Votre routeur fourni par le FAI est bon pour la famille. Celui retraité dans un tiroir est un pare-feu. Donnez-lui un nouveau firmware, mettez chaque prise intelligente, sonnette et téléviseur derrière, et les appels sortants deviennent quelque chose que vous autorisez, non quelque chose qui envoie silencieusement vos données à quiconque l’a payé. Ces sept applications de bureau et de micrologiciel rendent la configuration réelle, d’une reconstruction pfSense complète à un Raspberry Pi agissant comme la couche d’application.
Ce qu'il faut rechercher dans un pare-feu IoT domestique
Répondez à ces questions avant de commencer :
- Le routeur supporte-t-il le firmware ouvert (OpenWrt ou DD-WRT) ?
- Voulez-vous des règles de pare-feu, un filtrage DNS ou les deux ?
- Une boîte pare-feu x86 complète est-elle une option, ou doit-ce être l’ancien routeur ?
- À quel point êtes-vous à l’aise avec les VLAN et les SSID distincts ?
- Voulez-vous des journaux de sortie par appareil ou juste un blocage agrégé ?
Comparaison rapide
| Application | Meilleur pour | Plan gratuit | Payant | Plateformes | Point fort |
|---|---|---|---|---|---|
| OpenWrt | Réinstallation d’un routeur compatible | Oui | Gratuit | Matériel de routeur, x86, VM | La norme de firmware ouvert de facto |
| DD-WRT | Support matériel plus large | Oui | Dons optionnels | Matériel de routeur | S’exécute sur certains routeurs qu’OpenWrt ne supporte pas |
| pfSense | Pare-feu x86 construit à partir d’un mini PC | Oui | Plus payant | x86, matériel Netgate | Règles et journalisation de niveau entreprise |
| OPNsense | Fork pfSense avec une interface plus conviviale | Oui | Support commercial | x86, VM | Base HardenedBSD, mis à jour plus fréquemment |
| AdGuard Home | Filtrage DNS sur tout le réseau | Oui | Gratuit | Windows, macOS, Linux, Docker | Bloque le trafic publicitaire et de suivi au niveau DNS |
| Pi-hole | Bloc DNS Raspberry Pi classique | Oui | Gratuit | Linux, Docker | Le filtre DNS domestique communautaire classique |
| IoTGuard | Listes de blocage IoT curées par la communauté pour OpenWrt | Oui | Gratuit | Extension OpenWrt | Listes de blocage de périphériques intelligents préconfigurées |
Les applications
1. OpenWrt — meilleur pour la réinstallation d'un routeur compatible
OpenWrt remplace le firmware du routeur d’origine par un userland Linux, un vrai pare-feu et des règles par interface. Une fois installé, un SSID devient un réseau invité, un autre devient un VLAN IoT, et les règles de pare-feu bloquent les communications entre VLAN par défaut. Le catalogue wiki couvre une décennie de routeurs.
Ses lacunes : La réinstallation est irréversible sur un mauvais appareil. Certains routeurs plus récents avec bootloaders verrouillés refusent OpenWrt. Le support Wi-Fi 7 traîne derrière le firmware d’origine de plusieurs mois.
Prix : Gratuit, open source.
Plateformes : Matériel de routeur, x86, VM.
Télécharger : OpenWrt
Conclusion : Le premier mouvement standard pour tout routeur de secours.
2. DD-WRT — meilleur quand OpenWrt ne supporte pas votre matériel
DD-WRT fournit des builds pour un ensemble plus large de routeurs qu’OpenWrt, y compris certains anciens matériels basés sur Broadcom qu’OpenWrt a abandonné. Les clients VPN, la QoS et une interface Web mature le rendent facile à réinstaller pour la première fois.
Ses lacunes : Le rythme des versions est inégal. Certaines versions sont pratiquement non entretenues. L’interface mélange maladroitement les options avancées avec les bascules faciles pour les débutants.
Prix : Gratuit. Les dons pour les builds sont acceptés.
Plateformes : Matériel de routeur.
Télécharger : DD-WRT
Conclusion : Le recours quand la base de données des routeurs OpenWrt est vide.
3. pfSense — meilleur pare-feu x86 sur un mini PC
pfSense transforme n’importe quelle petite boîte x86 (un ancien ordinateur portable, un mini PC sans ventilateur) en un pare-feu d’entreprise complet. Multi-WAN, inspection approfondie des paquets via Suricata, routage VLAN et un portail captif pour le réseau invité, tout se trouve dans une interface élégante.
Ses lacunes : Ce n’est pas un firmware de routeur. Vous avez toujours besoin d’un commutateur ou d’un routeur en mode AP uniquement derrière. L’installation sur des cartes réseau non-Intel peut être pénible.
Prix : pfSense CE : gratuit. pfSense Plus : payant, fourni avec le matériel Netgate.
Plateformes : x86, VM.
Télécharger : pfSense
Conclusion : Le bon choix quand l’objectif est un vrai pare-feu domestique.
4. OPNsense — meilleure alternative pfSense activement développée
OPNsense est un fork de pfSense avec une interface moderne, une base HardenedBSD et un cycle de version plus rapide. Le catalogue des plugins couvre Suricata, WireGuard, ZeroTier et le proxy inverse Nginx pour les services internes.
Ses lacunes : Communauté plus petite qu’OpenWrt. Certains tutoriels tiers ciblent toujours spécifiquement pfSense.
Prix : Gratuit. Édition Business disponible.
Plateformes : x86, VM.
Télécharger : OPNsense
Conclusion : Le choix quand vous voulez la puissance de pfSense et une interface plus conviviale.
5. AdGuard Home — meilleur pour le blocage des publicités et des trackers au niveau DNS
AdGuard Home s’exécute comme un serveur DNS sur tout le réseau qui filtre les requêtes selon des listes de blocage curées. Pointez chaque appareil du VLAN IoT vers lui et la moitié des données de télémétrie de l’appareil intelligent s’arrête avant de quitter le routeur.
Ses lacunes : Le blocage DNS ne peut pas arrêter les appels IP codés en dur, et certains fournisseurs IoT font exactement cela. Combinez avec un vrai pare-feu pour une couverture complète.
Prix : Gratuit, open source.
Plateformes : Windows, macOS, Linux, Docker, la plupart des unités NAS domestiques.
Télécharger : AdGuard Home
Conclusion : La victoire la plus facile de 30 minutes du côté du réseau.
6. Pi-hole — meilleur filtre DNS domestique classique
Pi-hole est le bloc DNS Raspberry Pi original. Script d’installation, tableau de bord du navigateur, journaux de requêtes en temps réel. Pointez le serveur DHCP (routeur ou dnsmasq) vers Pi-hole et chaque appareil du réseau filtre à travers lui.
Ses lacunes : Pas de conscience VLAN native. Utilise des expressions régulières et des listes de texte, qui sont moins flexibles que le moteur de règles d’AdGuard Home.
Prix : Gratuit, open source.
Plateformes : Linux, Docker.
Télécharger : Pi-hole
Conclusion : Le classique de la communauté. Un Raspberry Pi Zero W l’exécute pendant une décennie.
7. IoTGuard — meilleures listes de blocage IoT préconfigurées pour OpenWrt
IoTGuard est une petite extension OpenWrt qui fournit des listes de blocage curées spécifiquement pour la télémétrie des appareils intelligents (Roku, Samsung TV, Ring, LG WebOS et bien d’autres). Activez la liste pour le VLAN IoT et le trafic du fournisseur chute à presque rien sans casser les fonctionnalités principales.
Ses lacunes : Spécifique à OpenWrt. Maintenu par la communauté, donc les débordements occasionnels cassent un appareil jusqu’à ce qu’un ajustement de règle soit appliqué.
Prix : Gratuit, open source.
Plateformes : OpenWrt.
Télécharger : IoTGuard sur GitHub
Conclusion : L’extension appropriée une fois OpenWrt installé et la division VLAN complète.
Comment choisir le bon
- Si le routeur est un modèle supporté : OpenWrt, en premier.
- Si OpenWrt refuse : DD-WRT ensuite.
- Si vous avez un mini PC de secours : pfSense ou OPNsense comme vrai pare-feu, avec le routeur rétrogradé en AP.
- Si vous voulez le blocage des trackers sans aucune réinstallation : AdGuard Home ou Pi-hole.
- Si vous avez déjà OpenWrt : couche IoTGuard pour les listes de blocage des appareils intelligents.
FAQ
Dois-je vraiment segmenter les appareils intelligents ? Oui, si l’objectif est une vraie confidentialité. Les téléviseurs intelligents et les caméras téléphonent constamment à la maison, et un appareil compromis sur le LAN principal peut pivoter vers un ordinateur portable.
Puis-je simplement bloquer Internet pour les appareils IoT ? Certains appareils refusent de fonctionner sans un appel cloud. Segmenter dans un VLAN séparé avec des règles de sortie limitées est plus durable qu’un blocage complet.
OpenWrt est-il sûr sur mon routeur Wi-Fi 6 ? Consultez la base de données du matériel OpenWrt. Le support Wi-Fi 6 est inégal sur les chipsets. Le support Wi-Fi 7 rattrappe toujours son retard à la mi-2026.
Dois-je acheter du nouveau matériel ? Non. C’est tout l’intérêt. L’ancien routeur dans un tiroir est le matériel.
Un pare-feu brut suffit-il ou ai-je aussi besoin du filtrage DNS ? Les deux. Les règles de pare-feu couvrent la couche de connexion ; le filtrage DNS attrape la couche des publicités et des trackers qui passe sur les connexions autorisées.
Est-il sûr d’exécuter ces outils en permanence ? OpenWrt, DD-WRT, pfSense et OPNsense reçoivent des mises à jour de sécurité régulièrement. Pi-hole et AdGuard Home envoient des mises à jour hebdomadairement. Maintenez-les à jour de la même manière que vous le feriez pour n’importe quel firmware de routeur.