Vether
12Module · VPN

Kill-switch — bloquer Internet sans VPN

Aucune fuite si le VPN tombe : Vether installe une règle pare-feu qui bloque tout trafic non-VPN, y compris au démarrage.

5 min de lecture·Mise à jour 2026-05-18

Un VPN qui se déconnecte 5 secondes peut suffire à révéler votre IP réelle (un onglet en background qui rafraîchit, un client BitTorrent qui annonce). Le kill-switch garantit qu'aucun paquet ne quitte la machine sans passer par le tunnel VPN.

Implémentation Vether

Vether installe 3 règles pare-feu Windows au niveau le plus bas :

Règles crééespowershell
# 1. Block tout trafic sortant par défaut
New-NetFirewallRule -DisplayName "Vether-KS-BlockAll" `
  -Direction Outbound -Action Block -Profile Any

# 2. Allow le tunnel WireGuard (interface Mullvad)
New-NetFirewallRule -DisplayName "Vether-KS-AllowVPN" `
  -Direction Outbound -Action Allow `
  -InterfaceAlias "Mullvad" -Profile Any

# 3. Allow le handshake initial vers le serveur Mullvad
New-NetFirewallRule -DisplayName "Vether-KS-AllowMullvadServer" `
  -Direction Outbound -Action Allow `
  -RemoteAddress 185.213.154.20 -Profile Any

Comportement au boot

Les règles sont persistantes : au démarrage Windows, le pare-feu est appliqué avant le démarrage des services réseau. Aucune fenêtre de fuite, même de quelques secondes.

Lan local préservé
Vether ajoute des exceptions pour les plages RFC 1918 (10/8, 172.16/12, 192.168/16) afin que vous gardiez l'accès à votre imprimante, NAS, etc. Désactivable via Settings → VPN → « Bloquer LAN aussi ».

Test du kill-switch

  1. Connexion VPN établie → ouvrir https://am.i.mullvad.net → confirme IP VPN.
  2. Déconnecter le VPN sans désactiver kill-switch.
  3. Rafraîchir la page → erreur réseau (ERR_TIMED_OUT). ✅
  4. Sans kill-switch, la page s'afficherait avec votre vraie IP.

Articles liés