Carnet de voyage
Notes personnelles sur les petits problèmes numériques en déplacement
Notes de terrain

CGNAT : pour retrouver tout votre réseau domestique, mettez le VPN sur une passerelle — pas sur chaque appareil

Le CGNAT rend l’adresse du réseau domestique invisible depuis l’extérieur.

Le jour où vous voulez accéder non pas à un simple ordinateur, mais à cinq appareils différents chez vous, installer un VPN partout devient la mauvaise bataille.

Beaucoup d’utilisateurs se heurtent à ce mur en voulant consulter à distance un NAS, l’interface de Home Assistant, une caméra IP ou une imprimante réseau. Le réflexe classique consiste à ouvrir des ports sur la box. Puis vient la déconvenue : rien ne passe. Le coupable porte un nom bien connu des réseaux modernes : le CGNAT (Carrier-Grade NAT).

Face à ce blocage, la tentation immédiate est de chercher à installer un client VPN individuel sur chaque machine du domicile. C'est non seulement fastidieux, mais souvent techniquement impossible sur des objets connectés fermés. Pourtant, il existe une issue élégante qui contourne totalement l'obstacle : plutôt que de faire entrer Internet jusqu’à chaque équipement, il suffit de laisser un seul appareil de la maison sortir vers un VPN maillé pour servir de passerelle à tout votre réseau local.

Résumé de l’article et pertinence du produit

Comment accéder à plusieurs appareils de son réseau domestique lorsque le FAI place la connexion derrière un CGNAT ?

Le plus simple est de faire sortir une machine toujours allumée vers un VPN maillé et de l’utiliser comme routeur de sous-réseau. Elle annonce le LAN domestique au réseau privé, ce qui permet de joindre NAS, domotique, caméra ou imprimante sans installer un client VPN sur chaque appareil ni ouvrir de port entrant.

À retenir

  • Pour qui : les personnes qui veulent retrouver plusieurs équipements locaux à distance alors que les redirections de ports ne fonctionnent plus derrière un CGNAT
  • Point clé : le CGNAT bloque surtout l’entrée ; une passerelle locale peut encore initier une connexion sortante puis représenter le sous-réseau domestique
  • Limite : si la liaison pair-à-pair doit passer par un relais, la latence augmente et le débit peut baisser ; un VPN grand public ne remplace pas ce routage de sous-réseau

Place d’OnlydogVPN : Dans cet article, OnlydogVPN est pertinent pour sécuriser la navigation Internet en déplacement, notamment sur un Wi-Fi public, mais pas pour rendre directement joignables les appareils du LAN derrière le CGNAT. Site officiel OnlyDogsVPN

Sources déjà citées dans l’article : documentation Tailscale sur les routeurs de sous-réseau ; documentation ZeroTier sur le routage entre réseau virtuel et LAN.

Le CGNAT bloque une porte d’entrée, pas votre réseau

Pour comprendre pourquoi vos redirections de ports habituelles échouent, il faut regarder où se situe le verrou. Dans une configuration Internet classique, votre box reçoit une adresse IPv4 publique dédiée. Si vous lui demandez de rediriger le port 8080 vers votre NAS, elle sait exactement quoi faire de la requête qui arrive depuis l'extérieur.

Avec le CGNAT, les règles du jeu changent. Poussés par l'épuisement des adresses IPv4, les fournisseurs d'accès mutualisent une seule et même adresse publique entre plusieurs dizaines, voire centaines d'abonnés. Si votre routeur affiche une adresse WAN située dans la plage 100.64.0.0/10 (un espace réservé défini par le RFC 6598), vous êtes presque à coup sûr derrière cette barrière. Comme le rappelle régulièrement l'Arcep, ce partage d'adresses complique directement les usages nécessitant une connexion entrante, au premier rang desquels figurent l'accès distant aux serveurs domestiques et aux équipements connectés.

La traduction d'adresses n'est plus gérée par votre boîtier, mais en amont, au cœur du réseau de votre opérateur. Continuer à triturer les règles NAT de votre box est inutile : vous essayez d'ouvrir une porte intérieure alors que l'immeuble entier est verrouillé plus haut.

Mais le CGNAT a une propriété essentielle : il bloque les connexions entrantes, pas les flux sortants. Vos machines domestiques conservent la capacité d'initier un dialogue vers l'extérieur. Et c'est précisément cette brèche que nous allons exploiter.

L’astuce : faire représenter toute la maison par un seul appareil

Puisque le monde extérieur ne peut pas frapper directement à votre porte, confiez la clé à un appareil domestique chargé de maintenir un tunnel ouvert vers l'extérieur. C'est le principe du routeur de sous-réseau (subnet router), disponible sur les réseaux maillés modernes comme Tailscale ou ZeroTier.

Au lieu de tenter l'impossible en installant un client VPN sur votre imprimante, vos caméras ou votre domotique, vous désignez une machine toujours allumée — un Raspberry Pi, un mini-PC, un serveur Linux ou votre NAS lui-même s'il le permet. Cet équipement devient le représentant officiel de votre réseau local (LAN).

Le schéma de circulation devient limpide : Ordinateur ou smartphone en déplacement → VPN maillé → Passerelle à la maison → Équipements locaux (192.168.1.x)

Le fonctionnement conceptuel tient en quatre étapes :

Le CGNAT rend l’adresse du réseau domestique invisible depuis l’extérieur.
Le CGNAT rend l’adresse du réseau domestique invisible depuis l’extérieur.
  1. Vous installez l'outil de réseau maillé (Tailscale, par exemple) sur l'appareil choisi comme passerelle.
  2. Vous configurez cet appareil pour qu'il « annonce » la plage d'adresses de votre maison (par exemple 192.168.1.0/24) au réseau privé.
  3. Depuis la console d'administration centrale, vous validez et autorisez cette route.
  4. Sur votre téléphone ou votre ordinateur portable en voyage, vous lancez simplement votre client VPN habituel.

Dès lors, depuis l'autre bout du monde, saisir l'adresse IP locale de votre imprimante ou de votre caméra fonctionne exactement comme si vous étiez assis dans votre salon. Vous n'avez exposé aucun port sur Internet ; vous avez simplement étendu votre réseau privé de manière sécurisée.

Pourquoi cela passe là où les ports traditionnels échouent

Une question légitime surgit : si le CGNAT de l'opérateur empêche de joindre la box depuis l'extérieur, comment votre ordinateur portable en déplacement parvient-il à dialoguer avec cette passerelle intérieure ?

La réponse réside dans les mécanismes de traversée de NAT. Lorsque vous allumez la passerelle chez vous et votre client à l'extérieur, les deux machines se signalent d'abord à un serveur de coordination central via des connexions sortantes, autorisées par tous les pare-feux. Une fois coordonnées, elles tentent d'établir une liaison chiffrée directe de pair-à-pair.

Dans les cas où le CGNAT de votre opérateur s'avère particulièrement strict et verrouille tout échange direct, ces outils ne baissent pas les bras : le trafic bascule automatiquement sur un relais intermédiaire chiffré (comme les serveurs DERP de Tailscale).

Ce système offre un avantage immense : vous ne dépendez plus d'une configuration accordée par votre FAI. Il implique en revanche un compromis sur les performances. Si la traversée réussit en direct, vous bénéficiez du débit maximal de vos connexions. Si la liaison doit transiter par un relais, vous observerez une latence plus élevée et une bande passante plus modeste. Pour piloter Home Assistant ou récupérer des documents de travail, la différence reste imperceptible ; pour synchroniser des téraoctets de vidéos 4K, ce détail technique devient en revanche déterminant.

Choisissez selon votre besoin réel, pas selon le mot « VPN »

Le terme « VPN » recouvre aujourd'hui des réalités techniques totalement disparates. Avant de vous lancer, il convient de clarifier votre objectif exact :

  • Retrouver plusieurs appareils locaux sans les exposer : Optez pour un VPN maillé avec routage de sous-réseau. Tailscale s'impose comme la solution la plus intuitive pour cela. ZeroTier constitue une alternative tout aussi robuste, documentant précisément la façon de relier un réseau virtuel à un LAN physique via une passerelle Linux locale.
  • Auto-héberger un serveur VPN classique (WireGuard, OpenVPN brut) : Cette méthode reste pertinente si vous tenez à une infrastructure 100 % autonome, mais elle exige une vraie porte d'entrée : soit négocier une IPv4 publique fixe auprès de votre FAI, soit basculer l'ensemble de votre architecture en IPv6.
  • Publier un unique service web : Si le seul enjeu est de rendre accessible une application spécifique, des tunnels applicatifs dédiés suffisent amplement, sans avoir besoin d'ouvrir l'accès à l'ensemble du sous-réseau.
  • Sécuriser sa navigation en déplacement : C'est ici que se situe la frontière essentielle. Les outils maillés permettent de rentrer chez soi, pas d'anonymiser sa navigation sur Internet. Pour chiffrer vos flux sur un Wi-Fi d'hôtel, contourner les restrictions d'un réseau public ou stabiliser vos connexions nomades, c'est vers un service VPN grand public qu'il faut se tourner. Sur ce terrain précis, OnlydogVPN↗ offre une proposition particulièrement affûtée : bâti sur un transport moderne capable de maintenir la liaison lors des bascules de réseau et d'optimiser les routes sortantes avec discrétion, ce type d'outil excelle pour sécuriser vos sorties vers le web mondial, là où un routeur de sous-réseau sert uniquement à dialoguer avec vos machines domestiques.

Ne cherchez pas à fusionner ces deux usages dans une usine à gaz : utilisez une passerelle maillée pour administrer votre maison, et une solution grand public spécialisée pour sécuriser vos sessions Internet en vadrouille.

Avant de partir, testez le chemin complet

Pour éviter les mauvaises surprises une fois à l'hôtel ou dans le train, prenez dix minutes pour valider votre installation en conditions réelles :

  1. Assurez la continuité matérielle : Vérifiez que votre appareil-passerelle ne risque pas de se mettre en veille prolongée après quelques heures d'inactivité.
  2. Contrôlez les routes : Assurez-vous dans votre console d'administration que la plage IP domestique est bien marquée comme active et autorisée.
  3. Sortez réellement du réseau : Coupez le Wi-Fi de votre smartphone, basculez en partage de connexion 4G/5G, puis activez votre client maillé.
  4. Visez un équipement « aveugle » : Tentez d'ouvrir la page web de votre imprimante ou le flux d'une caméra via son adresse locale (192.168.x.x). Si la page s'affiche alors que cet équipement n'héberge aucun logiciel VPN, votre passerelle remplit parfaitement son rôle.
  5. Évaluez le débit : Lancez le téléchargement d'un fichier moyen pour vérifier si votre liaison s'établit en direct ou si elle subit les limites d'un relais.

En déplaçant l'effort sur une seule machine stratégique plutôt qu'en luttant contre le CGNAT de votre fournisseur d'accès, vous reprenez le contrôle total de votre écosystème domestique. Votre FAI peut continuer à mutualiser ses adresses : votre réseau, lui, redevient joignable partout.

Questions fréquentes

Pourquoi une redirection de port échoue-t-elle derrière un CGNAT ?

Parce que la traduction d’adresses qui reçoit le trafic Internet entrant se trouve en amont de votre box, chez l’opérateur. Modifier uniquement les règles NAT du routeur domestique ne crée donc pas de porte d’entrée publique jusqu’à votre réseau.

Faut-il installer un VPN sur chaque caméra, imprimante ou objet connecté ?

Non. Un routeur de sous-réseau peut être installé sur une seule machine toujours allumée — par exemple un Raspberry Pi, un mini-PC, un serveur Linux ou un NAS compatible — puis annoncer la plage d’adresses du LAN aux autres membres du réseau maillé.

Comment la connexion distante peut-elle fonctionner si le CGNAT bloque les connexions entrantes ?

La passerelle domestique et l’appareil distant commencent par établir des communications sortantes autorisées. Ils tentent ensuite une liaison directe de pair-à-pair ; si elle échoue, certains réseaux maillés peuvent utiliser un relais chiffré, avec un coût possible en latence et en débit.