WireGuard est le protocole VPN le plus propre à faire tourner sur un iPhone ou un iPad - rapide, léger en batterie, et un seul bouton une fois configuré. Ce guide détaille WireGuard sur iOS de bout en bout en 2026 : installer l'appli, importer la config serveur, activer À la demande (always-on), et corriger les soucis de handshake et de MTU. Compatible avec n'importe quel serveur WireGuard - PiVPN, NetBird, ou une config manuelle. (Pour Android, voyez notre guide WireGuard sur Android.)
Ce qu'il vous faut avant de commencer
- Un iPhone ou iPad sous iOS/iPadOS 15 ou plus récent (l'appli WireGuard gère aussi les versions antérieures, mais le mode À la demande est le plus fiable sur les versions récentes).
- Un serveur WireGuard en service avec un point d'accès public joignable - une Raspberry Pi à la maison avec un port redirigé, ou un petit VPS. WireGuard sur iOS n'est que le client ; seul, il ne fait rien.
- La config client générée par ce serveur pour cet appareil : soit un QR code à l'écran, soit un fichier
.confà transférer sur l'iPhone. Chaque appareil doit avoir sa propre config (sa propre paire de clés) - ne partagez jamais une config entre plusieurs téléphones, des clés dupliquées cassent le handshake.
Étape 1 - Installer l'appli
Installez l'appli officielle WireGuard depuis l'App Store, publiée par WireGuard Development Team. Évitez les clones tiers - un client VPN voit tout votre trafic, l'éditeur compte donc.
Étape 2 - Importer la config serveur
Touchez + et choisissez :
- Créer depuis un QR code - scannez le QR généré par votre serveur (
pivpn -qr, NetBird, ouqrencode). Le plus rapide et le moins source d'erreurs. - Créer depuis un fichier ou une archive - importez un
.confdepuis Fichiers ou AirDrop. - Créer de zéro - collez les clés et le point d'accès
[Peer]à la main.
WireGuard est le client ; il lui faut un serveur. Un VPS Contabo à 5,50 €/mois fait tourner un serveur WireGuard personnel confortablement.
Étape 3 - Connecter et vérifier
Activez le tunnel et autorisez la configuration VPN quand iOS le demande. Vérifiez que le dernier handshake se met à jour (pas « jamais ») et que votre IP publique change. Pour le contexte protocole, voyez WireGuard vs OpenVPN.
Étape 4 - À la demande (always-on)
Modifiez le tunnel → activez À la demande → activez en Wi-Fi et/ou cellulaire. iOS garde le tunnel actif et reconnecte automatiquement - l'équivalent iOS pratique d'un VPN permanent. Un vrai kill switch système sur iOS nécessite un profil de configuration (MDM) pour appareils gérés ; pour la plupart, À la demande suffit.
Allowed IPs : tunnel complet vs tunnel partagé
Le champ le plus important d'un tunnel WireGuard sur iOS est AllowedIPs dans la section [Peer] - il décide quel trafic passe par le VPN :
0.0.0.0/0, ::/0- tunnel complet. Tous les paquets (IPv4 et IPv6) passent par votre serveur. C'est ce qu'il faut pour la confidentialité sur un Wi-Fi public ou pour emporter votre IP maison à l'étranger.- Une plage précise, ex.
10.0.0.0/24- tunnel partagé. Seul le trafic vers ce sous-réseau emprunte le VPN ; le reste sort par votre connexion normale. Idéal quand vous voulez seulement joindre les appareils de votre LAN maison/bureau sans tout ralentir.
Si vous avez choisi un tunnel complet mais voulez continuer à parler aux imprimantes et appareils locaux, activez « Exclure les IP privées » en modifiant le tunnel - iOS réécrit AllowedIPs pour envoyer internet par le VPN tout en laissant le local (192.168.x.x/10.x.x.x). L'oublier est la cause habituelle d'un AirPlay ou d'un NAS local qui « disparaît » une fois le VPN actif.
Plusieurs serveurs et bascule entre eux
L'appli WireGuard garde autant de tunnels que vous voulez - un pour la maison, un pour un VPS à l'étranger, un pour le réseau du travail. Un seul est actif à la fois. Donnez-leur un nom clair et basculez en deux touches depuis l'appli ou le menu Réglages → VPN d'iOS. Si vous utilisez À la demande sur plusieurs tunnels, activez-le sur un seul (celui par défaut), sinon iOS peut basculer de façon imprévisible.
Dépannage
- Pas de handshake (« jamais ») : mauvaise IP/port d'endpoint, port UDP non ouvert, ou clé publique non concordante. Vérifiez que le serveur est joignable.
- Connecté mais pas d'internet : baissez le MTU (ex.
1280) - corrige beaucoup de soucis de MTU cellulaire. - Fuites DNS : réglez le DNS du tunnel sur votre serveur ou un résolveur de confiance et testez.
- À la demande laisse le VPN coupé : vérifiez qu'il n'est pas désactivé pour votre Wi-Fi actuel dans la liste des SSID, et que « Déconnecter à la demande » n'est pas activé - cet interrupteur dit à iOS de couper le tunnel, l'inverse du permanent.
- Import du QR impossible : montez la luminosité et cadrez tout le code ; un QR partiellement coupé échoue silencieusement. Repli : importez le
.confdepuis l'appli Fichiers. - Marche en Wi-Fi mais pas en cellulaire (ou l'inverse) : c'est presque toujours le MTU ou un souci IPv6 - réglez
1280et assurez-vous que le serveur fournit un résolveur DNS fonctionnel.
Pour des modèles client/serveur réutilisables, voyez les modèles de config WireGuard.
En résumé
WireGuard sur iOS se configure en cinq minutes : installez l'appli officielle, importez la config serveur par QR, autorisez la config VPN, et activez À la demande pour l'always-on. Gardez l'astuce du MTU pour les réseaux cellulaires capricieux. Il vous faut juste un serveur WireGuard où pointer - un VPS Contabo ou un Raspberry Pi maison fait l'affaire.
Guide éditorial fondé sur le comportement documenté du client iOS officiel WireGuard et de la fonction VPN À la demande d'iOS. La sécurité dépend de la configuration de votre serveur et de l'hygiène des clés. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer sans surcoût pour vous.
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→

