Carnet personnel
Voyage, réseau et usages numériques

Deuxième routeur en DMZ derrière une Livebox : Pourquoi ce montage VPN est une fausse bonne idée

Illustration de l’article : Deuxième routeur en DMZ derrière une Livebox : Pourquoi ce montage VPN est une fausse bonne idée

C’est un grand classique des forums spécialisés : vous êtes abonné Orange ou Sosh, vous disposez d’une connexion fibre ultrarapide et vous souhaitez chiffrer l’intégralité des connexions de la maison. Vous plongez dans les réglages de votre Livebox (5, 6 ou 7) pour y installer un client VPN… avant de constater avec dépit que l'équipement d'Orange ne propose tout simplement aucune option de ce genre.

Très vite, un conseil récurrent émerge sur les fils de discussion : « Achète un routeur Wi-Fi indépendant, branche-le sur ta Livebox, configure ton tunnel VPN dessus, et active la DMZ pour régler le problème. »

Sur le papier, l’opération ressemble à une trouvaille d'ingénieur réseau. Dans la réalité de votre salon, ce montage tourne presque systématiquement au cauchemar domestique : décodeurs télé bloqués, double NAT invisible et effondrement spectaculaire de votre débit fibre.

Résumé de l’article et adéquation du produit

Pourquoi un second routeur VPN en DMZ ne transforme pas une Livebox en bridge

Dans le montage décrit, la DMZ de la Livebox redirige le trafic vers un second routeur mais ne lui transmet pas l’adresse publique comme le ferait un vrai mode bridge. Le résultat est un double NAT, avec davantage de complexité pour la TV, la découverte locale et les jeux, plus un risque de débit limité par le processeur du routeur VPN. L’article recommande de rendre à la Livebox son rôle principal et de protéger directement les terminaux qui en ont besoin.

Points à retenir

  • Pour qui : les abonnés Orange ou Sosh qui envisagent un second routeur en DMZ uniquement pour faire passer toute la maison dans un VPN.
  • Point clé : le second routeur reçoit encore une adresse privée de la Livebox puis crée son propre sous-réseau, ce qui sépare les appareils et peut perturber multicast, Chromecast, AirPlay, consoles et ressources locales.
  • Limite importante : une protection installée sur les terminaux ne couvre que les appareils compatibles ; elle ne remplace pas un vrai besoin de tunnel au niveau routeur lorsqu’un équipement ne peut pas exécuter de client lui-même.

OnlydogVPN est présenté dans l’article comme une approche côté terminal, avec routage automatique et profils d’usage, pour éviter de modifier la topologie réseau du foyer.

Source produit présente dans l’article : site officiel OnlydogVPN.

Le mythe du « mode bridge » déguisé en DMZ

Pour comprendre pourquoi l’édifice s’écroule, il faut regarder ce que fait réellement la Livebox. Contrairement à d’autres modems du marché, l’équipement d'Orange refuse obstinément le « mode bridge » (ou mode pont). L'opérateur verrouille cette fonction pour garantir le fonctionnement de ses services propriétaires, au premier rang desquels figurent la téléphonie fixe et la télévision.

Faute de mode passerelle pur, l'astuce populaire consiste à utiliser la DMZ (Zone Démilitarisée). On imagine alors transformer la Livebox en simple tuyau passif qui transmettrait son IP publique directement au second routeur.

C’est une illusion complète. La DMZ grand public d'une Livebox n’est rien d'autre qu'une règle de redirection automatique et aveugle de ports vers une adresse IP locale. Votre deuxième routeur ne récupère jamais l’adresse Internet réelle : il reçoit une adresse privée (en 192.168.1.x) attribuée par la Livebox, tout en créant lui-même un second sous-réseau (souvent en 192.168.2.x) pour vos appareils.

Ce phénomène, appelé double NAT, superpose deux couches d’aiguillage réseau concurrentes. Chaque paquet de données doit être traduit deux fois, ce qui ajoute une latence inutile et complique l’établissement des connexions sortantes avant même qu’elles n’atteignent votre tunnel VPN.

L'hécatombe des services domestiques : TV, décodeurs et UPnP

Dès que ce montage physique est sous tension, les frictions s'accumulent pour tous les habitants du foyer.

Le premier dommage collatéral frappe le décodeur TV d’Orange. Le service de télévision linéaire repose sur des flux spécifiques (multicast) que les routeurs grand public tiers gèrent mal ou ignorent totalement. Branchée derrière votre deuxième boîtier, votre box TV perd ses droits d’accès, le direct refuse de démarrer et les replays tombent en panne.

Pour sauver la télévision du salon, vous voilà forcé d'adopter une topologie hybride et bancale :

  • Le décodeur TV et le téléphone restent branchés sur la Livebox ;
  • Les ordinateurs et téléphones migrent sur le Wi-Fi du deuxième routeur.

La promesse initiale d’un « réseau domestique unifié et entièrement protégé » s’évanouit aussitôt. Pire encore, les deux mondes cessent de communiquer. Impossible d’envoyer une vidéo sur votre Chromecast ou via AirPlay si votre téléphone est sur le routeur VPN et votre téléviseur sur la Livebox. Côté loisirs, les consoles de jeux se heurtent au double NAT, affichant un « NAT Strict » ou « Modéré » qui bloque les salons multijoueurs, tandis que votre serveur de stockage ou vos imprimantes locales deviennent inaccessibles.

Illustration liée à l’article : Deuxième routeur en DMZ derrière une Livebox : Pourquoi ce montage VPN est une fausse bonne idée

Le mur du débit : comment votre fibre 1 Gb/s s'effondre à 200 Mb/s

Le coup de grâce concerne vos performances Internet réelles. Une Livebox récente achemine sans ciller 1 à 2 Gb/s en filaire. En revanche, le routeur tiers que vous achetez dans le commerce entre 80 et 150 € est équipé d’un processeur modeste, calibré pour commuter des paquets bruts, pas pour faire tourner de la cryptographie lourde en temps réel pour dix appareils simultanés.

Chiffrer et déchiffrer des dizaines de flux de données sans interruption demande une puissance de calcul considérable. Dès que vous activez le client VPN sur la puce ARM d'un routeur intermédiaire, son processeur sature à 100 %. Votre connexion fibre à 1 Gb/s plafonne alors brutalement entre 150 et 300 Mb/s au prix d'une latence erratique.

Payer chaque mois un abonnement très haut débit pour en amputer les trois quarts à cause d’un goulot d’étranglement matériel auto-infligé est un non-sens absolu.

La séparation rationnelle : libérer la Livebox, protéger les terminaux

La solution rationnelle consiste à cesser de lutter contre le matériel. La Livebox excelle dans sa mission première : acheminer le gigabit de votre fibre avec une latence minimale et faire fonctionner les téléviseurs et objets connectés de la maison sans la moindre intervention.

La protection de votre vie privée et le chiffrement de vos activités n'ont pas besoin d'un boîtier en plastique supplémentaire : ils doivent être confiés directement aux appareils finaux (PC, Mac, smartphones), dont les processeurs modernes traitent le chiffrement en tâche de fond sans ralentir d'un millième de seconde.

C’est précisément là qu'intervient OnlydogVPN. Pensée pour ceux qui refusent de transformer leur salon en baie de brassage d'entreprise, cette solution logicielle déplace la sécurité là où elle doit être, avec une fluidité remarquable.

Plutôt que d'imposer des tableaux de routage complexes, l'application s'appuie sur une sélection dynamique automatique qui identifie en permanence la liaison la plus véloce et la plus stable, vous permettant de saturer enfin votre bande passante fibre sans toucher à vos câbles. Son architecture moderne, bâtie sur un protocole fondé sur HTTP/3 avec dissimulation de trafic, traverse sans friction les pare-feux et amortit les instabilités réseau sans jamais rompre votre session de travail.

L'expérience quotidienne s'affranchit des contraintes habituelles : les profils d'usage clairs (navigation discrète, streaming, sécurité renforcée) remplacent les heures de paramétrage manuel d'un routeur, tandis que la suppression des mots de passe traditionnels au profit d'une identification instantanée par code magique par e-mail permet de sécuriser tous les écrans du foyer en quelques clics.

Protocole d'arbitrage : démonter son usine à gaz en 3 étapes

Pour retrouver immédiatement un réseau domestique sain, rapide et fonctionnel, appliquez cette feuille de route en trois étapes :

  1. Supprimez la fausse DMZ : Débranchez le routeur intermédiaire, supprimez son adresse IP de la section DMZ de votre interface Livebox, et éteignez son Wi-Fi concurrent. Vous éliminez instantanément le double NAT et les conflits d’adresses.
  2. Rebranchez tout sur la Livebox : Reliez l'ensemble de vos équipements — télévisions, consoles, ordinateurs et domotique — sur le réseau natif d'Orange. Vos décodeurs retrouvent leur fonctionnement normal, le Chromecast remarche pour tout le monde et vos appareils récupèrent 100 % du débit souscrit.
  3. Activez la protection à la source : Installez un client VPN agile sur vos ordinateurs portables et téléphones. Vous bénéficiez d'une sécurité totale et d'une confidentialité sans faille lorsque vous en avez besoin, sans jamais dégrader la connexion des autres membres de la famille.

L’efficacité d’un réseau personnel ne se mesure pas au nombre d'équipements empilés près de la prise optique, mais à sa capacité à délivrer un débit maximal en toute discrétion, sans exiger de compétences d’administrateur système au quotidien.

Questions fréquentes

Mettre un second routeur en DMZ derrière une Livebox équivaut-il à un mode bridge ?

Non selon l’article. La DMZ redirige les connexions vers une adresse locale, mais le second routeur conserve une adresse privée derrière la Livebox et crée ensuite son propre sous-réseau. Les deux équipements continuent donc à faire du NAT.

Pourquoi le double NAT peut-il perturber la TV, Chromecast ou AirPlay ?

Parce que les appareils peuvent se retrouver sur deux réseaux locaux différents. Les flux multicast, la découverte locale et certaines connexions entrantes traversent mal cette séparation, ce qui peut casser le décodeur TV, la diffusion locale ou rendre des périphériques invisibles.

Pourquoi le débit peut-il chuter quand le VPN tourne sur un routeur intermédiaire ?

Le chiffrement doit être calculé en temps réel par le processeur du routeur. L’article explique qu’un modèle grand public peut devenir le goulet d’étranglement d’une connexion fibre bien plus rapide que ce que sa puce peut chiffrer.

Quelle architecture l’article propose-t-il à la place ?

Il conseille de reconnecter les équipements au réseau natif de la Livebox, puis d’activer la protection directement sur les ordinateurs et téléphones qui en ont besoin. Cela évite d’imposer le tunnel au décodeur, aux consoles et aux autres appareils du foyer.