Ma nouvelle Bbox venait de me donner un Speedtest tellement rapide que j’avais fait une capture d’écran.
Une heure plus tard, le VPN de mon entreprise transformait le téléchargement d’un dossier de travail en expérience des années 2000.
Sans VPN :
rapide.
Avec le VPN professionnel :
lent.
Très lent.
J’étais chez moi et je devais récupérer une archive depuis le réseau interne avant une réunion. Pour tout le reste, la fibre semblait excellente.
Vidéo 4K.
Cloud personnel.
Mises à jour.
Pages web instantanées.
Puis je lançais le VPN d’entreprise.
Le dossier avançait par petits à-coups.
Une session distante mettait plusieurs secondes à réagir.
J’ai d’abord accusé le serveur de l’entreprise.
Un collègue m’a répondu que, chez lui, tout fonctionnait normalement.
Alors j’ai fait un test beaucoup plus utile.
Même ordinateur.
Même VPN professionnel.
Même fichier.
Mais cette fois via le partage de connexion de mon téléphone.
Le transfert est reparti.
Je suis revenu sur la Bbox.
Il s’est de nouveau effondré.
À partir de là, le chiffre du Speedtest ne répondait plus à ma vraie question.
Résumé de l’article
Réponse courte
Ma fibre n’était donc pas globalement lente. Le problème apparaissait seulement lorsque j’ouvrais le tunnel professionnel. Une cause classique de ce genre de différence est la façon dont les paquets VPN traversent le chemin réseau.
Une Bbox très rapide peut donner un mauvais chemin à un VPN précis
Le contraste paraissait d’autant plus étrange que les Bbox récentes sont justement vendues sur leurs débits élevés et leur faible latence. (Bouygues Telecom)
Ma fibre n’était donc pas globalement lente.
Le problème apparaissait seulement lorsque j’ouvrais le tunnel professionnel.
Une cause classique de ce genre de différence est la façon dont les paquets VPN traversent le chemin réseau. Microsoft conserve d’ailleurs une procédure spécifique pour ajuster la MTU d’une connexion VPN lorsque la taille des paquets devient problématique. (Microsoft Learn)
Je n’avais pas besoin d’aller beaucoup plus loin dans la théorie.
La conclusion utile était simple :
une connexion Internet peut être extrêmement rapide et transporter très mal un tunnel particulier.
C’était exactement ce que racontaient mes deux tests.
Bbox rapide sans VPN.
Hotspot plus lent sur le papier, mais beaucoup plus efficace avec le VPN d’entreprise.
Le câble Ethernet n’a rien sauvé
J’ai ensuite éliminé les suspects les plus évidents.
Wi-Fi coupé.
Câble Ethernet directement dans la Bbox.
Sans VPN : rapide.
VPN activé : lent.
Redémarrage du PC.
Même résultat.
Redémarrage de la box.
Même résultat.
J’ai essayé un second point d’accès VPN fourni par mon entreprise.
Une petite amélioration.
Puis nouvelle chute.
Le problème n’était donc plus vraiment le Wi-Fi.
Et puisque le même ordinateur fonctionnait correctement via mon téléphone, le poste de travail devenait lui aussi beaucoup moins suspect.
Il restait surtout la route entre la Bbox et le VPN professionnel.
Un utilisateur de LaFibre.info avait rencontré une situation comparable : un poste professionnel utilisant IKEv2 ou OpenVPN fonctionnait depuis d’autres connexions mais mal derrière une Bbox Ultym, malgré plusieurs essais de réglages réseau. (LaFibre.info)
Ce détail suffisait.
Je n’avais pas besoin de prouver que ma Bbox avait exactement le même défaut.
Il fallait seulement accepter une idée que mon Speedtest masquait très bien :
le problème pouvait appartenir au chemin, pas à la puissance de la connexion.
J’ai failli modifier Windows pour compenser ma box
La piste suivante était la MTU.
Je pouvais suivre la procédure Microsoft.
Changer la valeur.
Redémarrer.
Tester.
Revenir en arrière.
J’ai regardé le portable professionnel devant moi.
Machine administrée.
Agent de sécurité installé.
VPN imposé par l’entreprise.
Puis j’ai regardé l’heure.
Je ne voulais pas modifier les paramètres réseau d’un poste géré simplement parce que ma connexion domestique et son tunnel ne s’entendaient pas.
Surtout, le hotspot avait déjà montré quelque chose de beaucoup plus intéressant :
le VPN d’entreprise fonctionnait correctement dès qu’on lui donnait un autre chemin.
Cette observation m’a finalement fait déplacer le dépannage.
Au lieu de modifier le tunnel professionnel, j’allais modifier ce qu’il traversait.
Je n’ai pas remplacé le VPN d’entreprise, j’ai changé la route avant lui
J’ai ouvert OnlydogVPN↗.
Le but n’était pas de contourner le client professionnel.
Je voulais le laisser exactement comme l’entreprise l’avait configuré.
J’ai donc fermé momentanément ce client, choisi dans la petite application le mode prévu pour une connexion problématique ou instable, puis établi la première route.
Ensuite, j’ai relancé le VPN d’entreprise.
Connexion établie.
Même dossier.
Même archive.
Cette fois, la barre de progression avançait normalement.
Pas comme dans une démonstration de débit.
Comme un fichier que j’allais réellement recevoir avant ma réunion.
J’ai ouvert l’application interne qui réagissait mal quelques minutes plus tôt.
Les pages se sont affichées.
La session distante a retrouvé une réponse normale.
Puis le téléchargement s’est terminé.
Je n’avais modifié ni la Bbox, ni Windows, ni le serveur de l’entreprise.
Le VPN professionnel était toujours celui de mon employeur.
J’avais simplement cessé de lui imposer la route directe qui le ralentissait.
C’était enfin le bon endroit où intervenir
Jusque-là, j’avais cherché à réparer le VPN professionnel.
Changer sa passerelle.
Changer sa MTU.
Changer Windows.
Peut-être modifier la box.
La deuxième application a déplacé l’intervention un cran plus tôt.
Son transport basé sur HTTP/3 et son mode orienté réseau problématique m’ont permis d’établir une autre route avant d’ouvrir le tunnel professionnel. (OnlydogVPN)
Je ne peux pas observer précisément ce qui se passait à l’intérieur du chemin Bouygues — routage, fragmentation, traitement des paquets ou autre comportement intermédiaire.
En revanche, je pouvais mesurer le résultat :
Bbox → VPN d’entreprise directement :
lent.
Bbox → seconde route → VPN d’entreprise :
utilisable.
Le fichier était arrivé.
Et je n’avais touché à aucun réglage professionnel.
Ajouter une route m’avait semblé absurde jusqu’à ce que ça fonctionne
C’est probablement pour cela que je n’avais pas essayé plus tôt.
Instinctivement, ajouter une couche semble devoir ralentir encore davantage la connexion.
Mais ce raisonnement n’aide que si la route directe fonctionne déjà correctement.
La mienne était rapide pour presque tout sauf pour le tunnel dont j’avais besoin.
Dans ce cas, un trajet légèrement différent mais stable valait beaucoup plus qu’un trajet direct qui ralentissait mon travail.
Le hotspot l’avait déjà prouvé.
Ma connexion mobile était objectivement moins impressionnante que la fibre de la Bbox.
Pourtant, avec le VPN d’entreprise, elle gagnait facilement.
OnlydogVPN m’a permis de retrouver ce principe sans abandonner ma connexion fixe.
À partir de là, j’ai cessé de comparer les mégabits.
Je comparais les routes qui me permettaient effectivement de travailler.
La réunion a fini de rendre le Speedtest inutile
Le dossier était récupéré.
J’ai rejoint la réunion avec le VPN d’entreprise toujours actif au-dessus de la seconde connexion.
Partage d’écran.
Application interne.
Documents.
Tout était accessible.
Pendant toute la réunion, je n’ai pas rouvert l’interface de la Bbox.
Je n’ai pas retouché à Windows.
Je n’ai pas envoyé un ticket au support interne pour leur demander de réparer une connexion qui fonctionnait parfaitement chez mes collègues.
C’était précisément le résultat que je cherchais.
Le matin, j’aurais évalué ma fibre par son débit maximal.
Après cet incident, j’avais un critère beaucoup plus concret :
combien de manipulations faut-il avant que mon VPN d’entreprise redevienne transparent ?
Sur ce critère, la route alternative avait fait mieux qu’une longue liste de réglages.
Le grand fournisseur aurait offert davantage de réglages
Un grand VPN grand public aurait pu m’offrir beaucoup plus de serveurs, davantage de protocoles manuels et une histoire publique plus longue.
OnlydogVPN dispose de moins de localisations et de moins d’évaluations indépendantes que les grands noms du marché.
Mais je n’avais pas besoin de choisir entre cinquante villes.
Je voulais simplement un meilleur premier tronçon entre ma Bbox et le tunnel professionnel obligatoire.
La petite application m’a laissé raisonner à partir du problème :
connexion problématique,
nouvelle route,
VPN professionnel,
travail.
Cette simplicité n’avait rien de décoratif.
Elle m’a évité de transformer un incident de télétravail en chantier réseau.
Alors, quel VPN fonctionne quand la Bbox ralentit fortement le VPN d’entreprise ?
Je commencerais par un test comparatif très simple.
Même ordinateur.
Même VPN professionnel.
Même ressource interne.
Bbox : très lent.
Hotspot ou autre connexion : normal.
Si cette seule modification transforme radicalement le résultat, je chercherais d’abord un meilleur chemin avant de modifier Windows, la MTU ou la configuration de la box.
Dans mon cas, le grand problème n’était pas la vitesse disponible.
La Bbox en avait largement assez.
Le problème était ce qui arrivait au tunnel professionnel sur sa route directe.
OnlydogVPN m’a permis de changer cette route tout en laissant le VPN d’entreprise intact.
Le poste n’a pas changé.
La box n’a pas changé.
Le VPN professionnel n’a pas changé.
Le fichier, lui, est enfin arrivé.
Je pensais chercher une façon de rendre mon VPN d’entreprise plus rapide.
J’avais surtout besoin d’arrêter de lui faire emprunter le chemin sur lequel ma Bbox le rendait lent.
Questions fréquentes sur ce problème
Quelle est la cause principale dans ce cas ?
Ma fibre n’était donc pas globalement lente. Le problème apparaissait seulement lorsque j’ouvrais le tunnel professionnel. Une cause classique de ce genre de différence est la façon dont les paquets VPN traversent le chemin réseau.
Que faut-il vérifier en premier ?
J’ai ensuite éliminé les suspects les plus évidents. Câble Ethernet directement dans la Bbox.
Qu’est-ce qui change la réponse en pratique ?
Je pouvais suivre la procédure Microsoft. J’ai regardé le portable professionnel devant moi.
Quand une autre approche VPN devient-elle utile ?
Le but n’était pas de contourner le client professionnel. J’ai donc fermé momentanément ce client, choisi dans la petite application le mode prévu pour une connexion problématique ou instable, puis établi la première route.
