CARNET DE CONNEXION
Travailler en déplacement

FortiClient fonctionne en France mais pas sur le Wi-Fi de l’hôtel ? Le test du partage 5G m’a montré où était vraiment la panne

Ordinateur affichant un échec de connexion VPN à côté d’un téléphone en partage 5G dans le hall d’un hôtel

FortiClient fonctionnait parfaitement chez moi en France.
Même ordinateur.
Même compte professionnel.
Même profil VPN.
Puis je suis arrivé à l’hôtel.

Le Wi-Fi fonctionnait. Google s’ouvrait. Mon e-mail aussi.
J’ai lancé FortiClient.
Connexion.
Attente.
Échec.

J’ai recommencé.

Même résultat.

Ma première réaction a été de soupçonner le mot de passe. Puis le certificat. Puis le serveur VPN de l’entreprise.

J’étais déjà prêt à contacter le support informatique quand j’ai fait un test beaucoup plus simple : j’ai activé le partage 5G de mon téléphone.

Même ordinateur.
Même profil.
Même FortiClient.
Connexion.
Le tunnel s’est ouvert immédiatement.

À ce moment-là, j’ai cessé d’essayer de réparer FortiClient.

Le client fonctionnait. Ce qui changeait, c’était le réseau entre mon ordinateur et lui.

Résumé et contexte

Quel est le vrai problème avec FortiClient fonctionne en France mais pas sur le Wi-Fi de l’hôtel ? Le ?

Avant d’aller plus loin, il restait une vérification évidente. Le Wi-Fi utilisait un portail captif.

Ce qui compte ici

  • FortiClient fonctionnait parfaitement chez moi en France. Puis je suis arrivé à l’hôtel.
  • Avant cette expérience, un VPN qui refusait de se connecter déclenchait chez moi une série de réflexes assez mauvais. Cette fois, le hotspot m’a empêché de toucher à une configuration professionnelle qui fonctionnait parfaitement ailleurs.

Source du produit: site officiel d’OnlydogVPN

J’aurais dû commencer par le Wi-Fi de l’hôtel

Avant d’aller plus loin, il restait une vérification évidente.

Le Wi-Fi utilisait un portail captif.

Ce sont ces pages d’hôtel qui demandent un numéro de chambre, une adresse e-mail ou simplement d’accepter les conditions avant de donner un accès internet complet. Windows traite ce type de connexion comme limitée tant que cette étape n’est pas terminée.

J’ai donc coupé FortiClient.
Ouvert le navigateur.
Validé le portail.
Chargé quelques pages.
Puis relancé le VPN d’entreprise.

Toujours rien.

Mais cette tentative avait au moins éliminé une cause.

Le navigateur accédait bien à internet. C’était spécifiquement la connexion FortiClient qui ne passait pas sur ce réseau.

Et le test 5G venait déjà de me montrer la prochaine direction à prendre.

Le hotspot a été plus utile que dix minutes dans les paramètres

Avant cette expérience, un VPN qui refusait de se connecter déclenchait chez moi une série de réflexes assez mauvais.

Redémarrer l’application.
Modifier quelque chose.
Essayer un autre paramètre.
Éventuellement réinstaller.

Cette fois, le hotspot m’a empêché de toucher à une configuration professionnelle qui fonctionnait parfaitement ailleurs.

Le résultat était très propre :
Wi-Fi de l’hôtel → FortiClient échoue.
5G → FortiClient se connecte.

Je n’avais pas encore besoin de savoir précisément pourquoi.

Je savais déjà où ne pas chercher.
Mes identifiants fonctionnaient.
Le profil fonctionnait.
Le service de l’entreprise répondait.

Le problème apparaissait quand je remettais le Wi-Fi de l’hôtel dans le chemin.

Ce genre de différence est techniquement plausible parce qu’un réseau qui laisse passer le Web ordinaire n’est pas obligé de traiter de la même manière le trafic utilisé par un VPN IPsec. Fortinet documente notamment l’usage d’UDP 500 et 4500 dans ce type de connexion.

Cela suffisait pour expliquer la situation sans transformer ma chambre en laboratoire réseau.

Comparaison du même ordinateur et du même profil sur le Wi-Fi de l’hôtel puis sur un partage 5G
En ne changeant que le réseau, le test isole le Wi-Fi de l’hôtel comme premier suspect.

Fortinet prévoit lui-même le cas des réseaux restrictifs

La documentation Fortinet m’a ensuite rassuré sur un point important.

FortiClient peut utiliser IPsec over TCP dans des environnements où le réseau est plus restrictif.

Autrement dit, il existe une vraie réponse côté infrastructure d’entreprise lorsque des hôtels, aéroports ou autres réseaux compliquent la connexion habituelle.

Mais ce réglage ne m’appartenait pas.

Je n’allais pas modifier au hasard le profil fourni par mon entreprise quelques minutes avant une réunion.

J’ai donc envoyé au support une phrase beaucoup plus utile que « le VPN est cassé » :

FortiClient fonctionne immédiatement sur mon partage 5G, mais pas sur le Wi-Fi de cet hôtel.

Des discussions d’administrateurs Fortinet décrivent d’ailleurs la même frustration pratique : un tunnel fonctionne via hotspot mais échoue derrière certains réseaux ou routeurs.

Je n’avais pas besoin d’en tirer davantage.

Pour FortiClient, la bonne suite était désormais claire : utiliser provisoirement la 5G et laisser l’IT décider s’il fallait un profil mieux adapté aux réseaux restrictifs.

Seulement, cela ne réglait pas encore toute ma journée.

Je n’avais aucune envie de travailler huit heures sur mon forfait mobile

Ma réunion commençait dans vingt minutes.

Pour les ressources internes de l’entreprise, la solution était simple :

hotspot 5G + FortiClient.

Mais une grande partie de mon travail n’avait pas besoin du tunnel corporate.

Calendrier.
Visioconférence.
Certains documents cloud.
Applications SaaS accessibles directement sur internet.
Je pouvais les utiliser depuis le Wi-Fi de l’hôtel.

Simplement, après avoir vu ce réseau refuser FortiClient, je n’avais plus très envie d’y faire passer toute ma journée sans une couche adaptée.

C’est là que j’ai enfin séparé deux problèmes que je mélangeais depuis le début.

Le premier était :
comment entrer dans le réseau privé de mon entreprise ?
Réponse : FortiClient.
Le second était :

comment continuer à utiliser correctement le Wi-Fi difficile de l’hôtel pour le reste de mon travail ?

C’était un autre besoin.

Et c’est seulement à ce moment-là que la deuxième application avait une raison d’entrer dans l’histoire.

Je ne lui ai pas demandé de remplacer FortiClient

J’ai installé OnlydogVPN.

Toujours sur le Wi-Fi de l’hôtel, j’ai choisi la situation destinée aux réseaux plus restrictifs.

Connexion.
Cette fois, le tunnel s’est établi.
J’ai ouvert mon calendrier.
Puis la visioconférence.

Puis les services Web autorisés hors du réseau interne de l’entreprise.

Tout chargeait.
Je suis entré dans la réunion.
Le problème immédiat était terminé.
Et surtout, je n’avais touché à aucun réglage FortiClient.

C’est cette séparation qui a rendu la solution crédible pour moi.

Je ne demandais pas à un VPN personnel de devenir le VPN de mon entreprise.

Pour accéder aux ressources internes, FortiClient restait la seule voie.

La petite application résolvait un problème différent : rendre le Wi-Fi de l’hôtel utilisable pour le trafic internet qui n’avait aucune raison de passer par le tunnel corporate.


La différence tenait surtout à la façon dont la connexion abordait un réseau difficile

Après la réunion, j’ai regardé pourquoi cette seconde connexion avait réussi là où FortiClient avait échoué.

Le service utilise un transport basé sur HTTP/3 avec une obfuscation supplémentaire.

Je n’avais pas besoin d’une explication plus longue.

L’intérêt, dans ce scénario, était d’avoir une connexion pensée pour mieux passer sur des réseaux où un VPN plus classique peut être mal supporté ou plus facilement reconnu.

Je ne peux pas observer la règle interne exacte appliquée par le Wi-Fi de l’hôtel.

Mais je pouvais observer le résultat utile :

FortiClient fonctionnait en 5G, pas sur ce Wi-Fi ;

la seconde application établissait son tunnel sur ce même Wi-Fi ;

mes services internet ordinaires redevenaient utilisables sans vider mon forfait mobile.

C’est ce résultat, beaucoup plus que le nom d’un protocole, qui lui a donné une place sur mon ordinateur.

Le vrai gain a été d’arrêter de réparer le mauvais outil

Quelques heures plus tôt, j’étais prêt à réinstaller FortiClient.

Cela aurait probablement été une perte de temps.

Changer uniquement le réseau avait déjà démontré que le client et le profil fonctionnaient.

Depuis, si FortiClient marche chez moi mais pas dans un hôtel, je commence par ce test :

Wi-Fi de l’hôtel → échec.

Hotspot → succès.

Si j’obtiens ce résultat, je traite d’abord la connexion locale comme le problème.

Et j’évite de démonter une configuration professionnelle qui fonctionne.

Pour l’accès interne, j’utilise la solution approuvée par l’entreprise et je transmets le diagnostic à l’IT.

Pour les autres tâches, je peux continuer à exploiter le Wi-Fi disponible avec une connexion mieux adaptée à ce type de réseau.

Cette distinction m’a fait gagner beaucoup plus de temps que n’importe quelle réinstallation.

Empiler deux VPN au hasard aurait compliqué les choses

J’ai brièvement envisagé une autre idée :

connecter un VPN personnel, puis lancer FortiClient par-dessus.

Je ne l’ai pas fait.

Deux tunnels peuvent modifier le routage, le DNS et les politiques de sécurité de façons difficiles à prévoir.

Surtout, je ne voulais pas inventer moi-même le chemin d’accès à des ressources professionnelles.

Si FortiClient est obligatoire pour un service interne, je préfère que l’entreprise contrôle la manière dont il s’y connecte.

Ma solution était beaucoup plus simple.

Besoin d’une ressource interne ?

Hotspot et FortiClient, jusqu’à ce que l’IT fournisse éventuellement une meilleure solution pour ce réseau.

Besoin de travailler sur des services internet ordinaires ?

Wi-Fi de l’hôtel et la connexion qui, elle, réussissait à s’établir dessus.

Je n’avais pas « deux VPN pour être deux fois plus protégé ».

J’avais deux outils pour deux tâches différentes.

La limite est donc très nette

La petite application ne remplace pas FortiClient pour ouvrir un intranet, un serveur interne ou une ressource protégée par le FortiGate de l’entreprise.

Elle ne prétendait pas résoudre cette partie.
Et c’est précisément ce qui rendait son rôle utile.
FortiClient restait mon accès corporate.

Le second VPN empêchait simplement le Wi-Fi problématique de l’hôtel de m’obliger à utiliser la 5G pour toutes les autres tâches.

Pour quelqu’un qui voyage souvent, cette différence compte.

Le vrai problème n’est pas forcément que le VPN d’entreprise « ne marche plus à l’étranger ».

Il peut fonctionner parfaitement.

Simplement pas sur la connexion qui se trouve devant vous.

Alors, que faire si FortiClient marche en France mais pas sur le Wi-Fi de l’hôtel ?

Je ne commencerais pas par réinstaller le client.

Je vérifierais d’abord que le portail captif de l’hôtel est complètement validé.

Puis je ferais le test qui a changé tout mon diagnostic :

activer le hotspot du téléphone et relancer exactement le même profil FortiClient.

S’il se connecte immédiatement, je sais que le réseau de l’hôtel est devenu mon premier suspect.

Pour les ressources internes, je reste alors sur une solution approuvée : hotspot temporaire ou profil alternatif fourni par l’équipe IT, par exemple lorsque celle-ci a prévu IPsec over TCP pour les réseaux restrictifs.

Mais je n’abandonne pas forcément le Wi-Fi de l’hôtel pour autant.

Dans mon cas, OnlydogVPN a trouvé sa place précisément là : sur ce réseau difficile, pour toutes les tâches qui n’avaient pas besoin du tunnel de l’entreprise.

Le déclic n’a donc pas été de trouver un VPN capable de remplacer FortiClient ; c’était de comprendre que FortiClient n’était pas en panne et de cesser de lui demander de réparer le Wi-Fi de l’hôtel.

Questions qui restent après lecture

Quel est le vrai problème avec FortiClient fonctionne en France mais pas sur le Wi-Fi de l’hôtel ? Le ?

Avant d’aller plus loin, il restait une vérification évidente. Le Wi-Fi utilisait un portail captif.

Pourquoi cela ressemble-t-il d’abord à une panne du VPN ?

FortiClient fonctionnait parfaitement chez moi en France. Puis je suis arrivé à l’hôtel.

Que faut-il vérifier avant de changer de VPN ou de serveur ?

Avant cette expérience, un VPN qui refusait de se connecter déclenchait chez moi une série de réflexes assez mauvais. Cette fois, le hotspot m’a empêché de toucher à une configuration professionnelle qui fonctionnait parfaitement ailleurs.