Carnet personnel
Connexions, déplacements, vie numérique

Fuite VPN entre Wi-Fi et 4G/5G : le problème n'est pas votre Kill Switch, c'est le handover mobile

Voyageur quittant un salon d’aéroport avec un transfert figé sur son téléphone

Vous fermez la porte de chez vous, descendez l’escalier et faites quelques pas sur le trottoir. Votre musique saccade une demi-seconde, l'icône Wi-Fi passe d'une barre fragile au logo 5G, puis la lecture reprend normalement. En haut de votre écran, le petit rectangle « VPN » n'a pas bougé d'un millimètre.

Vous pensez être resté protégé sans interruption. En réalité, c'est précisément durant cette demi-seconde que votre smartphone a très probablement exposé votre adresse IP réelle, vos requêtes DNS et vos identifiants de session à l'antenne-relais de votre opérateur mobile.

Contrairement à une idée reçue tenace, cette fuite critique n'est pas due à un bug de votre application ni à un oubli d'activation du Kill Switch. Elle résulte d'un conflit fondamental entre la manière dont votre smartphone gère la connexion mobile et la mécanique vieillissante de la plupart des VPN.

Résumé de l’article et adéquation du produit

Pourquoi une fuite VPN peut-elle se produire précisément quand un téléphone passe du Wi-Fi à la 4G/5G ?

L’article décrit un problème de handover : le système mobile prépare la nouvelle interface pour maintenir Internet, alors qu’un tunnel lié à l’ancienne adresse peut avoir besoin de temps pour détecter le changement et se reconstruire. Ce décalage peut créer une courte fenêtre où le trafic repart avant la reprise sécurisée.

Ce qu’il faut retenir

  • À retenir : un test de fuite réalisé uniquement sur un Wi-Fi immobile ne vérifie pas le comportement du tunnel pendant un changement d’interface.
  • Pour qui : utilisateurs mobiles qui quittent régulièrement la maison, le bureau ou un hotspot tout en gardant des applications actives en arrière-plan.
  • Correspondance produit : l’article présente OnlydogVPN comme une architecture HTTP/3 pensée pour la migration et la reprise lors d’un changement de réseau.
  • Limite : désactiver les aides de bascule automatique peut rendre la transition un peu moins instantanée ; les noms et réglages varient aussi selon iOS, Android et le fabricant.

Source produit déjà citée : site officiel OnlydogVPN.

L'angle mort de la porte d'entrée : anatomie d'une fuite invisible

Pour comprendre l'origine de cette brèche, il faut regarder ce que fait réellement votre téléphone quand vous vous éloignez d'une borne sans fil.

Les systèmes modernes, qu'il s'agisse d'iOS ou d'Android, ont une priorité absolue : maintenir l'accès à Internet à tout prix. Pour un fabricant d'OS, une vidéo qui se fige ou une page Web qui met trois secondes à charger est considérée comme un échec critique d'expérience utilisateur.

Pour éviter ce gel d'écran, Apple et Google intègrent des mécanismes d'assistance réseau agressifs (Assistance Wi-Fi chez Apple, Connectivité adaptative ou Smart Network Switch chez Android). Dès que le signal de votre box faiblit sous un certain seuil, le système n'attend pas la déconnexion complète : il active discrètement la puce 4G/5G en parallèle et prépare la route cellulaire.

Pendant cet entre-deux (le « handover »), le tunnel VPN associé à l'adresse IP locale de votre box domestique devient subitement invalide. Le téléphone, pressé d'acheminer vos données, commence à router le trafic sortant sur la nouvelle interface mobile avant même que le tunnel de chiffrement n'ait pu reconstruire ses liaisons.

Résultat : vos applications continuent d'émettre, mais leurs paquets partent directement sur le réseau cellulaire de votre opérateur, totalement à découvert. L'icône VPN affichée en haut de l'écran n'est d'aucun secours : elle signale seulement qu'un profil réseau reste enregistré dans le système, pas que chaque paquet sortant traverse un tunnel étanche à cet instant précis.

Pourquoi le Kill Switch traditionnel arrive trop tard

Le premier réflexe face à ce constat consiste à blâmer le Kill Switch et à vérifier qu'il est bien coché dans les réglages. C'est pourtant une fausse piste : un Kill Switch logiciel ordinaire est structurellement incapable d'empêcher cette fuite spécifique.

Un Kill Switch fonctionne par réaction. Il constate une rupture de liaison, puis ordonne au système de bloquer le trafic en attente d'une reconnexion. Mais sur un smartphone en déplacement, l'échelle de temps joue contre lui :

Le basculement d'interface géré par l'OS s'effectue en quelques microsecondes au niveau du matériel.

Le processus applicatif du VPN, lui, a besoin d'un temps de détection pour s'apercevoir que la passerelle Wi-Fi ne répond plus, traiter l'événement, puis tenter d'interrompre les flux réseau.

Cet écart de temps — même s'il ne dure qu'une fraction de seconde — suffit largement à laisser passer des dizaines de requêtes d'arrière-plan en clair.

Sur Android, il existe bien une option système radicale : « Bloquer les connexions sans VPN ». Si elle colmate théoriquement la fuite, elle crée un désagrément majeur dans la vie quotidienne : lors du passage entre Wi-Fi et 4G, le système fige très souvent la pile réseau indéfiniment, vous obligeant à redémarrer le téléphone ou à désactiver manuellement le VPN pour retrouver Internet. Sur iOS, cette sécurité au niveau matériel n'existe tout simplement pas pour le grand public ; elle est réservée aux flottes d'entreprises sous profils supervisés.

Le Kill Switch classique a été conçu pour un câble réseau débranché sur un bureau, pas pour un smartphone qui saute continuellement d'une antenne à une autre.

L'ajustement système immédiat : couper l'agressivité de l'OS

Avant même de repenser votre choix de VPN, vous pouvez supprimer l'élément déclencheur de cette fuite précoce en modifiant un paramètre système en moins de trente secondes.

Le but est d'interdire au système d'anticiper la bascule tant que le signal Wi-Fi n'est pas totalement coupé :

Sur iPhone (iOS) : Allez dans Réglages > Données cellulaires, faites défiler l'écran tout en bas, puis désactivez Assistance Wi-Fi.

Sur Android : Les dénominations varient selon les constructeurs, mais le principe reste identique. Chez Samsung, allez dans Paramètres > Connexions > Wi-Fi > menu trois points en haut à droite (Wi-Fi intelligent) et désactivez Passer en données mobiles. Sur un Google Pixel, rendez-vous dans Paramètres > Réseau et Internet et désactivez Connectivité adaptative.

En désactivant cette fonction, vous acceptez un compromis minime : quand vous quitterez votre domicile, votre téléphone mettra une seconde de plus à basculer sur les données mobiles une fois sur le trottoir. En contrepartie, vous éliminez la zone de chevauchement où l'OS route agressivement vos données en dehors du tunnel VPN.

Comparaison du passage du Wi-Fi à la 5G avec une fuite directe ou un blocage strict

C'est un geste d'hygiène indispensable, mais il ne règle pas encore la racine du problème : le moment inévitable où le Wi-Fi s'éteint et où le protocole VPN doit se ré-authentifier sur le réseau mobile.

La vraie racine du problème : des protocoles conçus pour des machines fixes

La persistance de ces coupures vient d'une dette technique historique. Les protocoles VPN les plus répandus (comme OpenVPN ou IKEv2) reposent sur un modèle réseau rigide : une adresse IP de départ correspond à une session chiffrée unique.

Dès que vous sortez de chez vous et que l'antenne 4G/5G prend le relais, votre adresse IP publique change du tout au tout. Pour un protocole traditionnel, la session existante est instantanément morte. Le VPN doit négocier un nouvel échange de clés avec le serveur distant, rétablir une poignée de main cryptographique et reconstruire sa table de routage. Pendant ces quelques secondes de renégociation, deux scénarios se produisent : soit votre connexion plante complètement, soit elle laisse s'échapper du trafic non chiffré.

Pour assurer une étanchéité réelle en mobilité, il ne faut pas un Kill Switch qui tente désespérément de bloquer la porte après l'effraction : il faut un protocole conçu dès le départ pour la migration de connexion.

Protocole traditionnel (OpenVPN / IKEv2) :
[Wi-Fi IP A] ── Tunnel actif ──> [Coupure Wi-Fi] ── Mort de session / Négociation (Fuite potentielle) ──> [4G IP B]

Protocole moderne à migration (HTTP/3 / QUIC) :
[Wi-Fi IP A] ── Tunnel actif ──> [Handover mobile] ── Migration de socket sans coupure ──> [4G IP B]

C'est sur ce terrain que OnlydogVPN se démarque nettement des architectures classiques. Plutôt que d'adapter de vieilles recettes réseau au mobile, OnlydogVPN s'appuie sur une pile technologique native en HTTP/3 avec offuscation de trafic.

Contrairement aux protocoles hérités, le protocole employé par OnlydogVPN intègre la migration transparente d'identifiant de connexion : lorsque votre smartphone change d'adresse IP en passant du Wi-Fi aux données mobiles, le flux de chiffrement ne s'effondre pas. Il change simplement d'adresse d'expédition sans exiger de renégociation lourde.

Dans la pratique, son moteur de reprise sur réseau instable se reconnecte jusqu'à 60 % plus vite que les solutions conventionnelles. Pour l'utilisateur, la différence est immédiate : vous ne subissez plus le blocage brutal de 30 secondes caractéristique des Kill Switches mal calibrés, et vous n'avez pas à relancer manuellement l'application en bas de votre immeuble. Le basculement réseau est absorbé en coulisses, éliminant la brèche temporelle que les systèmes mobiles exploitent d'ordinaire pour faire fuiter vos données.

Pour la prochaine fois

Pour avoir l'esprit tranquille, ne vous fiez jamais aux tests de fuite Web réalisés dans votre salon sur une connexion fixe et immobile. Ce type de test ne fait que confirmer que votre VPN fonctionne quand tout va bien. Pour évaluer la résistance de votre installation, réalisez ce test dynamique de transition :

Connectez votre smartphone à votre Wi-Fi, puis activez votre VPN.

Ouvrez un navigateur et chargez un outil de vérification d'adresse IP en direct (par exemple un site affichant en temps réel votre IP publique et votre fournisseur d'accès).

Lancez un transfert continu en arrière-plan : un flux audio Web ou un téléchargement de fichier test de quelques mégaoctets.

Tout en gardant la page sous les yeux, coupez brutalement le Wi-Fi depuis le centre de contrôle de votre appareil pour forcer la transition immédiate vers la 4G/5G.

Rafraîchissez immédiatement la page :

Si vous voyez s'afficher le nom de votre opérateur téléphonique habituel (Orange, Free, SFR, Bouygues...) ne serait-ce que pendant une seconde, votre configuration fuit lors du handover.

Si l'adresse IP affichée reste strictement celle du serveur VPN ou si le trafic s'interrompt de manière propre jusqu'à la reprise sécurisée, votre tunnel est étanche.

Garantir sa confidentialité en déplacement ne demande pas une expertise d'ingénieur réseau. La méthode tient en deux décisions pragmatiques : désactiver l'assistance Wi-Fi trop zélée de votre téléphone, et abandonner les protocoles statiques au profit d'une solution moderne comme OnlydogVPN, capable d'encaisser la réalité du réseau mobile sans jamais ouvrir la porte aux fuites.

Questions fréquentes

Pourquoi le Kill Switch ne suffit-il pas toujours pendant un passage Wi-Fi vers 4G/5G ?

L’article explique qu’un Kill Switch applicatif réagit après avoir détecté la rupture, tandis que le système peut déjà préparer ou utiliser la nouvelle interface réseau. La différence de timing est le point critique.

Quel réglage peut réduire les bascules anticipées du téléphone ?

L’article propose de désactiver les fonctions d’assistance réseau qui passent trop tôt aux données mobiles, par exemple Assistance Wi-Fi sur iPhone ou les options équivalentes de connectivité adaptative sur Android.

Comment tester une fuite pendant le handover ?

Il faut lancer un trafic continu sous VPN, puis couper brutalement le Wi-Fi pour forcer la 4G/5G et vérifier immédiatement si l’adresse IP de l’opérateur apparaît ou si le trafic attend la reprise sécurisée.

Pourquoi un protocole avec migration de connexion est-il pertinent sur mobile ?

Parce qu’il est conçu pour continuer une session malgré un changement d’adresse ou d’interface, ce qui évite de repartir systématiquement d’une négociation complète lors de chaque transition.