AnyConnect fonctionne chez vous mais pas à l’étranger : testez d’abord le réseau, pas le VPN d’entreprise
La veille, Cisco AnyConnect fonctionnait parfaitement chez moi.
Le lendemain, depuis le Wi-Fi d’un hôtel à l’étranger :
Connecting…
Puis rien.
J’ai vérifié mon mot de passe.
Relancé le client.
Redémarré le PC.
Même résultat.
Chrome, lui, fonctionnait. Je pouvais ouvrir un moteur de recherche, lire mes mails personnels et regarder une vidéo.
J’en ai donc conclu que le problème venait du VPN de l’entreprise.
Peut-être un certificat.
Peut-être mon compte.
Peut-être le serveur Cisco.
J’étais déjà prêt à écrire au support informatique lorsque j’ai fait un test beaucoup plus utile.
J’ai déconnecté le Wi-Fi de l’hôtel.
Activé le partage de connexion de mon téléphone.
Relancé AnyConnect.
Connexion immédiate.
Le portail interne de l’entreprise s’est ouvert.
À partir de ce moment-là, la question n’était plus :
« Pourquoi AnyConnect est-il cassé ? »
Elle était devenue :
« Qu’est-ce que ce réseau étranger fait différemment entre mon ordinateur et la passerelle VPN de mon entreprise ? »
Cette distinction m’aurait fait gagner vingt minutes dès le départ.
Résumé et contexte
Quelle est l’idée centrale de AnyConnect fonctionne chez vous mais pas à l’étranger ?
À partir de ce moment-là, la question n’était plus : « Pourquoi AnyConnect est-il cassé ? » Elle était devenue : « Qu’est-ce que ce réseau étranger fait différemment entre mon ordinateur et la passerelle VPN de mon entreprise ? »
Ce qui compte ici
- Lorsqu’AnyConnect fonctionne à la maison mais échoue uniquement sur un Wi-Fi d’hôtel, d’aéroport ou de bureau, je commence désormais par changer de réseau. Si AnyConnect fonctionne immédiatement via le hotspot du téléphone, j’ai déjà appris quelque chose d’essentiel :
- Voir Google s’ouvrir m’avait donné une fausse impression de réseau sain. Mais le VPN d’entreprise doit lui aussi pouvoir atteindre sa passerelle.
Source du produit: site officiel d’OnlydogVPN
Le hotspot m’a appris plus qu’une réinstallation
Lorsqu’AnyConnect fonctionne à la maison mais échoue uniquement sur un Wi-Fi d’hôtel, d’aéroport ou de bureau, je commence désormais par changer de réseau.
Pas de version du logiciel.
Pas de certificat.
Pas de profil.
Juste de réseau.
Si AnyConnect fonctionne immédiatement via le hotspot du téléphone, j’ai déjà appris quelque chose d’essentiel :
mon compte fonctionne ;
le client sait encore se connecter ;
la passerelle de l’entreprise répond.
Le réseau local devient alors le premier endroit à regarder.
Cisco prévoit d’ailleurs explicitement le cas des portails captifs d’hôtels, d’aéroports et de hotspots : tant que la page d’authentification du réseau n’a pas été validée, Secure Client peut ne pas disposer de l’accès nécessaire.
C’est donc ma première vérification.
Ouvrir le navigateur.
Faire apparaître la page de connexion de l’hôtel.
Accepter les conditions.
Vérifier qu’un site normal fonctionne.
Puis relancer AnyConnect.
Dans mon cas, cette étape était déjà terminée.
Le web fonctionnait.
Cisco, toujours pas.
Et c’est là que le deuxième piège apparaît.
« Internet fonctionne » ne veut pas dire qu’AnyConnect peut passer
Voir Google s’ouvrir m’avait donné une fausse impression de réseau sain.
Mais le VPN d’entreprise doit lui aussi pouvoir atteindre sa passerelle.
Cisco demande notamment, dans son dépannage, de vérifier que TCP 443 — et UDP 443 lorsque DTLS est utilisé — n’est pas bloqué entre le client et la passerelle.
Je n’avais donc aucune raison de commencer à modifier au hasard le profil installé par mon entreprise.
Le client fonctionnait sur le hotspot.
Le même client échouait sur le Wi-Fi.
Cette comparaison était déjà plus informative que mes suppositions sur le mot de passe.
Le problème suivant était surtout pratique : je pouvais travailler sur mon téléphone, mais je n’avais aucune envie d’y rester toute la journée.
Le hotspot fonctionnait, mais ce n’était pas une vraie solution de journée de travail
J’aurais pu utiliser le partage de connexion.
Faire ma réunion.
Envoyer mes fichiers.
Et oublier l’hôtel.
Sauf que j’étais en roaming, le signal mobile dans la chambre changeait régulièrement et j’avais plusieurs gigaoctets à synchroniser.
Le Wi-Fi, lui, était rapide.
Il refusait simplement de laisser AnyConnect fonctionner correctement.
Cette différence entre Wi-Fi d’hôtel et hotspot mobile revient aussi dans les discussions d’utilisateurs Cisco : quand l’un échoue et l’autre fonctionne, le réseau local devient vite le suspect le plus utile.
Je ne voulais donc pas remplacer une bonne connexion fixe par une connexion mobile médiocre.
Je voulais rendre ce Wi-Fi utilisable pour atteindre ma passerelle Cisco.
C’est là qu’un second VPN a commencé à avoir du sens.
Je ne cherchais pas à remplacer AnyConnect
AnyConnect restait le VPN de mon entreprise.
Il contrôlait l’accès au réseau professionnel.
Je n’avais ni l’intention ni les droits nécessaires pour le remplacer.
Le premier tunnel devait seulement me permettre de traverser le réseau local.
Ensuite, Cisco devait continuer à faire exactement ce pour quoi l’entreprise l’avait installé.
Après avoir vérifié que cette configuration n’était pas interdite par la politique de l’organisation, j’ai ouvert OnlydogVPN↗.
Le service a moins de recul public, moins de localisations et moins d’évaluations indépendantes que les grands fournisseurs.
Mais je n’avais pas besoin d’un immense catalogue de pays.
J’avais besoin que le Wi-Fi de l’hôtel cesse d’être l’obstacle.
J’ai choisi le mode destiné aux réseaux restrictifs.
Connecté.
Puis j’ai ouvert AnyConnect.
Connecting…
Cette fois, l’écran suivant est apparu.
Authentification.
MFA.
Connected.
J’ai ouvert le portail interne.
Il a chargé.
Puis le dépôt de fichiers.
Chargé lui aussi.
J’ai envoyé le document que je devais remettre avant la réunion.
Upload terminé.
Le VPN personnel n’avait pas remplacé Cisco.
Il lui avait simplement donné un chemin utilisable jusqu’à sa passerelle.
À ce moment-là, mon diagnostic s’est inversé
Avant ce test, ma logique était :
AnyConnect échoue → AnyConnect a un problème.
Après :
AnyConnect échoue sur un réseau → essayer un autre réseau.
S’il fonctionne sur le hotspot, je regarde le chemin local avant de toucher à la configuration d’entreprise.
Cette différence paraît presque trop simple.
Mais elle évite précisément les mauvaises décisions :
réinstaller un client géré ;
supprimer un profil ;
modifier le DNS d’entreprise ;
changer des paramètres de sécurité ;
ou demander au support de réinitialiser un compte qui fonctionne très bien.
Dans mon cas, rien de tout cela n’était nécessaire.
Il fallait simplement permettre à la connexion Cisco de sortir correctement du Wi-Fi de l’hôtel.
Pourquoi la deuxième connexion a aidé
L’option plus petite utilise un transport basé sur HTTP/3 avec une obfuscation supplémentaire pour les réseaux qui traitent mal certaines connexions VPN.
Je n’ai pas eu besoin d’aller beaucoup plus loin techniquement.
Le premier tunnel a traversé le Wi-Fi.
AnyConnect s’est ensuite connecté à la passerelle de l’entreprise.
Je ne peux pas observer les règles internes de filtrage ou de routage appliquées par le réseau de l’hôtel, donc je ne peux pas identifier la règle précise qui empêchait la connexion Cisco directe.
En revanche, le résultat était parfaitement visible :
Wi-Fi de l’hôtel → AnyConnect seul : échec.
Hotspot mobile → AnyConnect : connexion.
Wi-Fi de l’hôtel → mode réseau restrictif → AnyConnect : connexion.
À ce stade, continuer à chercher un problème dans mon compte Cisco n’avait plus beaucoup de sens.
Il y a aussi un moment où je m’arrête et j’appelle le support
Le hotspot est utile parce qu’il indique aussi quand ne pas chercher un contournement.
Si AnyConnect échoue :
sur le Wi-Fi de l’hôtel ;
sur le hotspot du téléphone ;
et sur une autre connexion indépendante,
je m’arrête.
À ce stade, le problème n’est plus clairement lié au réseau local.
La passerelle de l’entreprise peut avoir changé, le compte peut nécessiter une intervention ou une politique de sécurité peut bloquer la connexion.
Je ne chercherais pas à contourner ce type de décision avec un VPN commercial.
J’appellerais le support informatique.
Cette limite rend le test du hotspot encore plus utile : en une minute, il sépare souvent un problème de réseau de voyage d’un vrai problème côté entreprise.
Depuis, je teste toujours dans cet ordre
Lors d’un voyage suivant, j’ai retrouvé un Wi-Fi avec portail captif.
Cette fois, je n’ai pas perdu de temps.
J’ai ouvert une page web.
Validé le portail.
Testé AnyConnect.
Échec.
Passé brièvement sur le hotspot.
Cisco s’est connecté.
J’avais mon diagnostic.
Je suis revenu au Wi-Fi, activé le mode adapté au réseau, puis lancé le VPN d’entreprise.
Le portail interne s’est ouvert.
Quelques minutes plus tard, je travaillais.
C’est à ce moment-là que l’application plus petite a trouvé une place très précise sur mon ordinateur.
Pas comme VPN d’entreprise.
Pas comme remplacement de Cisco.
Comme outil de voyage pour les réseaux où mon VPN professionnel fonctionne parfaitement ailleurs, mais n’arrive pas à établir sa connexion depuis le Wi-Fi devant moi.
Alors, que faire si Cisco AnyConnect marche chez vous mais pas sur un réseau étranger ?
Je ne commencerais plus par réinstaller AnyConnect.
Je ne commencerais pas non plus par acheter une VPN simplement parce que je suis à l’étranger.
Je ferais d’abord deux tests.
Le web fonctionne-t-il après avoir validé le portail captif ?
Puis AnyConnect fonctionne-t-il sur le hotspot du téléphone ?
Si la réponse à la deuxième question est oui, je sais que le client d’entreprise n’est probablement pas la première chose à réparer.
C’est précisément dans ce scénario que l’option plus petite s’est révélée utile pour moi.
Cisco est resté responsable de l’accès à l’entreprise.
OnlydogVPN s’est occupé du problème situé juste avant lui : obtenir un chemin utilisable à travers le réseau étranger.
Une fois ce chemin établi, je n’ai pas eu à réinventer mon accès professionnel.
J’ai simplement ouvert AnyConnect comme je l’aurais fait chez moi.
Quand AnyConnect fonctionne sur mon hotspot mais pas sur le Wi-Fi étranger, je ne répare plus Cisco : je répare d’abord le chemin qui doit lui permettre d’arriver jusqu’à l’entreprise.
Questions qui restent après lecture
Quelle est l’idée centrale de AnyConnect fonctionne chez vous mais pas à l’étranger ?
À partir de ce moment-là, la question n’était plus : « Pourquoi AnyConnect est-il cassé ? » Elle était devenue : « Qu’est-ce que ce réseau étranger fait différemment entre mon ordinateur et la passerelle VPN de mon entreprise ? »
Pourquoi cette différence compte-t-elle en pratique ?
Lorsqu’AnyConnect fonctionne à la maison mais échoue uniquement sur un Wi-Fi d’hôtel, d’aéroport ou de bureau, je commence désormais par changer de réseau. Si AnyConnect fonctionne immédiatement via le hotspot du téléphone, j’ai déjà appris quelque chose d’essentiel :
Que faut-il vérifier ou tester en premier ?
Voir Google s’ouvrir m’avait donné une fausse impression de réseau sain. Mais le VPN d’entreprise doit lui aussi pouvoir atteindre sa passerelle.