VPNSmith
self-host-vpnHOWTO

WireGuard sur iPhone & iPad : configuration iOS complète (2026)

Configurer WireGuard sur iPhone/iPad en 2026 : installer l'appli, importer la config serveur par QR ou fichier, activer À la demande (always-on), et corriger les soucis de handshake/MTU. Compatible PiVPN, NetBird ou serveur manuel.

Par Eric Gerard · Fondateur · VPNSmith - Spécialiste self-host VPN & VPS GDPR5 min de lecturePhoto via Unsplash

WireGuard est le protocole VPN le plus propre à faire tourner sur un iPhone ou un iPad - rapide, léger en batterie, et un seul bouton une fois configuré. Ce guide détaille WireGuard sur iOS de bout en bout en 2026 : installer l'appli, importer la config serveur, activer À la demande (always-on), et corriger les soucis de handshake et de MTU. Compatible avec n'importe quel serveur WireGuard - PiVPN, NetBird, ou une config manuelle. (Pour Android, voyez notre guide WireGuard sur Android.)

Ce qu'il vous faut avant de commencer

  • Un iPhone ou iPad sous iOS/iPadOS 15 ou plus récent (l'appli WireGuard gère aussi les versions antérieures, mais le mode À la demande est le plus fiable sur les versions récentes).
  • Un serveur WireGuard en service avec un point d'accès public joignable - une Raspberry Pi à la maison avec un port redirigé, ou un petit VPS. WireGuard sur iOS n'est que le client ; seul, il ne fait rien.
  • La config client générée par ce serveur pour cet appareil : soit un QR code à l'écran, soit un fichier .conf à transférer sur l'iPhone. Chaque appareil doit avoir sa propre config (sa propre paire de clés) - ne partagez jamais une config entre plusieurs téléphones, des clés dupliquées cassent le handshake.

Étape 1 - Installer l'appli

Installez l'appli officielle WireGuard depuis l'App Store, publiée par WireGuard Development Team. Évitez les clones tiers - un client VPN voit tout votre trafic, l'éditeur compte donc.

Étape 2 - Importer la config serveur

Touchez + et choisissez :

  • Créer depuis un QR code - scannez le QR généré par votre serveur (pivpn -qr, NetBird, ou qrencode). Le plus rapide et le moins source d'erreurs.
  • Créer depuis un fichier ou une archive - importez un .conf depuis Fichiers ou AirDrop.
  • Créer de zéro - collez les clés et le point d'accès [Peer] à la main.

WireGuard est le client ; il lui faut un serveur. Un VPS Contabo à 5,50 €/mois fait tourner un serveur WireGuard personnel confortablement.

Des lignes de code source sur un écran sombre
Des lignes de code source sur un écran sombre

Étape 3 - Connecter et vérifier

Activez le tunnel et autorisez la configuration VPN quand iOS le demande. Vérifiez que le dernier handshake se met à jour (pas « jamais ») et que votre IP publique change. Pour le contexte protocole, voyez WireGuard vs OpenVPN.

Étape 4 - À la demande (always-on)

Modifiez le tunnel → activez À la demande → activez en Wi-Fi et/ou cellulaire. iOS garde le tunnel actif et reconnecte automatiquement - l'équivalent iOS pratique d'un VPN permanent. Un vrai kill switch système sur iOS nécessite un profil de configuration (MDM) pour appareils gérés ; pour la plupart, À la demande suffit.

Allowed IPs : tunnel complet vs tunnel partagé

Le champ le plus important d'un tunnel WireGuard sur iOS est AllowedIPs dans la section [Peer] - il décide quel trafic passe par le VPN :

  • 0.0.0.0/0, ::/0 - tunnel complet. Tous les paquets (IPv4 et IPv6) passent par votre serveur. C'est ce qu'il faut pour la confidentialité sur un Wi-Fi public ou pour emporter votre IP maison à l'étranger.
  • Une plage précise, ex. 10.0.0.0/24 - tunnel partagé. Seul le trafic vers ce sous-réseau emprunte le VPN ; le reste sort par votre connexion normale. Idéal quand vous voulez seulement joindre les appareils de votre LAN maison/bureau sans tout ralentir.

Si vous avez choisi un tunnel complet mais voulez continuer à parler aux imprimantes et appareils locaux, activez « Exclure les IP privées » en modifiant le tunnel - iOS réécrit AllowedIPs pour envoyer internet par le VPN tout en laissant le local (192.168.x.x/10.x.x.x). L'oublier est la cause habituelle d'un AirPlay ou d'un NAS local qui « disparaît » une fois le VPN actif.

Plusieurs serveurs et bascule entre eux

L'appli WireGuard garde autant de tunnels que vous voulez - un pour la maison, un pour un VPS à l'étranger, un pour le réseau du travail. Un seul est actif à la fois. Donnez-leur un nom clair et basculez en deux touches depuis l'appli ou le menu Réglages → VPN d'iOS. Si vous utilisez À la demande sur plusieurs tunnels, activez-le sur un seul (celui par défaut), sinon iOS peut basculer de façon imprévisible.

Dépannage

  • Pas de handshake (« jamais ») : mauvaise IP/port d'endpoint, port UDP non ouvert, ou clé publique non concordante. Vérifiez que le serveur est joignable.
  • Connecté mais pas d'internet : baissez le MTU (ex. 1280) - corrige beaucoup de soucis de MTU cellulaire.
  • Fuites DNS : réglez le DNS du tunnel sur votre serveur ou un résolveur de confiance et testez.
  • À la demande laisse le VPN coupé : vérifiez qu'il n'est pas désactivé pour votre Wi-Fi actuel dans la liste des SSID, et que « Déconnecter à la demande » n'est pas activé - cet interrupteur dit à iOS de couper le tunnel, l'inverse du permanent.
  • Import du QR impossible : montez la luminosité et cadrez tout le code ; un QR partiellement coupé échoue silencieusement. Repli : importez le .conf depuis l'appli Fichiers.
  • Marche en Wi-Fi mais pas en cellulaire (ou l'inverse) : c'est presque toujours le MTU ou un souci IPv6 - réglez 1280 et assurez-vous que le serveur fournit un résolveur DNS fonctionnel.

Pour des modèles client/serveur réutilisables, voyez les modèles de config WireGuard.

En résumé

WireGuard sur iOS se configure en cinq minutes : installez l'appli officielle, importez la config serveur par QR, autorisez la config VPN, et activez À la demande pour l'always-on. Gardez l'astuce du MTU pour les réseaux cellulaires capricieux. Il vous faut juste un serveur WireGuard où pointer - un VPS Contabo ou un Raspberry Pi maison fait l'affaire.

Guide éditorial fondé sur le comportement documenté du client iOS officiel WireGuard et de la fonction VPN À la demande d'iOS. La sécurité dépend de la configuration de votre serveur et de l'hygiène des clés. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer sans surcoût pour vous.

★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis

Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région

Questions fréquentes

Comment configurer WireGuard sur iPhone ?
Installez l'appli officielle WireGuard depuis l'App Store, touchez le bouton plus, et ajoutez un tunnel. La méthode la plus simple est « Créer depuis un QR code » : scannez le QR généré par votre serveur (« pivpn -qr », NetBird, ou qrencode sur une config manuelle) et toute la config s'importe d'un coup. Vous pouvez aussi importer un fichier .conf depuis l'appli Fichiers. Activez le tunnel et autorisez la configuration VPN quand iOS le demande. WireGuard a besoin d'un point d'accès serveur - un Raspberry Pi ou un VPS bon marché.
Comment importer une config WireGuard sur iOS ?
Dans le menu plus de l'appli WireGuard, trois options : « Créer depuis un QR code » (scanner un QR - le plus rapide), « Créer depuis un fichier ou une archive » (importer un .conf enregistré dans Fichiers ou reçu par AirDrop), et « Créer de zéro » (coller les clés et le point d'accès à la main). Le QR est le moins source d'erreurs. Après import, vérifiez les champs DNS et endpoint du tunnel, puis activez-le ; iOS demande l'autorisation d'ajouter une configuration VPN la première fois.
iOS a-t-il un VPN permanent / kill switch pour WireGuard ?
Oui, via la fonction À la demande de l'appli WireGuard. Modifiez le tunnel, activez « À la demande » et choisissez de l'activer en Wi-Fi et/ou cellulaire - iOS garde alors le tunnel actif et reconnecte automatiquement. Combiné aux réglages adéquats, À la demande est l'équivalent iOS pratique d'un VPN permanent. Un vrai kill switch système sur iOS s'obtient au mieux via un profil de configuration (MDM) pour appareils gérés ; pour la plupart des utilisateurs, À la demande suffit.
Pourquoi mon tunnel WireGuard ne se connecte pas sur iPhone ?
Causes habituelles : mauvaise IP/port d'endpoint ou port UDP du serveur non ouvert dans son pare-feu ; clé publique non concordante entre client et serveur ; ou décalage d'horloge. Si le dernier-handshake reste à « jamais », vérifiez que le serveur écoute sur le bon port UDP et est joignable de l'extérieur. Si ça se connecte mais que les pages ne chargent pas, baissez le MTU (ex. 1280) dans la config d'interface - ce qui corrige beaucoup de problèmes de MTU en cellulaire sur iOS.
WireGuard sur iOS économise-t-il la batterie ?
Oui. WireGuard est léger et conçu pour gérer le roaming et la veille efficacement, il consomme donc nettement moins de batterie que des protocoles plus anciens comme OpenVPN sur iOS. Avec À la demande activé, il reste connecté avec une consommation minimale, reconnectant vite après le réveil du téléphone. Pour la plupart, l'impact batterie d'un tunnel WireGuard permanent est faible.