Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
privacy-first-network — Routeur VPN pour toute la maison avec coupe-circuit. OpenWrt + WireGuard + AmneziaWG. Protège tous les appareils, aucune application VPN nécessaire. | Kitploit
Outils/GitHubGitHub/yoloshii/privacy-first-network
Outils de Chiffrement/DéchiffrementSécurité IoTSécurité RéseauSécurité Sans FilProtection de la Vie PrivéeAnalyse DNS
GitHubyoloshii/privacy-first-network

privacy-first-network

Routeur VPN pour toute la maison avec coupe-circuit. OpenWrt + WireGuard + AmneziaWG. Protège tous les appareils, aucune application VPN nécessaire.

Voir le dépôt
61260il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
# Pile de Routeur de Confidentialité

**Routeur VPN pour toute la maison avec coupe-circuit au niveau réseau** - Protégez chaque appareil de votre réseau avec OpenWrt, WireGuard et AmneziaWG. Aucune application requise.

[![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](https://opensource.org/licenses/MIT)
[![OpenWrt](https://img.shields.io/badge/OpenWrt-23.05+-00B5E2.svg)](https://openwrt.org/)
[![WireGuard](https://img.shields.io/badge/WireGuard-VPN-88171A.svg)](https://www.wireguard.com/)
[![AmneziaWG](https://img.shields.io/badge/AmneziaWG-DPI%20Bypass-purple.svg)](https://github.com/amnezia-vpn/amneziawg-tools)
[![Raspberry Pi](https://img.shields.io/badge/Raspberry%20Pi-4%20%7C%205-C51A4A.svg)](https://www.raspberrypi.com/)
[![PRs Welcome](https://img.shields.io/badge/PRs-welcome-brightgreen.svg)](CONTRIBUTING.md)

> **🤖 Vous utilisez un agent de codage IA ?** Donnez-lui accès à l'ensemble de ce dépôt et lisez [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md) pour un déploiement guidé. Prend en charge Claude, GPT, Gemini et autres modèles de pointe.

---

## TL;DR

Transformez un Raspberry Pi ou un mini-PC en passerelle VPN qui protège l'ensemble de votre réseau domestique :

- ✅ **Tous les appareils protégés** - Smart TV, consoles, IoT, téléphones, ordinateurs portables, invités
- ✅ **Coupe-circuit pare-feu** - Sécurité au niveau du routeur qui bloque le trafic si le VPN tombe
- ✅ **Contournement DPI** - AmneziaWG défie le blocage VPN dans les réseaux restrictifs
- ✅ **Chiffrement DNS** - AdGuard Home avec DNS-over-HTTPS
- ✅ **Récupération automatique** - Watchdog redémarre le tunnel en cas de panne
- ✅ **Déploiable par IA** - Instructions complètes pour agent incluses

**Fonctionne avec :** Tout fournisseur VPN compatible WireGuard (Mullvad, IVPN, AirVPN, etc.)

**Obfuscation AmneziaWG :** Fonctionne avec tout serveur WireGuard standard (obfuscation côté client)

---

## Pourquoi Maintenant ? Le Paysage de la Confidentialité Évolue

**2025 est un tournant pour la confidentialité en ligne :**

- **Projet de Loi sur la Sécurité en Ligne du Royaume-Uni** - Vérification de l'âge désormais requise pour le contenu adulte. Des services tiers vérifient votre identité et suivent ce que vous consultez.
- **Interdiction des Réseaux Sociaux en Australie** - Exigences de vérification de l'âge en vigueur à partir de décembre 2025. Les plateformes doivent vérifier l'âge des utilisateurs.
- **Lois des États américains** - Plusieurs États adoptent des projets de loi sur la vérification de l'âge pour diverses catégories de contenu.
- **Loi sur les Services Numériques de l'UE** - Responsabilité élargie des plateformes avec des exigences de conservation des données.

**Ce que cela signifie pour vous :**
- Votre FAI peut voir chaque site que vous visitez
- Les services de vérification de l'âge créent des profils de votre navigation
- Les lois sur la conservation des données stockent votre historique pendant des années
- Les applications VPN par appareil ne protègent pas les Smart TV, les consoles ou les appareils IoT

**Cette pile résout tous ces problèmes** - chaque appareil de votre réseau achemine via un tunnel chiffré. Aucun historique de navigation pour votre FAI. Aucune vérification d'identité par site. Aucune application à installer ou à oublier d'activer.

---

## Pourquoi un VPN au Niveau Réseau ?

### Le Problème des Applications VPN par Appareil

Lorsque vous installez une application VPN comme Mullvad, NordVPN ou ProtonVPN sur votre téléphone ou ordinateur portable, vous ne protégez que **ce seul appareil**. Cela laisse des lacunes :

| Appareil | Support de l'application VPN | Risque |
|----------|------------------------------|--------|
| Smart TV | ❌ Aucun | Le FAI voit tout le streaming |
| Console de jeu | ❌ Aucun | IP exposée aux serveurs de jeu |
| Appareils IoT | ❌ Aucun | Trafic domotique visible |
| Appareils invités | ❌ Impossible de contrôler | Aucune protection |
| Ordinateur professionnel | ⚠️ Peut entrer en conflit | La politique d'entreprise bloque le VPN |
| Appareils des enfants | ⚠️ Peut être désactivé | Protection contournée |

**Les applications VPN aussi :**
- Épuisent la batterie des appareils mobiles
- Peuvent être oubliées ou désactivées
- Nécessitent des mises à jour sur chaque appareil
- Peuvent fuir le trafic lors des plantages de l'application
- Ne protègent pas les appareils qui ne peuvent pas exécuter d'applications

### La Solution au Niveau Réseau

Ce routeur de confidentialité se place entre votre modem et votre routeur existant. **Chaque appareil** de votre réseau achemine automatiquement via le VPN - aucune application, aucune configuration, aucune exception.```
┌─────────────────────────────────────────────────────────────────────┐
│                        YOUR HOME NETWORK                            │
│                                                                     │
│   ┌──────────┐    ┌─────────────────┐    ┌──────────────────────┐  │
│   │  MODEM   │───▶│ PRIVACY ROUTER  │───▶│  YOUR EXISTING ROUTER│  │
│   │  (ISP)   │    │  (This Stack)   │    │  (WiFi/Switch)       │  │
│   └──────────┘    └─────────────────┘    └──────────────────────┘  │
│                           │                        │               │
│                     ┌─────┴─────┐           ┌──────┴──────┐        │
│                     │ ENCRYPTED │           │ ALL DEVICES │        │
│                     │  TUNNEL   │           │  PROTECTED  │        │
│                     └───────────┘           └─────────────┘        │
└─────────────────────────────────────────────────────────────────────┘
```
**Chaque appareil est protégé :** Téléphones, tablettes, ordinateurs portables, téléviseurs connectés, consoles de jeux, appareils IoT, invités - tout. Les appareils individuels peuvent être [contournés](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md#vpn-bypass-routing) pour un accès WAN direct si nécessaire.

---

## Pourquoi ne pas simplement utiliser les applications Mullvad QUIC ou WireGuard ?

Bonne question. Les tunnels QUIC et les applications WireGuard de Mullvad sont excellents pour la protection individuelle des appareils. Voici quand chaque approche a du sens :

### Les applications VPN sont meilleures quand :
- Vous n'avez besoin de protéger que 1 à 2 appareils
- Vous voyagez fréquemment et utilisez différents réseaux
- Vous voulez un split tunneling par application
- Vous êtes sur un réseau que vous ne contrôlez pas

### Le VPN au niveau réseau est meilleur quand :
- Vous avez beaucoup d'appareils (surtout ceux qui ne peuvent pas exécuter d'applications VPN)
- Vous voulez une protection "installez et oubliez" pour tout votre foyer
- Vous devez protéger les appareils domestiques intelligents/IoT
- Vous voulez un **kill switch qui fonctionne vraiment** (plus de détails ci-dessous)
- Vous êtes dans une région avec blocage VPN/inspection approfondie des paquets

### Le problème du kill switch

Voici quelque chose que la plupart des gens ne réalisent pas : **Les kill switches des applications VPN échouent souvent**.

Lorsqu'une application VPN plante, perd la connexion, ou pendant les instants entre les coupures de connexion et la reconnexion, votre trafic peut fuir vers votre FAI. Les kill switches basés sur l'application tentent d'empêcher cela, mais ils opèrent au niveau de l'application - si l'application elle-même plante, le kill switch meurt avec elle.

**Cette pile implémente un kill switch basé sur le pare-feu :**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓
```
Le kill switch est implémenté dans le **pare-feu et la table de routage**, pas dans le logiciel. Si le tunnel VPN tombe, il n'y a littéralement aucune route pour le trafic à emprunter - il n'est pas bloqué par une règle qui pourrait échouer, il n'a simplement nulle part où aller.

---

## Fonctionnalités

### Protection de base (Requis)
- **VPN à l'échelle du réseau** - Tous les appareils protégés automatiquement
- **Interrupteur d'arrêt du pare-feu** - Aucune fuite de trafic, jamais
- **Prévention des fuites IPv6** - IPv6 complètement désactivé

### Fiabilité (Requis)
- **Récupération automatique** - Le watchdog redémarre le tunnel en cas d'échec
- **Persistance au démarrage** - Le VPN démarre automatiquement à la mise sous tension
- **Surveillance de la connexion** - Vérifications de santé continues

### Modules complémentaires de sécurité optionnels
- **AdGuard Home** - Chiffrement DNS-over-HTTPS, blocage des publicités/traceurs
- **BanIP** - Renseignement sur les menaces, blocage d'IP malveillantes
- **HTTPS pour LuCI** - Interface d'administration chiffrée

Voir [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/OPTIONAL_ADDONS.md) pour l'installation et la configuration.

### Avancé (Pour les utilisateurs techniques)
- **Contournement DPI** - L'obfuscation AmneziaWG déjoue l'inspection approfondie des paquets
- **Déploiement flexible** - Matériel dédié ou VM
- **Observabilité complète** - Journalisation détaillée et diagnostics

---

## Comment fonctionne le kill switch

Le kill switch est la fonctionnalité de sécurité la plus importante. Voici exactement comment cela fonctionne :

### Zones de pare-feu```
┌─────────────────────────────────────────────────────────┐
│                    FIREWALL ZONES                       │
├─────────────────────────────────────────────────────────┤
│                                                         │
│   ┌─────┐         ┌─────┐         ┌─────┐              │
│   │ LAN │───✓────▶│ VPN │         │ WAN │              │
│   └─────┘         └─────┘         └─────┘              │
│      │                               ▲                  │
│      │                               │                  │
│      └───────────✗───────────────────┘                  │
│           (NO FORWARDING ALLOWED)                       │
│                                                         │
└─────────────────────────────────────────────────────────┘
```
### Table de routage

Le trafic depuis le LAN peut **uniquement** aller vers la zone VPN. Il n'y a pas de règle de transfert du LAN vers le WAN. Ce n'est pas une règle de « blocage » qui pourrait être contournée – la route n'existe tout simplement pas.```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked
```
### Double Protection

Même si une règle de transfert existait d'une manière ou d'une autre, la table de routage offre une deuxième couche : sans route par défaut pointant vers le WAN, les paquets seraient de toute façon abandonnés.

---

## AmneziaWG : Contrer le blocage VPN

Certains FAI et pays utilisent **l'inspection approfondie des paquets (DPI)** pour identifier et bloquer le trafic VPN. Le WireGuard standard a une signature de paquet reconnaissable.

**AmneziaWG** est un fork obscurci de WireGuard qui ajoute **l'obscurcissement côté client** :

| Paramètre | Objectif |
|-----------|---------|
| Jc, Jmin, Jmax | Paquets inutiles envoyés avant l'établissement de liaison |
| H1-H4 | Valeurs d'obscurcissement d'en-tête |
| S1-S4 | Tailles de remplissage des paquets |
| **I1-I5** | **Blobs d'imitation de protocole (QUIC, DNS, etc.)** |

Ces paramètres déguisent le trafic WireGuard. Les paramètres I1-I5 sont particulièrement puissants : ils injectent des paquets qui ressemblent à d'autres protocoles (QUIC/HTTP3, requêtes DNS) avant même que la poignée de main WireGuard ne commence.

**Important : L'obscurcissement est UNIQUEMENT CÔTÉ CLIENT.** Les paquets inutiles et l'imitation de protocole se produisent localement : le serveur VPN ne voit que la poignée de main WireGuard valide qui suit. Cela signifie :

- **Tout serveur WireGuard standard fonctionne** - Mullvad, IVPN, Proton, etc.
- **Les fournisseurs VPN ne fournissent pas ces paramètres** - leurs serveurs sont des WireGuard standard
- **Ce dépôt inclut des valeurs par défaut fonctionnelles** - issues de la [documentation officielle d'AmneziaWG](https://amneziavpn.org/documentation/instructions/new-amneziawg-selfhosted)

**Quand en avez-vous besoin ?**
- Le FAI limite ou bloque le trafic VPN
- Vous êtes dans un pays avec des restrictions VPN
- Les réseaux d'entreprise bloquent WireGuard
- Les connexions WireGuard standard sont peu fiables

Si votre VPN fonctionne bien avec du WireGuard standard, vous pouvez utiliser du WireGuard standard à la place - l'architecture fonctionne avec les deux.

---

## Démarrage rapide

### Prérequis

- **Matériel** : Raspberry Pi 4/5, mini PC x86, VM, ou tout appareil avec 2 interfaces réseau
- **Compte VPN** : Mullvad, IVPN, ProtonVPN, ou tout fournisseur compatible WireGuard
- **Accès réseau** : Capacité à placer l'appareil entre le modem et le routeur

### Options de déploiement

Toutes les options offrent la **même protection de base** : obscurcissement AmneziaWG, filtrage DNS AdGuard, kill switch et récupération watchdog. Le choix concerne **la manière dont vous souhaitez déployer**, pas les fonctionnalités que vous obtenez.

| Option | Ce que vous déployez | Votre routeur existant |
|--------|----------------------|---------------------|
| **A : Matériel dédié** | OS routeur complet (OpenWrt) sur Pi/mini PC | Devient uniquement point d'accès WiFi |
| **B : Machine virtuelle** | OS routeur complet (OpenWrt) sur Proxmox/ESXi | Devient uniquement point d'accès WiFi |
| **C : Conteneur Docker** | Passerelle VPN uniquement (conteneur Alpine) | Conserve toutes ses fonctions actuelles |

**Options A et B (OpenWrt - Remplacement complet du routeur) :**
Vous déployez un système d'exploitation de routeur complet. OpenWrt gère tout : routage, DHCP, DNS, pare-feu, VPN. Votre routeur existant est rétrogradé au simple rôle de point d'accès WiFi. C'est un appareil dédié routeur de confidentialité.

**Option C (Docker - Passerelle VPN complémentaire) :**
Vous déployez simplement la partie passerelle VPN sur un serveur Linux existant, un NAS ou une VM. Votre routeur actuel continue de faire son travail (DHCP, WiFi, etc.). Les appareils qui souhaitent une protection VPN pointent leur passerelle/DNS vers le conteneur. Idéal pour ajouter un VPN à une infrastructure existante sans nouveau matériel.```
Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices
Option C:   Modem → [Your Existing Router] → Devices
                           ↓
                    [Docker Container on Server/NAS]
                    (devices point gateway here)
```
> **🤖 Pas sûr de lequel choisir ?** Un agent IA peut évaluer votre configuration et recommander la meilleure option. Pointez-le vers [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md) et laissez-le vous guider dans le déploiement.

### Aperçu de l'installation

**Pour les options A et B (OpenWrt) :**
1. Installez OpenWrt sur votre appareil
2. Installez AmneziaWG (ou WireGuard)
3. Configurez les interfaces réseau
4. Mettez en place un kill switch pare-feu
5. Déployez AdGuard Home pour le DNS
6. Installez un watchdog pour la reprise automatique
7. Basculez votre réseau

**Instructions détaillées :** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/DEPLOYMENT.md)

**Pour l'option C (Docker) :** Voir [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/main/docker/README.md) pour la configuration spécifique au conteneur.

---

## Documentation

| Document | Description |
|----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/ARCHITECTURE.md) | Conception du système, composants, modèle de sécurité |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/HOW-IT-WORKS.md) | Plongée technique approfondie dans chaque composant |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/DEPLOYMENT.md) | Guide d'installation pas à pas |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/main/docker/README.md) | Déploiement Docker (utilisateurs avancés) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md) | Référence complète de configuration |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP et autres modules complémentaires de sécurité |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/TROUBLESHOOTING.md) | Problèmes courants et solutions |

---

## Schéma réseau```
                                    INTERNET
                                        │
                            ┌───────────┴───────────┐
                            │     VPN Provider      │
                            │   (Mullvad/IVPN/etc)  │
                            └───────────┬───────────┘
                                        │
                              Encrypted WireGuard
                                     Tunnel
                                        │
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME                             │                                       │
│                                       │                                       │
│    ┌──────────┐              ┌────────┴────────┐              ┌──────────┐   │
│    │   ISP    │    WAN       │                 │    LAN       │  WiFi    │   │
│    │  MODEM   │─────────────▶│ PRIVACY ROUTER  │─────────────▶│  ROUTER  │   │
│    │          │  (Untrusted) │                 │  (Protected) │          │   │
│    └──────────┘              │  ┌───────────┐  │              └────┬─────┘   │
│                              │  │ AdGuard   │  │                   │         │
│                              │  │ DNS + Ads │  │                   │         │
│                              │  └───────────┘  │              ┌────┴─────┐   │
│                              │  ┌───────────┐  │              │ DEVICES  │   │
│                              │  │ Kill      │  │              │          │   │
│                              │  │ Switch    │  │              │ Phone    │   │
│                              │  └───────────┘  │              │ Laptop   │   │
│                              │  ┌───────────┐  │              │ Smart TV │   │
│                              │  │ Watchdog  │  │              │ Console  │   │
│                              │  │ Recovery  │  │              │ IoT      │   │
│                              │  └───────────┘  │              └──────────┘   │
│                              └─────────────────┘                             │
│                                                                              │
└──────────────────────────────────────────────────────────────────────────────┘

Traffic Flow:
  Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
                              │
                    DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS

Kill Switch:
  If VPN down → No route to internet → All traffic blocked (not leaked)
```
## Comparaison : Cette stack vs les applications VPN

| Fonctionnalité | Application VPN | Cette stack |
|---------|---------|------------|
| Appareils protégés | 1 par installation | Tous sur le réseau |
| Smart TV/Console | ❌ | ✓ |
| Appareils IoT | ❌ | ✓ |
| Impact sur la batterie | Oui | Aucun |
| Peut être désactivé | Par l'utilisateur | Non |
| Fiabilité du kill switch | Dépend de l'application | Basé sur le pare-feu |
| Protection contre les fuites DNS | Variable | Garantie |
| Contournement DPI | Certaines applications | AmneziaWG |
| Complexité de configuration | Faible | Moyenne |
| Maintenance continue | Par appareil | Centralisée |

---

## Compatibilité des fournisseurs VPN

### À qui s'adresse cette stack

Cette stack est conçue pour les utilisateurs dans les régions où la législation sur la vie privée se renforce :

| Région | Législation | Impact |
|--------|-------------|--------|
| **Royaume-Uni** | Online Safety Bill (2025) | Vérification de l'âge requise pour le contenu adulte ; les services d'identification tiers suivent l'accès |
| **Australie** | Vérification de l'âge sur les réseaux sociaux (déc. 2025) | Interdiction aux moins de 16 ans avec exigences de vérification |
| **UE** | Digital Services Act | Responsabilité des plateformes avec conservation des données |
| **États américains** | Divers projets de loi sur la vérification de l'âge | Exigences d'identification au niveau des États en expansion |

**Problèmes de confidentialité courants que cette stack aborde :**
- Les FAI sont tenus de journaliser l'historique de navigation
- Les services de vérification de l'âge tiers collectent des données d'identité
- Les lois sur la conservation des données imposant la surveillance
- Législation intrusive en matière de vie privée en expansion

Un VPN au niveau réseau signifie aucune vérification par appareil, aucun historique de navigation pour votre FAI et aucune divulgation d'identité aux services de vérification tiers.

Si vous êtes dans une région où les VPN sont activement bloqués ou criminalisés, consultez [Environnements à forte censure](#high-censorship-environments) ci-dessous.

### Recommandé : Mullvad VPN

**[Mullvad VPN](https://mullvad.net)** est fortement recommandé. Cette stack entière a été développée, testée et déployée avec Mullvad.

**Pourquoi Mullvad :**
- **Aucun enregistrement client** - Ils ne conservent rien. Pas de logs, pas de données de compte, pas d'email.
- **Paiement anonyme** - Espèces, crypto-monnaie, virement bancaire. Aucune identité requise.
- **WireGuard natif** - Protocole rapide et moderne avec d'excellentes performances.
- **Historique éprouvé** - A survécu aux audits des forces de l'ordre sans avoir de données à remettre.
- **Transparent** - Applications open source, audits de sécurité réguliers, politiques claires.

### Fournisseurs WireGuard alternatifs

Si vous préférez un autre fournisseur, tout VPN compatible WireGuard fonctionne avec cette stack :

| Fournisseur | Confidentialité | Remarques |
|----------|---------|-------|
| **[IVPN](https://ivpn.net)** | Pas de logs, open source | Bonne alternative à Mullvad |
| **[AirVPN](https://airvpn.org)** | Pas de logs, redirection de port | WireGuard standard uniquement (pas d'AmneziaWG) |
| **[ProtonVPN](https://protonvpn.com)** | Pas de logs (tous les niveaux) | Niveau gratuit disponible |

> **Remarque :** Ces fournisseurs utilisent WireGuard standard. Pour une protection de base de la vie privée, cela suffit. Utilisez cette stack avec les configurations WireGuard standard - l'obfuscation AmneziaWG est facultative.

### Obfuscation AmneziaWG (facultatif)

AmneziaWG ajoute une obfuscation du trafic **côté client** pour contrer l'inspection approfondie des paquets. **La plupart des utilisateurs n'en ont pas besoin** - c'est pour les situations où :
- Votre FAI limite ou bloque le trafic VPN
- Les administrateurs réseau bloquent WireGuard
- Vous avez besoin d'une protection supplémentaire contre l'analyse du trafic

**Point clé :** L'obfuscation AmneziaWG fonctionne avec **tout serveur WireGuard standard**. L'obfuscation se fait localement sur votre client - le serveur n'a pas besoin de support spécial. Les fournisseurs VPN (Mullvad, IVPN, etc.) ne fournissent pas ces paramètres car leurs serveurs sont du WireGuard standard.

**Ce dépôt inclut des valeurs par défaut fonctionnelles** issues de la [documentation officielle d'AmneziaWG](https://amneziavpn.org/documentation/instructions/new-amneziawg-selfhosted). Utilisez-les telles quelles avec n'importe quel fournisseur WireGuard.

| Option | Configuration | Meilleur pour |
|--------|-------|----------|
| **Tout fournisseur WireGuard** | Utiliser les paramètres par défaut de ce dépôt | La plupart des utilisateurs ayant besoin d'obfuscation |
| **AmneziaWG auto-hébergé** | Configurer des paramètres correspondants des deux côtés | Configurations de serveur personnalisées |

**À venir : profils d'obfuscation hiérarchisés** - Résistance DPI croissante via rotation modulaire de la configuration (de base → imitation QUIC → furtif). Voir `scripts/awg-profiles.sh` pour les profils actuels.

**Exemples de configurations inclus :**
- `openwrt/amneziawg/awg0.conf.example` - Configuration de tunnel avec valeurs par défaut d'obfuscation fonctionnelles
- `docker/config/awg0.conf.example` - Configuration de déploiement Docker
- `adguard/mullvad-AdGuardHome.yaml.example` - DNS utilisant Mullvad DoH

### Environnements à forte censure

**Si vous êtes dans une région où les VPN sont activement bloqués ou criminalisés**, WireGuard et AmneziaWG peuvent ne pas suffire. Ces environnements nécessitent une obfuscation plus avancée :

| Protocole | Description |
|----------|-------------|
| **VLESS + Reality** | Le trafic apparaît comme du HTTPS normal vers les grands sites web |
| **XRay** | Proxy avancé avec plusieurs modes d'obfuscation |
| **ShadowSocks** | Proxy chiffré conçu pour les environnements réseau restreints |
| **Tor + Bridges** | Réseau d'anonymat avec transports enfichables |

**Pour les agents :** Si votre utilisateur se trouve dans un environnement à forte censure, effectuez des recherches approfondies pour trouver les meilleures pratiques actuelles :```
Search: "VLESS Reality setup 2025"
Search: "XRay traffic obfuscation setup 2025"
```
> **Cette pile se concentre sur WireGuard/AmneziaWG.** Pour VLESS, XRay ou d'autres protocoles avancés, les utilisateurs devraient rechercher des solutions dédiées ou envisager d'utiliser [Amnezia VPN](https://amnezia.org) qui prend en charge plusieurs protocoles, dont XRay.

---

## Recommandations Matérielles

> **Configuration minimale :** 1 Go de RAM, double interfaces réseau (intégrée + USB), support OpenWrt. Recommandé : 2 Go+ de RAM pour le filtrage DNS AdGuard Home.

### Budget (~$50-80)
- Raspberry Pi 4 (2 Go+) avec adaptateur Ethernet USB
- Routeurs de voyage GL.iNet (certains fonctionnent sous OpenWrt)

### Recommandé (~$100-150)
- Raspberry Pi 5 avec Ethernet USB 3.0
- Zimaboard ou SBC x86 similaire

### Performance (~$150-300)
- Mini PC avec double NIC (systèmes Intel N150)
- Protectli Vault ou similaire

### Homelab / Entreprise
- Machine virtuelle sur hyperviseur existant (Proxmox, ESXi, Hyper-V)
- Appliance pare-feu x86 dédiée

---

## Considérations de Sécurité

### Ce que cela protège
- Surveillance et journalisation du trafic FAI
- Suivi publicitaire au niveau réseau
- Détournement et surveillance DNS
- Géolocalisation par IP
- Corrélation de trafic (lorsque combinée à une bonne OpSec)
- Blocage VPN via DPI (avec AmneziaWG)

### Ce que cela ne protège pas
- Empreinte numérique du navigateur
- Suivi des comptes connectés (Google, Facebook, etc.)
- Logiciels malveillants sur vos appareils
- Accès physique à votre réseau
- Fournisseur VPN compromis

### Recommandations OpSec
- Utilisez des navigateurs axés sur la confidentialité (Firefox, Brave)
- Utilisez des moteurs de recherche respectueux de la vie privée
- Déconnectez-vous des services de suivi lorsque ce n'est pas nécessaire
- Envisagez des identités compartimentées
- Maintenez vos appareils à jour

---

## Configuration Assistée par IA

Pour les déploiements complexes ou le dépannage, donnez à un agent de codage IA l'accès à l'**intégralité de ce dépôt** ainsi qu'un accès SSH à votre routeur (si vous ne savez pas comment faire, demandez à l'agent de vous guider).

**Recommandé :** Cette pile a été développée, testée et déployée avec **Claude Opus 4.6** via [Claude Code](https://claude.com/claude-code). Pour de meilleurs résultats, utilisez un modèle frontal capable d'exécuter des commandes shell et de comprendre la configuration réseau :

- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) - Utilisé pour cette implémentation
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)

**Ce que l'agent peut faire :**
- **Audit réseau** - Sonder votre configuration actuelle et identifier les besoins
- **Configuration guidée** - Générer des configurations avec vos IP, clés et préférences spécifiques
- **Dépannage automatisé** - Diagnostiquer les problèmes de routage, pare-feu et DNS en temps réel
- **Déploiement scripté** - Exécuter les étapes d'installation avec votre approbation

**Démarrage rapide :**
1. Clonez ce dépôt ou donnez à l'agent un accès GitHub
2. Pointez l'agent vers **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md)** - contient le cadre opérationnel complet
3. Fournissez les identifiants SSH à votre appareil cible
4. Laissez l'agent auditer, planifier et vous guider tout au long du déploiement

Les instructions de l'agent incluent des commandes de diagnostic, des tests de validation, des procédures de récupération d'erreurs et des règles de sécurité. Toutes les configurations de ce dépôt sont paramétrées et adaptées aux agents.

---

## Projets Connexes

Cette pile s'appuie sur d'excellents travaux open-source :

| Project | Description |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Module noyau AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Outils espace utilisateur AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Paquets AmneziaWG pré-construits pour OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gestion de tunnel WireGuard |

---

## Licence

Licence MIT - Voir [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/main/LICENSE) pour plus de détails.

---

## Remerciements

- [OpenWrt Project](https://openwrt.org/) - La fondation
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) - Contournement DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) - Filtrage DNS
- [WireGuard](https://www.wireguard.com/) - Protocole VPN moderne

---

## FAQ

**Q: Cela va-t-il ralentir ma connexion internet ?**
R: Impact minimal. WireGuard est extrêmement efficace. La plupart des utilisateurs constatent une réduction de vitesse inférieure à 5%. Le principal facteur est la qualité du serveur de votre fournisseur VPN.

**Q: Puis-je toujours accéder aux appareils du réseau local ?**
R: Oui. Le trafic LAN reste local et ne passe pas par le VPN.

**Q: Que se passe-t-il si le routeur de confidentialité tombe en panne ?**
R: Votre réseau perd la connexion internet jusqu'à ce qu'il soit réparé ou contourné. C'est une fonctionnalité, pas un bug - cela garantit qu'aucun trafic non protégé ne fuit.

**Q: Puis-je exclure certains appareils du VPN ?**
R: Oui, avec une configuration supplémentaire. Vous pouvez créer des règles de pare-feu pour router des IP spécifiques directement vers le WAN. Voir [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md).

**Q: Cela fonctionne-t-il avec IPv6 ?**
R: IPv6 est désactivé pour éviter les fuites. La plupart des fournisseurs VPN ne prennent pas encore correctement en charge IPv6.

**Q: Mon FAI peut-il voir que j'utilise un VPN ?**
R: Avec WireGuard standard, ils peuvent voir un trafic de type VPN. Avec l'obfuscation AmneziaWG, le trafic apparaît comme du bruit aléatoire.

**Q: Comment cela aide-t-il en ce qui concerne les préoccupations de confidentialité liées à la vérification de l'âge ?**
R: Un VPN achemine votre trafic via un tunnel chiffré, empêchant votre FAI de journaliser les sites que vous visitez. C'est un **outil de confidentialité** - il empêche les services de vérification d'âge tiers de corréler votre activité de navigation entre les sites ou de construire des profils comportementaux. La vérification de votre âge propre aux plateformes reste entre vous et cette plateforme, non partagée avec les FAI ou les courtiers en données. Pour des questions de conformité spécifiques, consultez la réglementation locale.

**Q: Cela fonctionnera-t-il après l'entrée en vigueur de l'interdiction des réseaux sociaux en Australie ?**
R: Cette pile protège votre trafic réseau de la journalisation par le FAI et offre la confidentialité pour tous les appareils. La législation australienne de décembre 2025 affecte principalement la vérification côté plateforme. Un VPN garantit que votre FAI ne peut pas voir les sites que vous visitez, indépendamment des exigences au niveau de la plateforme.

**Q: Est-ce légal ?**
R: L'utilisation d'un VPN est légale dans la plupart des pays occidentaux, y compris le Royaume-Uni, l'Australie, les États-Unis et l'UE. Cette pile est un outil de confidentialité similaire à HTTPS - il chiffre votre trafic. Utiliser un VPN pour accéder à du contenu disponible dans votre région est généralement légal. Vérifiez toujours vos lois locales.

---

*Protégez l'ensemble de votre réseau. Installez-le et oubliez-le.*
Télécharger l’outil