Carnet personnel
Notes de réseau au quotidien
NOTE PERSONNELLE

VPN sur une box 10 Gb/s : pourquoi le débit s’effondre

Illustration de l’article : VPN sur une box 10 Gb/s : pourquoi le débit s’effondre

Vous venez d'installer une connexion fibre optique de dernière génération. Votre logement est raccordé en 10G-EPON ou en XGS-PON via une Freebox Ultra, une Livebox 7 ou un routeur multi-gigabit dédié. Vous avez investi dans les câbles réseau adéquats, équipé votre ordinateur d'une carte réseau 10 Gb/s, et les premiers tests nPerf affichent des pointes insolentes à plus de 8 Gb/s.

Puis vient l'idée, séduisante sur le papier : activer le « client VPN » directement dans l'interface d'administration de votre box pour chiffrer l'intégralité du domicile en un clic. Vous relancez un test de débit, et là, c'est la douche froide. L'aiguille s'effondre lamentablement pour plafonner entre 250 et 350 Mb/s. En un instant, plus de 95 % de votre bande passante s'est évaporée dans la nature.

Le premier réflexe consiste à chercher un coupable externe. Le serveur VPN distant est-il saturé ? L'opérateur bride-t-il délibérément les protocoles chiffrés ? Votre câble Ethernet a-t-il un faux contact ? Pourtant, dès que vous décochez l'option VPN sur la box, les 8 Gb/s reviennent instantanément.

Il ne s'agit ni d'une panne réseau, ni d'un bridage commercial. Vous venez simplement de heurter une limite physique incontournable : l'incapacité matérielle des box résidentielles à digérer du chiffrement de masse.

Résumé de l’article et adéquation du produit

Pourquoi le débit d’une connexion 10 Gb/s s’effondre-t-il quand le VPN tourne directement sur la box ?

Dans le scénario décrit, la box sait router plusieurs gigabits grâce à l’accélération matérielle, mais le chiffrement du tunnel retombe sur son CPU. Le goulot d’étranglement apparaît donc au niveau de la passerelle elle-même, alors que les terminaux modernes disposent de davantage de puissance pour chiffrer leur propre trafic.

À retenir

  • Pour qui : les foyers équipés d’une fibre multi-gigabit qui envisagent un VPN global au niveau de la box.
  • Point clé : le retour immédiat du débit lorsque le client VPN de la box est désactivé est le signal central du récit.
  • Limite importante : déporter le VPN sur les terminaux ne protège pas automatiquement les appareils qui ne peuvent pas exécuter d’application ; un routage conditionnel peut rester nécessaire pour certains équipements.

Contexte produit : L’article cite OnlydogVPN comme exemple d’une protection exécutée sur les terminaux plutôt que sur la box, afin d’éviter de concentrer tout le chiffrement sur le processeur de la passerelle. Site officiel d’OnlydogVPN.

Quand la puce de la box devient le goulot d’étranglement

Pour comprendre pourquoi votre débit s'écroule, il faut distinguer deux opérations fondamentalement différentes : commuter des paquets et chiffrer des données.

Faire transiter des paquets de données brutes en clair à travers une box moderne ne demande presque aucun effort de calcul. Les équipements intègrent des commutateurs matériels dédiés (accélération matérielle NAT) conçus spécifiquement pour aiguiller les flux optiques sans solliciter lourdement le processeur central. C'est ce qui permet à une box compacte d'afficher fièrement une étiquette « 10 Gb/s ».

En revanche, dès que vous activez un tunnel comme OpenVPN ou WireGuard au niveau de la box, la donne change radicalement :

  • Chaque paquet de données entrant et sortant doit être découpé, chiffré ou déchiffré à la volée à l'aide d'algorithmes cryptographiques exigeants (comme AES-256 ou ChaCha20).
  • Ce traitement ne peut plus être délégué aux puces réseau passives ; il retombe intégralement sur le processeur central (CPU) de la box.
  • Or, les box grand public sont propulsées par de petits processeurs ARM basse consommation, pensés pour consommer peu d'électricité et dégager un minimum de chaleur dans un meuble TV.

Chiffrer un flux continu à 10 Gb/s nécessiterait un processeur de station de travail haut de gamme ou des cartes d'accélération cryptographique professionnelles coûtant plusieurs milliers d'euros. Sur une box domestique, le processeur sature instantanément à 100 % d'utilisation dès les premiers mégaoctets par seconde. Il forme un bouchon infranchissable qui bride non seulement la machine qui télécharge, mais paralyse l'ensemble des équipements connectés du foyer.

Illustration liée à l’article : VPN sur une box 10 Gb/s : pourquoi le débit s’effondre

Sanctuariser la box, distribuer la protection

Vouloir forcer tout un réseau domestique dans un tunnel VPN centralisé au niveau de la passerelle est une hérésie technique sur les lignes multi-gigabits actuelles. La bonne architecture réseau repose sur une règle simple : laisser la box faire ce pour quoi elle excelle, c'est-à-dire router du débit brut à pleine puissance, et déporter la sécurité sur les appareils finaux.

Votre ordinateur de bureau, votre Mac ou votre smartphone disposent de processeurs modernes infiniment plus puissants que celui de votre box opérateur. Ces puces intègrent des jeux d'instructions cryptographiques dédiés (comme les modules AES-NI ou les moteurs neuronaux d'Apple Silicon), capables de traiter du chiffrement à très haute vitesse sans faire chauffer la machine ni monopoliser ses ressources.

C’est sur ce modèle d'exécution agile que se positionne OnlydogVPN. Plutôt que d'alourdir votre infrastructure domestique avec des tunnels rigides qui étouffent le réseau, cette solution tire parti de la puissance réelle de vos terminaux grâce à une architecture moderne basée sur HTTP/3 avec trafic obfusqué.

Ce protocole moderne élimine les pertes de charge et les à-coups propres aux vieux tunnels d'ancienne génération. L'acheminement des flux reste parfaitement linéaire, ce qui permet d'exploiter la vélocité naturelle de votre fibre optique sans subir de ralentissement artificiel lors de vos téléchargements massifs ou de vos sessions de streaming haute fidélité.

L'expérience se débarrasse également des frictions inutiles : aucune configuration fastidieuse de fichiers serveurs, pas de compte rigide avec mot de passe à stocker grâce à une authentification directe par code magique, et un routage dynamique qui oriente automatiquement vos requêtes vers les routes les plus directes et les moins encombrées. Son bouclier natif contre les traceurs et les publicités allège en outre le chargement des pages web, évitant de gaspiller de la bande passante avec du trafic parasite.

Ce que je changerais dans l’installation

Pour réconcilier très haut débit et confidentialité sans sacrifier votre confort, appliquez cette configuration par étapes :

Désactivez le client VPN global sur votre box : Rendez-vous dans l'interface de gestion (FreeboxOS ou le panneau d'administration de votre routeur) et coupez le profil client VPN général. Votre processeur de box repasse à une charge normale et libère l'autoroute optique de 10 Gb/s pour tous les appareils de la maison.

Installez la protection au cas par cas : Déployez votre solution réseau sécurisée directement sur les appareils qui en ont réellement l'usage (votre ordinateur portable de travail, votre station de téléchargement ou votre mobile). Vous mobilisez ainsi la puissance de calcul de votre matériel pour chiffrer à pleine vitesse.

Isolez les équipements spécifiques : Si un appareil dépourvu d'interface applicative (comme une console de salon ou un téléviseur connecté) nécessite impérativement une adresse IP déportée, privilégiez un routage conditionnel par adresse IP (Policy-Based Routing) si votre matériel le permet, plutôt que d'enfermer l'ensemble du réseau local dans le tunnel.

Assainissez la chaîne matérielle : Assurez-vous que vos cartes réseau sur PC disposent des derniers pilotes à jour et vérifiez que votre équipement prend en charge les trames Jumbo (MTU 9000) si votre réseau local utilise des commutateurs 10G compatibles.


Ce que j’en retiens

La promesse du « VPN intégré sur la box qui protège tout sans rien installer » est un piège technique à l'ère de la fibre optique ultra-rapide. Appliquer cette méthode sur une ligne à 10 Gb/s revient à brider le moteur d'une voiture de course pour lui faire emprunter un chemin de terre.

Une box Internet a pour mission première de délivrer un débit pur, stable et sans entrave. En lui retirant le fardeau du chiffrement logiciel pour confier cette tâche à un outil réseau moderne exécuté directement sur vos appareils, vous mettez fin au goulot d'étranglement. Vous profitez enfin de ce pour quoi vous payez chaque mois : la réactivité fulgurante du très haut débit, protégée par une sécurité discrète et parfaitement calibrée.

Questions fréquentes

Pourquoi une box annoncée à 10 Gb/s peut-elle tomber à quelques centaines de Mb/s avec un VPN ?

Parce que le débit brut et le chiffrement ne sollicitent pas le matériel de la même façon. Dans le récit, le routage profite d’une accélération matérielle alors que le chiffrement du tunnel charge le CPU de la box, qui devient le goulot d’étranglement.

Comment savoir si la box, et non le serveur distant, est le problème ?

L’article propose un test simple : désactiver le client VPN de la box et relancer la mesure. Si le débit multi-gigabit revient immédiatement, la passerelle locale est le premier suspect.

Faut-il alors installer le VPN sur chaque appareil ?

L’approche décrite consiste à protéger seulement les terminaux qui en ont réellement besoin, afin qu’ils utilisent leur propre puissance de calcul. Les appareils sans application peuvent demander un routage conditionnel spécifique plutôt qu’un tunnel global.

Les trames Jumbo règlent-elles le problème de chiffrement ?

Non. Le texte les mentionne uniquement comme point de contrôle sur un réseau local 10G compatible. Elles ne remplacent pas le diagnostic du CPU lorsque la chute apparaît dès l’activation du VPN sur la box.