Quel VPN permet d’exclure une plateforme de travail française du tunnel ? Le bon choix est celui qui laisse ce seul accès sortir directement

Scène éditoriale montrant un problème de connexion VPN dans un environnement réel

Le VPN fonctionnait exactement comme prévu.

C’était le problème.

J’étais à Lyon, connecté au Wi-Fi d’un hôtel. Messagerie, documentation, stockage cloud: tout passait normalement dans le tunnel.

Puis j’ai ouvert une plateforme de travail française pour valider une opération client.

Connexion refusée.

J’ai changé de serveur français.

Même refus.

Un autre serveur.

Même chose.

Puis j’ai coupé complètement le VPN.

Actualiser.

La page s’est ouverte.

Authentification.

Code MFA.

Tableau de bord.

J’avais donc trouvé une solution, mais une mauvaise solution: chaque fois que je devais utiliser cette plateforme, je faisais sortir tout l’ordinateur du tunnel.

Au deuxième aller-retour, la vraie question est devenue évidente:

je ne voulais pas une meilleure IP française; je voulais que ce seul accès n’utilise pas le VPN.

Scène éditoriale montrant un problème de connexion VPN dans un environnement réel
Une exception réseau utile commence par isoler le seul service qui doit sortir directement.
Résumé et contexte

L’idée centrale de cet article

Une plateforme professionnelle peut tenir compte de l’adresse IP publique ou de la localisation réseau dans ses règles d’accès. Des systèmes comme Microsoft Entra permettent précisément aux administrateurs d’utiliser des pays ou des plages d’IP comme signaux de contrôle.

Ce qu’il faut garder en tête

  • J’étais déjà physiquement en France. Ma connexion directe présentait donc une adresse que la plateforme acceptait.
  • Cette fois, j’avais aussi une messagerie ouverte, plusieurs onglets et des documents en cours de transfert.
  • Je n’avais aucune envie de faire sortir toute ma navigation directement sur le Wi-Fi de l’hôtel simplement parce qu’un seul site professionnel refusait la route VPN.

Le problème n’était pas forcément le serveur

Une plateforme professionnelle peut tenir compte de l’adresse IP publique ou de la localisation réseau dans ses règles d’accès. Des systèmes comme Microsoft Entra permettent précisément aux administrateurs d’utiliser des pays ou des plages d’IP comme signaux de contrôle.

Dans mon cas, la différence était nette:

VPN actif: refus.

VPN coupé: accès.

J’étais déjà physiquement en France. Ma connexion directe présentait donc une adresse que la plateforme acceptait.

Changer Paris pour un autre serveur VPN français ne modifiait pas le bon élément.

Il fallait laisser cette plateforme sortir directement tout en gardant le reste du trafic dans le tunnel.

C’est exactement le rôle du split tunneling.

Couper tout le VPN fonctionne — jusqu’à ce que cela devienne une habitude

La première fois, j’ai accepté la manipulation.

VPN off.

Plateforme.

Validation.

VPN on.

Dix minutes plus tard, je devais retourner sur le portail.

Même séquence.

Cette fois, j’avais aussi une messagerie ouverte, plusieurs onglets et des documents en cours de transfert.

Je n’avais aucune envie de faire sortir toute ma navigation directement sur le Wi-Fi de l’hôtel simplement parce qu’un seul site professionnel refusait la route VPN.

Le split tunneling permet justement d’éviter ce choix binaire: certains domaines, adresses ou applications peuvent contourner le tunnel tandis que le reste continue de l’utiliser. (Cloudflare One)

À partir de là, mon besoin était beaucoup plus précis.

Je ne cherchais plus le VPN capable de « débloquer » la plateforme.

Je cherchais celui qui savait ne pas l’inclure dans le tunnel.

Le grand fournisseur réglait le problème avec une exception

NordVPN permet notamment d’exclure certaines applications du VPN sur Windows. Son extension navigateur permet aussi d’exclure directement un domaine ou une adresse IP. (NordVPN Support) (NordVPN Extension)

Pour une plateforme professionnelle utilisée dans le navigateur, c’était exactement ce qu’il me fallait.

J’ai gardé le VPN connecté.

J’ai ajouté le domaine du portail à l’exception.

Actualiser.

La plateforme s’est ouverte.

Authentification.

Code MFA.

Tableau de bord.

Pendant ce temps, le reste de ma navigation continuait à passer par le VPN.

Cette fois, je n’avais plus à choisir entre « tout protégé » et « tout direct ».

J’avais simplement créé une petite sortie dédiée à l’outil qui en avait besoin.

Un navigateur séparé rendait encore la règle plus facile à comprendre

J’ai ensuite essayé une autre méthode avec Proton VPN, qui permet lui aussi d’exclure des applications, des IP et, via son extension, des domaines. (Proton VPN)

J’ai réservé un navigateur au travail.

Edge: accès professionnel direct.

Mon navigateur habituel: trafic sous VPN.

J’ai exclu Edge.

Puis reconnecté le VPN.

La plateforme professionnelle s’est ouverte normalement dans Edge.

Mon autre navigateur continuait à utiliser le tunnel.

J’ai finalement préféré cette organisation pour une raison très simple:

je pouvais voir l’exception.

Tout ce qui s’ouvrait dans le navigateur professionnel sortait directement.

Le reste restait sous VPN.

C’était plus facile à retenir qu’une longue liste de règles ajoutées au fil des mois.


Et c’est là que OnlydogVPN m’a fait réfléchir autrement

J’utilisais déjà OnlydogVPN pour les situations où je voulais une application plus simple, avec moins de décisions à prendre sur les serveurs et les protocoles.

Pour l’usage quotidien sur le Wi-Fi de l’hôtel, cette logique me convenait mieux.

Je lançais le profil correspondant à la situation.

Je travaillais.

Je n’avais pas besoin de passer mon temps dans les réglages.

Mais ce cas précis révélait une différence importante.

Le split tunneling avancé répond à une question très particulière:

quel trafic doit volontairement sortir du VPN?

Ce n’est pas la même chose que choisir une meilleure route ou un transport mieux adapté à un réseau difficile.

Et je préfère cette distinction claire à une application qui prétendrait résoudre les deux problèmes de la même manière.

Pour mon usage général, la petite application restait celle que j’avais le moins besoin d’administrer.

Pour cette plateforme professionnelle précise, j’avais besoin d’une exception explicite.

Les deux décisions ne se contredisaient pas.

Elles répondaient simplement à deux problèmes différents.

Je n’essaierais pas de rendre le VPN plus discret

Je ne peux pas observer la règle interne exacte utilisée par la plateforme pour accepter ou refuser chaque connexion.

Mais je pouvais observer quelque chose de suffisant:

sur le même ordinateur et le même réseau français, la sortie VPN était refusée tandis que la connexion directe était acceptée.

Dans cette situation, chercher un serveur « moins détectable » ou un mode plus obfusqué aurait traité le mauvais problème.

La plateforme semblait préférer la connexion directe.

Alors je lui donnais la connexion directe.

Et seulement à elle.

C’est beaucoup plus propre que de désactiver tout le VPN chaque fois que je dois valider une opération.

Le piège est d’exclure trop large

Une fois que cela fonctionnait, j’ai envisagé la solution paresseuse:

exclure mon navigateur principal.

Ce serait facile.

Mais cela signifierait aussi que mes recherches, mes autres connexions et tous les sites ouverts dans ce navigateur contourneraient le VPN.

J’ai donc gardé une frontière étroite.

Navigateur professionnel: direct.

Reste de mon usage: VPN.

Cette séparation rend aussi les erreurs plus visibles.

Je sais immédiatement quel trafic sort directement et pourquoi.

Et si je n’ai plus besoin de l’exception, je peux la retirer sans toucher au reste de ma configuration.

Il faut aussi que la connexion directe soit la bonne

Cette méthode fonctionnait parce que j’étais déjà en France.

Exclure le portail révélait donc une connexion française directe.

Si j’avais été à Montréal ou Tokyo, l’exclusion aurait simplement présenté une IP canadienne ou japonaise.

Dans ce cas, je n’essaierais pas d’empiler les contournements.

Pour une plateforme professionnelle qui exige une origine ou un réseau approuvé, j’utiliserais la solution prévue par l’entreprise: accès distant géré, VDI, passerelle professionnelle ou autre outil fourni par l’équipe informatique.

Le split tunneling ne crée pas une IP française.

Il choisit simplement quel trafic utilise l’IP que vous avez déjà.


Pour ce problème, la précision compte plus que la simplicité générale

Cette expérience m’a surtout appris à ne pas demander à un seul VPN de gagner sur tous les critères.

Pour mon usage quotidien, je continue à préférer une application simple qui me demande peu de décisions et reste facile à laisser active.

C’est là que la petite application garde son intérêt.

Mais si mon besoin exact devient:

« cette plateforme française doit voir ma connexion directe tandis que tout le reste reste sous VPN »,

alors je veux un split tunneling explicite.

NordVPN est pratique pour exclure un domaine dans son extension. Proton est particulièrement flexible lorsqu’on veut choisir entre application, IP ou domaine. (NordVPN Support) (NordVPN Extension) (Proton VPN)

Je ne chercherais donc plus à résoudre ce problème avec une nouvelle adresse française.

Je tracerais une exception étroite autour du seul service qui la demande.

Quand une plateforme de travail refuse le VPN, la bonne solution n’est pas de faire sortir tout l’ordinateur: c’est de laisser sortir uniquement ce qui doit l’être.

Réponses courtes

Que faut-il comprendre derrière « Le problème n’était pas forcément le serveur » ?

Une plateforme professionnelle peut tenir compte de l’adresse IP publique ou de la localisation réseau dans ses règles d’accès. Des systèmes comme Microsoft Entra permettent précisément aux administrateurs d’utiliser des pays ou des plages d’IP comme signaux de contrôle.

Qu’est-ce que cela change pour quelqu’un dans la même situation ?

J’étais déjà physiquement en France. Ma connexion directe présentait donc une adresse que la plateforme acceptait.

Que faut-il comprendre derrière « Couper tout le VPN fonctionne — jusqu’à ce que cela devienne une habitude » ?

Cette fois, j’avais aussi une messagerie ouverte, plusieurs onglets et des documents en cours de transfert.

Qu’est-ce que je devrais en retenir avant le prochain test ?

Je n’avais aucune envie de faire sortir toute ma navigation directement sur le Wi-Fi de l’hôtel simplement parce qu’un seul site professionnel refusait la route VPN.