Cas pratique

AdGuard Home + WireGuard : comment filtrer toute une infrastructure, mobiles compris, sans budget

Dirigeant de TPE/PME
AdGuard Home filtre le trafic, WireGuard étend cette protection aux mobiles, quel que soit le réseau utilisé. Un retour d'expérience concret sur ce que ça change au quotidien.

Une infrastructure avec des dizaines de services déployés, aucun filtrage réseau en place par défaut et la question de savoir comment protéger l’ensemble sans solution propriétaire coûteuse. Ce retour d’expérience montre comment deux outils open source (un DNS filtrant auto-hébergé et un VPN permanent sur les mobiles) couvrent l’intégralité du trafic réseau, y compris hors du bureau. L’objectif n’est pas de fournir un tutoriel pas-à-pas, mais de montrer concrètement le concept expliqué dans un article précédent et que la gestion au quotidien ne demande aucune compétence technique particulière.

Une infrastructure virtualisée : un seul point de filtrage pour tout couvrir

L’infrastructure concernée repose sur un serveur unique qui héberge l’ensemble des services via virtualisation : une dizaine d’environnements isolés et une soixantaine de services déployés en parallèle. Chaque application tourne dans son propre espace, sans interférer avec les autres. Pour le détail de cette architecture, un article dédié explique le principe et les avantages pour une structure de taille comparable : Virtualisation et conteneurs en PME .

Ce point de départ est important pour comprendre l’intérêt du DNS filtrant dans ce contexte : tous ces services, quelle que soit leur fonction, passent par le même réseau. Configurer un DNS filtrant à un seul endroit, sur le routeur, couvre immédiatement l’ensemble, sans rien installer sur chaque service ou chaque poste. C’est l’avantage d’une architecture centralisée : une seule modification, une protection universelle.

Ce qui n’était pas couvert au départ : les appareils mobiles dès qu’ils sortent du réseau local. C’est le problème que WireGuard résout, on y reviendra.

AdGuard Home : ce qu’on configure et ce qu’on voit

AdGuard Home est un DNS filtrant auto-hébergé, c’est-à-dire qu’il tourne sur votre propre serveur, pas sur celui d’un tiers. Il dispose d’une interface web accessible depuis n’importe quel navigateur, sans installation d’un logiciel supplémentaire.

La configuration initiale se résume à deux étapes : indiquer à votre routeur d’utiliser AdGuard Home comme DNS et activer les listes de blocage souhaitées. Ces listes sont des bases de données publiques, mises à jour automatiquement, qui recensent les domaines publicitaires, les traceurs et les domaines malveillants connus. Plusieurs sont disponibles par défaut dans l’interface, on les active en un clic.

Ce que le tableau de bord montre

Une fois en place, AdGuard Home affiche en temps réel l’ensemble des requêtes DNS émises par le réseau : quel appareil a demandé quelle adresse, à quelle heure et si la requête a été autorisée ou bloquée. C’est une fenêtre directe sur l’activité réseau, sans avoir besoin d’ouvrir un seul fichier de log.

Tableau de bord AdGuard Home, vue générale des statistiques
Le tableau de bord affiche en temps réel le volume de requêtes traitées, le taux de blocage et les dernières activités réseau.

Les services filtrés : Facebook, TikTok et les autres

AdGuard Home permet de bloquer des services entiers en un clic : réseaux sociaux, plateformes vidéo, régies publicitaires. Dans un contexte professionnel, c’est une décision qui appartient au dirigeant : certaines structures choisissent de bloquer les réseaux sociaux sur le réseau de travail, d’autres non. L’interface rend ce choix visible et réversible à tout moment.

Interface AdGuard Home — liste des services filtrés
Les services bloqués sont activables ou désactivables en un clic, sans manipulation technique.

Gérer les faux positifs : un clic, pas un ticket

Le blocage DNS a un effet secondaire prévisible : certains domaines légitimes se retrouvent bloqués parce qu’ils partagent une infrastructure avec des traceurs, ou parce qu’ils figurent par erreur dans une liste. C’est le cas le plus courant de friction au quotidien.

AdGuard Home le gère directement depuis le journal des requêtes. Quand un site ne répond pas, l’utilisateur (ou n’importe quelle personne ayant accès à l’interface) consulte le journal, identifie la requête bloquée, et l’autorise en quelques secondes. Pas de configuration à modifier, pas de fichier à éditer.

Interface AdGuard Home — déblocage d'un domaine depuis le journal
Un domaine bloqué à tort se débloque directement depuis le journal des requêtes, sans manipulation technique.

C’est sur ce point que se joue concrètement l’autonomie : la personne qui gère AdGuard Home après la mise en place n’a pas besoin de comprendre comment fonctionne un DNS. Elle a besoin de savoir lire le journal et cliquer sur “Débloquer”. C’est accessible à n’importe quel collaborateur à l’aise avec un navigateur.

Votre réseau filtre-t-il ce qui doit l'être ?

10 minutes pour identifier ce qui circule sur votre réseau et ce qui ne devrait pas.

Faire le diagnostic

Le problème des mobiles hors réseau

Le DNS filtrant configuré sur le routeur couvre tous les appareils connectés au réseau local : postes fixes, ordinateurs portables au bureau, imprimantes, serveurs. Dès qu’un appareil quitte ce réseau, il sort de la protection.

Un téléphone professionnel qui bascule sur la 4G utilise le DNS de l’opérateur mobile, sans aucun filtrage. Un ordinateur portable connecté au WiFi d’un client ou d’un hôtel fait de même. Ce sont précisément les situations où le risque est le plus élevé : l’utilisateur est moins vigilant, les réseaux sont moins sécurisés et les tentatives de phishing ciblent souvent ces moments de mobilité.

La surface d’attaque ne se limite donc pas au bureau. Elle suit les collaborateurs.

WireGuard : la protection qui suit le mobile

WireGuard est un protocole VPN : un tunnel chiffré entre l’appareil mobile et le réseau de l’entreprise. Configuré en mode permanent, il s’active automatiquement dès que le téléphone ou l’ordinateur se connecte à n’importe quel réseau : 4G, WiFi public, réseau client. L’utilisateur ne fait rien, la protection s’applique sans interruption.

Ce tunnel fait transiter tout le trafic du mobile par le DNS filtrant de l’infrastructure. Le téléphone se comporte comme s’il était physiquement sur le réseau local, quel que soit l’endroit où il se trouve. Les mêmes listes de blocage s’appliquent, les mêmes requêtes sont filtrées.

La configuration côté mobile est simple : une application à installer, un profil à importer. C’est la partie accessible. La configuration côté réseau (paramétrer le routeur pour accepter les connexions entrantes et router le trafic correctement) demande une intervention technique. C’est cette partie qu’Oguhnas configure lors de la mise en place et qui n’a pas besoin d’être touchée ensuite.

Vous voulez couvrir vos mobiles professionnels ?

Mise en place et configuration sur votre infrastructure, sans engagement sur la maintenance.

Voir ce que ça comprend

Ce que ça donne au quotidien

Une fois les deux couches en place, le fonctionnement est transparent. Personne ne remarque le filtrage, sauf quand un site ne répond pas, ce qui se règle en quelques secondes comme décrit plus haut.

Les chiffres issus du tableau de bord AdGuard plus haut donnent une idée concrète de ce qui circule sur un réseau sans filtrage. Entre 20 et 40 % des requêtes DNS sont bloquées : publicités, traceurs et domaines malveillants confondus.

Ce volume de requêtes bloquées représente autant de connexions qui n’ont pas eu lieu vers des serveurs publicitaires ou potentiellement malveillants. Pour les domaines de phishing répertoriés, le mécanisme est identique : la requête est bloquée avant que la connexion s’établisse.

La couverture mobile via WireGuard ajoute une dimension que le seul filtrage réseau local ne peut pas offrir : les collaborateurs en déplacement bénéficient exactement de la même protection que depuis le bureau, sans y penser.

Autonomie après la mise en place

AdGuard Home est conçu pour être géré par n’importe qui. L’interface ne demande pas de formation. Les listes de blocage se mettent à jour seules. Les faux positifs se gèrent en quelques secondes. La décision de bloquer ou d’autoriser un service appartient entièrement au dirigeant ou à la personne qu’il désigne, sans dépendre d’un prestataire pour chaque ajustement. Cela illustre parfaitement notre approche : je viens, je résous, je vous rends vos clés.

WireGuard, une fois configuré, ne demande également aucune intervention. Il fonctionne en arrière-plan, sans maintenance régulière.

Ce qui reste entre vos mains après la mise en place : consulter le tableau de bord AdGuard quand vous le souhaitez, gérer les éventuels faux positifs et décider quels services vous souhaitez filtrer.

Mettre en place le filtrage sur votre réseau

30 minutes pour regarder ensemble votre situation réseau et définir ce qui a du sens dans votre contexte, y compris si la réponse est 'pas encore'.

Planifier un échange