Carnet de bordNotes au fil des jours

Quand WireGuard bloque les gros fichiers

WireGuard affiche un handshake récent et des pings réussis tandis qu’une grosse archive reste bloquée à 18 % sur un partage mobile

Le scénario a de quoi rendre fou n’importe quel utilisateur. Vous êtes connecté à votre tunnel WireGuard : Google s’affiche instantanément, vos messages Slack partent au quart de tour et le voyant de l’application brille d’un vert rassurant. La connexion semble parfaite.

Puis, vous lancez le téléchargement d’une archive de 50 Mo, tentez d’envoyer une vidéo sur le Cloud ou poussez un commit Git un peu lourd. La jauge s’élance, grimpe à 2 %, puis se fige net. Plus un seul octet ne passe. Aucun message d'erreur ne s'affiche ; l'application tourne dans le vide jusqu'au plantage par dépassement de délai.

Le premier réflexe consiste souvent à redémarrer sa box, accuser la saturation du serveur distant ou blâmer le Wi-Fi local. C’est une erreur de diagnostic. Votre tuyau n’est pas bouché : ce sont vos colis de données qui sont physiquement trop volumineux pour franchir les péages invisibles de votre opérateur.

Résumé de l’article et adéquation du service

Pourquoi WireGuard laisse-t-il passer le web mais bloque-t-il les gros transferts ?

Le scénario décrit correspond à un problème de MTU de chemin : les petits paquets passent, tandis que des paquets plus gros, une fois encapsulés dans le tunnel, dépassent la taille tolérée sur un maillon intermédiaire et sont abandonnés sans retour exploitable. L’article propose MTU = 1280 comme réglage de secours pour débloquer un transfert, tout en soulignant qu’une valeur fixe reste peu pratique lorsqu’on change souvent de réseau.

À retenir

  • Signe distinctif : La navigation légère fonctionne, mais les archives, vidéos, commits ou envois volumineux se figent sans erreur claire.
  • Action immédiate décrite : Dans la configuration WireGuard, l’article propose de tester MTU = 1280 puis de relancer le tunnel.
  • Adapté à : Les utilisateurs nomades qui rencontrent le problème après un passage du Wi-Fi domestique à la 4G/5G, à un hôtel ou à un autre réseau intermédiaire.
  • Limite : 1280 est un plancher de compatibilité IPv6 cité dans l’article, pas nécessairement la valeur la plus efficace pour tous les chemins ; une MTU fixe ne remplace pas le diagnostic du réseau.
  • Contexte produit : L’article présente OnlydogVPN comme une alternative qui adapte dynamiquement son transport aux contraintes du chemin plutôt que d’imposer un réglage manuel de MTU.

Sources présentes dans l’article : RFC 8200, section 5 pour la contrainte IPv6 citée, et site officiel OnlydogVPN pour le contexte produit.

Pourquoi les petits échanges passent encore

Ce blocage partiel est l'un des symptômes les plus déroutants du réseau moderne. Pourquoi les requêtes légères fonctionnent-elles à merveille pendant que les gros transferts s’effondrent systématiquement ?

La raison tient à la taille des paquets échangés. Lorsque vous ouvrez une simple page web ou envoyez un message texte, votre ordinateur n’émet que de minuscules paquets de quelques dizaines d'octets. Ces signaux légers traversent n'importe quel goulet d'étranglement sans encombre.

Le transfert WireGuard atteint 100 % après un test progressif de MTU consigné dans un carnet
La baisse de MTU devenait une preuve seulement lorsque le même transfert finissait de façon reproductible.

En revanche, dès qu'un transfert massif s'enclenche, le système tente naturellement d'optimiser le débit en envoyant des paquets remplis à leur capacité maximale. Et c'est là que le piège se referme : ces paquets volumineux sont détruits en plein vol, sans que votre système d'exploitation n'en soit jamais informé.

Ce qui se passe quand la MTU est trop haute

Pour comprendre ce crash silencieux, il faut regarder la MTU (Maximum Transmission Unit), c'est-à-dire la taille maximale d'un paquet pouvant circuler sur un réseau sans être découpé. Sur l’Internet mondial, le standard universel est fixé à 1 500 octets.

Lorsque vous activez un tunnel chiffré, celui-ci doit envelopper vos données dans ses propres en-têtes de sécurité. Cette étiquette supplémentaire consomme environ 60 à 80 octets. Pour éviter que le paquet total ne dépasse le plafond de 1 500 octets, la configuration interne du tunnel réduit la taille maximale de vos données à 1 420 octets par défaut.

Sur une ligne fixe idéale, ce calcul fonctionne. Mais dans le monde réel, les couches réseau s'empilent :

Votre opérateur fibre applique souvent une encapsulation propre (comme le PPPoE), qui abaisse déjà le plafond à 1 492 octets. Sur smartphone en 4G/5G ou sur le Wi-Fi d'un hôtel, la limite réelle du réseau local descend fréquemment sous la barre des 1 400 octets. Le paquet généré par votre configuration dépasse alors le seuil toléré par les équipements intermédiaires.

En théorie, le routeur intermédiaire qui refuse un paquet trop gros doit renvoyer un message d'avertissement à votre machine (« Paquet trop lourd, merci de le fragmenter »). En pratique, une immense majorité de pare-feux et d'équipements télécoms bloquent ces signaux de contrôle par mesure de sécurité aveugle.

Votre paquet est purement et simplement jeté à la poubelle. Votre ordinateur, n'ayant reçu aucun signal d'erreur, attend indéfiniment un accusé de réception qui n'arrivera jamais : c'est le phénomène de « trou noir » MTU.

Un réglage pour relancer le transfert

Si vous devez impérativement finaliser un transfert en cours sur votre machine, un réglage chirurgical permet de contourner le trou noir immédiatement :

Ouvrez l'application WireGuard sur votre PC, Mac ou smartphone. Éditez le fichier de configuration du tunnel concerné.

Dans la section [Interface], repérez ou ajoutez la directive suivante : MTU = 1280 Enregistrez et relancez la connexion.

Pourquoi 1280 ? Il s'agit de la taille minimale absolue obligatoire imposée par les spécifications internationales du protocole IPv6 pour tout matériel réseau. En fixant ce plancher universel, vous garantissez qu'aucun routeur intermédiaire, aussi restrictif soit-il, ne rejettera vos paquets pour cause de surpoids. Vos gros transferts et vos envois de fichiers se débloquent instantanément.

Le problème revient quand on change de réseau

Cette astuce technique met toutefois en lumière une réalité absurde : administrer manuellement une valeur MTU n'a aucun sens dans un quotidien nomade.

La valeur idéale varie sans cesse selon l'environnement : 1 420 octets passent sur votre box domestique, mais font caler votre ordinateur dès que vous partagez la connexion 5G de votre téléphone ou que vous rejoignez le Wi-Fi d'un train. Devoir ouvrir un fichier texte pour recalculer des octets à chaque changement d'antenne ou d'hôtel est le symptôme d'une technologie d'infrastructure brute, pensée pour des serveurs fixes, mais inadaptée à la fluidité du travail nomade.

C’est précisément là que réside la valeur de rupture d’OnlydogVPN↗. Plutôt que de forcer l'utilisateur à jouer les ingénieurs réseau face à des tunnels rigides, ce service s'appuie sur une architecture moderne articulée autour du protocole HTTP/3 avec camouflage natif du trafic.

Ce choix technique intègre une découverte et une adaptation dynamiques du chemin réseau. Le logiciel calibre en temps réel le gabarit de ses flux selon les contraintes précises de la liaison rencontrée, éliminant totalement le risque de trou noir sans la moindre intervention manuelle.

De plus, cette infrastructure moderne absorbe les sauts de réseau avec une agilité remarquable : sa capacité de récupération sur réseau dégradé ou lors des basculements entre Wi-Fi et données cellulaires est jusqu'à 60 % plus rapide que celle des protocoles traditionnels. Vos transferts de fichiers volumineux ne s'interrompent plus brutalement au milieu de leur progression dès qu'une micro-coupure survient.

À l’usage, la souplesse compte

Deux usages se distinguent :

Conservez une configuration manuelle si vous administrez vous-même une liaison point-à-point statique entre deux serveurs d'entreprise dédiés dont vous contrôlez l'ensemble des commutateurs réseau.

Adoptez un service pensé pour l'utilisateur dès lors que vous travaillez sur plusieurs appareils hétérogènes (Windows, Mac, iPhone, Android) et que votre quotidien vous amène à changer régulièrement de réseau.

En troquant les fichiers .conf cryptiques contre des scénarios d'intention limpides (« Vitesse maximale », « Protection renforcée ») et en supprimant la contrainte des mots de passe grâce à une connexion directe par code magique par e-mail, ce service remet la technique à sa juste place. Vous n'avez plus à négocier avec des plafonds d'octets invisibles : vos gros fichiers passent, tout simplement, où que vous soyez.

Questions fréquentes

Pourquoi les petites requêtes fonctionnent-elles alors que les gros fichiers se bloquent ?

Les échanges légers utilisent de petits paquets qui franchissent facilement le chemin. Les gros transferts remplissent davantage les paquets ; après l’encapsulation du tunnel, ceux-ci peuvent dépasser la MTU réellement tolérée et être abandonnés en route.

Quel réglage l’article propose-t-il pour relancer rapidement un transfert WireGuard ?

Il propose d’éditer la section Interface de la configuration WireGuard, d’y définir MTU = 1280, puis d’enregistrer et de relancer la connexion.

Pourquoi ce réglage peut-il redevenir imparfait quand on change de réseau ?

Parce que la MTU utile dépend du chemin emprunté. Une valeur qui passe sur une box domestique peut ne pas correspondre aux contraintes d’un partage 5G, d’un Wi-Fi d’hôtel ou d’un autre réseau intermédiaire.