12Module · VPN
Kill-switch — bloquer Internet sans VPN
Aucune fuite si le VPN tombe : Vether installe une règle pare-feu qui bloque tout trafic non-VPN, y compris au démarrage.
5 min de lecture·Mise à jour 2026-05-18
Un VPN qui se déconnecte 5 secondes peut suffire à révéler votre IP réelle (un onglet en background qui rafraîchit, un client BitTorrent qui annonce). Le kill-switch garantit qu'aucun paquet ne quitte la machine sans passer par le tunnel VPN.
Implémentation Vether
Vether installe 3 règles pare-feu Windows au niveau le plus bas :
Règles crééespowershell
# 1. Block tout trafic sortant par défaut New-NetFirewallRule -DisplayName "Vether-KS-BlockAll" ` -Direction Outbound -Action Block -Profile Any # 2. Allow le tunnel WireGuard (interface Mullvad) New-NetFirewallRule -DisplayName "Vether-KS-AllowVPN" ` -Direction Outbound -Action Allow ` -InterfaceAlias "Mullvad" -Profile Any # 3. Allow le handshake initial vers le serveur Mullvad New-NetFirewallRule -DisplayName "Vether-KS-AllowMullvadServer" ` -Direction Outbound -Action Allow ` -RemoteAddress 185.213.154.20 -Profile Any
Comportement au boot
Les règles sont persistantes : au démarrage Windows, le pare-feu est appliqué avant le démarrage des services réseau. Aucune fenêtre de fuite, même de quelques secondes.
⚠
Lan local préservé
Vether ajoute des exceptions pour les plages RFC 1918 (10/8, 172.16/12, 192.168/16) afin que vous gardiez l'accès à votre imprimante, NAS, etc. Désactivable via Settings → VPN → « Bloquer LAN aussi ».
Test du kill-switch
- Connexion VPN établie → ouvrir https://am.i.mullvad.net → confirme IP VPN.
- Déconnecter le VPN sans désactiver kill-switch.
- Rafraîchir la page → erreur réseau (ERR_TIMED_OUT). ✅
- Sans kill-switch, la page s'afficherait avec votre vraie IP.