Skip to main content

11 - Annexe : Utilisation du Full Tunnel

Cette documentation est basée sur une architecture Split Tunnel, dans laquelle seul le trafic destiné au réseau domestique transite par le VPN.

Dans certains cas, il peut être souhaitable de faire transiter l'ensemble du trafic Internet par le serveur WireGuard. Ce mode de fonctionnement est appelé Full Tunnel.


Split Tunnel (configuration actuelle)

Dans cette documentation, les clients utilisent la configuration suivante :

AllowedIPs = 10.151.151.0/24,10.152.152.0/24

Cela signifie que seuls les réseaux suivants sont envoyés dans le tunnel VPN :

  • Le réseau domestique : 10.151.151.0/24.
  • Le réseau WireGuard : 10.152.152.0/24.

Tout le reste du trafic Internet continue de sortir directement par la connexion réseau du client.


                Internet
                    ▲
                    │
          Connexion locale
                    ▲
                    │
                Client

                    │
      ──────────────┼──────────────

                    ▼
            Tunnel WireGuard

                    ▼
      Réseau domestique

          10.151.151.0/24

Passer en Full Tunnel

Pour faire transiter l'intégralité du trafic réseau dans le tunnel VPN, remplacer la directive AllowedIPs du client par :

AllowedIPs = 0.0.0.0/0

Pour une prise en charge complète d'IPv4 et d'IPv6 :

AllowedIPs = 0.0.0.0/0,::/0

Fonctionnement

Lorsque le Full Tunnel est activé, l'ensemble des communications du client passe par le serveur WireGuard avant d'accéder à Internet.


          Client

             │

             ▼

      Tunnel WireGuard

             │

             ▼

      Serveur WireGuard

             │

             ▼

       AdGuard Home

             │

             ▼

       Routeur ASUS

             │

             ▼

          Internet

Avantages

  • L'ensemble du trafic est chiffré entre le client et le domicile.
  • Les requêtes DNS sont systématiquement filtrées par AdGuard Home.
  • Les services Internet voient l'adresse IP publique du domicile.
  • Les réseaux Wi-Fi publics deviennent beaucoup plus sûrs.
  • Les règles de filtrage AdGuard sont appliquées quel que soit le réseau utilisé.

Inconvénients

  • Toute la navigation Internet dépend de la connexion du domicile.
  • Le débit Internet est limité par le débit montant de la connexion domestique.
  • Une coupure du serveur WireGuard interrompt également l'accès à Internet.
  • Le serveur traite davantage de trafic réseau.

Configuration DNS

Aucune modification supplémentaire n'est nécessaire concernant le DNS si le client utilise déjà la configuration recommandée :

DNS = 10.152.152.1

Les requêtes DNS continueront d'être résolues par AdGuard Home via le tunnel VPN.


Quand utiliser le Full Tunnel ?

Situation Recommandation
Accès au réseau domestique uniquement Conserver le Split Tunnel.
Utilisation sur un Wi-Fi public Utiliser le Full Tunnel.
Bénéficier du filtrage AdGuard partout Utiliser le Full Tunnel.
Masquer son adresse IP publique Utiliser le Full Tunnel.
Optimiser les performances réseau Conserver le Split Tunnel.

Revenir au Split Tunnel

Pour retrouver le comportement décrit dans cette documentation, rétablir la configuration d'origine :

AllowedIPs = 10.151.151.0/24,10.152.152.0/24

Le client utilisera alors le VPN uniquement pour accéder au réseau domestique, tandis que le trafic Internet continuera d'emprunter la connexion locale.


Résumé

Mode Trafic VPN Utilisation recommandée
Split Tunnel Uniquement le réseau domestique Usage quotidien
Full Tunnel Tout le trafic Internet Réseaux publics, confidentialité renforcée

Le Split Tunnel constitue le mode de fonctionnement recommandé pour cette infrastructure, car il offre un excellent compromis entre performances et accès sécurisé au réseau domestique. Le Full Tunnel reste une option intéressante lorsque l'on souhaite protéger l'ensemble de son trafic Internet ou bénéficier du filtrage AdGuard Home sur tous les réseaux.