Carnet personnel
Notes prises en route

Routeur IAM/Orange Maroc sans client VPN : remplacer, cascader ou rester sur les applications ? J’ai acheté le second routeur trop tôt

Deuxième routeur déballé à côté d’une box fibre et de son interface d’administration sans client VPN.

Le deuxième routeur était déjà sorti de son carton quand je me suis demandé si j’en avais réellement besoin.

Ma fibre IAM fonctionnait. Le Wi-Fi aussi. Le problème était beaucoup plus précis: je voulais utiliser un VPN sur mon ordinateur portable et mon téléphone, et le ZTE installé avec la ligne ne proposait pas le client VPN que j’avais imaginé trouver.

Dans ma tête, une application installée sur chaque appareil était une solution provisoire.

Le montage « propre » devait forcément se trouver plus haut dans le réseau.

J’ai donc commencé comme quelqu’un qui pensait simplement déplacer son VPN de l’ordinateur vers le routeur. Nouveau matériel, câble Ethernet, interface d’administration ouverte.

C’est là que mon petit projet du soir est devenu un projet réseau.

Je pensais remplacer un routeur Wi-Fi; je touchais en réalité à la terminaison fibre

Cette confusion devient particulièrement facile au Maroc en ce moment.

La fibre continue de progresser rapidement: au premier semestre 2026, Maroc Telecom indiquait une croissance de 30 % de son parc FTTH, tandis que les revenus de la Data Fixe progressaient de 12 %.

Dans le même temps, Orange Maroc met désormais en avant sa Livebox 7 avec VPN intégré. Le service Liveprotection permet d’affecter jusqu’à cinq équipements au VPN et de choisir leur destination de sortie.

Forcément, quand on possède une box plus ancienne sans ce type d’option, on commence à la regarder comme s’il lui manquait une fonction essentielle.

C’est exactement ce que j’avais fait.

Seulement, sur une installation fibre, la boîte de l’opérateur n’est pas toujours un simple routeur Wi-Fi que l’on retire comme on change un point d’accès.

Maroc Telecom précise que l’équipement fibre mis à disposition reste sa propriété. Plus révélateur encore, sa propre documentation FTTR prévoit qu’un routeur fibre Nokia ou ZTE déjà installé peut continuer à servir de bridge devant un nouvel équipement principal.

Cette architecture m’a fait comprendre quelque chose que j’aurais dû voir plus tôt.

Même lorsqu’IAM ajoute une couche réseau plus évoluée, la logique n’est pas forcément de jeter l’équipement fibre existant. La box peut rester là pour faire le lien avec la fibre, pendant qu’un autre appareil prend en charge le reste.

Autrement dit, remplacer complètement mon ZTE n’était plus le raccourci élégant que j’avais imaginé. Cela voulait dire entrer dans les particularités du modèle, de son accès administrateur et de la manière dont la ligne était provisionnée.

Une discussion publiée en janvier 2026 sur r/Morocco ressemblait presque au schéma posé sur mon bureau: un abonné Maroc Telecom équipé d’un ZTE F680 avait acheté un GL.iNet Flint 2 précisément pour obtenir des VLAN, un VPN et davantage de contrôle. Sa question n’était déjà plus « quel routeur acheter? », mais comment supprimer complètement le matériel IAM plutôt que de le garder devant le nouveau routeur.

J’étais donc arrivé au choix beaucoup plus courant:

garder la box et cascader un deuxième routeur.

Résumé de l’article et adéquation du produit

Avec une box IAM ou Orange Maroc sans client VPN, faut-il remplacer la box, ajouter un routeur ou garder des applications VPN ?

Le choix dépend surtout des appareils qui ont réellement besoin du tunnel. Remplacer une box fibre peut toucher à la terminaison et au provisionnement de la ligne ; cascader un second routeur fonctionne mais peut créer du double NAT sans mode bridge. Si seuls un ordinateur et un téléphone mobiles ont besoin du VPN, l’article conclut que des applications sur ces appareils sont souvent l’architecture la plus simple.

Pourquoi cette réponse correspond à l’article

  • Pour qui : les abonnés fibre au Maroc dont la box opérateur ne propose pas le client VPN voulu.
  • Point clé : une box fibre n’est pas toujours un simple point d’accès remplaçable ; elle peut rester devant un second routeur pour assurer le lien avec la fibre.
  • Limite : les applications ne couvrent pas magiquement un téléviseur, une console ou un objet connecté sans client compatible ; dans ce cas, un routeur VPN retrouve son intérêt.
  • Place d’OnlydogVPN : dans le récit, il convient aux appareils capables d’installer l’application et qui quittent souvent le domicile ; il n’est pas présenté comme un remplacement de la box ni comme une solution universelle pour tout le réseau.

Sources citées dans l’article : Orange Maroc — Livebox 7 · Orange Maroc — Liveprotection · Maroc Telecom — Fibre Optique · Maroc Telecom — FTTR · NETGEAR sur le mode bridge · OnlydogVPN

La cascade a fonctionné — et c’est justement là que j’ai commencé à douter

J’ai remis l’équipement IAM en première ligne. Ethernet depuis la box. Port WAN du second routeur. Profil VPN sur le second routeur. Ordinateur connecté derrière lui.

Cette fois, cela fonctionnait.

Mon adresse de sortie avait changé. Le navigateur passait bien par le tunnel. J’avais enfin obtenu ce que je cherchais.

Puis j’ai regardé ce que j’avais construit. La box IAM faisait du routage. Mon nouveau routeur en faisait lui aussi.

Sans mode bridge, j’avais donc deux portiers l’un derrière l’autre: chacun traduisait les adresses réseau avant de passer la connexion au suivant.

C’est le double NAT.

Pour naviguer, regarder des vidéos ou utiliser la plupart des applications ordinaires, on peut ne jamais s’en apercevoir. Mais certaines connexions entrantes, certains jeux ou certains appareils peuvent moins bien supporter cette double couche. C’est précisément pour éviter ce problème que les fabricants de routeurs recommandent souvent le mode bridge lorsqu’une passerelle opérateur reste devant un deuxième routeur.

Tout ramenait donc au même mot:

bridge.

Si je pouvais laisser la box jouer simplement son rôle côté fibre et confier le routage au nouvel appareil, mon montage devenait beaucoup plus propre.

Sinon, je devais accepter le double NAT ou commencer à chercher une solution propre au modèle de box que j’avais sous les yeux.

Chez Orange, les discussions publiques montrent d’ailleurs pourquoi il vaut mieux vérifier le modèle avant de partir du principe que le bridge sera disponible. Dans un échange sur r/Morocco, un utilisateur voulait remplacer sa box parce que l’interface lui paraissait trop limitée. Un participant proposait de conserver l’équipement Orange en bridge devant le nouveau routeur; plus tard, un autre signalait que cette possibilité semblait justement avoir disparu sur une version plus récente du F660P.

Ce n’est pas une politique officielle d’Orange. C’est en revanche exactement le genre de détail qui transforme une idée simple — « j’ajoute mon routeur VPN » — en soirée passée dans les interfaces d’administration.

Ma cascade n’était donc pas mauvaise. Elle était simplement devenue une architecture à entretenir. Et je n’avais toujours pas posé la question la plus embarrassante.

Quels appareils avaient réellement besoin du VPN?

Deux routeurs en cascade et un ordinateur affichant deux passerelles privées.
La cascade fonctionne, mais les deux passerelles montrent qu’elle ajoute une seconde couche de routage à maintenir.

J’avais construit une solution pour toute la maison afin de protéger deux appareils

J’ai compté. L’ordinateur: oui. Mon téléphone: oui. La télévision: non. La console: non.

L’imprimante: certainement pas.

Les quelques objets connectés de l’appartement: aucune raison de leur imposer le tunnel non plus.

Puis il y avait un problème encore plus évident. Mon ordinateur quittait régulièrement l’appartement. Mon téléphone encore davantage. Le routeur VPN que je venais soigneusement de configurer protégeait parfaitement le salon. Mes deux appareils importants, eux, passaient leur temps à sortir du salon.

À ce moment-là, l’application installée sur chaque appareil a cessé de me sembler être la solution « moins sérieuse ».

J’avais simplement jugé son élégance depuis le mauvais endroit. J’ai remis le réseau domestique dans sa configuration simple: une box pour distribuer Internet. Puis j’ai ouvert OnlydogVPNVPN directement sur l’ordinateur.

L’interface ne m’obligeait plus à réfléchir à l’endroit où devait vivre le tunnel. J’ai lancé la connexion depuis la machine qui en avait réellement besoin, sans profil à importer dans un autre routeur et sans règle réseau à construire pour empêcher le reste de la maison de suivre le même chemin.

Connexion. J’ai rouvert les pages que j’utilisais. La messagerie s’est synchronisée. Le navigateur chargeait normalement. Le tunnel était actif sur l’ordinateur.

La télévision n’avait pas changé de route.

La console non plus.

Et surtout, si je fermais le portable et partais travailler ailleurs le lendemain matin, le VPN partait avec moi.

C’est cette différence qui a réellement retourné mon jugement. Le routeur centralisait mieux. L’application suivait mieux. Et mon besoin concernait précisément les appareils qui bougeaient.

Le téléphone a fini de rendre ce choix évident

Une fois l’ordinateur réglé, j’ai pris mon téléphone.

C’est seulement après avoir résolu le problème principal que j’ai apprécié un détail plus discret: le service permet de relier un autre appareil avec un code de vérification, sans devoir reconstruire tout un système de compte et de mot de passe.

J’ai affiché le code. Ajouté le téléphone. Connecté. Terminé.

Le deuxième appareil avait désormais son propre tunnel sans que le routeur domestique ait besoin de savoir quoi que ce soit de cette décision.

C’était exactement l’inverse de mon premier raisonnement.

Au début, j’avais pensé:

un seul VPN dans le routeur, donc moins de choses à gérer.

Pour obtenir cette simplicité, j’étais en train d’assembler une box opérateur, un deuxième routeur, éventuellement un bridge, un profil VPN et des règles pour décider quels appareils devaient prendre quel chemin.

À la fin, j’avais simplement: une box qui distribuait Internet; un ordinateur qui lançait son VPN; un téléphone qui lançait le sien. La séparation paraissait moins sophistiquée.

Pour mon usage, elle était surtout beaucoup plus simple.


Je ne supprimerais pas pour autant le routeur VPN de toutes les configurations

Il existe un cas où je choisirais la cascade sans hésiter.

Si je voulais faire passer par le VPN un téléviseur incapable d’installer l’application, une console ou tout un groupe d’appareils fixes, le tunnel dans un routeur capable de le gérer retrouverait immédiatement son intérêt.

Dans ce cas, je chercherais une architecture propre: box opérateur en bridge lorsque le modèle et la configuration le permettent, puis routeur personnel derrière elle.

Et avec une Livebox 7 récente d’Orange, je commencerais évidemment par regarder le VPN déjà intégré avant d’acheter un autre appareil. C’est précisément l’un des intérêts de cette nouvelle génération de box.

La solution par application a aussi une limite claire: elle ne transforme pas magiquement une télévision ou un objet connecté sans client compatible en appareil VPN. Pour couvrir ce genre d’équipement, le routeur reprend l’avantage.

Mais je ne possédais pas ce problème-là.

Je voulais protéger deux appareils capables de faire tourner leur propre application.

J’avais commencé la soirée avec trois options: remplacer la box IAM, lui cascader un routeur VPN ou accepter de rester sur les applications.

Le remplacement complet était le plus satisfaisant dans mon schéma mental, mais il m’entraînait beaucoup plus loin que le problème de départ.

La cascade fonctionnait et restait le meilleur choix si toute la maison devait réellement partager le tunnel.

Les applications, elles, semblaient être le compromis.

Pour mon ordinateur et mon téléphone, elles se sont révélées être l’architecture la plus logique.

Mon erreur n’était donc pas d’avoir acheté un bon deuxième routeur. C’était d’avoir décidé que le VPN devait vivre dans le meuble du salon avant de regarder quels appareils avaient réellement besoin de l’emporter avec eux.

Questions fréquentes

Pourquoi remplacer complètement une box fibre opérateur peut-il être plus compliqué que changer un routeur Wi‑Fi ?

Parce que l’équipement peut participer à la terminaison et au provisionnement de la fibre. L’article rappelle aussi que Maroc Telecom indique que l’équipement mis à disposition reste sa propriété.

Que se passe-t-il si j’ajoute simplement un second routeur derrière la box ?

La cascade peut fonctionner immédiatement, mais si les deux équipements routent le trafic, on obtient du double NAT. La navigation ordinaire peut rester normale, tandis que certains usages entrants, jeux ou appareils peuvent être plus sensibles à cette double couche.

Quand un routeur VPN reste-t-il préférable aux applications ?

Quand il faut couvrir des appareils qui ne peuvent pas installer de client VPN, comme certains téléviseurs, consoles ou objets connectés, ou lorsqu’un groupe fixe d’appareils doit partager le même tunnel.

Pourquoi l’application OnlydogVPN était-elle plus logique dans le scénario raconté ?

Parce que seuls l’ordinateur et le téléphone avaient besoin du VPN et qu’ils quittaient souvent le domicile. Le tunnel pouvait donc les suivre sans imposer une nouvelle architecture à toute la maison.