Sécurité du routeur domestique : configuration de base en une soirée
Votre routeur est la seule porte qui se dresse entre chaque appareil de votre domicile et Internet, et pourtant il est généralement configuré une fois puis oublié. Quelques étapes réalisées en une seule soirée suffisent à combler les failles les plus courantes et à compliquer nettement la tâche de quiconque tenterait de s'introduire dans votre réseau.
Changez le mot de passe administrateur par défaut
Les combinaisons identifiant/mot de passe d'usine comme admin/admin sont imprimées directement dans le manuel, et des listes toutes faites de ces combinaisons circulent librement en ligne. La CISA recommande explicitement de changer à la fois le nom d'utilisateur et le mot de passe utilisés pour vous connecter à votre routeur, car les identifiants par défaut peuvent être accessibles publiquement à n'importe qui (CISA, Home Network Security).
- Ouvrez le panneau d'administration de votre routeur — généralement à l'adresse 192.168.0.1 ou 192.168.1.1 dans votre navigateur.
- Définissez un mot de passe administrateur long que vous ne réutilisez nulle part ailleurs.
- Pendant que vous y êtes, changez le nom du réseau (SSID) s'il révèle le modèle de l'appareil — cela renseigne un attaquant sur une liste de vulnérabilités connues.
Activez le WPA3 ou un chiffrement Wi-Fi fort
Le type de chiffrement détermine si un voisin ou un passant peut lire votre trafic sans fil. Dans les paramètres de sécurité de votre Wi-Fi, choisissez WPA3, et si certains de vos appareils ne le prennent pas en charge, utilisez le mode mixte WPA2/WPA3 ou au minimum le WPA2 avec chiffrement AES. Le WEP obsolète et l'ancien WPA ne doivent plus être utilisés du tout.
Selon la Wi-Fi Alliance, le WPA3-Personal offre une protection renforcée contre les tentatives de deviner le mot de passe et est obligatoire pour les appareils certifiés Wi-Fi CERTIFIED depuis 2020 (Wi-Fi Alliance, Security). Choisissez aussi un mot de passe réseau long : la NSA recommande une phrase de passe d'au moins 20 caractères. Pour en savoir plus sur le choix du chiffrement et la création d'un mot de passe fort, consultez notre guide sur la sécurité Wi-Fi.
Maintenez le firmware de votre routeur à jour
Le firmware est le système d'exploitation de votre routeur, et de nouvelles vulnérabilités y sont régulièrement découvertes. Un appareil sans mises à jour récentes est le premier à être compromis, et il entraîne le reste du réseau avec lui. La CISA considère les mises à jour régulières du firmware comme l'une des mesures les plus efficaces que vous puissiez prendre, et la NSA conseille d'activer les mises à jour automatiques dans la mesure du possible.
- Activez les mises à jour automatiques du firmware si votre routeur le permet.
- Vérifiez manuellement la disponibilité d'une nouvelle version dans le panneau d'administration tous les un ou deux mois.
- Si le fabricant a cessé de publier des mises à jour depuis des années, envisagez de remplacer l'appareil.
Désactivez le WPS et la gestion à distance
Le WPS (connexion via un bouton ou un code PIN) est pratique, mais son code PIN à huit chiffres peut être trouvé par force brute, ouvrant le réseau à un intrus. La gestion à distance permet d'accéder au panneau du routeur depuis Internet — si elle est activée, ce panneau devient visible depuis l'extérieur et constitue une cible pour les attaques automatisées. La CISA recommande de désactiver ces deux paramètres.
- Trouvez le paramètre WPS et désactivez-le.
- Désactivez la gestion à distance (ainsi que l'accès Telnet et SSH depuis l'extérieur de votre réseau).
- N'autorisez l'accès au panneau d'administration que depuis votre réseau local.
Configurez un réseau séparé pour les invités et les appareils connectés
Une ampoule connectée, une caméra bon marché ou un robot aspirateur peuvent rester des années sans mise à jour. La NSA recommande de séparer votre Wi-Fi principal, un Wi-Fi invité et un réseau IoT, afin que la faille d'un appareil vulnérable n'ouvre pas la voie à l'ensemble du réseau (NSA, Best Practices for Keeping Your Home Network Secure).
- Activez un réseau invité et connectez-y les appareils des visiteurs ainsi que tous les objets connectés.
- Réservez votre Wi-Fi principal aux ordinateurs et téléphones qui contiennent vos données personnelles.
- Si votre routeur le permet, empêchez les appareils du réseau invité de se voir entre eux (isolation des clients).
Que faut-il sécuriser d'autre
Un routeur protège le réseau à l'intérieur de votre domicile, mais votre trafic au-delà de celui-ci reste visible par votre fournisseur d'accès et par le propriétaire du point d'accès dans un café ou un hôtel. Chiffrer votre trafic avec une application comme HamikVPN ajoute une couche de protection distincte pour la connexion elle-même, en particulier sur les réseaux que vous ne contrôlez pas. Pour en savoir plus sur le fonctionnement de cette protection au niveau de la connexion, consultez notre article sur les bases du chiffrement, et pour les téléphones et tablettes, il existe une checklist de sécurité Android dédiée. Vous pouvez accomplir toutes ces étapes en une seule soirée, et ensuite, garder votre routeur en bon état ne demande qu'une vérification tous les deux mois.
