Carnet de bordNotes personnelles

WireGuard à la maison, téléphone coupé du monde

Téléphone distant où le tableau de bord domestique fonctionne tandis qu’une page Internet échoue.

Vous venez de franchir le pas de votre porte d’entrée. Sur votre smartphone, vous ouvrez l’application Home Assistant pour vérifier que les volets sont bien fermés et que l’alarme est enclenchée. Grâce au tunnel WireGuard configuré sur votre serveur domestique, l’interface répond au quart de tour : les capteurs sont au vert, les caméras s'affichent, la domotique obéit au doigt et à l’œil.

Puis, deux minutes plus tard, vous montez dans le métro ou vous vous installez dans un café. Vous lancez une application de streaming musical, tentez d’ouvrir un itinéraire GPS ou de consulter vos comptes bancaires. C’est la panne sèche : les pages tournent dans le vide, les requêtes expirent, et votre téléphone se comporte comme s’il n’avait plus la moindre barre de réseau 4G ou 5G.

Face à cette paralysie soudaine, le réflexe ordinaire consiste à accuser son opérateur mobile ou la couverture cellulaire locale. Pourtant, le coupable ne vient pas des antennes extérieures. Il se cache au cœur même du profil que vous avez copié-collé pour piloter votre maison : une ligne de configuration anodine qui force l'intégralité de votre vie numérique nomade à faire un détour absurde par votre salon.

Résumé de l’article et adéquation du produit

Pourquoi WireGuard peut-il donner accès à Home Assistant tout en coupant Internet sur le téléphone ?

Lorsque le profil contient AllowedIPs = 0.0.0.0/0 (et éventuellement ::/0), WireGuard considère ces plages comme des destinations à faire passer par le pair : le trafic Internet général repart donc vers la maison. Pour un accès domotique, l’article recommande de ne router dans ce tunnel que le sous-réseau réellement nécessaire.

Points clés et limites

  • À retenir : Dans WireGuard, AllowedIPs participe au routage ; ce n’est pas seulement une liste abstraite de permissions.
  • Pour qui : Les personnes qui auto-hébergent Home Assistant ou un service domestique et veulent y accéder depuis leur téléphone sans transformer leur box en passerelle Internet permanente.
  • Adéquation du produit : L’article sépare deux besoins : garder un profil WireGuard ciblé pour le réseau de la maison, et utiliser un VPN de voyage distinct pour la navigation générale sur les réseaux nomades. OnlyDogsVPN est présenté dans ce second rôle.
  • Limite importante : Un VPN commercial ne remplace pas l’accès privé à Home Assistant ; inversement, retirer la route globale du profil WireGuard signifie que la navigation générale ne repasse plus par la connexion du domicile.

Sources déjà présentes dans l’article : Le site officiel WireGuard explique que, côté envoi, AllowedIPs se comporte comme une table de routage. L’article renvoie aussi au site officiel OnlyDogsVPN pour le service cité.

Le détour par la box

Le problème naît d'une méprise courante sur le fonctionnement de WireGuard. Dans la plupart des tutoriels consacrés à l'intégration domotique, la configuration générée par défaut pour le smartphone inclut une directive bien connue : AllowedIPs = 0.0.0.0/0, ::/0.

Dans le langage courant, le terme Allowed (« autorisé ») laisse penser qu'il s'agit d'une simple permission : les adresses que le client a le droit de contacter. Mais dans l’architecture de WireGuard, cette directive n'est pas un filtre d'accès, c'est une table de routage impérative.

Configuration WireGuard limitée au réseau local devant un petit serveur domestique.
Limiter AllowedIPs au sous-réseau domestique confie le LAN au tunnel sans y envoyer tout Internet.

Écrire 0.0.0.0/0, c'est ordonner au système d'exploitation de votre smartphone d'envoyer absolument tout son trafic Internet — requêtes web, vidéos, courriels, mises à jour en arrière-plan — dans le tunnel vers votre box domestique avant de ressortir sur le web.

Les conséquences pratiques sont immédiates et désastreuses :

Le goulet d'étranglement du débit montant (upload) : Même avec une ligne fibre correcte, le processeur de votre box ou de votre petit boîtier domotique n'est pas taillé pour chiffrer et réexpédier en continu les flux lourds de votre téléphone.

La latence cumulée : Chacun de vos clics doit parcourir le trajet jusqu'à votre salon, être traité par votre équipement, repartir vers le site de destination, puis refaire le chemin inverse. L'épuisement de la batterie : En forçant chaque échange de données en tâche de fond à traverser un tunnel chiffré permanent, votre smartphone sollicite son modem en continu et voit son autonomie fondre à vue d'œil.

Réserver le tunnel à la maison

La parade ne demande aucun matériel supplémentaire : elle repose sur le split-tunneling (ou tunnelage fractionné). Le principe est limpide : laisser les flux Internet courants circuler librement via votre connexion mobile normale, et ne réserver le tunnel qu'aux seuls paquets destinés aux machines de votre domicile.

Pour libérer votre téléphone, il suffit de modifier cette fameuse ligne dans l'application mobile WireGuard :

Ouvrez l'application, sélectionnez le profil de votre domicile et appuyez sur Modifier. Repérez la section [Peer] et effacez 0.0.0.0/0, ::/0.

Remplacez cette valeur par la plage réseau exacte de vos équipements domestiques. Si votre Home Assistant et vos objets connectés se trouvent sur votre réseau local en 192.168.1.X, inscrivez simplement 192.168.1.0/24. Si vous utilisez le sous-réseau virtuel interne de l'extension domotique, ajoutez sa plage dédiée (par exemple 172.27.66.0/24). Enregistrez la modification.

Dès cet instant, la respiration est immédiate. Votre smartphone retrouve la pleine vitesse de sa connexion cellulaire pour regarder des vidéos ou télécharger des fichiers, tandis que l'application Home Assistant continue d'atteindre votre tableau de bord domestique sans le moindre accroc.

Quand le salon devient un point de défaillance

Certains utilisateurs hésitent à adopter ce réglage chirurgical. L'argument revient souvent : « En laissant 0.0.0.0/0, je sécurise l'ensemble de ma navigation extérieure en passant par ma box personnelle ». C'est une fausse bonne idée qui cumule les angles morts techniques.

D'abord, vous créez un point de défaillance unique particulièrement vulnérable. Si votre box domestique subit un redémarrage nocturne, une panne de courant ou si un membre du foyer sature la ligne avec un gros téléchargement, votre téléphone à l'autre bout de la ville perd purement et simplement tout accès au web.

Ensuite, cette méthode n'offre aucun anonymat réel. Les sites que vous visitez voient toujours l'adresse IP publique de votre abonnement fixe, rattachée nominativement à votre contrat d'accès et à votre identité légale.

Enfin, cette liaison artisanale s'avère totalement rigide en voyage. Le protocole WireGuard nu utilise des ports UDP facilement repérables. Dans les hôtels, les espaces de travail partagés ou sur les réseaux d'entreprise filtrés, ces flux non identifiés sont fréquemment bloqués par les pare-feux locaux. Votre serveur de salon reste alors totalement injoignable, vous privant à la fois de votre domotique et de votre connexion générale.

Deux connexions pour deux usages

Une bonne hygiène numérique impose de distinguer deux missions fondamentales : administrer ses objets connectés privés et naviguer en toute sécurité sur des réseaux nomades instables. Votre serveur domotique doit rester un poste de commande privé, pas une passerelle publique pour vos déplacements.

C’est précisément là qu’intervient OnlydogVPN↗. Plutôt que d'imposer à votre box de salon une charge qu'elle ne peut pas supporter, cette application a été conçue pour encaisser la volatilité du quotidien mobile.

Articulée autour d'une architecture moderne en HTTP/3 avec camouflage natif du trafic, elle traverse sans friction les pare-feux stricts des hôtels et des réseaux professionnels là où un tunnel auto-hébergé reste bloqué. En déplacement, lors des basculements constants entre Wi-Fi public et réseau mobile, sa capacité de reprise automatique est jusqu'à 60 % plus rapide que les protocoles conventionnels : la liaison se rétablit en silence sans jamais figer vos applications.

Cette approche permet une coexistence idéale sur vos appareils :

Un profil WireGuard ciblé : configuré en split-tunnel léger, réservé exclusivement à l'accès distant vers votre tableau de bord domotique. Une solution dédiée au quotidien : active pour chiffrer votre navigation générale, bloquer les traqueurs publicitaires grâce à son filtrage avancé et sécuriser vos transactions sans saturer votre ligne domestique.

Ce que je vérifierais avant de sortir

Pour assainir définitivement votre installation avant votre prochain déplacement, appliquez ces gestes simples :

Ajustez la table de routage domotique : Dans l'application WireGuard de vos téléphones et tablettes, assurez-vous que la ligne AllowedIPs ne pointe que vers le sous-réseau interne de votre réseau local, sans jamais inclure la route globale 0.0.0.0/0.

Désactivez l'activation permanente sur la domotique : Ne laissez pas le tunnel domestique connecté 24h/24 si vous n'en avez pas besoin en continu. Cela préservera la batterie de votre terminal et évitera les tentatives de reconnexion inutiles lors des coupures de réseau.

Adoptez un outil sans friction pour le reste : Pour sécuriser vos ordinateurs et smartphones à l'extérieur, privilégiez un service moderne sans mot de passe complexe, accessible par code magique direct par e-mail, avec des scénarios prédéfinis (« Vitesse maximale », « Protection renforcée ») qui choisissent automatiquement la meilleure route sans vous demander de gérer des fichiers de configuration.

En assignant à chaque outil son rôle naturel, vous gagnez sur tous les tableaux : une maison connectée qui répond instantanément depuis l'extérieur, et un smartphone qui conserve toute sa fluidité, où que vous soyez.

Questions fréquentes

Que signifie AllowedIPs = 0.0.0.0/0 dans un profil WireGuard ?

Cette valeur couvre toutes les destinations IPv4. Dans le fonctionnement décrit par WireGuard et par l’article, les paquets correspondants sont donc envoyés vers le pair du tunnel au lieu de suivre la route Internet normale du téléphone.

Quelle valeur utiliser si je veux seulement joindre mon réseau domestique ?

L’article conseille d’indiquer uniquement le sous-réseau réel de la maison, par exemple 192.168.1.0/24 si c’est bien votre plage locale, et d’ajouter seulement les autres sous-réseaux internes réellement nécessaires.

Pourquoi le mode tout-tunnel peut-il devenir lent ou tomber en panne loin de chez moi ?

Tout le trafic doit alors faire un détour par la connexion et l’équipement du domicile. Une panne de box, une saturation de l’upload ou un réseau extérieur qui bloque le transport utilisé peut donc affecter aussi la navigation générale.

Peut-on garder WireGuard pour Home Assistant sans l’utiliser pour tout Internet ?

Oui. C’est précisément le split tunneling décrit dans l’article : le profil WireGuard reste réservé aux adresses de la maison, tandis que le reste du trafic utilise sa route normale ou un autre outil adapté à la navigation nomade.