Article

Sécurité du routeur domestique : configuration de base en une soirée

Votre routeur est la seule porte qui se dresse entre chaque appareil de votre domicile et Internet, et pourtant il est généralement configuré une fois puis oublié. Quelques étapes réalisées en une seule soirée suffisent à combler les failles les plus courantes et à compliquer nettement la tâche de quiconque tenterait de s'introduire dans votre réseau.

Changez le mot de passe administrateur par défaut

Les combinaisons identifiant/mot de passe d'usine comme admin/admin sont imprimées directement dans le manuel, et des listes toutes faites de ces combinaisons circulent librement en ligne. La CISA recommande explicitement de changer à la fois le nom d'utilisateur et le mot de passe utilisés pour vous connecter à votre routeur, car les identifiants par défaut peuvent être accessibles publiquement à n'importe qui (CISA, Home Network Security).

  • Ouvrez le panneau d'administration de votre routeur — généralement à l'adresse 192.168.0.1 ou 192.168.1.1 dans votre navigateur.
  • Définissez un mot de passe administrateur long que vous ne réutilisez nulle part ailleurs.
  • Pendant que vous y êtes, changez le nom du réseau (SSID) s'il révèle le modèle de l'appareil — cela renseigne un attaquant sur une liste de vulnérabilités connues.

Activez le WPA3 ou un chiffrement Wi-Fi fort

Le type de chiffrement détermine si un voisin ou un passant peut lire votre trafic sans fil. Dans les paramètres de sécurité de votre Wi-Fi, choisissez WPA3, et si certains de vos appareils ne le prennent pas en charge, utilisez le mode mixte WPA2/WPA3 ou au minimum le WPA2 avec chiffrement AES. Le WEP obsolète et l'ancien WPA ne doivent plus être utilisés du tout.

Selon la Wi-Fi Alliance, le WPA3-Personal offre une protection renforcée contre les tentatives de deviner le mot de passe et est obligatoire pour les appareils certifiés Wi-Fi CERTIFIED depuis 2020 (Wi-Fi Alliance, Security). Choisissez aussi un mot de passe réseau long : la NSA recommande une phrase de passe d'au moins 20 caractères. Pour en savoir plus sur le choix du chiffrement et la création d'un mot de passe fort, consultez notre guide sur la sécurité Wi-Fi.

Maintenez le firmware de votre routeur à jour

Le firmware est le système d'exploitation de votre routeur, et de nouvelles vulnérabilités y sont régulièrement découvertes. Un appareil sans mises à jour récentes est le premier à être compromis, et il entraîne le reste du réseau avec lui. La CISA considère les mises à jour régulières du firmware comme l'une des mesures les plus efficaces que vous puissiez prendre, et la NSA conseille d'activer les mises à jour automatiques dans la mesure du possible.

  • Activez les mises à jour automatiques du firmware si votre routeur le permet.
  • Vérifiez manuellement la disponibilité d'une nouvelle version dans le panneau d'administration tous les un ou deux mois.
  • Si le fabricant a cessé de publier des mises à jour depuis des années, envisagez de remplacer l'appareil.

Désactivez le WPS et la gestion à distance

Le WPS (connexion via un bouton ou un code PIN) est pratique, mais son code PIN à huit chiffres peut être trouvé par force brute, ouvrant le réseau à un intrus. La gestion à distance permet d'accéder au panneau du routeur depuis Internet — si elle est activée, ce panneau devient visible depuis l'extérieur et constitue une cible pour les attaques automatisées. La CISA recommande de désactiver ces deux paramètres.

  • Trouvez le paramètre WPS et désactivez-le.
  • Désactivez la gestion à distance (ainsi que l'accès Telnet et SSH depuis l'extérieur de votre réseau).
  • N'autorisez l'accès au panneau d'administration que depuis votre réseau local.

Configurez un réseau séparé pour les invités et les appareils connectés

Une ampoule connectée, une caméra bon marché ou un robot aspirateur peuvent rester des années sans mise à jour. La NSA recommande de séparer votre Wi-Fi principal, un Wi-Fi invité et un réseau IoT, afin que la faille d'un appareil vulnérable n'ouvre pas la voie à l'ensemble du réseau (NSA, Best Practices for Keeping Your Home Network Secure).

  • Activez un réseau invité et connectez-y les appareils des visiteurs ainsi que tous les objets connectés.
  • Réservez votre Wi-Fi principal aux ordinateurs et téléphones qui contiennent vos données personnelles.
  • Si votre routeur le permet, empêchez les appareils du réseau invité de se voir entre eux (isolation des clients).

Que faut-il sécuriser d'autre

Un routeur protège le réseau à l'intérieur de votre domicile, mais votre trafic au-delà de celui-ci reste visible par votre fournisseur d'accès et par le propriétaire du point d'accès dans un café ou un hôtel. Chiffrer votre trafic avec une application comme HamikVPN ajoute une couche de protection distincte pour la connexion elle-même, en particulier sur les réseaux que vous ne contrôlez pas. Pour en savoir plus sur le fonctionnement de cette protection au niveau de la connexion, consultez notre article sur les bases du chiffrement, et pour les téléphones et tablettes, il existe une checklist de sécurité Android dédiée. Vous pouvez accomplir toutes ces étapes en une seule soirée, et ensuite, garder votre routeur en bon état ne demande qu'une vérification tous les deux mois.

Chiffrez votre trafic sur n'importe quel réseau
HamikVPN protège votre connexion et vos données à la maison comme sur les réseaux Wi-Fi publics.
Essayer gratuitement

Questions fréquentes

Dois-je activer le WPA3 si mes anciens appareils ne le prennent pas en charge ?
Si certains de vos appareils ne fonctionnent pas avec le WPA3, choisissez le mode mixte WPA2/WPA3, ou au minimum le WPA2 avec chiffrement AES. Évitez le WEP et l'ancien WPA — ils sont non sécurisés depuis des années.
À quelle fréquence dois-je mettre à jour le firmware de mon routeur ?
Activez les mises à jour automatiques et vérifiez manuellement la disponibilité d'une nouvelle version tous les un ou deux mois. Si le fabricant a abandonné votre modèle, il est peut-être temps de remplacer l'appareil.
En quoi un réseau invité diffère-t-il du réseau principal ?
Un réseau invité est isolé de votre réseau principal : les appareils qui y sont connectés ne peuvent pas voir les ordinateurs et téléphones contenant vos données personnelles. C'est un endroit pratique pour les appareils des invités et les objets connectés.
Qu'est-ce que le WPS, et pourquoi est-il recommandé de le désactiver ?
Le WPS est un moyen simplifié de rejoindre un réseau Wi-Fi à l'aide d'un bouton ou d'un code PIN. Son code PIN à huit chiffres peut être trouvé par force brute, donc laisser le WPS activé affaiblit la sécurité de votre réseau.
La configuration du routeur suffit-elle à protéger mon trafic ?
Un routeur protège le réseau à l'intérieur de votre domicile, mais sur un Wi-Fi public, votre trafic est visible par le propriétaire du point d'accès. Chiffrer votre connexion avec un VPN ajoute une couche de protection supplémentaire, en particulier sur les réseaux que vous ne contrôlez pas.