DHCP/DNS to the router only (optional) New-NetFirewallRule -DisplayName "KS-Allow-LAN" -Direction Outbound \ -Action Allow -RemoteAddress LocalSubnet # --- To disable the kill switch later: --- # Set-NetFirewallProfile -All -DefaultOutboundAction Allow # Remove-NetFirewallRule -DisplayName "KS-Allow-VPN-Server" # Remove-NetFirewallRule -DisplayName "KS-Allow-Tunnel" # Remove-NetFirewallRule -DisplayName "KS-Allow-LAN"
Comment cela se comporte, et ses limites
Une fois ces règles actives, la logique est infaillible : l'action par défaut sortante est bloquer, donc le seul trafic autorisé est (a) atteindre le serveur VPN pour établir le tunnel et (b) tout ce qui sort par l'interface du tunnel. Si WireGuard tombe, l'interface du tunnel se déconnecte, la règle 3 ne correspond à rien, et chaque application est coupée — pas de fuite vers votre véritable IP. Lorsque le tunnel revient, le trafic circule à nouveau automatiquement. Testez-le en déconnectant le VPN et en confirmant qu'une requête de navigateur échoue maintenant plutôt que de se charger via votre FAI.
Deux mises en garde honnêtes. Gardez la règle "autoriser le serveur VPN" stricte (une seule IP), sinon un chemin de fuite reste ouvert. Et un kill switch de pare-feu ne stoppe pas les fuites de canal latéral comme WebRTC avant que le tunnel ne soit actif — associez-le aux vérifications dans notre guide des fuites. Le s4m VPN n'enregistre pas et fonctionne sur RAM ; combiné avec un kill switch de pare-feu strict, une connexion perdue signifie silence, pas exposition.
Questions, réponses
Puis-je créer un kill switch VPN sans logiciel supplémentaire sur Windows ?
Oui. Réglez l'action par défaut de sortie du pare-feu Defender sur Bloquer, puis ajoutez des règles d'autorisation uniquement pour l'IP du serveur VPN et l'interface de tunnel. Si le VPN tombe, l'interface de tunnel s'arrête et tout le trafic est bloqué, donc votre vraie IP ne fuit jamais.
Un interrupteur d'arrêt de pare-feu arrêtera-t-il toutes les fuites ?
Cela arrête les fuites IP lorsque le tunnel se déconnecte, mais pas tout. WebRTC peut toujours exposer une adresse avant que le tunnel ne soit actif, et le DNS doit être géré à l'intérieur du tunnel. Associez le kill switch avec des vérifications de fuites WebRTC, DNS et IPv6 pour une couverture complète.
Pas de tunnel, pas de trafic
Exécutez le VPN s4m sans journaux, axé sur la RAM, derrière un commutateur d'arrêt strict du pare-feu Windows afin qu'une connexion perdue signifie silence, jamais une fuite de votre vraie IP.
Les gens ont trouvé cette page en recherchant
- kill switch VPN sur Windows
- kill switch VPN sur Windows étape par étape
- configuration du proxy Selenium en Python et java
- Réglages kill switch VPN sur Windows
- IP dédiée vs IP partagée pour un VPN
- navigateurs et proxies Anti-Detect
- proxy socks5
- proxy http avec paiement crypto
- comment configurer adresse IP
- configuration du proxy
Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.