Un VPN sur une UniFi Dream Machine permet de rejoindre le réseau de la maison ou du bureau depuis l'extérieur. On peut alors accéder à un NAS, une interface locale ou un service interne sans exposer directement chaque appareil sur Internet.
Le tutoriel de 2021 utilisait L2TP, un serveur RADIUS et un nom de domaine dynamique. UniFi propose aujourd'hui des solutions plus simples et plus actuelles : Teleport pour une connexion guidée, WireGuard pour un profil standard et OpenVPN pour certains besoins de compatibilité.
Mise à jour du 14 septembre 2026 : la procédure L2TP d'origine est conservée comme archive visuelle, mais elle n'est plus recommandée pour une nouvelle installation. Le guide privilégie Teleport et WireGuard.
En bref : quelle méthode choisir ?
Choisissez Teleport si vous voulez connecter rapidement un iPhone, un iPad, un Mac ou un PC avec l'application WiFiman. Choisissez le serveur WireGuard si vous avez besoin d'un profil standard, d'un client tiers ou d'une configuration plus contrôlée. Gardez OpenVPN pour un appareil ou un environnement qui ne prend pas en charge les deux premières options.
Dans tous les cas, un VPN d'accès distant sert à rejoindre votre propre réseau. Il ne répond pas au même besoin qu'un service VPN commercial destiné à faire sortir le trafic Internet depuis un serveur tiers.
Mettez à jour UniFi OS et l'application Network sur une version officielle. Vérifiez que la Dream Machine ou Cloud Gateway est bien la passerelle du réseau et que son heure, son accès Internet et son compte administrateur fonctionnent. Créez des identités séparées pour les personnes qui doivent se connecter.
Décidez aussi ce que chaque utilisateur peut atteindre. Un accès VPN ne doit pas automatiquement ouvrir les réseaux de caméras, d'objets connectés et d'administration. Les règles de pare-feu et les VLAN continuent de s'appliquer et doivent être testés depuis une connexion extérieure.
Option 1 : Teleport, la plus simple
Teleport est la solution sans configuration manuelle de UniFi. Dans Network, ouvrez Réglages > VPN puis activez Teleport. Générez une invitation et ouvrez-la sur l'appareil équipé de WiFiman. L'invitation expire après 24 heures et ne peut servir qu'à un appareil.
Teleport utilise WireGuard pour chiffrer la connexion. Ubiquiti indique qu'il peut fonctionner même lorsque la passerelle et le client se trouvent derrière une traduction d'adresse. C'est son principal avantage pour une maison dont l'opérateur ne fournit pas facilement une adresse IPv4 publique.
La documentation Teleport d'Ubiquiti explique aussi comment révoquer un client depuis la liste des appareils. Révoquez immédiatement un téléphone perdu ou une invitation envoyée à la mauvaise personne.
Option 2 : serveur WireGuard
WireGuard convient lorsqu'on veut utiliser l'application WireGuard officielle ou un routeur de voyage. Dans Réglages > VPN, créez un serveur WireGuard, choisissez le réseau d'adresses attribué aux clients puis générez un profil pour chaque appareil.
Importez le fichier ou le QR code dans le client, puis supprimez les copies temporaires. La clé privée contenue dans le profil donne accès au VPN : ne l'envoyez pas dans un canal public et ne réutilisez pas le même profil sur toute la famille.
Un routeur comme le GL.iNet Slate 7 peut utiliser ce profil pour connecter tout un réseau de voyage à la maison. Dans ce cas, vérifiez les sous-réseaux des deux côtés : s'ils utilisent la même plage d'adresses, le routage devient ambigu.
Option 3 : OpenVPN pour la compatibilité
UniFi propose encore un serveur OpenVPN et un fichier de configuration à importer dans un client compatible. Ubiquiti recommande toutefois Teleport ou WireGuard sur ordinateur lorsque ces solutions sont disponibles. OpenVPN reste utile pour un ancien appareil, une politique d'entreprise ou un client qui l'impose.
Ne choisissez pas un protocole uniquement parce que son nom est familier. Comparez la compatibilité, les performances, la gestion des profils et la facilité de révocation.
Accès au réseau local ou tunnel complet
Un profil peut envoyer uniquement les sous-réseaux domestiques dans le tunnel, ou faire passer tout le trafic Internet par la maison. Le premier mode donne accès au NAS sans ralentir le reste. Le tunnel complet protège davantage le trafic sur un Wi-Fi public et utilise l'adresse IP du domicile, mais dépend du débit montant de la connexion.
Choisissez explicitement le comportement et vérifiez les DNS. Une connexion affichée comme active ne prouve pas que les requêtes utilisent le serveur attendu. Testez l'accès à une ressource locale et l'adresse IP publique.
Tester depuis une vraie connexion extérieure
Désactivez le Wi-Fi du téléphone et connectez-vous en 4G ou 5G. Activez le VPN, ouvrez une ressource autorisée puis une ressource qui doit rester bloquée. Répétez le test depuis un autre réseau, car certaines politiques d'entreprise ou d'hôtel filtrent les protocoles.
Contrôlez aussi la déconnexion automatique, la consommation de batterie et le comportement après un changement de réseau. Un VPN qui fonctionne uniquement lorsqu'on reste immobile n'est pas fiable en voyage.
Nom de domaine dynamique et adresse publique
L'ancienne méthode utilisait un service de DNS dynamique pour suivre les changements d'adresse publique. Teleport évite souvent cette configuration. Un serveur WireGuard ou OpenVPN classique peut encore demander une adresse joignable et un nom stable selon la connexion opérateur.
Avant de payer un service, vérifiez si la passerelle reçoit une adresse publique ou se trouve derrière le CGNAT de l'opérateur. N'ouvrez pas une redirection de port vers un NAS ou une interface d'administration pour contourner un VPN mal configuré.
Sécuriser les profils et les droits
Créez un profil par personne et par appareil. La révocation devient alors précise. Appliquez les mêmes règles qu'à un compte : nom explicite, droits minimaux, suppression après le départ d'un collaborateur et inventaire des accès encore actifs.
Pour les caméras, Homebridge ou un NAS, le VPN permet d'éviter une exposition directe. Mon tutoriel UniFi Protect dans HomeKit explique pourquoi les interfaces locales doivent rester sur un réseau maîtrisé.
Archive : l'ancienne procédure L2TP de 2021
Les captures suivantes documentent l'ancien parcours avec DNS dynamique, serveur RADIUS, utilisateur RADIUS et réseau L2TP. Elles restent utiles pour comprendre une installation existante, mais ne doivent pas servir de procédure pour un nouveau déploiement.
DNS dynamique et serveur RADIUS


Utilisateur et réseau L2TP


Configuration du client macOS


Si cette installation fonctionne encore, préparez la migration appareil par appareil. Créez Teleport ou WireGuard, testez-le, puis retirez les anciens profils et comptes RADIUS devenus inutiles.
Le meilleur VPN est celui que l'on peut révoquer
Teleport simplifie énormément l'accès occasionnel. WireGuard reste le meilleur choix pour un profil standard et un routeur de voyage. Dans les deux cas, la qualité d'une installation se mesure à ses droits, ses tests extérieurs et sa capacité à retirer un accès sans tout reconstruire.