C’est presque toujours l’une de ces trois choses : vous ne vous êtes pas encore connecté sur la page d’accès du Wi-Fi, le réseau bloque le trafic UDP qu’utilisent les VPN modernes, ou il filtre le DNS. Connectez-vous d’abord à la page d’accès, puis utilisez un mode qui circule comme du trafic web ordinaire sur le port TCP 443. Le mode Auto de PryVPN y passe tout seul.
Vous arrivez à l’hôtel, vous rejoignez le Wi-Fi, vous activez votre VPN… et il tourne indéfiniment sur « Connexion ». C’est agaçant, mais c’est rarement un mystère. Les réseaux des hôtels, des aéroports et des campus bloquent les VPN de quelques façons prévisibles, et chacune a sa solution.
Trois causes, trois symptômes
| Ce que vous voyez | La cause probable | Ce qui fonctionne |
|---|---|---|
| Rien ne charge et Android affiche « Se connecter au réseau » | La page d’accès du Wi-Fi retient toutes les connexions | Se connecter d’abord, puis lancer le VPN |
| Sans VPN, la navigation marche, mais le VPN n’aboutit pas | Le réseau bloque l’UDP ou reconnaît les protocoles VPN | Un tunnel sur le port TCP 443 (mode furtif) |
| Certains sites échouent ou renvoient vers une page de l’hôtel | Le réseau filtre ou réécrit le DNS | Un VPN qui résout les noms à l’intérieur du tunnel |
Un quatrième cas y ressemble mais n’est pas un blocage : la connexion fonctionne, simplement très lentement, parce que cent chambres se partagent le réseau. Aucun réglage du VPN n’y peut rien ; les données mobiles, peut-être.
Étape 1 : la page d’accès
La plupart des réseaux d’hôtels et d’aéroports retiennent tout le trafic tant que vous n’avez pas accepté leurs conditions ou saisi un numéro de chambre sur une page d’accès, appelée portail captif. Le réseau peut l’annoncer à votre téléphone (une norme, la RFC 8910, décrit comment), et Android le détecte et affiche la notification « Se connecter au réseau ».
Tant que vous n’êtes pas connecté, aucun VPN ne peut passer, puisque rien ne passe. Donc :
- Touchez la notification, ou le nom du réseau dans les paramètres Wi-Fi.
- Acceptez les conditions ou saisissez le code.
- Revenez au VPN et connectez-vous.
Si vous utilisez le VPN permanent d’Android avec Bloquer les connexions sans VPN, la page d’accès peut ne jamais s’ouvrir. Désactivez un instant le VPN permanent, connectez-vous, puis réactivez-le. Tout est détaillé dans notre article d’aide sur les pages de connexion Wi-Fi.
Beaucoup d’hôtels vous déconnectent chaque jour ou toutes les quelques heures, même en plein séjour. PryVPN remarque quand le réseau réaffiche sa page d’accès et vous demande de vous reconnecter, au lieu de passer d’un serveur à l’autre sans pouvoir en joindre aucun.
Étape 2 : quand le réseau bloque l’UDP
Les VPN modernes, WireGuard compris, font passer leur trafic en UDP : c’est rapide, et c’est ce pour quoi le protocole a été conçu. Mais beaucoup de pare-feu d’hôtels, d’entreprises et d’établissements d’enseignement ne laissent passer que le trafic web (ports TCP 80 et 443) et le DNS, et rejettent tout le reste. Certains vont plus loin et reconnaissent les protocoles VPN à leur forme : une connexion WireGuard commence toujours par un message de poignée de main de même taille et de même structure, facile à repérer pour un filtre.
Les raisons sont souvent banales : réserver la bande passante à la navigation, vendre un accès « premium », appliquer une politique de sécurité, ou tout simplement parce que le pare-feu était réglé ainsi à la livraison.
La solution consiste à faire passer le VPN par la seule chose que ces réseaux ne bloquent jamais : le trafic web chiffré sur le port TCP 443.
Comment fonctionne le mode furtif
Le mode furtif (Stealth) de PryVPN place le tunnel WireGuard dans une véritable connexion TLS 1.3 sur le port TCP 443, le même protocole et le même port que n’importe quel site en HTTPS. Pour la plupart des filtres, cela ressemble à un site sécurisé de plus.
- C’est du vrai TLS, et il est vérifié. L’appli épingle le certificat de notre serveur : un réseau qui tente d’intercepter la connexion ne peut pas s’y glisser sans que cela se voie. Si un réseau inspecte le trafic chiffré en remplaçant les certificats, comme le font certains réseaux d’entreprise et certains antivirus, PryVPN refuse de se connecter et vous le signale, plutôt que d’envoyer quoi que ce soit par ce réseau.
- Le mode Auto s’en charge. PryVPN essaie d’abord l’UDP. Si le serveur ne répond pas en 7 secondes environ, l’appli passe en mode furtif et s’en souvient pour ce réseau pendant quelques heures. Quand la poignée de main n’aboutit pas, vous pouvez aussi toucher Réessayer via TCP 443 (Stealth).
- Il a un coût. Le mode furtif est plus lent que l’UDP, car le tunnel passe par TCP. Il nécessite Android 10 ou une version ultérieure. Et tant qu’il est actif, l’appli PryVPN elle-même reste en dehors du tunnel pour que sa connexion TLS atteigne notre serveur ; toutes vos autres applis restent protégées.
- Il n’est pas invisible. Il passe sur la plupart des réseaux qui bloquent les VPN, mais un réseau doté d’une inspection avancée peut encore le détecter ou le bloquer. Nous préférons vous le dire plutôt que de trop promettre.
Vous pouvez aussi le choisir vous-même dans Paramètres › Protocole. L’article d’aide sur les protocoles explique chaque option.
Étape 3 : DNS filtré ou réécrit
Certains réseaux répondent eux-mêmes à vos requêtes DNS : ils vous envoient vers leurs propres pages, ajoutent de la publicité ou bloquent des catégories de sites. Avec PryVPN, les requêtes passent par le tunnel jusqu’à notre propre résolveur : le DNS de l’hôtel ne les voit pas et ne peut pas modifier les réponses.
Si rien ne marche
Quelques réseaux n’autorisent qu’une courte liste de services ou inspectent chaque connexion en profondeur. Aucun réglage n’y résiste. Il vous reste alors ces options :
- Essayer un autre emplacement. Certains filtres bloquent des adresses de serveurs précises.
- Passer en données mobiles, ou les partager depuis un autre téléphone. Attention aux frais d’itinérance à l’étranger.
- Demander à la réception. Certains hôtels ont un réseau moins restreint pour la clientèle d’affaires.
Est-ce autorisé ?
Utiliser un VPN sur le Wi-Fi d’un hôtel est courant, et les conditions de l’hôtel l’interdisent rarement. L’usage d’un VPN est légal dans la plupart des pays, mais quelques-uns le restreignent ou l’interdisent : vérifiez les règles de votre pays de destination avant de partir. Notre article d’aide sur les voyages résume l’essentiel.
Les réseaux d’entreprise et d’université, c’est autre chose : ils obéissent à des règles que vous avez acceptées. Si le réseau bloque un service dont vous avez besoin pour travailler ou étudier, adressez-vous d’abord au service informatique. Et sur un téléphone géré par votre employeur ou votre établissement, n’essayez pas de contourner ses réglages.
Comment PryVPN gère tout cela
- Il détecte la page d’accès du Wi-Fi et vous demande de vous connecter, au lieu d’échouer sans rien dire.
- En mode Auto, il passe de l’UDP au mode furtif sur TCP 443 quand l’UDP est bloqué, et s’en souvient pour chaque réseau.
- Il prépare un serveur de secours, dans une autre ville quand c’est possible, et bascule dessus en quelques secondes si votre serveur ne répond plus.
- Avec le VPN permanent et Bloquer les connexions sans VPN d’Android, le système bloque le trafic de vos applis quand le tunnel tombe, au lieu de l’envoyer sur le réseau de l’hôtel. L’article sur le Kill Switch liste les rares exceptions propres à Android.
Rien de tout cela ne garantit une connexion sur tous les réseaux du monde. Mais sur le Wi-Fi habituel d’un hôtel, d’un aéroport ou d’un campus, vous vous connectez sans devoir d’abord devenir ingénieur réseau. Si ce sont des sites qui sont bloqués, et non le VPN, lisez débloquer des sites.
Bloqué en ce moment ? Notre assistant gratuit VPN bloqué sur le Wi-Fi vous demande où vous êtes et ce que vous voyez, puis vous donne les étapes adaptées à votre cas.
Sources
Vous avez repéré une erreur ? Écrivez-nous à support@pryvpn.com : nous la corrigeons et mettons la date à jour.