Installer ProtonVPN sur votre routeur
Protégez tous les appareils de votre maison d'un coup : PC, TV, téléphones, tablettes, consoles. Une seule configuration, protection permanente.
Ce guide a un but éducatif. monratio.fr n'encourage en aucun cas le piratage ou le téléchargement illégal de contenus protégés par le droit d'auteur. Un VPN est avant tout un outil de protection de votre vie privée en ligne.
🏠 Pourquoi mettre le VPN sur le routeur ?
Au lieu d'installer ProtonVPN sur chaque appareil (PC, téléphones, tablettes, TV, consoles…), vous pouvez le mettre directement sur votre routeur. Résultat : tout ce qui se connecte à votre wifi est protégé automatiquement.
Les avantages d'un VPN sur le routeur :
Mais attention : tous les routeurs ne sont pas compatibles. Votre box Orange, Free ou SFR ne pourra pas faire tourner ProtonVPN. Il vous faut un routeur spécifique.
Ce qui est possible / impossible :
Installer le VPN au niveau routeur = chiffrement de tout le trafic LAN → WAN sans configuration client. Fonctionne avec n'importe quel appareil (y compris ceux qui ne supportent pas de VPN natif : smart TV, consoles, IoT).
Compatibilité WireGuard routeur :
À savoir avant de se lancer. Le VPN sur routeur est légèrement plus complexe à configurer que sur PC. Si vous êtes totalement débutant et n'avez pas encore de routeur compatible, commencez plutôt par installer ProtonVPN sur votre PC. Vous pourrez toujours passer au routeur plus tard.
📦 Choisir un routeur compatible
Pour débuter, on recommande les routeurs GL.iNet. Leur interface web est claire, l'installation de ProtonVPN prend cinq minutes, et ils sont abordables (à partir de 50€).
Nos recommandations GL.iNet :
Comment ça s'installe ? Vous branchez le routeur GL.iNet derrière votre box internet (pas à la place). La box reste, elle fournit Internet au routeur GL.iNet, et le GL.iNet crée un wifi protégé par VPN.
Schéma de branchement :
Alternatives avancées :
- Asus avec Merlin : flasher le firmware Asuswrt-Merlin sur un Asus RT-AX88U ou RT-AX86U. WireGuard client natif depuis v3.x.
- OpenWrt : flash sur un router compatible (liste sur openwrt.org). Installation manuelle de wireguard-tools, config via /etc/config/network.
- pfSense / OPNsense : pour un setup maison complet avec firewall pro. Package WireGuard officiel.
- Ubiquiti UniFi : support WireGuard depuis UniFi OS 3.x, intégration dans la UI.
Budget indicatif : GL.iNet 80-200€, Asus + Merlin 200-400€, OpenWrt selon matériel, pfSense 150€+ (Netgate) ou DIY mini-PC.
Pourquoi GL.iNet pour débuter ? Contrairement aux autres solutions qui demandent de flasher le firmware (opération risquée pour un débutant), les routeurs GL.iNet viennent avec une interface web simple et un client WireGuard pré-installé. C'est vraiment du plug and play : branchez, connectez-vous à l'interface, importez la config ProtonVPN, c'est fini.
⚙️ Télécharger la config WireGuard ProtonVPN
Pour configurer votre routeur, il faut un fichier de configuration WireGuard fourni par ProtonVPN. On va le télécharger depuis votre compte.
- Depuis votre ordinateur, allez sur account.protonvpn.com
- Connectez-vous avec votre compte ProtonVPN
- Dans le menu de gauche, cliquez sur "Downloads" puis "WireGuard configuration"
- Configurez votre fichier selon les options ci-dessous
- Cliquez sur "Create" puis sur le bouton de téléchargement
Options à choisir lors de la création :
Vous téléchargez un fichier .conf (par exemple NL-42.conf). Gardez-le précieusement, vous allez l'importer dans votre routeur à l'étape suivante.
Sur account.protonvpn.com, générez un fichier .conf WireGuard avec les options suivantes :
# account.protonvpn.com > Downloads > WireGuard configuration
Platform: Router (ou GNU/Linux)
Features: NAT-PMP on, VPN Accelerator on, Moderate NAT
Server: NL-P2P#XX (ou SE-P2P#XX)
# Contenu typique du fichier .conf :
[Interface]
PrivateKey = <your_private_key>
Address = 10.2.0.2/32
DNS = 10.2.0.1
[Peer]
PublicKey = <server_public_key>
AllowedIPs = 0.0.0.0/0
Endpoint = xxx.xxx.xxx.xxx:51820 Astuce : activez "Moderate NAT" pour les consoles de jeu (PlayStation Network, Xbox Live) et "VPN Accelerator" pour optimiser le débit multi-client.
🌐 Se connecter à l'interface du routeur
Maintenant, on va configurer le routeur. La procédure varie selon le modèle.
- Branchez votre routeur GL.iNet : le câble WAN à votre box, l'alimentation secteur
- Connectez-vous au wifi du routeur (le nom et le mot de passe sont sur une étiquette sous l'appareil)
- Ouvrez votre navigateur et allez sur http://192.168.8.1
- Créez un mot de passe administrateur lors du premier lancement
- Vous arrivez sur le tableau de bord GL.iNet
Interface GL.iNet Admin Panel :
- Assurez-vous d'avoir installé le firmware Asuswrt-Merlin (différent du firmware Asus standard)
- Branchez le routeur et connectez-vous au wifi
- Allez sur http://192.168.1.1 (ou l'IP de votre routeur)
- Connectez-vous avec les identifiants admin (par défaut : admin / admin)
- Dans le menu de gauche, allez dans "VPN" puis "VPN Client"
Si vous n'avez pas Merlin installé, suivez d'abord le guide de flashage sur asuswrt-merlin.net. Attention, c'est une opération avancée.
- Connectez-vous à LuCI (interface web OpenWrt) via http://192.168.1.1
- Allez dans System → Software
- Installez
wireguard-toolsetluci-app-wireguard - Redémarrez le routeur
- Les options WireGuard apparaissent dans Network → Interfaces
Accès UI routeur :
# GL.iNet : http://192.168.8.1
# Asus/Merlin : http://192.168.1.1 ou http://router.asus.com
# OpenWrt (LuCI) : http://192.168.1.1
# pfSense : https://192.168.1.1
# SSH (si activé) :
ssh root@192.168.8.1 # GL.iNet
ssh admin@192.168.1.1 # Asus/Merlin
ssh root@192.168.1.1 # OpenWrt 📥 Importer la configuration ProtonVPN
Maintenant, on importe le fichier .conf ProtonVPN dans le routeur.
- Dans l'interface GL.iNet, allez dans "VPN" → "WireGuard Client"
- Cliquez sur "Add a New WireGuard Profile"
- Choisissez "Upload a file" ou "Importer un fichier"
- Sélectionnez le fichier
.conftéléchargé depuis ProtonVPN - Donnez un nom à la configuration (ex: "ProtonVPN Pays-Bas")
- Cliquez sur "Apply" puis activez le commutateur "WireGuard"
VPN → WireGuard Client :
Une fois activé, tous les appareils connectés au wifi de ce routeur sont automatiquement protégés.
- Dans VPN → VPN Client, cliquez sur "Add profile"
- Sélectionnez WireGuard comme type
- Cliquez sur "Import .conf file" et choisissez votre fichier ProtonVPN
- Activez "Block routed clients if tunnel goes down" (kill switch)
- Cliquez sur "Apply" puis activez le commutateur du profil
- Dans LuCI, allez dans Network → Interfaces
- Cliquez sur "Add new interface"
- Nom :
wg0, protocole : WireGuard VPN - Collez le contenu de votre fichier .conf ProtonVPN dans les champs correspondants (Private key, Peer, etc.)
- Créez une règle firewall pour router le trafic LAN vers wg0
- Redémarrez l'interface
Plus détaillé : suivez la doc officielle OpenWrt WireGuard.
Import WireGuard par routeur :
# GL.iNet : UI web (upload .conf) ou CLI
uci set wireguard.wg0=interface
uci set wireguard.wg0.private_key='xxx'
uci commit wireguard
/etc/init.d/wireguard restart
# OpenWrt (manuel) :
opkg install wireguard-tools qrencode
# Puis network config via UCI ou fichier /etc/config/network
# Asus/Merlin : UI VPN Client > Import .conf
# Activer kill switch : "Block routed clients if tunnel goes down" Pour automatiser le renouvellement du port NAT-PMP (port forwarding dynamique), script cron sur le routeur : */1 * * * * /root/natpmpc-renew.sh
Activez toujours le "kill switch" sur votre routeur. C'est une option qui bloque complètement l'accès à Internet si le VPN se déconnecte accidentellement. Sans ça, votre trafic passerait en clair pendant quelques secondes ou minutes, révélant votre vraie adresse IP. Sur GL.iNet, l'option s'appelle "Block Non-VPN Traffic". Sur Asus Merlin, c'est "Block routed clients if tunnel goes down".
✅ Vérifier que tout fonctionne
Vérifions que tous les appareils de votre réseau sont bien protégés :
- Connectez votre téléphone ou ordinateur au wifi du routeur GL.iNet (pas à celui de votre box)
- Ouvrez votre navigateur et allez sur ipleak.net
- L'adresse IP affichée doit indiquer un autre pays (celui que vous avez choisi)
- Répétez le test depuis plusieurs appareils différents : chacun doit afficher la même IP VPN
Vérification depuis 3 appareils différents :
Vérifications :
# Sur le routeur (SSH)
wg show # Status du tunnel WireGuard
ip route # Vérifier que la default route passe par wg0
curl ifconfig.me # Doit retourner l'IP ProtonVPN
# Sur un client LAN
curl ifconfig.me # Doit retourner la même IP
dig +short resolver1.opendns.com myip.opendns.com
# DNS doit pointer vers ProtonVPN Pour le port forwarding dynamique avec NAT-PMP sur routeur : script natpmpc en cron sur le routeur qui expose le port forwardé via iptables DNAT vers votre client torrent (PC ou NAS).
Changer de serveur VPN. Avec un routeur, vous pouvez facilement basculer entre différents serveurs ProtonVPN (pour changer de pays, par exemple). Il suffit de générer un nouveau fichier .conf sur account.protonvpn.com et de l'importer dans le routeur. Vous pouvez même garder plusieurs profils et switcher en un clic.
Votre maison est protégée. Et les autres appareils ?
Pour les appareils nomades qui sortent de chez vous, installez aussi ProtonVPN dessus directement.