VPNSmith
self-host-vpnHOWTO

WireGuard sur Android : guide de configuration complet (2026)

Configurer WireGuard sur Android en 2026 : installer l'appli, importer la config serveur par QR ou fichier, activer always-on + kill switch, split tunneling par appli, et corriger les soucis de handshake/MTU. Compatible PiVPN, NetBird ou serveur manuel.

Par Eric Gerard · Fondateur · VPNSmith - Spécialiste self-host VPN & VPS GDPR5 min de lecturePhoto via Unsplash

WireGuard est le protocole VPN le plus rapide et le plus simple à faire tourner sur un téléphone - une fois configuré, se connecter tient à un seul bouton, et il consomme très peu de batterie face aux protocoles plus anciens. Ce guide détaille WireGuard sur Android de bout en bout en 2026 : installer l'appli, importer la config serveur, activer un kill switch, le split tunneling par appli, et corriger les soucis de handshake et de MTU. Compatible avec n'importe quel serveur WireGuard - PiVPN, NetBird, ou une config manuelle.

Ce qu'il vous faut avant de commencer

  • Un téléphone ou tablette Android 10 ou plus récent (les versions antérieures marchent, mais les options always-on/kill switch sont les plus propres sur les versions récentes).
  • Un serveur WireGuard en service avec un point d'accès public joignable - une Raspberry Pi à la maison avec un port UDP redirigé, ou un petit VPS. L'appli Android n'est que le client.
  • La config client de cet appareil - un QR code à l'écran ou un fichier .conf. Donnez à chaque appareil sa propre paire de clés ; réutiliser une config entre téléphones casse le handshake, car deux pairs partagent alors une clé publique.

Étape 1 - Installer l'appli

Installez l'appli officielle WireGuard depuis le Play Store ou F-Droid (build open-source). Évitez les clones « WireGuard » tiers.

Play Store ou F-Droid ?

Les deux livrent le même client officiel. Le build Play Store se met à jour automatiquement et convient à la plupart. Le build F-Droid est compilé depuis les sources par F-Droid, sans dépendances Google, idéal pour un téléphone dé-googlisé - en contrepartie, les mises à jour arrivent un peu plus tard. Les deux sont fiables ; évitez seulement les applis sosies d'éditeurs inconnus, car un client VPN gère tout votre trafic.

Étape 2 - Importer la config serveur

Dans l'appli, touchez + et choisissez :

  • Scanner un QR code - le plus rapide et le moins source d'erreurs. Votre serveur affiche la config client en QR (pivpn -qr, l'appli NetBird, ou qrencode sur une config manuelle).
  • Importer depuis un fichier - copiez le .conf sur le téléphone et sélectionnez-le.
  • Créer de zéro - collez les clés et le point d'accès [Peer] à la main.

WireGuard est la moitié client ; il lui faut un point d'accès serveur. Sans serveur, un VPS Contabo à 5,50 €/mois fait tourner un serveur WireGuard personnel confortablement.

Des lignes de code source sur un écran sombre
Des lignes de code source sur un écran sombre

Étape 3 - Connecter et vérifier

Activez le tunnel. Vérifiez que le dernier handshake se met à jour (pas « jamais ») et que votre IP publique change. Pour le contexte protocole, voyez WireGuard vs OpenVPN.

Étape 4 - Activer un kill switch (always-on)

Android l'intègre : Paramètres > Réseau et Internet > VPN > (roue crantée à côté de WireGuard) → activez VPN permanent et Bloquer les connexions sans VPN. Le téléphone ne laisse plus jamais fuir de trafic hors du tunnel si WireGuard tombe - l'équivalent Android d'un kill switch.

Étape 5 - Split tunneling par appli

Modifiez le tunnel → ApplicationsExclure des applis (tout passe par le tunnel sauf elles - utile pour une appli bancaire) ou Inclure seulement certaines. Intégré au client, sans logiciel supplémentaire.

Routage réseau : Allowed IPs

Le split tunneling par appli (Étape 5) décide quelles applis utilisent le tunnel. AllowedIPs dans la config [Peer] décide quelles destinations l'utilisent - et les deux se combinent :

  • 0.0.0.0/0, ::/0 route tout l'IPv4 et l'IPv6 par votre serveur - le tunnel complet par défaut, voulu pour la confidentialité sur Wi-Fi public.
  • Une plage étroite comme 10.0.0.0/24 n'envoie que votre sous-réseau maison/bureau dans le tunnel, laissant le reste sur la connexion normale - parfait pour joindre un NAS maison ou un Pi-hole sans tout ralentir.

Si vous utilisez un tunnel complet mais voulez imprimer ou caster à la maison, le plus propre est de garder ces appareils sur le LAN et d'exclure l'appli de cast par appli, car le client Android n'a pas le bouton « exclure les IP privées » d'iOS.

Dépannage

  • Pas de handshake (reste « jamais ») : mauvaise IP/port d'Endpoint, port UDP non ouvert dans le pare-feu du serveur, ou clé publique non concordante. Vérifiez que le serveur écoute et est joignable.
  • Connecté mais pas d'internet : baissez le MTU (ex. 1280) dans la config d'interface - corrige beaucoup de soucis de MTU mobile.
  • Tombe écran éteint : désactivez l'optimisation de batterie pour l'appli WireGuard (Paramètres → Applis → WireGuard → Batterie → Sans restriction).
  • Fuites DNS : réglez le DNS du tunnel sur votre serveur ou un résolveur de confiance, puis testez.
  • « VPN permanent » grisé : Android n'autorise le permanent qu'une fois un tunnel importé proprement et connecté au moins une fois - connectez-vous manuellement d'abord, puis activez-le.
  • Reconnexion lente après bascule Wi-Fi↔mobile : ajoutez PersistentKeepalive = 25 au [Peer] pour garder le chemin actif à travers les changements de réseau et derrière un NAT.

Pour des modèles client/serveur réutilisables, voyez les modèles de config WireGuard.

En résumé

WireGuard sur Android se configure en cinq minutes : installez l'appli officielle, importez la config serveur par QR, activez, et mettez always-on + blocage sans VPN pour un kill switch. Ajoutez le split tunneling par appli au besoin, et gardez l'astuce du MTU pour les réseaux mobiles capricieux. Il vous faut juste un serveur WireGuard où pointer - un VPS Contabo ou un Raspberry Pi maison fait l'affaire.

Guide éditorial fondé sur le comportement documenté du client Android officiel WireGuard et des fonctions VPN permanent d'Android. La sécurité dépend de la configuration de votre serveur et de l'hygiène des clés. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer sans surcoût pour vous.

★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis

Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région

Questions fréquentes

Comment configurer WireGuard sur Android ?
Installez l'appli officielle WireGuard depuis le Play Store ou F-Droid, puis ajoutez un tunnel. Le plus simple est de scanner un QR code généré par votre serveur (« pivpn -qr », NetBird, ou une config manuelle avec qrencode), qui importe toute la config en une étape. Sinon, importez un fichier .conf. Activez le tunnel et vous êtes connecté. WireGuard a besoin d'un point d'accès serveur - un Raspberry Pi ou un VPS bon marché - c'est la moitié client d'un VPN auto-hébergé.
Comment importer une config WireGuard sur Android ?
Trois façons dans le menu « + » de l'appli : (1) Scanner un QR code - le plus rapide ; votre serveur peut afficher la config client en QR. (2) Importer depuis un fichier - copiez le .conf sur le téléphone et sélectionnez-le. (3) Créer de zéro - collez les clés et le point d'accès [Peer] à la main. Le QR est de loin le moins source d'erreurs. Après import, vérifiez les champs DNS et Endpoint du tunnel avant de connecter.
Android a-t-il un kill switch pour WireGuard ?
Oui, via le « VPN permanent » (Always-on) et « Bloquer les connexions sans VPN » d'Android dans Paramètres > Réseau et Internet > VPN > (roue crantée à côté de WireGuard). Activez les deux pour que l'appareil n'envoie jamais de trafic hors du tunnel si WireGuard tombe. L'appli WireGuard offre aussi des options par tunnel. Always-on + blocage sans VPN = l'équivalent Android d'un kill switch.
Comment utiliser le split tunneling dans WireGuard sur Android ?
Ouvrez le tunnel dans l'appli, modifiez-le, et sous « Applications » choisissez d'inclure ou d'exclure des applis précises. « Exclure » fait passer tout par le tunnel sauf les applis choisies (pratique pour une appli bancaire qui n'aime pas les VPN) ; « Inclure » ne fait passer que les applis choisies. Ce split tunneling par appli est intégré au client Android et ne nécessite aucun logiciel supplémentaire.
Pourquoi mon tunnel WireGuard ne se connecte pas sur Android (pas de handshake) ?
Causes les plus fréquentes : une mauvaise IP/port d'Endpoint ou le port UDP du serveur non ouvert dans son pare-feu ; une clé publique non concordante entre client et serveur ; ou un gros décalage d'horloge. Si le champ dernier-handshake reste à « jamais », vérifiez que le serveur écoute sur le bon port UDP et est joignable. Si ça se connecte mais que les pages ne chargent pas, baissez le MTU (ex. 1280) dans la config d'interface, ce qui corrige beaucoup de problèmes de MTU en réseau mobile.