Starlink révolutionne l'internet rural, mais son CGNAT et sa latence variable posent des défis uniques. Voici 5 solutions VPN testées — de WireGuard à Vultr VPS — pour contourner le CGNAT et stabiliser votre connexion satellite.
Code kernel, latence minimale (~1-2 ms), perte de paquets nettement inférieure à OpenVPN (12% vs 47% en benchmark). La base de toutes les solutions VPN performantes sur Starlink.
Traverse le CGNAT automatiquement sans port forwarding. Accès privé multi-appareils simplifié derrière Starlink Residential. Gratuit jusqu'à 25 appareils.
Alternative self-hosted à Tailscale. Contrôle total du serveur de coordination — crucial pour les utilisateurs Starlink soucieux de vie privée ne voulant pas dépendre d'un tiers.
Starlink a transformé l'accès internet en zones rurales, mais son architecture pose des défis que les VPN grand public ne gèrent pas bien. Le CGNAT (Carrier-Grade NAT) attribue une IP publique partagée à de nombreux utilisateurs, rendant le port forwarding impossible1. La latence variable — visant une médiane de 20 ms selon les équipes d'ingénierie Starlink6 — et les handoffs entre satellites provoquent des déconnexions intermittentes. Le routeur standard Starlink ne supporte pas le passthrough VPN natif1.
La bonne nouvelle ? Les outils adaptés existent — et ils ne ressemblent pas aux offres VPN grand public. Voici les cinq solutions que nous recommandons pour Starlink, classées par cas d'usage.
Le problème principal n'est pas la vitesse brute — Starlink offre des débits corrects — mais deux obstacles structurels :
WireGuard surpasse OpenVPN sur ces deux fronts. Un benchmark publié dans MDPI Computers montre que WireGuard subit 12,35 % de perte de paquets contre 47,01 % pour OpenVPN en conditions de latence élevée4. WireGuard fonctionne directement dans le kernel du système d'exploitation, offrant des vitesses de téléchargement significativement plus rapides et une latence plus faible4. De plus, son protocole silencieux ne transmet aucune donnée à l'état inactif, contrairement aux keep-alive continus d'OpenVPN5.
Pour le site-to-site via Starlink, les guides spécialisés recommandent un relais VPS cloud avec WireGuard comme solution la plus fiable, avec une latence additionnelle attendue de 20-50 ms et un overhead de bande passante de 10-15 %2.
WireGuard est la base de presque toutes les solutions qui suivent. Code kernel, cryptographie moderne, protocole silencieux à l'inactif — c'est le protocole le plus performant pour liens satellites instables4. Gratuit et open-source, il s'intègre nativement dans Linux et via clients sur toutes les plateformes.
Pour Starlink : latence ajoutée minimale (~1-2 ms), perte de paquets nettement inférieure à OpenVPN4. C'est le choix par défaut pour tout tunnel VPN sur connexion satellite. Connectez-vous à un serveur VPN proche géographiquement pour maintenir la latence la plus basse possible1.
ZeroTier crée un réseau overlay mesh qui traverse le CGNAT sans configuration manuelle3. Chaque appareil devient un nœud du réseau, et les connexions directes (P2P) sont établies quand possible, avec relais automatique sinon.
Pour Starlink : c'est la solution la plus simple pour l'accès privé multi-appareils derrière Starlink Residential. Pas de port forwarding, pas de VPS à gérer. Gratuit jusqu'à 25 appareils. Idéal pour accéder à un NAS ou un home server depuis l'extérieur sans se battre avec le CGNAT.
Headscale est une alternative self-hosted à Tailscale. Il offre les avantages du mesh WireGuard — NAT traversal automatique, gestion des clés, coordination des pairs — tout en gardant le contrôle total du serveur de coordination3.
Pour Starlink : pour les utilisateurs soucieux de vie privée qui ne veulent pas dépendre d'un tiers pour leur plan de coordination. Idéal si vous hébergez déjà des services et voulez un mesh WireGuard maîtrisé de bout en bout. La mise en place est plus exigeante, mais la souveraineté totale sur le serveur de coordination en vaut la peine.
Un VPS avec IP publique fixe est la solution la plus fiable pour contourner le CGNAT Starlink2. Vultr Cloud Compute offre des instances à 3,50 $/mois avec IP publique dédiée, permettant le site-to-site VPN, le self-hosting et le port forwarding.
Pour Starlink : combinez Vultr + WireGuard pour un tunnel permanent vers une IP fixe. Latence additionnelle de 20-50 ms selon l'emplacement du datacenter2. Choisissez un datacenter proche géographiquement pour minimiser la latence. C'est la solution recommandée pour le site-to-site et tout service nécessitant une IP publique stable.
Gluetun est un client VPN en conteneur Docker qui route tout le trafic via WireGuard ou OpenVPN3. Il inclut DNS over TLS, supporte de multiples fournisseurs VPN, et s'intègre parfaitement dans un stack Docker Compose.
Pour Starlink : parfait pour orchestrer un home lab où chaque conteneur route son trafic via VPN. Idéal pour les utilisateurs avancés qui veulent une isolation réseau propre derrière Starlink, sans configurer manuellement le routage sur l'hôte.
| Solution | Latence ajoutée | Coût | Difficulté | Cas d'usage |
|---|---|---|---|---|
| WireGuard | ~1-2 ms | Gratuit | Moyenne | Tunnel VPN performant |
| ZeroTier | ~5-10 ms | Gratuit (25 appareils) | Faible | Accès privé multi-appareils |
| Headscale | ~2-5 ms | Gratuit (self-hosted) | Élevée | Mesh WireGuard souverain |
| Vultr Cloud Compute | 20-50 ms | 3,50 $/mois | Moyenne | Bypass CGNAT, IP fixe |
| Gluetun | ~2-5 ms | Gratuit | Moyenne | Home lab conteneurisé |
Recomate peut percevoir une commission sur certains liens de cet article. Cela n'affecte pas nos recommandations.
| Choix | Prix | Latence ajoutée | Coût | Difficulté | |
|---|---|---|---|---|---|
WireGuard ▶ Choix | — | ~1-2 ms | Gratuit | Moyenne | Voir le prix ↗ |
ZeroTier l'overlay mesh anti-cgnat | — | ~5-10 ms | Gratuit (25 appareils) | Faible | Voir le prix ↗ |
Headscale le mesh wireguard self-hosted | — | ~2-5 ms | Gratuit (self-hosted) | Élevée | Voir le prix ↗ |
Cloud Compute (Regular Performance) le relais vps anti-cgnat | — | 20-50 ms | 3,50 $/mois | Moyenne | Voir le prix ↗ |
Gluetun le client vpn conteneurisé | — | ~2-5 ms | Gratuit | Moyenne | Voir le prix ↗ |
Une question de suivi que l'article n'a pas traitée ? Demandez au moteur — il connaît le contexte de l'article.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.