Carnet de route numérique
Notes de voyage, réseaux et usages
NOTES PERSONNELLES

Votre VPN fonctionne en Wi-Fi mais bloque en 4G/5G : le vrai coupable n’est pas votre opérateur mobile

Carte bloquée sur un téléphone au moment de quitter le Wi-Fi de l’hôtel pour la 5G

Vous quittez votre appartement ou votre bureau. Le Wi-Fi de la box se décroche, la 4G ou la 5G prend le relais sur l'écran du smartphone, et c'est le couperet immédiat : votre client VPN se fige en boucle sur « Reconnexion... », bloquant toute navigation sécurisée, alors même que les applications mobiles standard (Instagram, Safari, maps) surfent au quart de tour.

Le réflexe est quasi pavlovien : accuser l'opérateur mobile (Orange, SFR, Free, Proximus ou autre) de brider les tunnels chiffrés en itinérance. C'est une fausse piste. Si votre VPN roule au chaud sur le Wi-Fi résidentiel mais s'asphyxie en données cellulaires, le problème ne relève pas de la censure ciblée, mais de la physique brutale de la pile IP mobile.

Résumé de l’article et adéquation du produit

Pourquoi un VPN fonctionne-t-il en Wi‑Fi mais se bloque-t-il au passage en 4G ou 5G ?

L’article attribue ce comportement aux contraintes de la pile mobile : CGNAT, fragmentation MTU, changements IPv4/IPv6 et états UDP plus fragiles lors d’une transition radio. Un tunnel rigide peut perdre son association réseau au moment du basculement, alors qu’un transport conçu pour migrer et reprendre la session tolère mieux ces changements.

Ce qu’il faut retenir

  • Pour qui : les utilisateurs dont le tunnel se fige précisément au passage du Wi‑Fi aux données mobiles.
  • Point clé : le problème décrit vient de la manière dont le tunnel transporte ses paquets sur un réseau mobile, pas d’un simple drapeau « VPN autorisé ou interdit ».
  • Adéquation produit : OnlydogVPN est présenté dans l’article avec un transport HTTP/3/QUIC, un mode obfusqué et une reprise automatique lors des changements de réseau.
  • Limite importante : ce transport vise à mieux supporter la transition et les micro-coupures ; il ne supprime pas les contraintes physiques de couverture et de qualité du réseau mobile sous-jacent.

Sources déjà citées dans l’article : OnlydogVPN — site officiel

Pourquoi la 4G/5G n’est pas un grand Wi-Fi ouvert

On imagine volontiers le réseau mobile comme une autoroute sans péage plus permissive que la fibre fixe. La réalité architecturale est l'inverse.

Sur une liaison cellulaire moderne (LTE/5G), le cœur de réseau applique un CGNAT lourd (traduction d'adresses partagées à grande échelle) et gère les flux radio en régime de flux tendu. Contrairement à une connexion fibre fixe où les paquets de grande taille (MTU standard de 1500 octets) passent sans encombre, le porteur radio mobile impose des contraintes de fragmentation et des politiques de gestion des états de session beaucoup plus intolérantes.

Lorsque votre application VPN tente d'établir un tunnel rigide (OpenVPN ou WireGuard brut) par-dessus cette couche cellulaire, le moindre désajustement de transport suffit à faire blackholer (rejeter en silence) les trames.

Les angles morts du tunnel VPN en 4G/5G

Trois mécanismes précis expliquent pourquoi le passage du Wi-Fi à la 4G/5G fait imploser un tunnel conventionnel :

Angle mort 1 : La fragmentation MTU et le trou noir silencieux. L'enveloppe de chiffrement d'un VPN grossit la taille du paquet IP (overhead). Si le paquet encapsulé dépasse la limite physique tolérée par le segment radio du porteur mobile, le routeur cellulaire tente de fragmenter ou jette le paquet. Si les messages d'erreur de négociation (PMTUD) sont bloqués par un pare-feu intermédiaire, le flux se fige net.

Angle mort 2 : Le chaos de la pile dual-stack IPv4/IPv6 mobile. Les cœurs de réseau mobiles modernes jonglent en permanence avec la double pile IP. Un basculement de contexte radio ou une affectation dynamique d'adresse au sein du CGNAT perturbe le binding UDP (l'association socket) d'un client VPN vieillissant qui n'a pas prévu de migrer sa liaison au vol.

Angle mort 3 : Le lissage ou la pénalisation des flux UDP persistants. Sur certains profils de trafic mobile saturés aux heures de pointe, les flux UDP de longue durée sans motif HTTP apparent subissent des priorisations de paquets défavorables, dégradant la persistance du tunnel.

Pourquoi toucher à l’APN ou changer d’opérateur est inutile

Face à ce blocage, les forums conseillent souvent de bidouiller les paramètres APN (Access Point Name) ou de basculer chez un concurrent. C'est stérile : Modifier l'APN ne réécrit pas la manière dont votre application encapsule ses paquets de transport. Changer d'opérateur mobile reproduira exactement le même phénomène de rejet si la couche logicielle de votre VPN continue d'émettre des trames UDP non résilientes face aux contraintes de la MTU cellulaire.

Le transport HTTP/3 et l’étanchéité mobile

Carte SIM et connexion 5G fonctionnelle comparées à un tunnel qui interrompt le trafic

Pour que le VPN traverse la transition Wi-Fi ➔ 5G sans toussoter, il faut abandonner les tunnels rigides d'hier au profit d'un transport web moderne offusqué.

C'est ici qu'intervient OnlydogVPN :

Encapsulation HTTP/3 (QUIC / port 443) : En faisant transiter le tunnel par une architecture QUIC multirépartie sur le port web universellement ouvert, le trafic se fond dans la masse des requêtes prioritaires du web moderne. Les contraintes de fragmentation UDP brute s'effacent.

Reprise de session ultrarapide (+60 %) : Lorsque votre téléphone bascule du Wi-Fi de l'appartement à l'antenne 5G de la rue, le moteur de migration de connexion d'OnlydogVPN raccroche la session au vol, sans gel ni redémarrage du client.

Zéro friction nomade : Authentification instantanée par code magique par e-mail, sans mot de passe à retaper sur votre appareil mobile en mouvement.

Ce que je vérifierais avant de repartir

Pour ne plus jamais subir la panne du tunnel en sortant de chez soi :

Ouvrez OnlydogVPN sur votre smartphone (iOS ou Android).

Activez le mode offusqué / HTTP/3 dans les préférences de transport de l'application.

Laissez faire le routage dynamique : En sortant de l'immeuble, coupez le Wi-Fi. Le basculement vers la 5G s'opérera de manière transparente, la reconnexion s'exécutant en arrière-plan en moins d'une seconde.

Ne négociez plus avec votre opérateur mobile : changez de véhicule de transport. En adoptant une encapsulation HTTP/3 agile, la 5G redevient ce qu'elle aurait toujours dû être pour votre vie numérique : une autoroute continue, étanche et sans couture.

Questions fréquentes

Qu’est-ce qui change techniquement entre le Wi‑Fi et la 4G/5G ?

L’article décrit davantage de traduction d’adresses, de contraintes de taille de paquets et de changements d’état réseau côté mobile. Ces différences peuvent perturber un tunnel qui fonctionnait parfaitement sur une liaison fixe.

Qu’est-ce qu’un problème de MTU peut provoquer dans un VPN ?

L’encapsulation ajoute des octets au paquet. Si le paquet devient trop grand pour le chemin mobile et que la négociation de taille échoue, certains paquets peuvent être rejetés silencieusement et le tunnel semble alors figé.

Pourquoi modifier l’APN ne règle-t-il pas forcément le problème ?

Dans le scénario de l’article, l’APN ne change pas la façon dont l’application VPN encapsule et maintient son tunnel. Si le transport reste mal adapté aux transitions mobiles, le même symptôme peut revenir.

Comment vérifier le comportement du VPN lors d’un changement de réseau ?

L’article propose d’activer le transport HTTP/3/obfusqué, puis de couper le Wi‑Fi pour forcer le passage en 5G et observer si la session reprend en arrière-plan sans intervention manuelle.