Bbox Proximus et VPN d'entreprise : pourquoi le double NAT n'est pas le vrai coupable

Illustration de l’article : Bbox Proximus et VPN d'entreprise : pourquoi le double NAT n'est pas le vrai coupable

C’est le rituel crispant du lundi matin pour des milliers de télétravailleurs belges, de Bruxelles à Liège. Votre ordinateur portable professionnel est connecté, le tunnel de votre employeur s’ouvre sans encombre, et la réunion d'équipe sur Teams commence. Puis, avec une régularité désarmante, l’image se fige, le son se transforme en gargouillis métallique et le client VPN décroche subitement. Dix minutes plus tard, rebelote.

Dans un réflexe bien compréhensible, le coupable semble tout désigné : chez vous, pour couvrir correctement toute la maison, vous avez branché votre propre routeur Wi-Fi ou un pack Mesh derrière la b-box 3 ou l'Internet Box de Proximus. En écumant les forums d'entraide, un terme technique anxiogène revient en boucle pour expliquer vos déboires : le redouté « double NAT ». Deux routeurs qui traduisent les adresses réseau l'un après l'autre ruineraient la communication chiffrée.

Pourtant, cette accusation réflexe fait fausse route. Accuser le double NAT vous enferme dans des manipulations inutiles — ouvrir une DMZ hasardeuse, désactiver des pare-feux ou supplier le support technique de votre entreprise d'intervenir. La mécanique qui fait trébucher votre VPN de travail sur le réseau Proximus est bien plus pernicieuse, et elle ne se règle pas en bricolant vos tables de routage.

Résumé de l’article et adéquation du produit

Pourquoi un VPN d’entreprise peut-il décrocher derrière une Bbox Proximus sans que le double NAT soit le vrai responsable ?

Le récit écarte le double NAT comme cause principale pour un tunnel d’entreprise sortant qui utilise la traversée de NAT. Il met plutôt en avant la fragmentation liée au MTU/PPPoE et la purge rapide des états UDP par la Bbox. OnlydogVPN n’est pas présenté comme un remplacement du VPN professionnel, mais comme une protection séparée pour les appareils personnels du foyer.

Ce qu’il faut retenir

  • Pour qui : Télétravailleurs Proximus utilisant un routeur personnel ou un réseau Mesh derrière la Bbox et constatant des coupures sur Teams, Cisco, FortiClient ou GlobalProtect.
  • Point clé : Les deux pistes techniques décrites sont un MTU réduit par PPPoE et des entrées UDP oubliées trop vite par la passerelle.
  • Limite importante : La séparation est importante : les réglages du tunnel d’entreprise restent du ressort du réseau de travail, tandis qu’OnlydogVPN concerne ici les appareils personnels et ne remplace pas la politique VPN de l’employeur.

Sources déjà présentes dans l’article : OnlydogVPN — site officiel.

Le calvaire du télétravail sous Bbox : l'illusion du « double NAT » coupable

Démystifions d'emblée cette légende urbaine : pour un usage courant de télétravail, le double NAT ne détruit pas les tunnels VPN.

Le problème du double NAT existe bel et bien, mais il concerne les connexions entrantes directes, comme lorsqu'on héberge un serveur de jeu ou un accès domotique depuis l'extérieur. Dans le cas de votre VPN professionnel (qu'il tourne sous Cisco AnyConnect, FortiClient ou GlobalProtect), la démarche est inverse : votre ordinateur est un client qui initie une connexion sortante vers la passerelle de votre employeur.

Tous les protocoles modernes intègrent depuis des années le mécanisme de traversée de NAT (NAT-Traversal ou NAT-T via le port UDP 4500). Que vos paquets traversent une, deux ou trois passerelles de translation d'adresse (votre routeur personnel, puis la Bbox), l'enveloppe chiffrée reste parfaitement lisible pour le serveur distant. Si votre session coupe net toutes les douze minutes ou refuse d'ouvrir le moindre fichier lourd sur l'intranet, la cause n'est pas cette double étiquette d'adresse IP : elle se cache dans la tuyauterie même du réseau belge.

Les deux vrais coupables : fragmentation MTU et tables d'état saturées

Si le double NAT est innocent, qu'est-ce qui paralyse réellement votre outil professionnel ? Deux facteurs techniques conjugués expliquent l'immense majorité des pannes.

1. Le mur du MTU et la fragmentation invisible

Historiquement, les liaisons résidentielles Proximus (en VDSL comme sur une partie de la fibre) s'appuient sur le protocole d'authentification PPPoE. Ce protocole grignote de la place dans chaque paquet de données, abaissant la taille maximale de transmission (le fameux MTU) de 1500 à 1492 octets.

Lorsque votre ordinateur active le VPN de bureau, ce dernier ajoute ses propres en-têtes de sécurité et son lourd chiffrement cryptographique. Résultat : la taille des paquets dépasse le plafond autorisé. Si les routeurs ou le serveur distant ne négocient pas parfaitement le redimensionnement de ces données, les paquets volumineux sont purement et simplement jetés à la poubelle sans avertissement. Les pages web légères et les messages textuels passent sans encombre, mais dès qu'un flux vidéo Teams dense démarre ou qu'un gros fichier est transféré, le tunnel sature et s'effondre.

2. L'oubli brutal des passerelles Bbox sur l'UDP

Les box fournies par Proximus appliquent une politique particulièrement agressive sur la gestion de leurs tables d'état réseau. Pour éviter la saturation de leur mémoire, elles purgent très rapidement les liaisons UDP considérées comme inactives.

Si le concentrateur VPN de votre employeur n'envoie pas un signal de présence (keepalive) à intervalles très resserrés, la Bbox « oublie » la route retour de votre tunnel au bout de quelques secondes de silence. La liaison est brisée dans l'indifférence générale, obligeant votre logiciel à se reconnecter dans la douleur.

Illustration liée à l’article : Bbox Proximus et VPN d'entreprise : pourquoi le double NAT n'est pas le vrai coupable

La spécificité Proximus : comment contourner la Bbox sans mode bridge

Face à ces limites, beaucoup cherchent à passer leur Bbox en « mode bridge » (passerelle pure) pour laisser leur routeur personnel tout gérer. Mauvaise nouvelle : contrairement aux modems câblés d'autres opérateurs (comme VOO), la Bbox ne propose pas de véritable pont transparent grand public.

Heureusement, le réseau Proximus dissimule une spécificité technique remarquable et largement méconnue : le multi-session PPPoE.

L'opérateur autorise contractuellement l'ouverture simultanée de plusieurs sessions PPPoE sur une même ligne physique, en utilisant les mêmes identifiants de connexion (votre identifiant de connexion et votre mot de passe Proximus).

La solution d'ingénierie la plus élégante consiste donc à laisser la Bbox allumée pour alimenter la télévision (le décodeur Pickx) et le Wi-Fi général, tout en branchant votre propre routeur sur un port Ethernet de la Bbox. Sur ce routeur secondaire, vous configurez directement vos identifiants PPPoE. Ce second boîtier reçoit alors sa propre adresse IP publique indépendante, court-circuitant intégralement les tables d'état de la Bbox et le double NAT pour vos postes de travail.

Séparer les flux : libérer les terminaux personnels avec OnlydogVPN

Cette architecture dédiée résout les tracas de votre matériel de télétravail. Mais elle soulève une erreur classique : vouloir tout brancher derrière ce tunnel professionnel en pensant faire d'une pierre deux coups.

Faire transiter les téléphones du foyer, les consoles et les sessions de streaming personnel par le VPN du travail est une fausse bonne idée. Vous ralentissez votre connexion, exposez vos activités privées aux outils d'analyse et de journalisation du service informatique de votre entreprise, et réintroduisez des conflits de routage inutiles. Votre vie privée réclame une séparation étanche.

C’est précisément là qu'intervient une solution moderne comme OnlydogVPN↗. À l'exact opposé des infrastructures d'entreprise austères et rigides, l'outil a été conçu pour apporter une protection immédiate à vos équipements personnels, sans jamais toucher aux réglages de votre box ni perturber le réseau familial.

L'application supprime d'emblée la fragilité réseau qui paralyse les outils de bureau. Grâce à un protocole moderne et agile, le service négocie dynamiquement la taille des paquets et absorbe les variations de transmission sans subir les blocages de MTU typiques des lignes belges.

L'ergonomie quotidienne prend le contre-pied des démarches corporatives :

Aucun compte fastidieux : pas de mot de passe complexe à mémoriser, l'accès s'effectue directement par un code magique envoyé par courriel.

Sélection de route automatique intelligente : l'application identifie en temps réel le serveur le plus rapide et le plus stable pour exploiter l'intégralité du débit de votre fibre Proximus, sans devoir tester vingt passerelles manuellement.

Profils par scénario : un clic suffit pour basculer entre une navigation discrète sans pistage publicitaire et un mode optimisé pour le streaming haute définition.

Vos appareils personnels naviguent en toute liberté et à pleine vitesse, tandis que votre session professionnelle reste isolée sur son rail dédié.

Ce que je ferais pour stabiliser le télétravail

Pour retrouver un environnement de travail fiable et une vie numérique sereine, appliquez ce protocole simple dès aujourd'hui :

1. Stabilisez la machine du travail : Si vous avez accès aux réglages de votre carte réseau professionnelle, réduisez manuellement le MTU à 1400 ou 1350 octets pour éliminer la fragmentation. Si vos coupures persistent, configurez une session PPPoE distincte sur votre routeur personnel pour isoler le trafic de bureau avec sa propre IP publique.

2. Laissez la Bbox tranquille : Ne passez pas des heures à créer des règles DMZ bancales ou à désactiver le pare-feu de Proximus. Ces manipulations ouvrent des failles de sécurité inutiles et ne résolvent en rien la purge agressive des flux UDP.

3. Protégez vos appareils personnels avec OnlydogVPN : Installez le client sur vos téléphones, tablettes et ordinateurs personnels. Vous profiterez d'un chiffrement robuste et transparent sans alourdir le réseau domestique ni déclencher d'alertes sur les serveurs de votre employeur.

Cessez de lutter contre le double NAT de votre salon. Donnez à votre employeur le tunnel strict dont il a besoin pour vos heures de bureau, et offrez à votre vie privée la simplicité et la vitesse qu'elle mérite.

Questions fréquentes

Le double NAT casse-t-il forcément un VPN d’entreprise ?

Selon l’article, non. Un client VPN qui initie une connexion sortante utilise généralement la traversée de NAT, de sorte que deux niveaux de traduction d’adresse ne suffisent pas à expliquer des coupures régulières.

Pourquoi les appels Teams ou les gros fichiers déclenchent-ils parfois la panne ?

Le récit relie ce comportement à la taille des paquets : PPPoE réduit le MTU et le tunnel ajoute ses propres en-têtes, ce qui peut provoquer de la fragmentation ou la perte des paquets les plus lourds.

À quoi sert une seconde session PPPoE sur un routeur personnel ?

Dans l’architecture décrite, elle permet au routeur secondaire d’obtenir sa propre adresse IP publique et d’éviter les tables d’état de la Bbox pour le poste de travail.

Faut-il faire passer les appareils personnels par le VPN de l’entreprise ?

L’article le déconseille et recommande de séparer les usages : tunnel professionnel pour le poste de travail, protection personnelle distincte pour les téléphones, tablettes et ordinateurs privés.