⚡️ Être averti des nouveaux articles !

Rechercher

Menu

S'abonner

Catégories

Tech

Exploration

Maison et Domotique

Sport & Santé

Culture

Réseau

Configurer un VPN sur une UniFi Dream Machine

LoKan Sardari
Sommaire

Un VPN sur une UniFi Dream Machine permet de rejoindre le réseau de la maison ou du bureau depuis l'extérieur. On peut alors accéder à un NAS, une interface locale ou un service interne sans exposer directement chaque appareil sur Internet.

Le tutoriel de 2021 utilisait L2TP, un serveur RADIUS et un nom de domaine dynamique. UniFi propose aujourd'hui des solutions plus simples et plus actuelles : Teleport pour une connexion guidée, WireGuard pour un profil standard et OpenVPN pour certains besoins de compatibilité.

Mise à jour du 14 septembre 2026 : la procédure L2TP d'origine est conservée comme archive visuelle, mais elle n'est plus recommandée pour une nouvelle installation. Le guide privilégie Teleport et WireGuard.

En bref : quelle méthode choisir ?

Choisissez Teleport si vous voulez connecter rapidement un iPhone, un iPad, un Mac ou un PC avec l'application WiFiman. Choisissez le serveur WireGuard si vous avez besoin d'un profil standard, d'un client tiers ou d'une configuration plus contrôlée. Gardez OpenVPN pour un appareil ou un environnement qui ne prend pas en charge les deux premières options.

Dans tous les cas, un VPN d'accès distant sert à rejoindre votre propre réseau. Il ne répond pas au même besoin qu'un service VPN commercial destiné à faire sortir le trafic Internet depuis un serveur tiers.

Avant de configurer l'accès distant

Mettez à jour UniFi OS et l'application Network sur une version officielle. Vérifiez que la Dream Machine ou Cloud Gateway est bien la passerelle du réseau et que son heure, son accès Internet et son compte administrateur fonctionnent. Créez des identités séparées pour les personnes qui doivent se connecter.

Décidez aussi ce que chaque utilisateur peut atteindre. Un accès VPN ne doit pas automatiquement ouvrir les réseaux de caméras, d'objets connectés et d'administration. Les règles de pare-feu et les VLAN continuent de s'appliquer et doivent être testés depuis une connexion extérieure.

Option 1 : Teleport, la plus simple

Teleport est la solution sans configuration manuelle de UniFi. Dans Network, ouvrez Réglages > VPN puis activez Teleport. Générez une invitation et ouvrez-la sur l'appareil équipé de WiFiman. L'invitation expire après 24 heures et ne peut servir qu'à un appareil.

Teleport utilise WireGuard pour chiffrer la connexion. Ubiquiti indique qu'il peut fonctionner même lorsque la passerelle et le client se trouvent derrière une traduction d'adresse. C'est son principal avantage pour une maison dont l'opérateur ne fournit pas facilement une adresse IPv4 publique.

La documentation Teleport d'Ubiquiti explique aussi comment révoquer un client depuis la liste des appareils. Révoquez immédiatement un téléphone perdu ou une invitation envoyée à la mauvaise personne.

Option 2 : serveur WireGuard

WireGuard convient lorsqu'on veut utiliser l'application WireGuard officielle ou un routeur de voyage. Dans Réglages > VPN, créez un serveur WireGuard, choisissez le réseau d'adresses attribué aux clients puis générez un profil pour chaque appareil.

Importez le fichier ou le QR code dans le client, puis supprimez les copies temporaires. La clé privée contenue dans le profil donne accès au VPN : ne l'envoyez pas dans un canal public et ne réutilisez pas le même profil sur toute la famille.

Un routeur comme le GL.iNet Slate 7 peut utiliser ce profil pour connecter tout un réseau de voyage à la maison. Dans ce cas, vérifiez les sous-réseaux des deux côtés : s'ils utilisent la même plage d'adresses, le routage devient ambigu.

Option 3 : OpenVPN pour la compatibilité

UniFi propose encore un serveur OpenVPN et un fichier de configuration à importer dans un client compatible. Ubiquiti recommande toutefois Teleport ou WireGuard sur ordinateur lorsque ces solutions sont disponibles. OpenVPN reste utile pour un ancien appareil, une politique d'entreprise ou un client qui l'impose.

Ne choisissez pas un protocole uniquement parce que son nom est familier. Comparez la compatibilité, les performances, la gestion des profils et la facilité de révocation.

Accès au réseau local ou tunnel complet

Un profil peut envoyer uniquement les sous-réseaux domestiques dans le tunnel, ou faire passer tout le trafic Internet par la maison. Le premier mode donne accès au NAS sans ralentir le reste. Le tunnel complet protège davantage le trafic sur un Wi-Fi public et utilise l'adresse IP du domicile, mais dépend du débit montant de la connexion.

Choisissez explicitement le comportement et vérifiez les DNS. Une connexion affichée comme active ne prouve pas que les requêtes utilisent le serveur attendu. Testez l'accès à une ressource locale et l'adresse IP publique.

Tester depuis une vraie connexion extérieure

Désactivez le Wi-Fi du téléphone et connectez-vous en 4G ou 5G. Activez le VPN, ouvrez une ressource autorisée puis une ressource qui doit rester bloquée. Répétez le test depuis un autre réseau, car certaines politiques d'entreprise ou d'hôtel filtrent les protocoles.

Contrôlez aussi la déconnexion automatique, la consommation de batterie et le comportement après un changement de réseau. Un VPN qui fonctionne uniquement lorsqu'on reste immobile n'est pas fiable en voyage.

Nom de domaine dynamique et adresse publique

L'ancienne méthode utilisait un service de DNS dynamique pour suivre les changements d'adresse publique. Teleport évite souvent cette configuration. Un serveur WireGuard ou OpenVPN classique peut encore demander une adresse joignable et un nom stable selon la connexion opérateur.

Avant de payer un service, vérifiez si la passerelle reçoit une adresse publique ou se trouve derrière le CGNAT de l'opérateur. N'ouvrez pas une redirection de port vers un NAS ou une interface d'administration pour contourner un VPN mal configuré.

Sécuriser les profils et les droits

Créez un profil par personne et par appareil. La révocation devient alors précise. Appliquez les mêmes règles qu'à un compte : nom explicite, droits minimaux, suppression après le départ d'un collaborateur et inventaire des accès encore actifs.

Pour les caméras, Homebridge ou un NAS, le VPN permet d'éviter une exposition directe. Mon tutoriel UniFi Protect dans HomeKit explique pourquoi les interfaces locales doivent rester sur un réseau maîtrisé.

Archive : l'ancienne procédure L2TP de 2021

Les captures suivantes documentent l'ancien parcours avec DNS dynamique, serveur RADIUS, utilisateur RADIUS et réseau L2TP. Elles restent utiles pour comprendre une installation existante, mais ne doivent pas servir de procédure pour un nouveau déploiement.

DNS dynamique et serveur RADIUS

Ancienne configuration DDNS sur UniFi Dream Machine

Ancien serveur RADIUS pour VPN UniFi

Utilisateur et réseau L2TP

Ancien utilisateur RADIUS et VLAN sur UniFi

Ancienne création d'un réseau VPN L2TP UniFi

Configuration du client macOS

Ancienne configuration VPN L2TP dans macOS

Ancienne authentification VPN L2TP dans macOS

Si cette installation fonctionne encore, préparez la migration appareil par appareil. Créez Teleport ou WireGuard, testez-le, puis retirez les anciens profils et comptes RADIUS devenus inutiles.

Le meilleur VPN est celui que l'on peut révoquer

Teleport simplifie énormément l'accès occasionnel. WireGuard reste le meilleur choix pour un profil standard et un routeur de voyage. Dans les deux cas, la qualité d'une installation se mesure à ses droits, ses tests extérieurs et sa capacité à retirer un accès sans tout reconstruire.

LoKan Sardari
Auteur de l'article

LoKan Sardari

Je crée des contenus depuis 2006 avec la même obsession : comprendre ce que la tech change vraiment quand elle sort des fiches produit et entre dans la vraie vie.

Apple, santé connectée, sport, voyage, maison, productivité : je teste les outils qui promettent de mieux vivre, de mieux bouger ou de mieux travailler, puis je garde ce qui résiste à l'usage réel.

Indépendant, curieux, souvent trop équipé, je partage ici mes tests, mes obsessions et mes retours d'expérience, sans langue de bois.

Plus qu'une chaîne.

Tests en avant-première, discussions directes, accès aux coulisses de chaque projet. Pour ceux qui veulent aller plus loin.

Rejoindre la communauté

Commentaires 9

Qu’en pensez-vous ?

Bonsoir Lokan
Pense tu que la solution udm pro peut convenir à de petit magasin de moins de 10 personnes avec chacun un compte vpn ou me conseil tu plutôt de passer par une solution type forticlient / fortiserveur ou stormshield

Bien a toi

LoKan Sardari

Salut Valentin,
Tout dépend de ton métier, mais oui, c'est très bien de l'UniFi 😉

Salut LoKan désolé je n'avais pas vue ta réponse
Je suis dans le même métier que toi l'informatique mais me taper des configurations en ligne de commande sur un debian ou un PFSENS c'est cool mais quand on as des magasins ( en client je parle ) il faut que les solutions soit stable quel est ton ressenti en tant que particulier et en tant qu'admin Réseau peut être en as tu déployer à ton travail?

Bine à toi
Valentin

Bonjour lokan j’espère que tu vas bien ?
Est ce que dans cette solution il faut ouvrir des ports ?
Et dans VPN : password celui du user radius et secret de vpn ?
Merci beaucoup pour ton aide

Bonjour Lokan,
J’aimerais ne plus utiliser le serveur DHCP de ma Livebox car pas très flexible (voir buggé) et je me pose la question d’un équipement réseau ou d’un ordi (possiblement un Raspberry).
J’ai un switch Unifi (USW Enterprise 24 PoE) mais il ne fait pas serveur DHCP, a priori come tous les switchs Unifi.
Merci pour ton avis et vraiment top tes vidéos, surtout celles sur le matos réseau. 👍

Christophe Gallier

bonjour a tous , j 'essai d emettre en place ce vpn sur mon udm pro, j'ai un probleme deja avec dyndns, le dyndns ne se met pas a jour , que faut il mettre dans la partie serveur ? Lokan tu as rien mis toi? j ai essayer sur mon synology et ca se met bien a jour , merci pour votre aide cdt

Salut !
Comment fais-tu avec ton installation Internet -> Livebox -> Router pour que l'UDM communique ton IP publique à NoIP et pas l'IP de ton UDM sur le LAN de la Livebox ?

alain comte

Bonjour Lokan ,
Cela fait un bail que je te regarde , quelques années maintenant ..et je n'ai jamais sollicité ton aide car tes autos/video sont très bien faite ...mais la j'avoue bloquer ! ..commme toi , je suis tombé dans la marmite unifi...et bien sur je passe tout mon écosystème vers cette marque ...donc , en gros un UDM pro SE et switch 24 Poe, derrière une Freebox en bridge. Malgré un bon paramétrage , je n'arrive pas a accéder à mes Devices privés quand je me connecte depuis le bureau au travail...mon ip est bien celle de ma maison privée mais je ne vois rien ; pas de Mac qui apparaissent à l'onglet réseau , pas de possibilité de me connecter à mon nas ( même en tapant son ip..ou en smb.. ) rien ...je n'ai pas d'idées ...( au boulot , nous avons une livebox pro en 192.168.1.1 ) ....merci de ton aide et avis ...

LoKan Sardari

Salut Alain,
Est-ce que ton VPN monte bien ? Dans quel VLAN atterrit le VPN ?
Les commentaires n'ont pas vocation à faire du dépannage par contre 😉