Loading...

Sécuriser le réseau Wi-Fi familial

Agir au niveau du réseau du foyer est la quatrième couche de l'approche par couches de la sécurité numérique des enfants, et la plus économe en effort : un réglage fait une fois sur la box s'applique à tous les appareils, y compris ceux qui n'ont pas de contrôle parental propre — téléviseurs, consoles, objets connectés. Cette page décrit ce qui est faisable à ce niveau, ses angles morts, et la place réelle d'un VPN dans un contexte familial.

Le filtrage DNS

Chaque fois qu'un appareil veut joindre un site, il demande à un résolveur DNS de traduire le nom de domaine en adresse. Un résolveur familial refuse de traduire les domaines qu'il a catégorisés comme adultes, violents ou malveillants : la page ne se charge pas. Plusieurs fournisseurs proposent gratuitement une variante « famille » ou « enfants » de leur résolveur, avec des niveaux de filtrage différents.

Deux façons de l'appliquer : sur la box, dans les paramètres réseau, en remplaçant les serveurs DNS par défaut — le filtrage couvre alors tout le foyer ; ou appareil par appareil, dans les réglages Wi-Fi, ce qui est plus laborieux mais permet des politiques différentes selon l'utilisateur.

L'effet du DNS chiffré

Les navigateurs et les systèmes récents peuvent utiliser leur propre DNS chiffré (DoH ou DoT), qui court-circuite le résolveur configuré sur la box. Un enfant n'a rien à faire pour cela : c'est parfois activé par défaut. Pour que le filtrage familial tienne, il faut soit désactiver le « DNS sécurisé » dans le navigateur, soit utiliser une box qui force le DNS local, soit choisir un résolveur familial qui propose lui-même une adresse chiffrée à renseigner dans l'appareil.

Les contrôles de la box internet

La plupart des fournisseurs d'accès intègrent un contrôle parental dans l'interface de gestion de la box. On y trouve généralement : des plages horaires d'accès à internet définies par appareil, une mise en pause immédiate du Wi-Fi ou d'un appareil, et un filtrage par catégories. C'est efficace pour couper l'accès la nuit ou pendant les devoirs sans avoir à toucher chaque appareil.

Les limites : le filtrage par catégories est grossier et laisse passer ou bloque parfois à tort, les horaires ne s'appliquent qu'au Wi-Fi du domicile, et un appareil identifié par son adresse matérielle peut voir cette adresse changer si l'« adresse Wi-Fi privée » est activée — il faut alors la fixer ou refaire la configuration.

Certains fournisseurs proposent aussi une application mobile qui pilote ces réglages à distance : pratique pour mettre le Wi-Fi en pause depuis le travail ou accorder une rallonge exceptionnelle. Les box les plus récentes ajoutent des profils par membre du foyer, qui regroupent plusieurs appareils sous une même règle — plus simple à gérer qu'appareil par appareil quand un enfant possède à la fois une tablette et une console.

Ce que le filtrage DNS attrape bien : les sites entiers dont le domaine est catégorisé, les publicités et traqueurs si le résolveur les bloque, une partie des sites malveillants connus. Ce qu'il laisse passer : les contenus inadaptés hébergés sur un domaine par ailleurs légitime — une vidéo problématique sur une grande plateforme dont le domaine reste autorisé —, les nouveautés pas encore catégorisées, et tout ce qui passe par une application qui n'utilise pas le résolveur du système. C'est un filet à grosses mailles, utile en première ligne, insuffisant seul.

Appareils partagés et appareils personnels

La stratégie diffère selon le type d'appareil. Sur un appareil partagé — le téléviseur du salon, la tablette familiale — le filtrage réseau et le contrôle parental de l'appareil se cumulent, et l'usage se fait en principe dans un espace commun, sous le regard d'un adulte. Sur un appareil personnel confié à un enfant, la couche réseau ne s'applique qu'à la maison ; il faut donc s'appuyer davantage sur les réglages du système (temps d'écran, restrictions de contenu, compte supervisé) qui, eux, suivent l'appareil partout. Retarder le moment où un enfant a un appareil personnel connecté est, de ce point de vue, une décision qui simplifie beaucoup la suite.

Le réseau invité

Une box moderne permet de créer un second réseau Wi-Fi, isolé du principal. Y placer les téléviseurs, les objets connectés et les consoles présente deux avantages : ces appareils, souvent mal mis à jour, n'ont pas accès aux ordinateurs et téléphones de la famille, et le mot de passe du réseau principal n'a pas à être partagé avec des invités ou communiqué à des applications. C'est une mesure de sécurité générale du foyer qui bénéficie aussi aux enfants.

Garder la box sûre

  • Maintenir le firmware à jour : les mises à jour corrigent des failles exploitables à distance.
  • Changer le mot de passe d'administration par défaut, distinct du mot de passe Wi-Fi.
  • Désactiver le WPS et l'administration à distance si elles ne servent pas.
  • Utiliser le chiffrement Wi-Fi le plus récent proposé (WPA2 au minimum, WPA3 si disponible) avec une phrase de passe longue.

Ce que le réseau ne peut pas faire

La couche réseau a des limites structurelles qu'il faut accepter :

  • Elle ne voit pas le contenu chiffré. La quasi-totalité du web passe par des connexions chiffrées : un filtre réseau connaît le domaine visité, pas la page ni les mots-clés. Le filtrage par mot-clé sur le web moderne ne fonctionne plus.
  • Elle ne couvre que le Wi-Fi du domicile. Sur ses données mobiles, un téléphone échappe entièrement aux réglages de la box.
  • Elle ne filtre pas finement à l'intérieur d'un service. Un résolveur bloque un domaine entier ou rien : on ne peut pas, par le DNS, autoriser une partie d'une grande plateforme vidéo et interdire le reste.
  • Elle se contourne. Un adolescent averti peut changer le DNS de son appareil, activer un DNS chiffré, ou installer un VPN pour sortir du filtrage local.

Ces limites ne rendent pas la couche réseau inutile — elle reste la plus efficace pour appliquer des horaires et bloquer les catégories les plus problématiques — mais elles expliquent pourquoi elle ne peut pas être la seule.

La place d'un VPN dans un foyer

Un VPN chiffre le trafic d'un appareil et le fait sortir par un serveur distant. Il ne filtre pas le contenu par lui-même, sauf s'il propose une option de blocage intégrée. Son intérêt pour une famille est précis : protéger les appareils sur un réseau Wi-Fi non maîtrisé — celui d'un hôtel, d'un train, d'un lieu de vacances — où le chiffrement du transport ne suffit pas à couvrir toutes les métadonnées. C'est aussi ce à quoi renvoie la page d'accueil quand elle mentionne la sécurisation de la connexion utilisée pour le streaming en déplacement.

En revanche, un VPN n'a pas vocation à remplacer le contrôle parental à la maison, et il faut connaître un effet de bord : activé sur l'appareil d'un enfant, il fait sortir le trafic du réseau local et contourne le filtrage DNS du foyer. Sur les appareils des enfants, un VPN se réserve donc aux déplacements et se configure en connaissance de cause ; à la maison, il vaut mieux le laisser désactivé pour que la couche réseau garde son effet.

En résumé

Configurer un résolveur DNS familial sur la box, activer les plages horaires du contrôle parental du fournisseur d'accès, isoler les objets connectés sur un réseau invité, tenir la box à jour, et n'utiliser un VPN que pour l'usage nomade : ce socle réseau, posé une fois, soulage nettement le travail de configuration appareil par appareil. Il se complète par les réglages dans chaque application et par la maîtrise de ce qui est collecté, traité dans la page sur les données personnelles des enfants.