TP-Link Tether

XDA-Developers a énuméré cinq choses que votre routeur fait probablement sans que vous ne le demandiez : UPnP ouvre les ports à la demande, WPS accepte un code PIN à huit chiffres via Wi-Fi, l’administration à distance exposée sur WAN, la télémétrie vers le fournisseur et DNS pointant vers le FAI. Chacun est un paramètre par défaut défini par le fabricant par commodité ; chacun affaiblit le périmètre du réseau. Les corriger est une petite soirée de travail sur la page d’administration du routeur, ou une plus grande soirée en remplaçant le firmware par quelque chose que vous contrôlez.

Nous avons testé 7 applications de bureau et firmwares qui remplacent le firmware d’origine du routeur, exécutent un pare-feu devant lui ou auditent les routeurs que vous possédez. La liste couvre les deux anciens firmwares open-source (OpenWrt, DD-WRT), un chemin intermédiaire pour les propriétaires d’Asus qui veulent un fork maintenu du firmware d’origine (AsusWRT-Merlin), les deux systèmes d’exploitation de routeur basés sur BSD que les laboratoires domestiques exécutent (pfSense, OPNsense), le framework de test de pénétration de routeur que tout chercheur en sécurité utilise (RouterSploit) et le scanner réseau qui détecte les erreurs de configuration depuis n’importe quel ordinateur portable (Nmap). Tout s’exécute sur Windows, macOS ou Linux ; plusieurs peuvent également flasher directement sur un routeur supporté.

Qu'il faut rechercher dans le renforcement du routeur

Comparaison rapide

Application Meilleur pour S’exécute sur Type Coût
OpenWrt Remplacement complet du firmware 1000+ routeurs supportés Firmware Gratuit (open source)
DD-WRT Support matériel le plus large Liste très large Firmware Gratuit (open source)
AsusWRT-Merlin Propriétaires d’Asus qui veulent rester proches du firmware d’origine La plupart des routeurs de consommation Asus Fork de firmware Gratuit (open source)
pfSense Routeur x86 ou ancien PC comme pare-feu N’importe quel ordinateur x86 Système d’exploitation de routeur Gratuit (open source, niveau CE payant)
OPNsense Alternative pfSense avec un cycle de sortie plus rapide N’importe quel ordinateur x86 Système d’exploitation de routeur Gratuit (open source)
RouterSploit Audit de l’exposition de votre propre routeur Windows, macOS, Linux Framework Gratuit (open source)
Nmap Analyse des ports que le routeur expose réellement Windows, macOS, Linux Analyseur Gratuit (open source)

1. OpenWrt — meilleur remplacement du firmware

OpenWrt est le firmware de routeur open-source de référence. Il supporte plus d’un millier d’appareils, fournit un userland Linux moderne et met chaque paramètre que le matériel sous-jacent supporte devant vous. UPnP est désactivé par défaut. WPS n’est pas compilé. L’administration à distance est opt-in. SSH est activé. Les fournisseurs DNS personnalisés, DoH, les VLAN par appareil, le serveur VPN wireguard et le contrôle de la bande passante par client sont tous une installation de paquet.

Où il est court : Nécessite un routeur supporté ; le flash incorrect brique l’appareil. Pas pour les personnes qui ont peur d’un fichier de configuration. Les fonctionnalités matériel spécifiques au fournisseur (Asus AiMesh, fonctionnalités Netgear Nighthawk) ne survivent pas au flash.

Prix :

Plateformes : Windows, macOS, Linux (outils de flash) ; le firmware s’exécute sur le routeur

Télécharger : openwrt.org/downloads

Conclusion : Meilleur si votre routeur est dans la liste supportée et que vous voulez le plus de contrôle.

2. DD-WRT — meilleur support matériel large

DD-WRT est l’alternative de firmware plus ancienne et couvre une liste plus large de matériel que OpenWrt, en particulier les anciens routeurs Netgear, Linksys et D-Link. L’ensemble des fonctionnalités est proche de celui d’OpenWrt : désactiver UPnP, désactiver WPS, exécuter un serveur WireGuard ou OpenVPN et pointer DNS où vous le souhaitez.

Où il est court : Base de code plus ancienne ; certaines versions traînent OpenWrt sur les correctifs de sécurité. L’interface web paraît dépassée. La documentation est éparpillée sur d’anciens fils de forum.

Prix :

Plateformes : Windows, macOS, Linux (flasher) ; le firmware s’exécute sur le routeur

Télécharger : dd-wrt.com/support/router-database

Conclusion : Meilleur quand OpenWrt n’a pas votre modèle mais DD-WRT l’a.

3. AsusWRT-Merlin — meilleur pour les propriétaires d'Asus

AsusWRT-Merlin est un fork maintenu du firmware Asus d’origine, préservant AiMesh, Trend Micro AiProtection et l’ensemble des fonctionnalités Asus tout en ajoutant des options de renforcement, des scripts personnalisés, une meilleure gestion du DNS et des correctifs communautaires. Pour les propriétaires d’Asus qui veulent les fonctionnalités d’origine sans les paramètres par défaut d’origine, c’est le chemin le moins perturbateur.

Où il est court : Routeurs Asus uniquement. N’élimine pas la télémétrie du fournisseur aussi complètement qu’OpenWrt.

Prix :

Plateformes : Windows, macOS, Linux (flash via l’interface web du routeur) ; le firmware s’exécute sur le routeur

Télécharger : asuswrt.lostrealm.ca (miroir d’asuswrt.lostrealm.ca)

Conclusion : Meilleur pour les propriétaires d’Asus qui veulent les fonctionnalités de l’écosystème et de meilleurs paramètres par défaut.

4. pfSense — meilleure plateforme routeur x86

pfSense s’exécute sur n’importe quel matériel x86 (un ancien PC, une petite boîte fanless, Protectli) et devient un routeur et pare-feu dédiés. L’ensemble des fonctionnalités est de niveau entreprise : pare-feu avec état, IDS/IPS via Suricata, serveur VPN, façonnage du trafic, VLAN, portails captifs. Beaucoup plus que ce qu’un réseau domestique a besoin, et exactement ce qu’un laboratoire domestique veut.

Où il est court : Nécessite un matériel dédié. La courbe d’apprentissage est raide. Netgate (le fournisseur) a déplacé des fonctionnalités entre les éditions gratuites et payantes au fil des ans ; l’édition Community gratuite couvre toujours la plupart des besoins.

Prix :

Plateformes : S’exécute sur n’importe quel ordinateur x86

Télécharger : pfsense.org/download

Conclusion : Meilleur si un PC de rechange peut devenir la porte d’entrée du réseau.

5. OPNsense — meilleure alternative pfSense

OPNsense s’est bifurqué de pfSense en 2015 sur des désaccords de licence et de gouvernance et livre des cycles de sortie plus rapides depuis. La parité des fonctionnalités est proche (certaines fonctionnalités pfSense-uniquement existent et vice versa) ; l’interface web est plus propre et plus accessible.

Où il est court : Communauté légèrement plus petite que pfSense. Certains guides tiers supposent encore la terminologie pfSense.

Prix :

Plateformes : S’exécute sur n’importe quel ordinateur x86

Télécharger : opnsense.org/download

Conclusion : Meilleur si le cycle de sortie pfSense ou l’historique de gouvernance ne vous convient pas.

6. RouterSploit — meilleur pour auditer votre propre routeur

RouterSploit est le framework de style Metasploit pour les vulnérabilités des routeurs : une base de données consultable d’exploits, d’identifiants et de mauvaises configurations contre les routeurs de consommation. Exécutez-le contre l’adresse IP de votre routeur pour voir ce qu’un attaquant à proximité pourrait exploiter ; l’outil est le même que celui que les chercheurs en sécurité utilisent pour publier des avis des fournisseurs.

Où il est court : S’exécute contre les appareils, donc utile uniquement si vous avez la permission (uniquement votre propre réseau). La couverture est large mais pas exhaustive ; un résultat « aucune correspondance » ne signifie pas que le routeur est sûr, seulement que RouterSploit n’a rien reconnu.

Prix :

Plateformes : Windows, macOS, Linux (Python 3)

Télécharger : github.com/threat9/routersploit

Conclusion : Meilleur pour un audit ciblé contre un seul routeur que vous possédez.

7. Nmap — meilleur scanner réseau

Nmap ne se soucie pas des bugs spécifiques du routeur ; il rapporte simplement quels ports et services le routeur expose. Exécutez depuis un ordinateur portable sur le LAN contre l’adresse IP du routeur, puis de l’extérieur du réseau contre l’adresse IP WAN et comparez ce qui est réellement ouvert à ce que la page d’administration prétend. Cette comparaison détecte généralement un mappage UPnP que l’utilisateur n’a jamais autorisé ou un service d’administration à distance qui devrait être désactivé.

Où il est court : Nécessite l’interprétation ; un rapport Nmap est un point de départ, pas un verdict. Les analyses complètes sont lentes sur une grande plage d’adresses IP.

Prix :

Plateformes : Windows, macOS, Linux

Télécharger : nmap.org/download

Conclusion : Meilleur contrôle de santé sur n’importe quel routeur, avant et après tout renforcement.

Comment choisir le bon

Si votre routeur est dans la liste supportée d’OpenWrt : OpenWrt, et auditez avec Nmap avant et après.

Si OpenWrt ne couvre pas votre appareil : DD-WRT d’abord, puis recherchez un fork maintenu dans les forums du fournisseur.

Si vous êtes sur Asus : AsusWRT-Merlin est la mise à niveau la moins perturbatrice.

Si vous avez un PC de rechange ou une petite boîte fanless : pfSense ou OPNsense devant le routeur FAI, qui passe en mode bridge.

Si vous voulez voir ce qu’un attaquant voit : RouterSploit pour les exploits connus, Nmap pour la surface des ports.

Si rien dans la liste ne flashe votre routeur (un combo modem-routeur fourni par le FAI, par exemple) : mettez une boîte renforcée entre lui et le LAN, soit pfSense/OPNsense sur x86, soit un routeur supporté par OpenWrt en mode point d’accès.

Questions Fréquemment Posées

Est-il sûr de flasher un firmware tiers sur mon routeur ?

Oui si vous faites correspondre le firmware au modèle exacte du routeur et à la révision. Les incompatibilités briquent l’appareil. Lisez la page de l’appareil OpenWrt ou DD-WRT pour votre modèle avant de commencer ; utilisez les instructions du mode de récupération si le flash échoue.

Le flashage d’OpenWrt annulera-t-il la garantie de mon routeur ?

Généralement oui, selon les conditions de la plupart des fournisseurs. Cela importe surtout la première année. Les anciens routeurs hors garantie sont les cibles habituelles.

Quels sont les paramètres les plus importants à modifier sur le firmware d’origine ?

Désactiver UPnP, WPS et l’administration côté WAN. Modifiez le mot de passe d’administrateur par défaut. Activez WPA3 si le routeur le supporte (WPA2 sinon ; jamais WEP ou WPA). Pointez DNS vers un fournisseur personnalisé (Quad9, Cloudflare 1.1.1.1 ou un Pi-hole local).

Ai-je réellement besoin de pfSense à la maison ?

Non si un routeur Wi-Fi décent fait le travail. pfSense gagne quand vous avez des VLAN pour isoler les appareils IoT, que vous voulez la détection d’intrusion ou que vous avez un laboratoire domestique qui doit ressembler à une entreprise.

DD-WRT vaut-il toujours la peine d’être utilisé ?

Oui pour le matériel qu’OpenWrt ne couvre pas. Pour n’importe quoi dans la liste OpenWrt, OpenWrt a un cycle de sécurité plus actif.

Puis-je exécuter OpenWrt en tant que point d’accès Wi-Fi derrière mon routeur FAI ?

Oui. Configurez OpenWrt en mode point d’accès avec le routage désactivé ; le routeur FAI continue de gérer WAN et OpenWrt fournit une couche Wi-Fi renforcée.