Ni Bouygues ni SFR ne proposent de client VPN dans leur box : l'interface ne contient aucun champ pour un fournisseur commercial. La vraie question n'est donc pas « comment l'installer » mais « pourquoi mon VPN passe mal », et là les deux opérateurs ont des dossiers très différents. Chez Bouygues, des cas d'instabilité sur les VPN d'entreprise remontent depuis 2018 et le support les a reconnus sans les corriger. Chez SFR, la cause est souvent identifiable et réparable en un appel : le CGNAT.
ProtonVPN — 8,8/10, 1er de notre classement
Le mieux noté de nos deux partenaires à notre barème. Juridiction Suisse, audit publié par Securitum / ROS.
2,99 €/mois avec l’offre « VPN Plus, engagement 2 ans », soit 71,76 € pour les 24 premiers mois. Au terme de l’engagement : 83,88 €/an.
Lien d’affiliation, ouvre ProtonVPN dans un nouvel onglet : le site perçoit une commission si vous souscrivez, sans surcoût pour vous. Le classement n’en dépend pas — le barème est public.
C'est réglé en deux paragraphes, et c'est la seule chose que les deux opérateurs ont en commun sur ce sujet.
Sur la communauté SFR, un abonné écrit le 28 février 2021 : « J'ai une box THD Power 8 SFR et impossible de voir comment rajouter un VPN sur mon routeur. Je me connecte pourtant bien au routeur mais je ne vois absolument pas les cases à cocher. » La réponse arrive le lendemain, d'un contributeur de rang « Top Contributeur » :
« Vous ne pouvez pas rajouter un vpn sur un modem sfr. C'est impossible. Par contre vous pouvez utiliser un vpn sur votre pc et configurer le modem pour l'utiliser : ouverture de ports etc. »
— Communauté SFR, fil « VPN sur SFR Box 8 THD », 1er mars 2021
Côté Bouygues, le constat est le même, formulé par un utilisateur qui a poussé la logique jusqu'au bout. Dans un article technique publié le 25 mai 2025, un abonné Bouygues décrit son installation et explique pourquoi il a dû ajouter un vrai routeur derrière sa box : « on ne peut pas modifier la table de routage d'une Bbox, encore moins créer des sous-réseaux, d'où la nécessité de mettre en place un vrai routeur. »
Voilà pour le verrou. Il est identique des deux côtés, et il ne s'ouvre pas. Ce qui rend cette page utile commence après : pourquoi, chez ces deux opérateurs plus qu'ailleurs, les VPN installés sur les ordinateurs passent-ils parfois mal ? Les réponses ne sont pas les mêmes, et celle de SFR est de loin la plus actionnable.
C'est la partie que personne ne documente. Elle tient à trois réglages, dont un côté opérateur.
C'est le point le plus important de cette page, et il est presque absent des résultats de recherche.
Un abonné SFR écrit le 16 octobre 2022 qu'aucune connexion VPN ne passe depuis sa Box 8, alors que tout fonctionne en partage de connexion depuis son téléphone, et qu'il n'avait aucun problème quelques mois plus tôt avec la même box. Il ajoute avoir contacté le support, s'être vu promettre une résolution sous 48 heures, et n'avoir rien vu venir en plus d'un mois.
La réponse utile arrive le lendemain, et elle est certifiée par SFR :
« Est-ce que ton adresse IP WAN est en 10.x.x.x ? Si c'est le cas, effectivement ton problème est lié au CGNAT, il faut donc insister auprès du tchat technique pour repasser en IPv4 "fullstack". »
— Communauté SFR, réponse certifiée par SFR, 17 octobre 2022
Traduisons. Le CGNAT, ou Carrier-Grade NAT, est le mécanisme par lequel un opérateur fait partager une même adresse IPv4 publique à plusieurs abonnés, faute d'adresses disponibles. Votre box ne reçoit alors plus une adresse publique mais une adresse privée du réseau de l'opérateur, typiquement en 10.x.x.x. Vous ne le voyez pas : la navigation, le streaming et la messagerie fonctionnent normalement.
Mais certains montages VPN, en particulier les tunnels IPsec d'entreprise, supportent mal ce partage. Les mécanismes de traversée de NAT s'empilent, la négociation échoue ou le tunnel monte sans transporter de trafic. Le symptôme correspond exactement à ce que décrivent les abonnés : tout marche, sauf le VPN, et le même ordinateur fonctionne parfaitement en partage de connexion mobile.
Ouvrez l'interface de votre box et relevez l'adresse IP WAN. Si elle commence par 10., vous êtes derrière un CGNAT. Demandez alors au support le passage en IPv4 « fullstack », c'est-à-dire une adresse publique dédiée. Le mot exact compte : c'est le terme employé en interne, et il évite de longues explications. Un autre abonné signale le même diagnostic sur un forum spécialisé le 11 décembre 2023, et un fil du forum Bbox-Mag daté du 24 octobre 2022 confirme que la démarche existe aussi chez Bouygues sous le nom d'« IP dédiée ».
Nous ne pouvons pas vous garantir un délai ni un taux de réussite : SFR ne publie rien sur cette procédure, et nous n'avons pas de statistique. Ce que nous pouvons dire, c'est que le diagnostic est validé par une réponse certifiée de l'opérateur et qu'il coûte cinq minutes à vérifier.
Deuxième réglage, et petite histoire instructive sur la fiabilité des tutoriels que vous trouverez ailleurs.
Le 1er mars 2021, une réponse certifiée par SFR indique où chercher : « Il faut également vérifier que les cases à cocher "IPsec Pass Through" et "PPTP Pass Through" soient cochées, dans réseau / Paramètres de base / Services. » Ces options autorisent les protocoles VPN historiques à traverser le NAT de la box. Quand elles sont décochées, le tunnel ne s'établit pas.
Sauf que deux ans plus tard, le même fil se poursuit et rectifie. Le 29 avril 2023, un contributeur note que « les cases à cocher en question n'existent pas sur tous les modèles de box SFR », la documentation en ligne ne montrant des captures que pour la lignée « Box THD » en versions V1, V2 et V3. Puis, le 2 mai 2023, un abonné équipé d'une Box 8 tranche :
« Ces cases à cocher n'existent plus dans la dernière mise à jour du modem 8 THD. »
— Communauté SFR, 2 mai 2023
Retenez-en ceci : si vous ne trouvez pas ces cases, ce n'est pas vous. Elles ont existé, elles figurent encore dans des dizaines de tutoriels recopiés les uns sur les autres, et elles ont été retirées d'au moins un modèle par une mise à jour. Chercher pendant une heure une option qui n'existe plus est exactement le genre de temps perdu que cette page voudrait vous éviter.
Celle-ci est la plus discrète des trois, et la remontée qui la concerne est précieuse parce qu'elle est isolée.
Le 24 janvier 2024, sur le même fil de la communauté SFR consacré aux VPN bloqués, un abonné publie ceci : « J'avais le même problème, je suis allé dans réseau v4 / filtrage, j'ai décoché l'option "protéger vos ordinateurs Windows de l'internet". Magie, ça fonctionne, désormais je peux me connecter au VPN de mon entreprise via ma box. »
Cette option est un filtre appliqué par la box elle-même, pré-coché par défaut. Un participant du forum Hardware.fr la repérait déjà le 29 octobre 2017, dans « Home > Réseau v4 > Filtrage », en ajoutant : « Je ne trouve pas d'info. » Sept ans plus tard, SFR ne documente toujours pas précisément ce qu'elle filtre.
Ce que nous ne savons pas. Faute de documentation de l'opérateur, nous ne pouvons pas affirmer quels ports ou quels protocoles cette case bloque exactement. Un contributeur de la communauté SFR a d'ailleurs supposé, le jour même, qu'il s'agissait du pare-feu de Windows — l'intitulé prête à confusion, mais l'option se trouve bien dans l'interface de la box, pas dans le système. Nous rapportons donc un contournement signalé par un utilisateur, avec sa date, sans en faire une règle générale. Décochez-la si le reste a échoué, et remettez-la si cela ne change rien.
Le dossier est plus ancien, plus documenté — et plus ambigu. Nous le racontons entier.
La trace la plus ancienne que nous ayons trouvée date du 15 septembre 2018, sur un forum Linux francophone. Un utilisateur y décrit le télétravail de sa femme depuis une ligne Bouygues : plantages du système, blancs pendant les appels, micro-coupures plusieurs fois par heure à travers le VPN de l'employeur. Il fait changer la box, sans effet. Il contacte le service client, qui lui répond, dit-il, « non, tout va bien ». Et il ajoute une observation qui restera le fil rouge de tout ce dossier :
« Il y a d'autres personnes qui fonctionnent en télétravail dans sa société, qui n'ont visiblement pas de problème. Sauf les personnes qui sont chez Bouygues. »
— Forum Archlinux.fr, 16 septembre 2018
Le 11 avril 2021, sur le forum Bbox-Mag, un abonné en offre Bbox Ultym fibre reprend l'enquête. Deux personnes du foyer, deux employeurs différents, deux VPN d'entreprise : les deux échouent depuis la maison. Il énumère tout ce qu'il a essayé — changement de câble, connexion directe à la box sans autre équipement, réinitialisation, modification du MTU, ouverture manuelle de ports, mise en DMZ. Rien.
Le 12 avril, il rapporte l'échange décisif :
« J'ai eu un support technique au téléphone qui m'a confirmé un souci depuis quelque temps sur certains VPN et qu'il n'y avait pas de solution à court terme car cela nécessite un développement spécifique visiblement. Donc pas le choix, je vais devoir changer d'opérateur. »
— Forum Bbox-Mag, 12 avril 2021
Le 13 avril, il confirme avoir changé d'opérateur : « plus aucun souci de connexion avec la même configuration de poste et donc de VPN. » Le 21 décembre 2021, un autre abonné décrit le même parcours, et la coïncidence vaut d'être notée : il précise qu'il n'avait aucun problème sur sa Livebox Orange précédente, que le VPN concerné est celui de Bouygues Telecom, et qu'il travaille au siège du groupe. « C'est quand même un comble », écrit-il.
Nous ne présenterons pas ce dossier comme un blocage établi, parce qu'il ne l'est pas.
Sur ce même fil, un modérateur du forum, comptant plus de dix mille messages et disposant d'un canal de remontée interne, conteste la généralisation. Il utilise lui-même deux VPN, un personnel et un professionnel, sur une Bbox Wi-Fi 6, « c'est totalement transparent, côté box il n'y a rien à faire ». Il fait remarquer qu'un problème réellement systémique produirait un flux continu de plaintes, et non des signalements « éclatés dans le temps ». Le 13 avril 2021, il avance même une piste transversale : les cas remontés concerneraient souvent le protocole PPTP, obsolète et déconseillé, et basculer vers L2TP ou une solution SSL réglerait le problème — chez tous les opérateurs.
Le fil de 2018 se termine d'ailleurs de la manière la plus honnête possible pour Bouygues. Le 16 décembre 2018, son auteur revient conclure : faute d'informations de son FAI comme de l'employeur, le foyer est passé à la fibre. « Depuis, ça fonctionne très bien. » Le coupable était probablement la qualité de la ligne ADSL, pas le firmware de la box.
Il existe chez Bouygues des cas réels, reproductibles à l'échelle d'un foyer, résolus uniquement par un changement d'opérateur — et le support a reconnu au moins une fois un problème connu sans correctif à court terme. Il existe aussi, sur les mêmes forums, des utilisateurs pour qui tout fonctionne. Ce que nous ne pouvons pas écrire, faute de source : que Bouygues bloquerait volontairement les VPN. Rien ne l'établit, et l'explication par le protocole PPTP ou par la qualité de la ligne rend compte d'une partie des cas.
Quel que soit votre opérateur, si un tunnel refuse de s'établir ou tombe régulièrement, il existe un réglage qui règle une bonne partie des cas et que presque personne ne pense à activer.
Par défaut, OpenVPN écoute sur le port UDP 1194. Ce port n'a aucune autre utilité, il est donc trivial à filtrer, à dégrader ou à traiter en basse priorité, que ce soit par un pare-feu d'entreprise, un réseau public ou n'importe quel équipement intermédiaire. Le port TCP 443, lui, est celui du HTTPS : c'est le port de tout le web chiffré.
Le blog officiel d'OpenVPN le formule ainsi dans un article du 3 juin 2025 consacré aux serveurs VPN placés derrière un pare-feu : en faisant tourner OpenVPN sur le port TCP 443, celui du HTTPS par défaut, les connexions VPN peuvent contourner ces restrictions. L'idée est simple : un équipement qui bloquerait ce port bloquerait le web entier.
| Réglage | Où le trouver | Quand l'utiliser |
|---|---|---|
| OpenVPN TCP (port 443) | Paramètres de l'application, section « protocole » ou « connexion » | Le tunnel ne s'établit pas du tout, ou tombe dès qu'il transporte du trafic |
| Serveurs obfusqués | Liste de serveurs, catégorie « obfusqués » ou « furtif » selon le fournisseur | Le port 443 seul ne suffit pas : le trafic est reconnu par analyse, pas par port |
| WireGuard | Choix du protocole dans l'application | Rien n'est bloqué mais le débit ou la latence sont mauvais |
| Ajustement du MTU | Paramètres avancés de l'application ou du système | Le tunnel monte, les petites requêtes passent, les transferts se figent |
Une réserve d'honnêteté : le passage en TCP a un coût. Encapsuler du TCP dans du TCP dégrade les performances quand la ligne est chargée, phénomène bien connu sous le nom de « TCP meltdown ». C'est un réglage de contournement, pas un réglage par défaut. Si votre tunnel fonctionne en UDP, n'y touchez pas. Notre guide des protocoles VPN détaille les compromis entre WireGuard, OpenVPN et IKEv2.
| Bbox (Bouygues Telecom) | Box SFR (Box 8, Box 10+, THD) | |
|---|---|---|
| Client VPN vers un fournisseur | Non | Non |
| Serveur VPN intégré | Non documenté ; la question était encore posée sur lafibre.info le 8 août 2025 | Non |
| Options de traversée VPN | Aucune option dédiée exposée dans l'interface | « IPsec Pass Through » et « PPTP Pass Through » dans réseau / Paramètres de base / Services, absentes de certains modèles |
| Cause de blocage la plus fréquente | Non identifiée publiquement ; PPTP et qualité de ligne évoqués | CGNAT (adresse WAN en 10.x.x.x) |
| Recours auprès du support | Demande d'« IP dédiée » | Demande de passage en IPv4 « fullstack » |
| Modification de la table de routage | Impossible | Impossible |
Sources. Les lignes SFR proviennent des fils de la communauté SFR des 1er mars 2021, 17 octobre 2022, 29 avril 2023, 2 mai 2023 et 24 janvier 2024, dont deux réponses certifiées par l'opérateur. Les lignes Bouygues proviennent du forum Bbox-Mag (11 au 14 avril 2021, 21 décembre 2021, 24 octobre 2022), du forum Archlinux.fr (septembre à décembre 2018), d'un fil de lafibre.info du 8 août 2025 et d'un article technique publié le 25 mai 2025 par un abonné Bouygues. Aucune de ces cases n'est remplie à partir d'une mesure que nous aurions faite nous-mêmes : nous ne disposons ni d'une ligne Bouygues ni d'une ligne SFR.
Puisque la box ne fera rien pour vous, le VPN s'installe sur les appareils. Deux critères comptent plus que les autres dans ce contexte précis : la présence d'un mode de contournement — serveurs obfusqués ou OpenVPN sur le port 443 — et un choix de protocoles suffisamment large pour tester autre chose quand un tunnel passe mal. Notre guide pour choisir un VPN détaille les quatre critères de notre barème, et notre page de comparatifs met les services en regard deux à deux.
Ces notes proviennent de notre barème public, appliqué à l'identique aux six services comparés : ni le prix ni la vitesse n'y sont notés, parce que nous ne réalisons pas nos propres campagnes de mesure. Le détail figure sur notre page de méthodologie. Nous sommes rémunérés par ces deux fournisseurs, et par eux seulement.
Un client installé sur l'ordinateur et le téléphone contourne l'absence de VPN dans la Bbox comme dans les box SFR, et vous laisse choisir le protocole quand un tunnel passe mal. Les deux services ci-dessous sont ceux qui rémunèrent ce site, et ce sont aussi les deux premiers de notre classement.