WireGuard est le protocole VPN le plus propre à faire tourner sur un iPhone ou un iPad - rapide, léger en batterie, et un seul bouton une fois configuré. Ce guide détaille WireGuard sur iOS de bout en bout en 2026 : installer l'appli, importer la config serveur, activer À la demande (always-on), et corriger les soucis de handshake et de MTU. Compatible avec n'importe quel serveur WireGuard - PiVPN, NetBird, ou une config manuelle. (Pour Android, voyez notre guide WireGuard sur Android.)
Ce qu'il vous faut avant de commencer
- Un iPhone ou iPad sous iOS/iPadOS 15 ou plus récent (l'appli WireGuard gère aussi les versions antérieures, mais le mode À la demande est le plus fiable sur les versions récentes).
- Un serveur WireGuard en service avec un point d'accès public joignable - une Raspberry Pi à la maison avec un port redirigé, ou un petit VPS. WireGuard sur iOS n'est que le client ; seul, il ne fait rien.
- La config client générée par ce serveur pour cet appareil : soit un QR code à l'écran, soit un fichier
.confà transférer sur l'iPhone. Chaque appareil doit avoir sa propre config (sa propre paire de clés) - ne partagez jamais une config entre plusieurs téléphones, des clés dupliquées cassent le handshake.
Votre VPN masque votre IP. Pas votre navigateur.
Un tunnel WireGuard bien configuré remplace l'adresse que voit un site. Il ne change rien à ce que votre navigateur annonce de lui-même : polices, écran, fuseau, pile graphique. Cette combinaison suffit souvent à vous suivre d'une session à l'autre, tunnel ou pas.
Mesurez votre empreinte de navigateur, mesure passive, aucune question, aucun compte, aucune adresse e-mail. Elle vous dit combien de navigateurs sur N ressemblent au vôtre, et quel attribut vous singularise.
Étape 1 - Installer l'appli
Installez l'appli officielle WireGuard depuis l'App Store, publiée par WireGuard Development Team. Évitez les clones tiers - un client VPN voit tout votre trafic, l'éditeur compte donc.
Étape 2 - Importer la config serveur
Touchez + et choisissez :
- Créer depuis un QR code - scannez le QR généré par votre serveur (
pivpn -qr, NetBird, ouqrencode). Le plus rapide et le moins source d'erreurs. - Créer depuis un fichier ou une archive - importez un
.confdepuis Fichiers ou AirDrop. - Créer de zéro - collez les clés et le point d'accès
[Peer]à la main.
WireGuard est le client ; il lui faut un serveur. Un VPS Contabo à 5,50 €/mois fait tourner un serveur WireGuard personnel confortablement.
Étape 3 - Connecter et vérifier
Activez le tunnel et autorisez la configuration VPN quand iOS le demande. Vérifiez que le dernier handshake se met à jour (pas « jamais ») et que votre IP publique change. Pour le contexte protocole, voyez WireGuard vs OpenVPN.
Étape 4 - À la demande (always-on)
Modifiez le tunnel → activez À la demande → activez en Wi-Fi et/ou cellulaire. iOS garde le tunnel actif et reconnecte automatiquement - l'équivalent iOS pratique d'un VPN permanent. Un vrai kill switch système sur iOS nécessite un profil de configuration (MDM) pour appareils gérés ; pour la plupart, À la demande suffit.
Allowed IPs : tunnel complet vs tunnel partagé
Le champ le plus important d'un tunnel WireGuard sur iOS est AllowedIPs dans la section [Peer] - il décide quel trafic passe par le VPN :
0.0.0.0/0, ::/0- tunnel complet. Tous les paquets (IPv4 et IPv6) passent par votre serveur. C'est ce qu'il faut pour la confidentialité sur un Wi-Fi public ou pour emporter votre IP maison à l'étranger.- Une plage précise, ex.
10.0.0.0/24- tunnel partagé. Seul le trafic vers ce sous-réseau emprunte le VPN ; le reste sort par votre connexion normale. Idéal quand vous voulez seulement joindre les appareils de votre LAN maison/bureau sans tout ralentir.
Si vous avez choisi un tunnel complet mais voulez continuer à parler aux imprimantes et appareils locaux, activez « Exclure les IP privées » en modifiant le tunnel - iOS réécrit AllowedIPs pour envoyer internet par le VPN tout en laissant le local (192.168.x.x/10.x.x.x). L'oublier est la cause habituelle d'un AirPlay ou d'un NAS local qui « disparaît » une fois le VPN actif.
Plusieurs serveurs et bascule entre eux
L'appli WireGuard garde autant de tunnels que vous voulez - un pour la maison, un pour un VPS à l'étranger, un pour le réseau du travail. Un seul est actif à la fois. Donnez-leur un nom clair et basculez en deux touches depuis l'appli ou le menu Réglages → VPN d'iOS. Si vous utilisez À la demande sur plusieurs tunnels, activez-le sur un seul (celui par défaut), sinon iOS peut basculer de façon imprévisible.
Dépannage
-
Pas de handshake (« jamais ») : mauvaise IP/port d'endpoint, port UDP non ouvert, ou clé publique non concordante. Vérifiez que le serveur est joignable.
-
Connecté mais pas d'internet : baissez le MTU (ex.
1280) - corrige beaucoup de soucis de MTU cellulaire. -
Fuites DNS : réglez le DNS du tunnel sur votre serveur ou un résolveur de confiance et testez.
-
À la demande laisse le VPN coupé : vérifiez qu'il n'est pas désactivé pour votre Wi-Fi actuel dans la liste des SSID, et que « Déconnecter à la demande » n'est pas activé - cet interrupteur dit à iOS de couper le tunnel, l'inverse du permanent.
-
Import du QR impossible : montez la luminosité et cadrez tout le code ; un QR partiellement coupé échoue silencieusement. Repli : importez le
.confdepuis l'appli Fichiers. -
Marche en Wi-Fi mais pas en cellulaire (ou l'inverse) : c'est presque toujours le MTU ou un souci IPv6 - réglez
1280et assurez-vous que le serveur fournit un résolveur DNS fonctionnel. -
Le serveur ne parvient pas a joindre votre telephone en premier : derrière du NAT, l'association expire en quelques minutes de silence et le chemin de retour part avec elle. Mettez
PersistentKeepalive = 25dans la section peer : un paquet minuscule maintient l'association. Omettez-le si le telephone se contente toujours d'initier les connexions, car il empêche la radio de rester totalement au repos. -
Tout fonctionne mais Safari se comporte comme s'il était ailleurs : le relais privé iCloud fait passer le trafic de Safari par les relais d'Apple, et iOS ne le désactive automatiquement que pour certaines configurations VPN. Coupez-le dans Réglages puis votre nom puis iCloud pendant le test, sinon vous mesurez deux systèmes superposés et vous en accusez un seul.
Pour des modèles client/serveur réutilisables, voyez les modèles de config WireGuard.
En résumé
WireGuard sur iOS se configure en cinq minutes : installez l'appli officielle, importez la config serveur par QR, autorisez la config VPN, et activez À la demande pour l'always-on. Gardez l'astuce du MTU pour les réseaux cellulaires capricieux. Il vous faut juste un serveur WireGuard où pointer - un VPS Contabo ou un Raspberry Pi maison fait l'affaire.
Guide éditorial fondé sur le comportement documenté du client iOS officiel WireGuard et de la fonction VPN À la demande d'iOS. La sécurité dépend de la configuration de votre serveur et de l'hygiène des clés. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer sans surcoût pour vous.
À lire ensuite : WireGuard sur macOS
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→

