Quel VPN utiliser quand un service administratif français refuse le tunnel ? Avant de créer une exception, j’essaierais une meilleure route

Scène éditoriale montrant un problème de connexion VPN dans un environnement réel

J’étais dans un hôtel à l’étranger, connecté au Wi-Fi avec mon VPN, quand j’ai voulu ouvrir mon espace Finances publiques.

Identifiant.

Mot de passe.

Puis la connexion a cessé d’avancer normalement.

J’ai rechargé.

Même problème.

J’ai coupé le VPN.

La page s’est ouverte.

Le diagnostic semblait évident: le portail n’aimait pas la route VPN que j’utilisais.

J’allais donc laisser le tunnel désactivé le temps de terminer ma démarche.

Puis j’ai regardé les autres onglets ouverts.

Messagerie.

Stockage cloud.

Un document de travail en cours de synchronisation.

Je venais de résoudre le problème d’un seul site en modifiant la connexion de tout l’ordinateur.

C’est là que ma question a changé.

Quand un service administratif français refuse une route VPN, je préfère d’abord trouver une route qu’il accepte plutôt que sortir immédiatement ce service du tunnel.

Scène éditoriale montrant un problème de connexion VPN dans un environnement réel
Avant de créer une exception, il vaut mieux vérifier si une route plus stable résout le blocage.
Résumé et contexte

L’idée centrale de cet article

La sécurité de l’espace Finances publiques a été renforcée avec un code à six chiffres envoyé par courriel. La DGFiP indique également qu’un navigateur validé peut le rester six mois grâce à un cookie et demande de rester sur la même page pendant l’authentification. ( Reddit )

Ce qu’il faut garder en tête

  • Autrement dit, j’étais au milieu d’une démarche où je voulais le moins de changements possible.
  • Son split tunneling permet de faire passer certaines applications ou destinations hors du VPN tout en laissant le reste du trafic dans le tunnel. Selon la plateforme, on peut notamment exclure des applications, des adresses IP ou des domaines. ( Proton VPN )
  • Pour la question stricte « quel VPN permet d’exclure un service du tunnel? », Proton propose une solution très complète. NordVPN dispose lui aussi d’un split tunneling permettant de faire sortir certaines applications du VPN. ( Reddit )

Ce n’était vraiment pas le moment de bricoler toute ma connexion

La sécurité de l’espace Finances publiques a été renforcée avec un code à six chiffres envoyé par courriel. La DGFiP indique également qu’un navigateur validé peut le rester six mois grâce à un cookie et demande de rester sur la même page pendant l’authentification. (Reddit)

Autrement dit, j’étais au milieu d’une démarche où je voulais le moins de changements possible.

Et les difficultés d’accès depuis l’étranger ne sont pas entièrement abstraites. Un usager vivant hors de France a par exemple décrit sur Services Publics+ le blocage de son compte fiscal après une connexion considérée comme inhabituelle, dans un contexte où il utilisait un VPN. (Reddit)

Cela ne me donnait pas envie de couper et rallumer ma connexion au hasard.

Je voulais que le portail fonctionne sans déranger tout ce qui tournait à côté.

La réponse évidente était le split tunneling.

Proton m’a permis d’exclure exactement ce qui posait problème

J’ai commencé avec Proton VPN.

Son split tunneling permet de faire passer certaines applications ou destinations hors du VPN tout en laissant le reste du trafic dans le tunnel. Selon la plateforme, on peut notamment exclure des applications, des adresses IP ou des domaines. (Proton VPN)

C’était exactement la fonction que j’étais venu chercher.

J’ai gardé le VPN actif.

J’ai créé l’exception nécessaire pour le portail administratif.

Puis j’ai rechargé.

Cette fois, le site s’est ouvert par ma connexion normale.

Ma messagerie et le reste du trafic continuaient à utiliser le VPN.

Problème résolu.

Et à cet instant, j’aurais pu arrêter la comparaison.

Pour la question stricte « quel VPN permet d’exclure un service du tunnel? », Proton propose une solution très complète. NordVPN dispose lui aussi d’un split tunneling permettant de faire sortir certaines applications du VPN. (Reddit)

Mais le lendemain, mon regard est revenu sur cette exception.

Elle était toujours là.

Et c’est là que j’ai commencé à me demander si j’avais vraiment résolu le problème de la manière la plus propre.

J’avais transformé un incident ponctuel en règle permanente

Le portail avait refusé une route VPN précise.

J’en avais déduit:

ce portail doit désormais toujours passer hors du VPN.

C’était une conclusion beaucoup plus large.

Une semaine plus tard, j’aurais pu oublier cette exception.

Quelques mois plus tard, encore plus facilement.

Et si je commençais à faire la même chose pour un portail fiscal, une banque, un opérateur puis une autre application sensible, ma configuration finirait par devenir une petite collection de règles que je devrais moi-même entretenir.

Le split tunneling fonctionnait.

Le problème était justement qu’il fonctionnait assez bien pour rendre cette règle permanente presque invisible.

Avant de la conserver, j’ai donc voulu essayer quelque chose de plus simple:

supprimer l’exception et voir si une autre route VPN suffisait.

Avec l’application plus petite, je n’ai finalement rien eu à exclure

J’avais aussi OnlydogVPN installé sur la machine utilisée pendant les tests.

J’ai supprimé ma règle d’exclusion.

Puis j’ai ouvert la petite application et choisi la situation correspondant à ce que je voulais faire.

Connexion.

Retour sur l’espace Finances publiques.

Identifiant.

Mot de passe.

La page suivante s’est ouverte.

Le VPN était toujours actif.

Ma messagerie restait dans le tunnel.

Mon document continuait à se synchroniser.

Et le portail fiscal n’avait plus besoin d’une exception permanente.

C’était une différence beaucoup plus intéressante que je ne l’avais prévu.

Avec le split tunneling, j’avais obtenu:

« ce site ne passe plus par le VPN ».

Avec la petite application, j’obtenais:

« ce site fonctionne, donc je n’ai rien besoin de sortir du VPN ».

Pour ma situation, je préférais nettement la seconde réponse.


Une meilleure route m’évitait d’ajouter une nouvelle règle

La logique technique n’avait pas besoin d’être longue.

Une même destination peut réagir différemment selon la route et l’adresse utilisées. Le fait qu’une sortie VPN pose problème ne signifie donc pas que ma première action doit être de contourner entièrement le tunnel.

Je ne pouvais pas observer les règles internes utilisées par le portail pour classer chaque adresse, connexion ou session.

Mais je pouvais comparer les résultats:

ancienne route VPN → problème;

connexion directe → page ouverte;

nouvelle route VPN → page ouverte.

À partir de là, conserver une exception permanente n’avait plus d’intérêt pour moi.

Le problème n’était pas « VPN ou administration ».

C’était la route que j’utilisais à ce moment-là.

Couper entièrement le VPN était finalement la pire des trois réponses

C’est pourtant ce que j’avais failli faire dès le début.

Le portail refuse.

VPN coupé.

Démarche terminée.

VPN rallumé.

Simple.

Mais sur le Wi-Fi d’un hôtel, cela voulait aussi dire faire passer momentanément tout le reste par la connexion directe à cause d’un seul onglet.

Le split tunneling améliorait déjà beaucoup la situation:

le portail sortait;

tout le reste restait dans le tunnel.

La petite application m’a fait ajouter une étape encore plus simple avant cela:

essayer d’abord une route qui permette de garder tout le monde dans le VPN.

Et cette fois, ça a fonctionné.

Je n’avais rien à mémoriser après la démarche.

Aucune règle à supprimer.

Aucun domaine à laisser accidentellement hors du tunnel pendant les prochains mois.

J’ai fermé l’espace fiscal et continué à travailler.

C’est là que la simplicité a pris le dessus sur la sophistication

Un outil de split tunneling détaillé reste très utile.

Si un service doit réellement utiliser ma connexion locale, je préfère évidemment l’exclure précisément plutôt que couper tout le VPN. Proton est particulièrement convaincant pour ce type de contrôle fin. (Proton VPN)

Mais ce test m’a montré que je n’avais pas toujours besoin d’arriver jusque-là.

OnlydogVPN a moins de localisations, un historique public plus court et moins d’évaluations indépendantes que les grands fournisseurs.

En revanche, dans cette situation, je ne cherchais pas à construire une architecture de routage sophistiquée.

Je cherchais à terminer une démarche administrative sans dérégler le reste de ma connexion.

Proton m’a donné une bonne exception.

La petite application m’a permis de supprimer cette exception.

C’est cette différence qui m’a finalement fait préférer la seconde approche.

Je ne commencerais plus par une liste blanche

Mon ordre de décision est désormais beaucoup plus simple.

Un portail administratif français refuse ma connexion VPN actuelle.

Je tente d’abord une route plus adaptée.

Si le portail s’ouvre, je continue sans changer la logique du reste de l’appareil.

Et si une connexion directe devient réellement nécessaire, alors le split tunneling reste l’outil propre pour isoler uniquement ce service.

Ce qui a changé, c’est le point de départ.

Je pensais chercher le VPN doté du meilleur bouton « exclure ce site ».

Après le test, je préfère ne pas créer cette exception tant qu’une meilleure route peut résoudre le problème à ma place.

Pour cette démarche fiscale, le meilleur résultat n’a pas été de sortir impots.gouv.fr du tunnel: c’est de terminer ma connexion sans avoir besoin de l’en sortir du tout.

Réponses courtes

Que faut-il comprendre derrière « Ce n’était vraiment pas le moment de bricoler toute ma connexion » ?

La sécurité de l’espace Finances publiques a été renforcée avec un code à six chiffres envoyé par courriel. La DGFiP indique également qu’un navigateur validé peut le rester six mois grâce à un cookie et demande de rester sur la même page pendant l’authentification. ( Reddit )

Qu’est-ce que cela change pour quelqu’un dans la même situation ?

Autrement dit, j’étais au milieu d’une démarche où je voulais le moins de changements possible.

Que faut-il comprendre derrière « Proton m’a permis d’exclure exactement ce qui posait problème » ?

Son split tunneling permet de faire passer certaines applications ou destinations hors du VPN tout en laissant le reste du trafic dans le tunnel. Selon la plateforme, on peut notamment exclure des applications, des adresses IP ou des domaines. ( Proton VPN )

Qu’est-ce que je devrais en retenir avant le prochain test ?

Pour la question stricte « quel VPN permet d’exclure un service du tunnel? », Proton propose une solution très complète. NordVPN dispose lui aussi d’un split tunneling permettant de faire sortir certaines applications du VPN. ( Reddit )