VPNSmith
self-host-vpn-headINFO

Subnet router Tailscale : atteindre tout votre LAN sans installer Tailscale partout (2026)

Un subnet router annonce les routes de votre réseau local à votre tailnet : imprimantes, NAS et objets connectés deviennent joignables sans y installer Tailscale. Les commandes exactes, l'étape d'approbation dans la console que tout le monde rate, le drapeau accept-routes sous Linux, et le piège des sous-réseaux qui se chevauchent.

Par Eric Gerard · Fondateur · VPNSmith - Spécialiste self-host VPN & VPS GDPR5 min de lecturePhoto via Pexels

La promesse habituelle de Tailscale, c'est un agent par appareil. Le subnet router est la porte de sortie pour tout ce qui ne peut pas exécuter d'agent : l'imprimante, le NAS au noyau antique, la télé connectée, l'automate de l'atelier. Une seule machine Linux du LAN annonce tout le sous-réseau local à votre tailnet, et chaque appareil derrière elle devient joignable de n'importe où, sans toucher à ces appareils.

Ce que fait réellement un subnet router

Une machine qui exécute Tailscale avec --advertise-routes dit à votre tailnet : « le trafic pour 192.168.1.0/24 peut passer par moi. » Tailscale route alors les paquets de votre portable distant à travers le tunnel chiffré jusqu'à cette machine, qui les transmet sur le LAN comme une passerelle ordinaire, et relaie les réponses.

Deux conséquences découlent de cette conception, et elles expliquent l'essentiel des surprises :

Le trafic est masqué par défaut. Les appareils du LAN voient des connexions venant de l'IP locale du subnet router, pas de votre appareil distant. C'est ce qui leur permet de répondre sans rien savoir de Tailscale.

Ce n'est pas un exit node. Un subnet router ouvre une porte vers un LAN précis. Un exit node route tout votre trafic internet à travers une machine. Les deux fonctions se configurent avec des drapeaux différents et s'approuvent séparément ; si ce que vous voulez, c'est naviguer avec l'IP de votre serveur, c'est notre guide de l'exit node Tailscale qu'il vous faut.

La mise en place, étape par étape

La passerelle peut être n'importe quel Linux allumé en permanence. Le Raspberry Pi est le choix classique et encaisse sans mal le trafic d'un LAN domestique.

Des rangées de cartes Raspberry Pi vertes photographiées en biais, leurs ports USB et ethernet argentés nets au premier plan
Des rangées de cartes Raspberry Pi vertes photographiées en biais, leurs ports USB et ethernet argentés nets au premier plan

1. Activer l'IP forwarding. La passerelle doit avoir le droit de transmettre des paquets entre interfaces :

echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

2. Annoncer votre sous-réseau. Utilisez la vraie plage de votre LAN ; 192.168.1.0/24 n'est que le défaut le plus courant :

sudo tailscale up --advertise-routes=192.168.1.0/24

Plusieurs sous-réseaux peuvent être annoncés d'un coup, séparés par des virgules, si la machine les atteint.

3. Approuver les routes. C'est l'étape que tout le monde rate, parce que la commande ci-dessus annonce un succès et que rien ne fonctionne pourtant. Les routes annoncées restent en attente jusqu'à l'approbation d'un administrateur dans la console : ouvrez la liste des machines sur login.tailscale.com/admin/machines, modifiez les réglages de routes de la machine et activez le sous-réseau annoncé. Cette approbation est une mesure de sécurité, pas une friction gratuite : sans elle, n'importe quel nœud compromis pourrait s'annoncer en silence comme le chemin vers vos réseaux.

4. Accepter les routes sur les clients Linux. Le deuxième oubli classique. macOS, iOS, Windows et Android utilisent automatiquement les routes approuvées. Les clients Linux, non, par défaut :

sudo tailscale set --accept-routes

5. Tester honnêtement. Depuis un appareil réellement hors du LAN (un téléphone en 4G est parfait), joignez quelque chose qui n'existe que localement : la page web de l'imprimante, l'IP du NAS. Un ping qui répond depuis 192.168.1.x à travers le tunnel, c'est la preuve.

Une note d'entretien : désactivez l'expiration de clé de la passerelle dans la console, sinon tout le LAN devient injoignable le jour où la clé du nœud expire en silence.

Le piège des sous-réseaux qui se chevauchent

L'échec réel le plus fréquent n'a rien à voir avec le logiciel de Tailscale. Votre LAN domestique est en 192.168.1.0/24. Le Wi-Fi de l'hôtel où vous êtes assis aussi. Votre portable a maintenant deux prétendants pour les mêmes adresses, et le réseau local gagne en général : vos paquets vers le NAS partent vers le routeur d'un inconnu.

La correction propre est de renuméroter votre LAN une fois pour toutes, vers quelque chose d'improbable : une tranche aléatoire de 10.x.y.0/24 ou une plage 192.168.x peu commune. Dix minutes dans l'interface du routeur, et cette classe de collisions disparaît pour de bon. Tailscale documente aussi le mécanisme 4via6, qui route vers des sous-réseaux en collision en les traduisant via IPv6 ; ça fonctionne, mais c'est exactement aussi amusant que ça en a l'air. La renumérotation est l'option à laquelle vous ne repenserez plus.

À quoi s'attendre, honnêtement

Performances. Le trafic vers le LAN fait deux sauts (tunnel jusqu'à la passerelle, puis LAN), et sur du petit matériel le processeur de la passerelle est le plafond. Pour des transferts de fichiers vers un NAS, un Pi plafonne bien en dessous de ce que le NAS saurait servir ; un vieux boîtier x86 repousse ce plafond hors de vue. Pour l'impression, les tableaux de bord et l'administration, tout convient.

Disponibilité. À l'heure où nous écrivons, le routage de sous-réseau est disponible dans l'offre gratuite de Tailscale, et une passerelle couvre un domicile type. Les installations plus grandes peuvent faire tourner un second subnet router annonçant les mêmes routes pour la bascule, sur les offres payantes ; vérifiez la page des offres de Tailscale plutôt que de croire un article, le nôtre compris, sur des détails tarifaires.

Périmètre de sécurité. Approuver une route de sous-réseau rend toute la plage joignable par les appareils de votre tailnet, sous réserve de vos listes de contrôle d'accès. Si un seul service compte, une plage annoncée plus étroite (jusqu'à un simple /32) est une autorisation plus propre que le LAN entier.

En résumé

Un subnet router Tailscale transforme une machine Linux allumée en permanence en porte vers tout son LAN : activer l'IP forwarding, annoncer le sous-réseau, approuver les routes dans la console, et ne pas oublier --accept-routes sur les clients Linux. Les deux pièges qui mordent vraiment sont l'approbation oubliée et les sous-réseaux qui se chevauchent, et le second se règle au mieux en renumérotant son réseau domestique une bonne fois. Pour router tout votre trafic plutôt qu'atteindre un LAN, c'est une autre fonction, et un autre guide.

★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis

Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→