Guide du routeur · 2 min de lecture

WireGuard sur les routeurs MikroTik, OpenWrt et Keenetic

Mettre le VPN sur votre routeur protège chaque appareil sur le réseau à la fois — y compris ceux qui ne peuvent pas exécuter une application VPN. Voici comment ajouter un pair WireGuard sur les trois plateformes de routeurs prosumer les plus courantes.

Pourquoi mettre le VPN sur le routeur

Exécuter WireGuard sur votre routeur au lieu de sur chaque appareil tunnelise l'ensemble du réseau à travers une seule sortie. Chaque téléphone, ordinateur portable, télévision et gadget IoT derrière lui hérite du VPN sans aucune application par appareil — ce qui est le seul moyen de couvrir les appareils qui ne peuvent pas exécuter de logiciel VPN. Cela signifie également que le tunnel est toujours actif pour le LAN, sans que personne n'oublie de se connecter. Le compromis est que la configuration du routeur est de niveau inférieur à celle d'une application de bureau, et les concepts (pairs, AllowedIPs, routage) sont plus importants.

Les trois plateformes ci-dessous agissent comme un client WireGuard (pair) se connectant à un serveur — soit le s4m VPN géré, soit votre propre WireGuard VPS. Vous aurez besoin de la clé publique du serveur, du point de terminaison et de l'adresse qu'il vous attribue.

Ajoutez un pair WireGuard par plateforme

Les commandes principales. Sur chaque plateforme, vous créez une interface WG, définissez votre clé privée et votre adresse, puis ajoutez le serveur en tant que pair avec AllowedIPs = 0.0.0.0/0 pour un tunnel complet.

bash
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
    public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
    endpoint-port=51820 allowed-address=0.0.0.0/0 \
    persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade

# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
#   public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
#   Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.

# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.

Routage, MTU et portée honnête

Deux choses déterminent si cela fonctionne. AllowedIPs sur le pair est la règle de routage : 0.0.0.0/0 envoie tout le trafic à travers le tunnel (VPN réseau complet) ; une liste plus étroite est split tunneling, utile si vous souhaitez que seuls certains appareils ou destinations soient routés. Et le routeur doit NAT/masquerade le trafic LAN sur l'interface WireGuard, sinon les paquets sortent mais les réponses ne reviennent jamais. Si les vitesses sont faibles ou que certains sites se bloquent, réduisez le MTU — les routeurs ont souvent besoin de ~1420 ou moins ; voir WireGuard MTU.

Keenetic en particulier a une grande base d'utilisateurs dans la région RU/UA et une interface conviviale pour cela, tandis que MikroTik et OpenWrt vous donnent le plus de contrôle. Quel que soit celui que vous utilisez, pointez-le vers le s4m managed VPN (sans journaux, RAM d'abord) pour une sortie maintenue, ou votre propre VPS si vous préférez exécuter le serveur. Un dedicated IP est disponible lorsque vous souhaitez que la sortie du routeur soit une adresse privée stable plutôt qu'une adresse partagée.

Share this page
FAQ

Questions, réponses

Pourquoi acheminer le VPN via mon routeur au lieu de chaque appareil ?

Un tunnel au niveau du routeur couvre chaque appareil sur le LAN à la fois — y compris les téléviseurs intelligents et les gadgets IoT qui ne peuvent pas exécuter une application VPN — et est toujours actif. Le compromis est une configuration de niveau inférieur impliquant des pairs, AllowedIPs et NAT plutôt qu'une application à un seul clic.

Mon tunnel de routeur se connecte mais les appareils n'ont pas d'internet — pourquoi ?

Deux causes habituelles : le routeur ne masque pas (NAT) le trafic LAN sur l'interface WireGuard, donc les réponses ne reviennent jamais ; ou le MTU est trop élevé et les gros paquets restent bloqués. Ajoutez une règle de masquage sur l'interface WG et essayez de réduire le MTU à environ 1420.

Un tunnel pour tout le réseau

Dirigez votre routeur MikroTik, OpenWrt ou Keenetic vers le VPN WireGuard s4m sans journaux et couvrez chaque appareil en même temps — avec une option d'IP dédiée pour une sortie privée stable.

Les gens ont trouvé cette page en recherchant

Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.