
Un rédacteur d’XDA a pris position la semaine dernière : CGNAT ne doit pas bloquer une pile auto-hébergée. Cloudflare Tunnels, WireGuard via un petit VPS et les VPN mesh modernes comme Tailscale contournent tous le problème « sans port entrant » sans acheter une IP statique auprès de votre fournisseur. Depuis un téléphone Android, le côté client de cette décision est généralement une application et un code QR.
Nous avons examiné huit applications Android qui exposent un serveur domestique au monde extérieur. Certains exécutent un VPN mesh. Certains exécutent un vrai tunnel inverse vers une périphérie cloud. Certains sont le client côté téléphone pour un relais hole-punch open source. Le bon choix dépend du contrôle que vous souhaitez et de si le serveur se trouve derrière CGNAT.
Ce qu’il faut rechercher dans une application d’accès à distance
- Fonctionne derrière CGNAT. Tout choix qui suppose une IP publique est éliminé.
- Pas de compte ou coordinateur auto-hébergé. Si le coordinateur disparaît, le réseau ne doit pas tomber.
- Tunnelisation fractionnée. Acheminez uniquement le sous-réseau auto-hébergé via le tunnel, pas tout le téléphone.
- Respectueux de la batterie. Un VPN toujours actif décharge les téléphones ; un bon client est invisible.
- Politique sans journaux. Le coordinateur voit les connexions ; un bon fournisseur s’engage à ne pas les enregistrer.
- Wear OS ou Android TV. Points bonus si le client fonctionne sur les mêmes appareils sur lesquels vous hébergez des applications.
Comparaison rapide
| Application | Meilleur pour | Plates-formes | Plan gratuit | Prix de départ | Évaluation |
|---|---|---|---|---|---|
| Tailscale | VPN mesh le plus facile avec WireGuard sous le capot | Android, iOS, tous les bureaux, TV | 100 appareils personnel | Gratuit personnel / $6/utilisateur/mois Team | 4.7 |
| WireGuard | Client VPN épuré avec configuration de code QR | Android, iOS, tous les bureaux | Oui | Gratuit | 4.7 |
| ZeroTier One | Superposition de style Ethernet avec console web | Android, iOS, tous les bureaux, routeurs | 25 appareils gratuit | $5/mois Pro | 4.6 |
| Cloudflare Zero Trust (WARP) | Tunnels inverses via Cloudflare | Android, iOS, tous les bureaux | 50 utilisateurs personnel | $7/utilisateur/mois Team | 4.5 |
| Netbird | VPN mesh de style Tailscale open source, auto-hébergé | Android, iOS, tous les bureaux | Oui | Gratuit auto-hébergé / $8/utilisateur/mois Cloud | 4.5 |
| Twingate | Contrôle d’accès zero-trust au lieu de VPN complet | Android, iOS, tous les bureaux | 2 admin, 5 appareils | $10/utilisateur/mois | 4.6 |
| OpenVPN Connect | Client OpenVPN classique pour pfSense/OPNsense | Android, iOS, tous les bureaux | Oui | Gratuit | 4.4 |
| Pangolin | Plate-forme de tunnel inverse auto-hébergée | Android via WireGuard | Oui | Gratuit auto-hébergé | 4.5 |
Les applications
1. Tailscale – Meilleur client VPN mesh global
Tailscale est ce que la plupart des auto-hébergeurs installent en premier. Il crée un mesh WireGuard entre chaque appareil sur lequel vous vous connectez, perce CGNAT et NAT sans configuration, et utilise des relais DERP éphémères uniquement lorsque les connexions directes ne peuvent pas se former. L’application Android est un interrupteur, un bouton de connexion et un panneau de paramètres par machine.
Où il s’effondre : Le plan personnel plafonne les appareils à 100 et les administrateurs à 3. Le coordinateur payant n’est pas open source, bien que le client le soit.
Tarification : Gratuit pour un usage personnel (jusqu’à 100 appareils). Team à partir de $6/utilisateur/mois.
Plates-formes : Android, iOS, Windows, macOS, Linux, Apple TV, Synology, TrueNAS, etc.
Télécharger : Google Play, F-Droid, App Store
Conclusion : Le choix si vous voulez que l’accès à distance fonctionne en cinq minutes et que vous n’y pensiez plus jamais.
2. WireGuard – Meilleur client VPN minimaliste
WireGuard est le protocole que Tailscale enveloppe. Le client Android officiel lit un code QR et se connecte. Exécutez WireGuard sur un VPS (une boîte $3/mois de Hetzner ou Oracle Free Tier) et pointez votre routeur domestique dessus et CGNAT est terminé.
Où il s’effondre : Pas de mesh. Pas de coordinateur. Vous gérez la configuration, les clés et les tables de routage. Sur un seul téléphone, c’est bien ; ajouter cinq autres appareils devient fastidieux.
Tarification : Gratuit, open source.
Plates-formes : Android, iOS, Windows, macOS, Linux, BSD.
Télécharger : Google Play, F-Droid, App Store
Conclusion : Le choix pour le côté téléphone d’un VPN configuré manuellement.
3. ZeroTier One – Meilleure superposition de style Ethernet
ZeroTier crée un Ethernet virtuel sur chaque appareil auquel vous vous connectez. C’est un modèle mental différent de Tailscale : au lieu d’une liste d’hôtes de style SSH, vous obtenez un sous-réseau où chaque appareil a une IP stable. L’application Android s’exécute silencieusement en arrière-plan et est invisible pour le système d’exploitation.
Où il s’effondre : Le plan personnel maximalise à 25 appareils par réseau. Le contrôleur est hébergé de manière centralisée sauf si vous l’auto-hébergez.
Tarification : Gratuit pour personnel (25 appareils). Pro à partir de $5/mois.
Plates-formes : Android, iOS, Windows, macOS, Linux, routeurs.
Télécharger : Google Play, App Store
Conclusion : Le choix quand le modèle mental est « même réseau local partout », pas « liste d’hôtes basée sur le nom d’hôte ».
4. Cloudflare Zero Trust (WARP) – Meilleur si vous exécutez déjà Cloudflare Tunnel
Cloudflare Zero Trust avec WARP est le client téléphone pour une configuration Cloudflare Tunnel. Exécutez cloudflared tunnel sur le serveur domestique pour exposer Jellyfin, Nextcloud ou Home Assistant via la périphérie Cloudflare, puis installez WARP sur le téléphone avec la même inscription à l’équipe Zero Trust.
Où il s’effondre : Le niveau de 50 utilisateurs gratuit est généreux, mais l’ajout d’utilisateurs non techniques nécessite le niveau payant. Cloudflare voit le trafic.
Tarification : 50 utilisateurs gratuits (Zero Trust). Team à partir de $7/utilisateur/mois.
Plates-formes : Android, iOS, Windows, macOS, Linux, ChromeOS.
Télécharger : Google Play, App Store
Conclusion : Le choix quand le serveur domestique est déjà derrière un Cloudflare Tunnel.
5. Netbird – Meilleur choix Tailscale open source
Netbird est Tailscale pour ceux qui veulent que le coordinateur soit open source. Client, plan de contrôle et relais sont tous Go, tous Apache 2.0 et tous auto-hébergés. Le niveau cloud géré est optionnel. La configuration sur Android est la même connexion-plus-basculement que sur Tailscale.
Où il s’effondre : Moins de plates-formes que Tailscale. L’écosystème est plus jeune.
Tarification : Gratuit auto-hébergé. Cloud à partir de $8/utilisateur/mois.
Plates-formes : Android, iOS, Windows, macOS, Linux.
Télécharger : Google Play
Conclusion : Le choix pour les auto-hébergeurs qui veulent une pile entièrement ouverte, coordinateur compris.
6. Twingate – Meilleur pour zero-trust au lieu d’un VPN complet
Twingate expose des services spécifiques plutôt qu’un réseau entier. Pointez Jellyfin, Home Assistant et SSH vers Twingate, et chaque service n’est accessible que pour les utilisateurs que l’administrateur autorise. Depuis le téléphone, le client demande l’authentification par ressource.
Où il s’effondre : Le modèle d’accès est plus restrictif qu’un VPN mesh ; c’est intentionnel. Excessif pour un serveur personnel.
Tarification : Niveau gratuit (2 admin, 5 appareils). Business à partir de $10/utilisateur/mois.
Plates-formes : Android, iOS, Windows, macOS, Linux.
Télécharger : Google Play
Conclusion : Le choix quand le serveur domestique héberge des services pour une petite équipe, pas seulement pour vous.
7. OpenVPN Connect – Meilleur client classique pour pfSense et OPNsense
OpenVPN Connect est le client officiel pour les configurations OpenVPN classiques. Si le routeur domestique exécute déjà pfSense, OPNsense ou un serveur OpenVPN de laboratoire domestique, cette application s’intègre sans ajouter un autre fournisseur.
Où il s’effondre : WireGuard est plus rapide, consomme moins de batterie et nécessite moins de configuration. OpenVPN est une technologie héritée maintenant.
Tarification : Gratuit.
Plates-formes : Android, iOS, Windows, macOS, Linux.
Télécharger : Google Play, App Store
Conclusion : Le choix seulement quand le réseau parle déjà OpenVPN et que le changement n’est pas envisagé.
8. Pangolin (via WireGuard) – Meilleur tunnel inverse complètement auto-hébergé
Pangolin est une plate-forme de tunnel inverse auto-hébergée. Il vous donne l’ingress de style Cloudflare-Tunnel sans Cloudflare. Sur le téléphone, cela ressemble à une configuration WireGuard avec un ID que le tableau de bord administrateur de Pangolin remet.
Où il s’effondre : Pas d’application Android propriétaire. Vous installez le client WireGuard et collez la configuration Pangolin.
Tarification : Gratuit, open source.
Plates-formes : Android via WireGuard.
Télécharger : WireGuard sur Android + Pangolin server
Conclusion : Le choix pour les personnes qui aiment la conception de Cloudflare Tunnel mais veulent que le plan d’entrée soit sur leur propre matériel.
Comment choisir le bon
- Si vous ne l’avez jamais fait : installez Tailscale. Dix minutes pour un accès à distance complet.
- Si vous voulez la même sensation et uniquement open source : Netbird.
- Si vous utilisez déjà Cloudflare pour le DNS ou le site : Cloudflare Zero Trust + WARP.
- Si vous aimez le modèle « même réseau local partout » : ZeroTier One.
- Si vous exécutez déjà OpenVPN : OpenVPN Connect.
- Si vous hébergez des services pour une petite équipe : Twingate.
- Si une configuration WireGuard brute est ce que vous voulez gérer : l’application WireGuard.
FAQ
Quel est le moyen le plus simple d’accéder à un serveur domestique depuis Android derrière CGNAT ?
Tailscale. Installez sur le serveur domestique et le téléphone, connectez-vous sur les deux, et le téléphone atteint le serveur par nom d’hôte.
Dois-je ouvrir les ports de mon routeur pour Tailscale ?
Non. Tailscale, ZeroTier, Netbird et Cloudflare Tunnel établissent tous des connexions sortantes et percent le NAT.
Lesquels d’entre eux sont open source ?
WireGuard est entièrement open source. Tailscale, ZeroTier et Netbird publient le code source client et daemon ; Tailscale et ZeroTier gardent le coordinateur fermé à moins que vous n’auto-hébergiez Netbird ou l’alternative Headscale de Tailscale.
Ces applications déchargeront-elles la batterie de mon téléphone ?
Les clients modernes basés sur WireGuard (Tailscale, WireGuard, Netbird) sont très légers. OpenVPN Connect consomme plus d’énergie. La tunnelisation fractionnée aide dans tous les cas ; acheminez uniquement le sous-réseau domestique via le VPN.
Puis-je en exécuter plus d’un à la fois ?
Un seul emplacement VPN Android est disponible à la fois. Choisissez-en un principal et utilisez le DNS privé de votre téléphone ou le mode DNS uniquement de Cloudflare 1.1.1.1.