Transparence affiliation - Ce guide cite des hébergeurs et des services que nous utilisons réellement. Une commande via nos liens nous rémunère sans surcoût pour vous, et ne change rien à ce qui est écrit ici.
« VPN sur Freebox » désigne deux montages opposés, et la moitié des tutoriels en ligne mélange les deux. Le premier fait de la box un serveur que l'on rejoint depuis l'extérieur. Le second fait de la box un client qui sort par un fournisseur. Le premier ne cache rien, le second ne donne pas accès à votre maison. Commencez par choisir lequel vous voulez, le reste suit.
Les deux montages, et ce qu'ils font vraiment
| Serveur VPN sur la box | Client VPN sur la box | |
|---|---|---|
| Sens de la connexion | Entrante, vous rejoignez la maison | Sortante, la maison passe par un tiers |
| Adresse vue par les sites | La vôtre, celle de votre ligne | Celle du fournisseur |
| Cas d'usage | Fichiers, NAS, caméras, imprimante | Sortir par un autre pays, chiffrer le trafic du foyer |
| Cache votre identité | Non, jamais | Partiellement, selon le fournisseur |
| Port à ouvrir | Oui | Non |
| Limite principale | Débit montant de votre ligne | Processeur de la box |
Le serveur VPN : joindre sa maison depuis l'extérieur
C'est le montage le plus utile et le moins compris. Vous activez le serveur dans Freebox OS, vous créez un utilisateur, et depuis un hôtel ou un train votre portable se retrouve dans votre réseau domestique : le NAS répond, l'imprimante aussi, et vos fichiers ne sont jamais passés par un nuage.
Deux points décident du résultat.
Le débit qui compte est votre débit MONTANT. Quand vous rapatriez un fichier depuis chez vous, c'est votre ligne qui l'envoie. Sur de la fibre l'envoi est confortable ; sur du cuivre il devient le facteur limitant, et aucun réglage ne le contournera.
Il faut être joignable. Une adresse publique qui change se compense avec un nom de domaine dynamique. En revanche, si votre ligne partage son adresse avec d'autres abonnés, aucun port ne peut être ouvert et ce montage est simplement impossible : il faut alors un réseau maillé, qui traverse ces situations sans ouvrir quoi que ce soit.

Le client VPN : faire sortir le foyer par un fournisseur
L'intérêt est réel : tout ce qui se branche au réseau est couvert, y compris la télévision, la console et les objets connectés qui n'acceptent aucune application. Vous réglez une fois, sur la box, au lieu de configurer dix appareils.
Le prix à payer est double, et il est mesurable.
Le chiffrement tourne sur le processeur de la box, qui n'est pas fait pour cela. En navigation et en messagerie personne ne s'en aperçoit ; sur un gros transfert, la box plafonne largement en dessous de l'abonnement. Si le débit complet à travers le tunnel vous importe, le chiffrement doit se faire ailleurs.
Et tout passe par la même sortie. Le service de vidéo à la demande de votre opérateur, les mises à jour, les appareils domestiques : tout se retrouve dans le tunnel, et certains services le refusent. Les box permettent généralement de n'y placer que certains appareils, et c'est ce réglage-là qui rend le montage vivable.

Quand il vaut mieux poser une machine à côté de la box
Trois situations, et elles reviennent souvent.
- Vous voulez WireGuard. L'interface des box propose OpenVPN et IPsec ; WireGuard s'obtient en le faisant tourner sur une machine à part, avec une redirection de port vers elle.
- Vous voulez le débit. Un petit ordinateur dédié chiffre sans effort ce qui fait plafonner une box.
- Vous voulez choisir vos réglages. Journalisation, filtrage DNS, routes précises : une interface d'opérateur expose ce qu'elle a décidé d'exposer, une machine à vous expose tout.
Le montage est alors classique : la box reste le routeur, un Raspberry Pi ou un NAS porte le tunnel, et un port est redirigé vers lui.
Ce qui rate le plus souvent
- Le port n'est pas redirigé, ou il l'est en TCP alors que le tunnel écoute en UDP. Le client tourne dans le vide sans message clair.
- Vous testez depuis le Wi-Fi de la maison. Depuis l'intérieur, la connexion ne ressort pas et ne revient pas : testez toujours depuis le réseau mobile, jamais depuis votre propre Wi-Fi.
- Les requêtes DNS sortent hors du tunnel. Le trafic est chiffré et votre opérateur voit quand même la liste des sites visités. C'est le défaut le plus silencieux, et il ne se voit qu'en le cherchant.
En résumé
Pour joindre votre maison à distance, le serveur intégré de la box suffit et c'est la meilleure raison de s'en servir. Pour faire sortir tout le foyer par un fournisseur, il fonctionne aussi, à condition d'accepter le plafond de débit et de n'y mettre que les appareils concernés. Pour WireGuard, pour le débit, ou pour maîtriser les réglages, posez une machine à côté : la box redevient un routeur, ce qu'elle fait très bien, et le tunnel va là où vous décidez.
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→

