VPN kill switch — bloquez les fuites si le tunnel se déconnecte
Un kill switch arrête tout le trafic au moment où votre VPN se déconnecte, donc votre vraie IP ne fuit jamais. Configurations à copier-coller pour Linux, macOS et Windows — plus un blocage de fuite IPv6.
Ce que fait un kill switch
A kill switch blocks your device's internet the instant the VPN tunnel drops, so nothing ever exits over your real connection. Without one, a brief reconnect can leak your true IP to whatever you were doing. The rules below allow traffic only through the s4m WireGuard interface (plus the handshake to our server), and drop everything else.
Replace <WG_ENDPOINT_IP> with your s4m server IP and the interface name (wg0 / utun3 / s4m) with yours from the config you downloaded.
Linux (nftables)
Persistant, moderne et l'option la plus propre sur les distributions actuelles.
#!/usr/sbin/nft -f
# s4m kill-switch: drop all output unless it goes through the s4m tunnel.
flush ruleset
table inet s4m_ks {
chain out {
type filter hook output priority 0; policy drop;
oifname "lo" accept
oifname "wg0" accept # s4m WireGuard interface
ip daddr <WG_ENDPOINT_IP> udp dport 51820 accept # handshake to s4m
ct state established,related accept
meta nfproto ipv6 drop # kill IPv6 leaks (exit is IPv4)
}
}
# apply: sudo nft -f s4m-killswitch.nft revert: sudo nft flush rulesetmacOS (pf)
Utilise le filtre de paquets intégré — pas de logiciel supplémentaire.
# /etc/pf.s4m.conf — load: sudo pfctl -f /etc/pf.s4m.conf -e set block-policy drop block out all pass out on lo0 all pass out on utun3 all # your s4m WireGuard interface pass out proto udp to <WG_ENDPOINT_IP> port 51820 # handshake block out inet6 all # kill IPv6 leaks # disable: sudo pfctl -d
Windows (PowerShell, exécuter en tant qu'administrateur)
Règles du pare-feu Windows Defender ; limitées à l'adaptateur s4m.
# Block all outbound, then allow only the s4m WireGuard adapter + handshake. New-NetFirewallRule -DisplayName "s4m-ks-block" -Direction Outbound -Action Block -Enabled True New-NetFirewallRule -DisplayName "s4m-ks-allow-wg" -Direction Outbound -Action Allow -InterfaceAlias "s4m" -Enabled True New-NetFirewallRule -DisplayName "s4m-ks-handshake" -Direction Outbound -Action Allow -Protocol UDP -RemoteAddress <WG_ENDPOINT_IP> -RemotePort 51820 -Enabled True # Stop IPv6 leaks: Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6 # Remove later: Get-NetFirewallRule -DisplayName "s4m-ks-*" | Remove-NetFirewallRule
Pourquoi bloquer l'IPv6
Notre sortie est IPv4, donc toute requête IPv6 contournerait le tunnel et révélerait votre véritable adresse IPv6 — une fuite classique. Chaque configuration ci-dessus bloque complètement l'IPv6. Vous pouvez confirmer que vous êtes propre sur notre test d'IP et de fuite.
Questions, réponses
Ai-je vraiment besoin d'un kill switch ?
Si vous comptez sur le VPN pour la confidentialité, oui — sans lui, une chute momentanée expose silencieusement votre vraie IP. Les règles ici échouent en mode fermé : pas de tunnel, pas de trafic.
Cela survivra-t-il à un redémarrage ?
Les fichiers nftables et pf peuvent être chargés au démarrage (systemd ou un démon de lancement) ; les règles Windows persistent jusqu'à ce que vous les supprimiez. Voir les lignes d'application/retrait de chaque extrait.
Obtenez un tunnel qui mérite d'être protégé
WireGuard, sans journaux par conception, inscription anonyme.
Les gens ont trouvé cette page en recherchant
- VPN kill switch
- qu'est-ce que VPN kill switch
- Réglages VPN kill switch
- scraping d'Amazon
- comment VPN kill switch fonctionne
- qu'est-ce que wireguard
- empreinte du navigateur
- comment vérifier si un proxy est anonyme
- openvpn
- wireguard
- proxy pour le scraping
- liste de proxies gratuits expliqué
Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.