CARNET DE ROUTE
Notes de voyage, de réseau et d’usage

VPN sur routeur Mesh : comment garder le réseau local et les objets connectés ? J’ai arrêté de mettre toute la maison dans le tunnel

Ordinateur et borne Mesh avec une connexion locale inaccessible

Le VPN fonctionnait.

C’est justement ce qui m’a induit en erreur.

Sur mon MacBook, l’adresse IP avait bien changé. La page britannique que je devais vérifier pour un client s’ouvrait correctement. Mon système Mesh affichait ses trois bornes en ligne et la fibre ne montrait aucun signe de faiblesse.

Puis j’ai voulu envoyer une vidéo sur le Google TV du salon.

Le bouton Cast avait disparu.

J’ai ouvert Home Assistant sur mon téléphone.

Une partie des équipements locaux ne remontait plus normalement.

J’ai d’abord accusé le Mesh.

Le téléphone se trouvait près d’une borne, le téléviseur probablement accroché à une autre. J’ai donc changé de pièce, coupé puis rallumé le Wi-Fi, redémarré un satellite et vérifié que tout utilisait bien le même SSID.

Internet continuait à fonctionner parfaitement.

Mes appareils locaux, beaucoup moins.

Et c’est seulement à ce moment-là que j’ai repensé au changement effectué vingt minutes plus tôt: j’avais configuré mon routeur Mesh comme client VPN pour toute la maison.

Résumé de l’article et adéquation du produit

Comment garder Cast, Home Assistant et le réseau local lorsqu’un VPN est configuré sur un routeur Mesh ?

Le problème décrit ne vient pas d’une mauvaise sortie Internet mais d’un tunnel appliqué trop largement. Lorsque toute la maison passe par le VPN, les communications locales nécessaires à Cast, mDNS ou Home Assistant peuvent devenir imprévisibles ; si un seul ordinateur a besoin d’une autre sortie Internet, déplacer le VPN sur cet appareil évite de redessiner le LAN entier.

Points à retenir

  • Pour qui : les foyers avec routeur Mesh, téléviseurs, enceintes, Home Assistant ou autres objets connectés qui doivent continuer à se découvrir localement.
  • Signal utile : l’adresse IP publique change correctement mais le bouton Cast disparaît et certains appareils locaux ne sont plus découverts.
  • Préparation du routeur : les Deco compatibles permettent de choisir les clients qui utilisent le tunnel au lieu d’envoyer automatiquement tous les appareils dans le VPN.
  • Limite : si un équipement incapable d’exécuter un VPN doit lui-même être tunnelisé, ou si le même appareil doit conserver un accès LAN tout en utilisant le VPN, une configuration routeur ou un vrai réglage d’accès local peut rester nécessaire.

Adéquation contextuelle : OnlydogVPN correspond ici au cas étroit où seul le MacBook doit changer de route Internet. L’application par appareil évite de toucher au Mesh ; le service reste moins adapté qu’un fournisseur très documenté si l’objectif est une installation VPN permanente et complexe directement sur le routeur. OnlydogVPN.

Repères vérifiables déjà cités dans le récit

TP-Link documente sur les Deco compatibles un client VPN pouvant être appliqué à tous les clients ou à des appareils sélectionnés. TP-Link.

Google rappelle que Cast dépend de l’accès au réseau local, et Home Assistant documente l’usage de mDNS/Zeroconf pour la découverte. Google Cast.

Home Assistant décrit directement ses mécanismes de découverte réseau, dont mDNS/Zeroconf. Home Assistant.

J’avais voulu simplifier le VPN; j’avais compliqué le LAN

L’idée me paraissait presque idéale.

Au lieu d’installer un VPN sur l’ordinateur, puis éventuellement sur le téléphone, je pouvais charger un profil sur le routeur et laisser celui-ci s’occuper du reste.

Une seule connexion.

Tous les appareils derrière.

Plus rien à lancer manuellement.

Ce type de configuration est d’ailleurs devenu beaucoup plus accessible sur les équipements grand public. Le guide actuel de TP-Link pour les Deco compatibles permet de configurer un client VPN puis de choisir entre All Clients et une liste précise d’appareils devant utiliser le tunnel.

Dans une maison où le même Wi-Fi relie ordinateurs, téléviseurs, enceintes, caméras et objets connectés, l’idée d’un VPN centralisé devient naturellement séduisante. Et avec 27,7 millions d’abonnements fibre en France à la fin mars 2026 — soit 84 % des abonnements Internet fixes — ces réseaux domestiques rapides et remplis d’appareils sont loin d’être marginaux.

J’avais donc choisi l’option qui semblait la plus propre:

tout le monde passe dans le VPN.

Le problème, c’est que « tout le monde » incluait aussi des appareils qui n’avaient aucune raison d’y entrer.

Le téléviseur.

Les enceintes.

Home Assistant.

Et surtout le téléphone qui devait les retrouver.

Téléphone diffusant une image sur la télévision du salon
Le test Cast révèle immédiatement si les appareils de la maison se voient encore.

Le bouton Cast m’a montré ce que mon test d’IP ne pouvait pas voir

Après avoir configuré le VPN, j’avais vérifié mon adresse IP publique.

Adresse différente: succès.

C’était un bon test pour vérifier la sortie Internet.

Pas pour vérifier la maison.

Google explique que les applications compatibles Cast doivent pouvoir découvrir les téléviseurs ou enceintes sur le réseau local, avec les appareils présents sur le même réseau Wi-Fi. Home Assistant s’appuie lui aussi sur des mécanismes de découverte comme mDNS/Zeroconf et SSDP pour trouver automatiquement certains équipements.

C’est là que mon raisonnement « Internet fonctionne, donc le réseau fonctionne » s’est effondré.

Ces appareils n’ont pas toujours besoin de partir sur Internet pour se trouver. Ils commencent par appeler dans la pièce.

mDNS fonctionne justement de cette manière: il utilise une communication multicast locale, prévue pour rester sur le lien où se trouvent les appareils.

L’image qui m’a finalement aidé était beaucoup plus simple que la documentation réseau: pour trouver le téléviseur dans mon salon, mon téléphone n’a pas besoin de faire un détour par Internet.

Si le routage VPN ou la segmentation du réseau perturbe cette conversation locale, une excellente sortie Internet ne la réparera pas.

Le Mesh n’était donc pas forcément en panne.

Il continuait à diffuser le Wi-Fi.

C’était la frontière que j’avais ajoutée autour du trafic qui était devenue trop large.

Et une fois que je l’ai compris, redémarrer encore une borne n’avait plus beaucoup de sens.

J’ai essayé de sauver le tunnel global avant de l’abandonner

Ma première réaction n’a pas été de supprimer le VPN du routeur.

J’avais passé du temps à l’installer.

Je voulais le garder.

J’ai donc rouvert les règles du client VPN et cessé de traiter tous les appareils de la même façon. Les Deco compatibles permettent justement de sélectionner les clients qui doivent utiliser le tunnel au lieu d’y envoyer automatiquement toute la maison.

J’ai commencé à fabriquer ma liste.

MacBook: VPN.

Téléviseur: non.

Home Assistant: non.

Enceintes: non.

Téléphone: peut-être.

Et ce « peut-être » m’a ramené au vrai problème.

Mon téléphone était à la fois un appareil Internet et la télécommande de la maison.

Je pouvais vouloir une autre route Internet dessus.

Mais je voulais aussi qu’il continue à voir ce qui se trouvait à quelques mètres.

Je pouvais continuer à perfectionner les règles du routeur. Pour une installation permanente, ou pour protéger plusieurs appareils incapables d’exécuter eux-mêmes un VPN, ce travail aurait été justifié.

Mais ce soir-là, je n’étais plus en train de simplifier mon réseau.

J’étais en train de construire une liste d’exceptions pour résoudre un problème que j’avais moi-même ajouté.

Une discussion publique autour de Home Assistant en mars 2026 illustrait bien le piège. Un utilisateur connecté à son réseau par le serveur WireGuard d’un Deco arrivait à utiliser Internet et à joindre différentes ressources locales, alors que Home Assistant continuait à se comporter différemment.

C’est le genre de panne qui fait perdre du temps: une partie du réseau fonctionne assez bien pour convaincre qu’il n’y a pas de problème réseau.

J’ai alors arrêté de modifier ma liste.

J’ai regardé les appareils devant réellement changer de sortie Internet.

Il n’y en avait qu’un.

Le MacBook.


J’ai rendu le Mesh à la maison et mis le VPN sur l’ordinateur

J’ai désactivé le client VPN global.

Quelques instants plus tard, le téléphone a retrouvé le fonctionnement local que j’attendais.

Le téléviseur est réapparu dans les destinations Cast.

Home Assistant a recommencé à voir normalement les équipements utilisés pendant le test.

Je n’avais changé ni de borne Mesh, ni de câble, ni de fournisseur d’accès.

J’avais simplement rendu au réseau local son travail local.

Restait pourtant la raison pour laquelle j’avais installé le VPN au départ: mon Mac devait toujours ouvrir la version étrangère du site que j’étais en train de vérifier.

C’est à ce moment-là que j’ai lancé OnlydogVPN directement sur l’ordinateur.

Cette fois, je n’ai pas essayé de redessiner le réseau de toute la maison autour de mon besoin.

J’ai choisi le mode correspondant à ma tâche, connecté le Mac et rouvert la page du client.

Le catalogue attendu est apparu.

J’ai ajouté le produit au panier.

La page suivante s’est chargée dans la région que je devais contrôler.

J’ai fait mes captures, envoyé le compte rendu et fermé le dossier.

Pendant ce temps, le téléphone restait simplement chez lui, sur le LAN, et continuait à piloter le salon.

C’était le résultat que je cherchais depuis le début: une autre sortie Internet pour la machine qui en avait besoin, sans transformer le réseau des objets connectés pour y arriver.

Le service propose des applications séparées pour iPhone, Android, macOS et Windows. Dans mon cas, cette approche par appareil s’est révélée beaucoup plus naturelle que le tunnel central que j’avais voulu imposer au Mesh.

Et surtout, je n’avais plus besoin de me demander si l’enceinte, le téléviseur ou Home Assistant devaient figurer dans une règle VPN.

Ils n’avaient rien demandé.

Le VPN sur le routeur reste utile — simplement pas pour ce problème

Je ne retirerais pas systématiquement un VPN d’un réseau Mesh.

Si l’appareil qui doit utiliser le tunnel est une télévision, une console ou un équipement incapable d’exécuter lui-même une application VPN, le routeur redevient un endroit logique pour le faire.

Dans ce cas, je privilégierais un Mesh capable de sélectionner précisément les appareils qui empruntent le tunnel plutôt que de faire basculer toute la maison par défaut.

Il existe aussi un cas plus délicat: le même appareil doit utiliser le VPN tout en continuant à joindre un NAS, une imprimante ou une autre ressource locale.

Là, déplacer simplement l’application ne suffit pas toujours. Il faut que le client ou le routeur conserve une route vers le LAN — via une option d’accès au réseau local, du routage sélectif ou un mécanisme équivalent.

Mais ce n’était pas le problème que j’avais devant moi.

Je voulais ouvrir un site depuis une autre région sur un seul ordinateur.

J’avais répondu à ce besoin en modifiant le chemin réseau du téléviseur, des enceintes, de Home Assistant et de tout le reste.

C’est cette disproportion qui m’avait échappé.

Le service plus petit a moins de régions, moins de recul public et moins de documentation consacrée aux installations directement sur routeur que certains fournisseurs historiques. Si mon objectif avait été de construire un tunnel permanent pour toute la maison, cette différence aurait compté.

Ici, elle comptait beaucoup moins que le fait de ne plus toucher au Mesh.

J’avais installé le VPN sur le routeur parce qu’un tunnel unique me semblait plus élégant que plusieurs applications individuelles.

Le bouton Cast disparu m’a montré le prix de cette élégance.

Dans une maison remplie d’appareils qui doivent d’abord se trouver entre eux, préserver un réseau local prévisible compte davantage que forcer chaque téléviseur, enceinte et téléphone à emprunter la même sortie Internet.

Mon erreur n’était finalement pas d’avoir choisi le mauvais serveur VPN.

J’avais demandé au routeur Mesh de changer la route de toute la maison alors qu’un seul ordinateur avait besoin d’aller ailleurs.