Starlink impose CGNAT et handovers satellites fréquents qui compliquent l'usage d'un VPN. WireGuard, Tailscale, ZeroTier, Headscale ou VPS relais — voici les 5 meilleures solutions testées pour une connectivité satellite stable et fiable.
Overhead minimal (10-15% vs 20-30% OpenVPN), re-establish quasi-instantané lors des handovers satellites. Avec PersistentKeepalive=25 et MTU 1380, c'est la base technique la plus efficace pour Starlink.
Mesh WireGuard clé en main qui contourne la CGNAT automatiquement, sans port forwarding. MagicDNS, exit nodes et free tier jusqu'à 100 appareils — idéal pour l'accès distant sur Starlink Residential.
Contrôle plane officiellement auto-hébergeable, supporte broadcast, Bonjour et Wake-on-LAN. Idéal pour l'IoT et les protocoles legacy derrière Starlink, là où Tailscale ne suffit pas.
Starlink a transformé l'internet satellite grâce à sa constellation en orbite basse (LEO), offrant une latence de 20 à 60 ms — bien loin des 600+ ms des satellites géostationnaires traditionnels. Mais cette architecture introduit deux obstacles majeurs pour les utilisateurs de VPN : le CGNAT (Carrier-Grade NAT) et les handovers satellites fréquents.
Le CGNAT de Starlink attribue une IP partagée à la plupart des abonnés Residential, ce qui bloque les connexions entrantes et rend le port forwarding impossible3. Concrètement, cela n'affecte que l'hébergement d'un serveur VPN (connexions inbound) — les connexions sortantes des VPN commerciaux fonctionnent sans problème2.
Les handovers, eux, surviennent quand votre antenne passe d'un satellite à l'autre. Chaque transition peut interrompre brièvement la connexion, et un VPN mal configuré mettra plusieurs secondes à se rétablir. Le choix du protocole fait toute la différence.
WireGuard s'impose comme le protocole de référence pour Starlink. Son overhead est de seulement 10 à 15 %, contre 20 à 30 % pour OpenVPN1. Sur un lien satellite déjà sensible à la congestion — particulièrement avec les forfaits Roam en heures de pointe6 — cette différence se traduit par des vitesses notablement meilleures.
Côté latence, WireGuard ajoute 10 à 20 ms sur un lien satellite, tandis qu'OpenVPN impose une pénalité de 30 à 50 ms2. Sur une connexion déjà à 20-60 ms de latence de base, c'est significatif.
Le paramètre PersistentKeepalive=25 est essentiel : il maintient les bindings NAT actifs à travers le CGNAT et les handovers1. Un MTU de 1380 est recommandé pour éviter la fragmentation sur le lien satellite1.
Si votre objectif est d'accéder à votre réseau domestique depuis l'extérieur (ou inversement), un VPN mesh comme Tailscale ou ZeroTier contourne le CGNAT automatiquement, sans aucune configuration de port forwarding4. Ces solutions établissent des tunnels WireGuard pair-à-pair et utilisent des relais (DERP chez Tailscale) pour traverser les NAT restrictifs.
Tailscale opère en Layer 3 (IP) avec WireGuard, offre MagicDNS et des ACL basées sur l'identité, et son free tier couvre 100 appareils5. ZeroTier, lui, fonctionne en Layer 2 (Ethernet), supporte le broadcast, Bonjour et Wake-on-LAN — un avantage pour l'IoT et les protocoles legacy5. Son free tier est limité à 25 appareils, mais son contrôle plane est officiellement auto-hébergeable5.
Pour relier plusieurs sites à travers Starlink, un VPS relais avec IP publique statique reste la solution la plus fiable4. Le principe : chaque site monte un tunnel WireGuard vers le VPS, qui route le trafic entre eux. Le CGNAT n'est plus un obstacle puisque toutes les connexions sont sortantes vers l'IP fixe du VPS. Un VPS à environ 5 $/mois suffit pour gérer plusieurs connexions site-to-site4.
Pour ceux qui veulent le confort du mesh WireGuard sans confier leurs métadonnées à un service cloud, Headscale offre un contrôle plane Tailscale auto-hébergé. Vous gardez le contrôle total de l'authentification et des journaux, tout en bénéficiant de la même expérience client que Tailscale.
Le routeur standard de Starlink ne supporte ni le VPN passthrough ni les configurations VPN natives3. Pour déployer un VPN au niveau du routeur, il faut ajouter un routeur compatible VPN en amont. Alternativement, une configuration au niveau du périphérique (app, client OS) résout 95 % des cas d'usage en moins de 5 minutes2.
Il n'y a pas une seule bonne réponse — les choses qui méritent vraiment d'être achetées dépendent de votre scénario. Pour un protocole brut optimisé Starlink, WireGuard est incontournable. Pour l'accès distant sans prise de tête, Tailscale. Pour l'IoT et le legacy, ZeroTier. Pour le contrôle total des données, Headscale. Et pour relier plusieurs sites fièrement, un VPS relais.
> Recomate est partenaire d'affiliation de certains services mentionnés. Nous percevons une commission lorsque vous souscrivez via nos liens, sans que cela n'affecte nos recommandations.
| Choix | Prix | Protocole | CGNAT | Prix | |
|---|---|---|---|---|---|
WireGuard ▶ Choix | — | WireGuard (UDP) | Keepalive=25, MTU 1380 | Gratuit (open-source) | Voir le prix ↗ |
Tailscale le plus simple à déployer | — | WireGuard (mesh L3) | Contournement auto (DERP) | Gratuit (100 appareils) | Voir le prix ↗ |
ZeroTier le plus flexible en l2 | — | Overlay L2 (Ethernet) | Traversal NAT | Gratuit (25 appareils) | Voir le prix ↗ |
Headscale tailscale sans le cloud | — | WireGuard (mesh L3) | Contournement auto | Gratuit (open-source) | Voir le prix ↗ |
Cloud Compute (Regular Performance) le plus fiable multi-sites | — | WireGuard site-to-site | IP publique statique | ~$5/mois | Voir le prix ↗ |
Une question de suivi que l'article n'a pas traitée ? Demandez au moteur — il connaît le contexte de l'article.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.