Introduction : ce que vous obtiendrez au final

Imaginez : au bureau, il y a un seul routeur Keenetic, auquel sont connectés les ordinateurs portables des marketeurs, le PC de travail d'un arbitragiste et quelques téléphones de test. Certains appareils doivent accéder au réseau normalement, via le fournisseur d'accès domestique, tandis que quelques autres choisis doivent passer par une IP mobile d'un opérateur. C'est exactement ce schéma que nous allons mettre en place dans ce guide.

Après avoir suivi toutes les étapes, vous aurez un routeur Keenetic qui décide lui-même quel trafic envoyer vers le proxy mobile et lequel faire passer directement. Pas d'extensions dans le navigateur, pas de proxy manuel dans les paramètres de chaque programme. L'appareil se connecte simplement au Wi-Fi et fonctionne automatiquement avec l'IP mobile.

Ceci est un guide pas à pas pour configurer un proxy sur Keenetic, destiné à ceux qui ne se sont jamais plongés dans le routage et les politiques d'accès. Nous nous appuierons sur un firmware précis — KeeneticOS version 4.x, en vigueur en 2026 — et sur le composant intégré Client proxy. Les autres fabricants de routeurs et les firmwares alternatifs ne sont pas abordés ici : leur logique, leurs menus et leurs pièges sont différents.

À qui s'adresse ce guide

  • Aux marketeurs et spécialistes SMM qui ont besoin qu'un ordinateur portable de travail dédié accède toujours à Internet via une IP mobile.
  • Aux arbitragistes qui utilisent plusieurs appareils et souhaitent les répartir sur différents canaux sans configuration manuelle de chacun.
  • Aux développeurs et testeurs qui vérifient le comportement d'un service pour les utilisateurs d'opérateurs mobiles.
  • Aux propriétaires de petites équipes qui veulent gérer centralement l'accès plutôt que de confier la configuration à chaque employé.

Ce qu'il faut savoir à l'avance

Les connaissances préalables sont minimes. Il suffit de savoir ouvrir l'interface web du routeur dans un navigateur et de saisir un identifiant et un mot de passe. Tous les termes — interface, politique d'accès, SOCKS5 — seront expliqués en cours de route avec des mots simples. Si vous avez déjà changé le mot de passe Wi-Fi de votre Keenetic, vous y arriverez.

Temps nécessaire

Le temps de configuration pur est de 40 à 60 minutes pour un débutant. Parmi celles-ci, environ dix minutes pour installer le composant et redémarrer le routeur, dix autres pour tester le proxy depuis l'ordinateur, le reste pour créer la connexion, la politique et les tests. Le bloc avancé avec des scénarios supplémentaires ajoutera 20 à 30 minutes, mais il est facultatif.

Préparation : outils, accès, sauvegarde

Avant de modifier quoi que ce soit dans les paramètres, rassemblons tout le nécessaire. C'est une étape ennuyeuse mais importante : la moitié des problèmes lors de la configuration d'un proxy sur Keenetic surviennent parce qu'on commence sans avoir les données nécessaires sous la main et qu'on s'embrouille ensuite.

Ce qu'il faut avoir

  • Un routeur Keenetic avec KeeneticOS 4.0 ou plus récent. La plupart des modèles récents conviennent : Keenetic Giga, Ultra, Hero, Viva, Skipper, Sprinter, Hopper et autres. Pour les modèles plus anciens sous KeeneticOS 3.x, le composant Client proxy peut être absent — dans ce cas, vérifiez d'abord la disponibilité d'une mise à jour.
  • Un accès administrateur à l'interface web du routeur. Elle s'ouvre généralement à l'adresse my.keenetic.net ou 192.168.1.1. L'identifiant par défaut est admin, le mot de passe a été défini lors de la première configuration.
  • Une connexion Internet active sur le routeur. Le composant est téléchargé depuis les serveurs Keenetic, sans Internet il ne peut pas être installé.
  • Les données du proxy mobile : adresse du serveur, port, identifiant et mot de passe. Si vous travaillez avec mobileproxy.space, tout cela se trouve dans votre espace client, dans la fiche du proxy acheté. Vous y trouverez aussi le lien de changement d'IP — il sera nécessaire à la sixième étape.
  • Un ordinateur ou un portable connecté à ce routeur en Wi-Fi ou par câble. C'est depuis celui-ci que nous allons configurer et tester.
  • Un second appareil pour le contrôle, par exemple un téléphone. Il restera sur le canal habituel afin que vous voyiez clairement la différence entre le trafic direct et le trafic via l'IP mobile.

Configuration requise

Le composant Client proxy prend peu de place, mais la mémoire flash du routeur n'est pas infinie. Si vous avez installé beaucoup de composants supplémentaires (par exemple, un client torrent, un serveur de fichiers, plusieurs modules IPTV), il faudra peut-être en supprimer. Le routeur vous préviendra lui-même du manque de place lors de la sélection des composants. L'impact du client proxy sur la mémoire RAM est négligeable.

Création d'une sauvegarde

Sauvegardez impérativement la configuration actuelle du routeur. Si quelque chose se passe mal en cours de route, vous restaurerez tout en deux minutes au lieu de reconfigurer le Wi-Fi et Internet depuis zéro.

  1. Ouvrez l'interface web Keenetic dans un navigateur.
  2. Dans le menu de gauche, sélectionnez la section Gestion, puis l'élément Paramètres généraux.
  3. Faites défiler la page jusqu'au bloc Sauvegarde et restauration (dans certaines versions, il s'appelle Fichiers système).
  4. En face du fichier startup-config, cliquez sur le bouton de sauvegarde. Le navigateur téléchargera un fichier texte contenant la configuration actuelle.
  5. Renommez le fichier de manière explicite, par exemple keenetic-config-avant-proxy, et placez-le en lieu sûr.

Conseil : faites une seconde copie une fois que tout fonctionne. Vous aurez alors deux états : initial et fonctionnel. Il est facile de basculer entre les deux lors d'expérimentations.

Attention : le fichier startup-config contient les mots de passe et les paramètres réseau en clair. Ne le transférez pas dans des chats et ne le stockez pas dans des dossiers partagés. Si vous devez montrer la configuration à un collègue, supprimez les lignes sensibles.

Notions de base : ce qui se passe à l'intérieur du routeur

Pour ne pas exécuter les étapes mécaniquement, examinons quelques notions. Il n'y en a que cinq, et chacune s'explique en un ou deux paragraphes.

Proxy mobile et IP mobile

Un proxy mobile est un serveur intermédiaire derrière lequel se trouve une véritable carte SIM d'opérateur. Lorsque votre trafic passe par lui, les sites voient une adresse IP issue du pool d'un opérateur mobile, et non l'adresse de votre fournisseur d'accès domestique ou professionnel. Ces adresses sont constamment redistribuées entre les abonnés, c'est pourquoi elles sont traitées avec plus de bienveillance que les adresses de serveurs. Le changement d'IP se fait sur demande via un lien spécial ou selon un minuteur.

HTTP et SOCKS5

Ce sont deux façons de communiquer avec un serveur proxy. Le proxy HTTP a été conçu à l'origine pour le trafic web et sait traiter les requêtes du navigateur. SOCKS5 est un protocole plus universel : il transmet n'importe quelle connexion TCP sans regarder à l'intérieur. Pour le routage via un routeur, SOCKS5 est préférable, car il fera passer non seulement les sites, mais aussi les messageries, les clients mail, les applications du téléphone. Mobileproxy.space propose les deux variantes sur un même canal, généralement sur des ports différents.

Client proxy dans KeeneticOS

Auparavant, les routeurs ne savaient pas passer eux-mêmes par un proxy : configurer un proxy sur Keenetic nécessitait l'installation d'un logiciel tiers. Dans KeeneticOS 4.x, un composant intégré Client proxy est apparu. Il crée dans le système une connexion distincte (une interface) qui apparaît pour le routeur comme un canal Internet supplémentaire. Tout ce qui est envoyé vers cette interface est empaqueté et transmis au serveur proxy.

Politique d'accès à Internet

Habituellement, le routeur n'a qu'un seul chemin vers l'extérieur : le fournisseur d'accès. Lorsqu'il y a plusieurs chemins (fournisseur et proxy), il faut une règle indiquant quel chemin utiliser pour quel appareil. Dans KeeneticOS, cette règle s'appelle une politique d'accès. Vous créez une politique, lui dites d'utiliser uniquement la connexion proxy et y associez les appareils concernés. Tout ce qui n'est pas associé suit la politique par défaut, c'est-à-dire passe directement.

Route statique

Un outil plus fin. Si, au lieu d'appareils, vous souhaitez faire passer par l'IP mobile uniquement les requêtes vers un site ou une plage d'adresses précise, on utilise une route : tel réseau — via telle interface. Cela permettra à un seul portable d'accéder aux services de travail via l'IP mobile, et à tout le reste directement.

Ce qu'il faut comprendre avant de commencer : le client proxy ne transmet que le trafic TCP. Les appels vidéo, les jeux en ligne et certains protocoles basés sur UDP ne passeront pas par HTTP ou SOCKS5. Pour les tâches marketing, le travail avec les sites, les réseaux sociaux et les comptes publicitaires, ce n'est pas un problème : presque tout y est en TCP.

Étape 1 : Obtenir les données du proxy mobile et les tester depuis l'ordinateur

Objectif : s'assurer que le proxy est vivant, que l'identifiant et le mot de passe sont corrects, et comprendre quelle IP il fournit. Il est toujours plus simple de tester sur un ordinateur que sur le routeur : si quelque chose ne fonctionne pas, vous verrez immédiatement une erreur compréhensible.

Rassembler les paramètres

  1. Connectez-vous à votre espace client mobileproxy.space.
  2. Ouvrez la liste de vos proxies et choisissez le canal souhaité.
  3. Notez quatre valeurs : l'hôte (adresse du serveur, par exemple du type nom.mobileproxy.space ou une adresse IP), le port SOCKS5, le port HTTP, l'identifiant et le mot de passe. Cela fait cinq valeurs si l'on compte les deux ports.
  4. Trouvez et copiez le lien de changement d'IP. Il sera nécessaire plus tard, pour l'instant conservez-le dans vos notes.
  5. Vérifiez le type d'authentification. Si l'authentification par IP est activée sur le canal, passez à l'identifiant et mot de passe. La raison est simple : l'IP domestique du fournisseur change, et l'authentification par IP cessera un jour de fonctionner sans prévenir.

Tester le proxy depuis l'ordinateur

La méthode la plus simple est la ligne de commande. Ouvrez-la : sous Windows, appuyez sur Win+R, tapez cmd et appuyez sur Entrée ; sous macOS, ouvrez le Terminal. Saisissez la commande en remplaçant par vos données :

curl -x socks5://ЛОГИН:ПАРОЛЬ@ХОСТ:ПОРТ https://api.ipify.org

Si tout est correct, une adresse IP s'affichera en réponse. Elle doit différer de votre adresse habituelle. Testez ensuite le port HTTP avec la même commande, en remplaçant socks5:// par http:// et le port par le port HTTP. Les deux variantes doivent renvoyer la même adresse mobile.

Alternative sans ligne de commande : dans le navigateur, ouvrez les paramètres proxy du système (Windows : Paramètres, Réseau et Internet, Serveur proxy) et indiquez temporairement le proxy HTTP. Lors de la première requête, le navigateur demandera l'identifiant et le mot de passe. Rendez-vous sur n'importe quel service de vérification d'IP et notez le résultat. Après le test, désactivez impérativement le proxy système, sinon plus tard vous ne comprendrez pas si c'est le routeur ou la configuration de l'ordinateur qui fonctionne.

Conseil : notez l'IP mobile obtenue et le nom de l'opérateur. Aux étapes suivantes, vous comparerez les résultats avec celle-ci et verrez immédiatement si le trafic passe correctement par le routeur.

Vérification : la commande curl a renvoyé une IP différente de votre IP domestique, à la fois en SOCKS5 et en HTTP. Il n'y a pas d'erreurs du type 407 Proxy Authentication Required ou Connection refused.

Problèmes possibles

  • Erreur 407 — identifiant ou mot de passe incorrect. Copiez-les à nouveau depuis l'espace client, vérifiez que vous n'avez pas saisi un espace en trop.
  • Connection refused ou timeout — port ou hôte incorrect. Assurez-vous de ne pas avoir confondu le port SOCKS5 avec le port HTTP.
  • Votre IP habituelle est renvoyée — curl n'a pas utilisé le proxy. Vérifiez la syntaxe : le paramètre -x se place avant l'adresse du proxy.

Étape 2 : Installer le composant Client proxy dans KeeneticOS

Objectif : ajouter au firmware le module qui crée les connexions proxy. Sans lui, le menu nécessaire n'apparaîtra tout simplement pas dans l'interface.

Vérifier la version du firmware

  1. Ouvrez l'interface web Keenetic.
  2. Sur la page d'accueil Moniteur système, trouvez le bloc d'informations système. La version de KeeneticOS y est indiquée.
  3. Si la version commence par 4 — parfait, passez à la suite. Si elle commence par 3 — allez dans Gestion, Paramètres généraux et, dans le bloc des mises à jour, cliquez sur Vérifier les mises à jour. Installez la version disponible et revenez à cette étape après le redémarrage.

La mise à jour prend 3 à 7 minutes. Pendant ce temps, le routeur est indisponible, Internet disparaît sur tout le réseau. Prévenez vos collègues si vous le faites pendant les heures de travail.

Ajouter le composant

  1. Allez dans la section Gestion, puis Paramètres généraux.
  2. Trouvez le bloc Mises à jour et composants et cliquez sur le bouton Modifier le jeu de composants.
  3. La liste des composants s'ouvrira, groupée par catégories. Dépliez la catégorie Fonctions réseau (ou utilisez le champ de recherche en haut en tapant le mot proxy).
  4. Trouvez l'élément Client proxy. À côté, une brève description peut apparaître : connexion au réseau via un serveur proxy HTTP ou SOCKS5.
  5. Cochez la case correspondante.
  6. Faites attention à l'indicateur d'espace occupé en bas de page. S'il devient rouge, décochez les composants inutiles, par exemple les modules que vous n'avez jamais utilisés.
  7. Cliquez sur le bouton Installer la mise à jour ou Appliquer — le nom dépend de la version de l'interface.
  8. Le routeur téléchargera le composant et redémarrera. Attendez que les voyants sur le boîtier arrêtent de clignoter et que la page se rouvre. Cela prend généralement 2 à 4 minutes.

Attention : ne débranchez pas le routeur pendant l'installation des composants. Une écriture interrompue dans la mémoire flash peut obliger à restaurer l'appareil via le mode de secours.

Conseil : pendant que le routeur redémarre, ouvrez l'espace client du proxy dans un autre onglet. Les données pour l'étape suivante seront sous vos yeux et vous ne perdrez pas le rythme.

Vérification : après le redémarrage, ouvrez la section Internet, l'élément Autres connexions. Un nouveau bloc Serveurs proxy (ou Connexions via proxy) avec un bouton d'ajout est apparu sur la page. Si le bloc est présent, le composant est correctement installé.

Problèmes possibles

  • Le composant n'est pas dans la liste. Le firmware est probablement antérieur à la version 4.0 ou le modèle ne prend pas en charge le composant. Vérifiez à nouveau les mises à jour ou consultez la documentation Keenetic pour la prise en charge de votre modèle.
  • Manque de place. Désactivez les composants inutilisés. Candidats à la suppression : serveur d'impression, DLNA, client torrent, langues supplémentaires de l'interface.
  • Le routeur n'est pas revenu après le redémarrage. Attendez encore cinq minutes. Si l'interface ne s'ouvre toujours pas, connectez-vous à l'adresse IP 192.168.1.1 au lieu de my.keenetic.net.

Étape 3 : Créer une connexion au serveur proxy mobile

Objectif : enregistrer votre proxy mobile dans le routeur comme une connexion distincte et vérifier que le routeur l'atteint.

Remplir le formulaire de connexion

  1. Ouvrez Internet, puis Autres connexions.
  2. Dans le bloc Serveurs proxy, cliquez sur Ajouter une connexion.
  3. Un formulaire s'ouvrira. Dans le champ Nom de la connexion, saisissez un nom explicite, par exemple IP mobile MTS ou Proxy arbitrage. Il apparaîtra dans les listes d'interfaces, donc qu'il soit reconnaissable.
  4. Dans la liste déroulante Type (ou Protocole), choisissez SOCKS5. Si cette option n'existe pas, choisissez HTTP — la différence pour les tâches web est minime.
  5. Dans le champ Adresse du serveur, collez l'hôte depuis l'espace client. Sans préfixes du type socks5:// et sans port — uniquement le nom ou l'IP.
  6. Dans le champ Port, saisissez le port correspondant au type choisi. Pour SOCKS5 — le port SOCKS5, pour HTTP — le port HTTP. C'est la source d'erreur la plus fréquente, vérifiez à nouveau.
  7. Remplissez Nom d'utilisateur et Mot de passe avec les données du proxy.
  8. Trouvez l'interrupteur Utiliser pour l'accès à Internet. Laissez-le désactivé. Si vous l'activez, le routeur ajoutera la connexion à la file générale des canaux et elle pourra commencer à être utilisée pour tous les appareils — ce n'est pas ce que nous voulons. Nous gérerons cela via une politique.
  9. Laissez l'interrupteur Connexion automatique (ou Activer) activé.
  10. Cliquez sur Enregistrer.

Consulter l'état

Après l'enregistrement, la connexion apparaîtra dans la liste. Son état est affiché à côté. Après 10 à 20 secondes, il doit devenir Connecté, et une adresse interne d'interface peut apparaître dans la ligne. Si l'état reste longtemps en Connexion ou Erreur, rouvrez la connexion et vérifiez le port et les identifiants.

Vous pouvez également jeter un œil au Moniteur système. En haut de la page, dans le bloc des connexions, la nouvelle connexion proxy s'affiche au même titre que le canal principal du fournisseur. C'est pratique pour un diagnostic rapide à l'avenir : d'un coup d'œil, on voit si la connexion est vivante.

Conseil : si vous avez plusieurs proxies mobiles (par exemple, des canaux de différents opérateurs), créez une connexion distincte pour chacun dès maintenant. Nommez-les par opérateur et par usage. Vous pourrez ensuite répartir les appareils entre eux via des politiques.

Vérification : dans la liste des connexions, votre proxy est marqué d'un indicateur vert ou du statut Connecté. Dans le Moniteur système, il figure dans la liste des interfaces. Pour l'instant, aucun appareil ne passe par lui — c'est normal, l'étape suivante y est consacrée.

Problèmes possibles

  • Statut Erreur d'authentification. Le routeur a reçu une réponse du serveur, mais l'identifiant ou le mot de passe ne correspond pas. Copiez-les à nouveau. Les caractères visuellement similaires (l latin et le chiffre 1) sont souvent confondus lors de la saisie manuelle.
  • Statut Pas de réponse. Hôte ou port incorrect, ou bien l'Internet principal du routeur est indisponible. Assurez-vous que le canal du fournisseur fonctionne — le proxy se connecte précisément à travers lui.
  • La connexion se reconnecte constamment. Il est possible que l'authentification par IP soit activée côté proxy et que votre adresse externe ne corresponde pas. Passez à l'identifiant et mot de passe.

Étape 4 : Configurer la politique d'accès et associer les appareils

Objectif : expliquer au routeur quels appareils passent par l'IP mobile et lesquels passent directement. C'est ici que le routage d'une partie du trafic via un proxy sur Keenetic prend forme.

Créer la politique

  1. Ouvrez la section Internet, l'élément Priorités des connexions. Dans les nouvelles versions de KeeneticOS, il peut s'appeler Politiques d'accès à Internet et se trouver dans la section Règles réseau.
  2. Vous verrez la politique par défaut avec la liste de toutes les connexions du routeur, classées par priorité. N'y touchez pas.
  3. Cliquez sur Ajouter une politique.
  4. Dans le champ Nom, saisissez par exemple Via IP mobile.
  5. En dessous, la liste des connexions disponibles s'affichera avec des interrupteurs. Activez uniquement votre connexion proxy. Laissez le canal du fournisseur et tous les autres désactivés.
  6. Remarque : certaines versions de l'interface permettent de choisir quoi faire si la seule connexion de la politique est indisponible. Si cette option existe, décidez vous-même : laisser les appareils sans Internet jusqu'au rétablissement du proxy (plus sûr pour le multi-compte) ou basculer sur le canal principal (plus pratique au quotidien). Pour les comptes de travail, nous recommandons la première option.
  7. Cliquez sur Enregistrer.

Pourquoi n'activer que le proxy ? Si l'on place le canal du fournisseur en deuxième position dans la politique, le routeur basculera l'appareil en direct à la moindre hésitation du proxy. Pour les tâches marketing, c'est dangereux : le compte apparaîtra soudainement avec votre IP réelle.

Associer les appareils

  1. Directement sur la page de la politique, trouvez le bloc d'association des appareils. Y sont listés tous les clients enregistrés du réseau avec leurs noms et adresses MAC.
  2. Trouvez l'ordinateur portable ou le téléphone souhaité. Si le nom n'est pas clair, regardez son adresse MAC dans les paramètres réseau de l'appareil lui-même et comparez.
  3. Faites glisser l'appareil vers votre nouvelle politique ou sélectionnez-la dans la liste déroulante en face de l'appareil — la méthode dépend de la version de l'interface.
  4. Répétez pour chaque appareil qui doit fonctionner via l'IP mobile.
  5. Les modifications s'appliquent immédiatement, sans redémarrage.

Alternative : section Mes réseaux et Wi-Fi, élément Liste des appareils. Cliquez sur l'appareil, sa fiche s'ouvrira. Elle contient un champ Politique d'accès — sélectionnez la politique créée et enregistrez. Cette méthode est plus pratique lorsque les appareils sont nombreux et que vous les modifiez un par un.

Attention : un appareil associé à une politique doit être enregistré. Les clients non enregistrés (sans fiche fixée dans la liste) peuvent revenir à la politique par défaut après une reconnexion au Wi-Fi. Dans la fiche de l'appareil, cliquez sur Enregistrer et fixez de préférence une adresse IP permanente.

Conseil : renommez les appareils associés pour que leur nom contienne le mot Proxy ou Mobile. Par exemple, Portable Olga MOB. Dans un mois, vous ne vous souviendrez plus qui est où — tout sera visible dans la liste.

Premier test

Sur l'appareil associé, ouvrez un navigateur et rendez-vous sur n'importe quel service de vérification d'IP. Vous devez voir l'adresse mobile notée à la première étape, ou une autre adresse du même pool d'opérateur. Sur le téléphone de contrôle, que vous n'avez pas associé, ouvrez le même service — l'IP habituelle du fournisseur doit s'y afficher. Si c'est le cas, félicitations, le résultat principal est atteint.

Vérification : l'appareil associé affiche l'IP mobile, l'appareil non associé affiche celle du fournisseur. Dans le Moniteur système, le graphique de la connexion proxy montre du trafic lorsque vous ouvrez des pages depuis l'appareil associé.

Problèmes possibles

  • L'appareil associé affiche l'IP habituelle. Vérifiez que le canal du fournisseur est bien désactivé dans la politique. Ensuite, reconnectez l'appareil au Wi-Fi pour que les règles se mettent à jour.
  • L'appareil associé n'a pas Internet. La connexion proxy est tombée ou le trafic UDP est bloqué. Ouvrez un site en HTTPS classique — s'il s'ouvre mais pas la messagerie, le problème vient de l'UDP.
  • La politique n'apparaît pas dans la liste lors de l'association. Vous ne l'avez pas enregistrée. Revenez dans Priorités des connexions et assurez-vous que la politique est créée.

Étape 5 : Routage ciblé — uniquement les sites choisis via l'IP mobile

Objectif : apprendre à diriger via le proxy non pas un appareil entier, mais les requêtes vers des adresses précises. C'est un scénario plus flexible : l'employé travaille avec les comptes publicitaires via l'IP mobile, tandis que les appels vidéo et les documents cloud passent directement et ne consomment pas le trafic du canal mobile.

Quand cela est nécessaire

  • Le forfait mobile du proxy est limité en trafic et il faut économiser.
  • Sur un même appareil cohabitent des services de travail et de lourdes tâches en arrière-plan.
  • Il faut que seul un outil précis, accédant à un serveur connu, passe par l'IP mobile.

Déterminer les adresses de destination

Le routeur route par adresses IP, et non par noms de sites. Nous allons donc d'abord déterminer l'IP du service voulu. Dans la ligne de commande de l'ordinateur, tapez :

nslookup example.com

Vous obtiendrez une ou plusieurs adresses. Les grands services en ont des dizaines, et elles changent, c'est pourquoi il est préférable d'utiliser des sous-réseaux entiers pour eux. Les informations sur les sous-réseaux sont publiées par les fournisseurs dans des registres ouverts, ou bien on peut prendre une adresse et ajouter le masque /24, couvrant 256 adresses voisines.

Ajouter une route

  1. Ouvrez la section Règles réseau, l'élément Routage.
  2. Cliquez sur Ajouter une route.
  3. Dans le champ Type de route, choisissez Route vers un réseau si vous voulez couvrir un sous-réseau, ou Route vers un hôte pour une seule adresse.
  4. Saisissez l'Adresse du réseau de destination, par exemple 203.0.113.0, et le Masque de sous-réseau 255.255.255.0.
  5. Dans le champ Interface, dépliez la liste et sélectionnez votre connexion proxy. Elle s'affiche sous le nom que vous lui avez donné à la troisième étape.
  6. Laissez le champ Passerelle vide — il n'est pas nécessaire pour une interface proxy.
  7. Cochez la case Ajouter automatiquement pour que la route soit restaurée après un redémarrage.
  8. Cliquez sur Enregistrer.

Une telle route fonctionne pour tous les appareils relevant de la politique par défaut. Les appareils associés à la politique de la quatrième étape passent déjà entièrement par le proxy.

Schéma combiné

On peut combiner les deux approches. Par exemple, l'ordinateur portable de l'arbitragiste passe entièrement par l'IP mobile, tandis que les autres employés passent directement, mais avec des routes ciblées pour quelques services de travail. Le routeur combine sans problème politiques et routes statiques : on vérifie d'abord la politique de l'appareil, puis, à l'intérieur de celle-ci, la table de routage.

Conseil : conservez la liste des routes ajoutées dans un document à part, avec une note indiquant pour quel service chacune a été créée. Dans six mois, les adresses IP du service peuvent changer, et vous devrez comprendre quoi mettre à jour.

Vérification : depuis un appareil non associé, le service de vérification d'IP affiche l'adresse du fournisseur, tandis que l'accès au site dont le sous-réseau a été ajouté aux routes passe par le proxy. Pour le vérifier, ajoutez le sous-réseau du service de vérification d'IP lui-même aux routes : il se mettra à afficher l'adresse mobile.

Problèmes possibles

  • La route ne s'applique pas. Le service utilise d'autres adresses, qui ne font pas partie de votre sous-réseau. Répétez nslookup plusieurs fois, rassemblez toutes les variantes.
  • Une partie de la page se charge directement. Les fichiers statiques et l'API du site se trouvent sur d'autres domaines et IP. Ajoutez aussi leurs sous-réseaux.
  • La route a disparu après le redémarrage. La case d'ajout automatique n'a pas été cochée.

Étape 6 : Changement d'IP mobile et travail avec plusieurs canaux

Objectif : apprendre à changer d'IP à la demande, sans toucher aux paramètres du routeur, et préparer un schéma pour plusieurs proxies.

Changement d'IP par lien

Les proxies mobiles ont une particularité qui les rend pratiques : l'adresse change sans reconfiguration. Dans l'espace client mobileproxy.space, chaque canal dispose d'un lien de changement d'IP. Il suffit de l'ouvrir dans un navigateur — l'opérateur attribuera une nouvelle adresse, et le routeur ne le remarquera même pas : la connexion au serveur proxy reste la même, seule l'adresse externe change côté opérateur.

  1. Copiez le lien de changement d'IP depuis l'espace client.
  2. Ouvrez-le dans un navigateur depuis n'importe quel appareil, même non associé à la politique. Le serveur répondra par une confirmation.
  3. Attendez 5 à 15 secondes.
  4. Sur l'appareil associé, actualisez la page du service de vérification d'IP — l'adresse a changé.

Le lien peut aussi être appelé depuis des scripts : la même commande curl sans paramètre -x. Cela ouvre la voie à une rotation automatique selon un calendrier, dont nous parlerons dans le bloc avancé.

Rotation par minuteur

Si le changement automatique d'IP toutes les quelques minutes est activé dans les paramètres du canal, rien de supplémentaire n'est à faire sur le routeur. Les appareils continueront de fonctionner, les sessions HTTPS actives peuvent brièvement se réétablir — c'est normal. Pour les tâches à longues sessions (téléchargement de gros fichiers, longs formulaires), mieux vaut désactiver le changement automatique et changer l'adresse manuellement entre les tâches.

Plusieurs proxies mobiles sur un même routeur

Le schéma se développe simplement. Pour chaque proxy mobile, on crée une connexion distincte (étape 3) et une politique distincte (étape 4). Ensuite, les appareils sont répartis entre les politiques. Par exemple :

  • Politique Opérateur A — deux ordinateurs portables de l'équipe sur un même projet.
  • Politique Opérateur B — un téléphone de test et un second portable.
  • Politique par défaut — tout le reste du matériel de bureau.

Chaque appareil dans sa politique ne voit que son IP mobile. Il n'y a pas de croisement, et les services ne relient pas entre eux des comptes de groupes différents par une adresse commune.

Attention : tous les appareils d'une même politique partagent une seule IP mobile à chaque instant. Si votre tâche exige que chaque appareil ait une adresse unique, attribuez à chacun un canal distinct et une politique distincte. Un canal pour plusieurs comptes d'un même service — c'est un risque que vous prenez en toute connaissance de cause.

Conseil : ajoutez le lien de changement d'IP aux favoris du navigateur de l'ordinateur avec un nom explicite. Un clic — une nouvelle adresse. C'est plus rapide que d'ouvrir l'espace client à chaque fois.

Vérification : après avoir ouvert le lien de changement d'IP, l'adresse sur l'appareil associé a changé, tandis que le statut de la connexion proxy sur le routeur est resté Connecté et n'a pas nécessité de reconnexion.

Vérification du résultat : liste de contrôle complète

Passez en revue la liste. Chaque point doit être satisfait. Si l'un d'eux échoue, revenez à l'étape correspondante, les liens vers les sections sont indiqués entre parenthèses.

Liste de contrôle

  • Dans la section Autres connexions, il y a une connexion proxy avec le statut Connecté (étape 3).
  • Une politique a été créée, dans laquelle seule la connexion proxy est activée (étape 4).
  • Les appareils concernés sont enregistrés et associés à cette politique (étape 4).
  • L'appareil associé affiche l'IP mobile sur le service de vérification (étape 4).
  • L'appareil non associé affiche l'IP du fournisseur (étape 4).
  • Après ouverture du lien de changement d'IP, l'adresse sur l'appareil associé change (étape 6).
  • Les paramètres survivent au redémarrage du routeur : après Gestion, Redémarrer, tout fonctionne de la même manière (toutes les étapes).
  • Une sauvegarde de la configuration fonctionnelle a été faite (préparation).

Comment tester plus en profondeur

  1. Test de fuite. Sur l'appareil associé, ouvrez plusieurs services de vérification d'IP différents, y compris ceux qui affichent l'IP via WebRTC. Tous doivent montrer l'adresse mobile ou l'absence de données. Si au moins l'un d'eux affiche l'IP du fournisseur, quelque part le trafic contourne le proxy, généralement via UDP.
  2. Test des applications. Ouvrez sur le téléphone associé les applications avec lesquelles vous prévoyez de travailler : réseaux sociaux, comptes publicitaires, messageries. Assurez-vous qu'elles se chargent. Les applications basées sur UDP (appels vidéo) peuvent ne pas fonctionner — c'est attendu.
  3. Test de stabilité. Laissez l'appareil associé travailler 30 à 60 minutes. Vérifiez ensuite dans le Moniteur système s'il y a eu des coupures de la connexion proxy. Le graphique de trafic doit être sans longs creux.
  4. Test de redémarrage. Redémarrez le routeur et, cinq minutes plus tard, répétez la vérification d'IP sur les deux appareils.

Indicateurs de réussite

Le succès ressemble à ceci : vous connectez un nouvel appareil au Wi-Fi, en deux clics vous l'associez à la politique — et il fonctionne aussitôt via l'IP mobile. Aucun utilisateur ne configure quoi que ce soit de son côté. Le changement d'adresse prend quelques secondes, et la séparation entre canaux est stricte et prévisible. C'est exactement cela, une configuration proxy sur Keenetic qui fonctionne.

Erreurs typiques et solutions

Nous avons rassemblé les problèmes les plus fréquemment rencontrés lors de la configuration d'un proxy sur Keenetic. Format : problème, cause, solution.

L'appareil est associé, mais l'IP reste celle du fournisseur

Cause : dans la politique, le canal du fournisseur est activé en même temps que le proxy, et le routeur le choisit comme plus prioritaire. Ou bien l'appareil n'est pas enregistré et, après reconnexion, est retombé sur la politique par défaut.

Solution : ouvrez la politique et désactivez toutes les connexions sauf le proxy. Enregistrez l'appareil dans la Liste des appareils, fixez l'IP. Reconnectez l'appareil au Wi-Fi.

La connexion proxy affiche une erreur d'authentification

Cause : faute de frappe dans l'identifiant ou le mot de passe, ou authentification par IP activée sur le canal et adresse externe du routeur absente de la liste blanche.

Solution : copiez à nouveau les identifiants depuis l'espace client. Dans les paramètres du canal, choisissez l'authentification par identifiant et mot de passe. Réenregistrez la connexion sur le routeur.

Les sites s'ouvrent, mais la messagerie ou les appels ne fonctionnent pas

Cause : le client proxy ne fait passer que le TCP. Les appels vocaux et vidéo utilisent l'UDP.

Solution : c'est une limitation de la technologie. Pour les appareils où les appels sont importants, utilisez le routage ciblé (étape 5) : services de travail via le proxy, tout le reste directement. Ou bien réservez un appareil dédié aux appels sur la politique par défaut.

Après le redémarrage du routeur, le proxy ne monte pas

Cause : la connexion proxy démarre avant que le canal du fournisseur n'ait obtenu une adresse, et la première tentative échoue. Ou bien le démarrage automatique de la connexion est désactivé.

Solution : assurez-vous que l'interrupteur de connexion automatique est activé. Attendez deux à trois minutes — le routeur réessaie. Si cela ne suffit pas, ouvrez la connexion et réenregistrez-la sans modifications.

Une partie du trafic fuit à côté du proxy

Cause : un canal de secours est activé dans la politique, ou bien le test affiche l'IP via WebRTC en UDP.

Solution : retirez le canal de secours de la politique. Pour les tâches critiques, désactivez WebRTC dans le navigateur ou utilisez un navigateur anti-détection qui gère cela lui-même.

La vitesse via le proxy est nettement inférieure

Cause : le canal mobile est par nature plus lent que le filaire et dépend de la charge de la station de base. En outre, le routeur dépense des ressources pour empaqueter le trafic.

Solution : ne faites pas passer par le proxy de trafic lourd — mises à jour, vidéos, sauvegardes cloud. Utilisez le routage ciblé pour que seuls les services de travail passent par l'IP mobile. Vérifiez la vitesse du proxy lui-même depuis l'ordinateur via curl, pour séparer les limitations du canal des problèmes du routeur.

L'appareil a disparu de la liste lors de l'association

Cause : l'appareil ne s'est pas connecté depuis longtemps et le routeur l'a retiré des actifs, ou bien il est connecté au réseau invité, qui ne participe pas aux politiques.

Solution : connectez l'appareil au réseau Wi-Fi principal et enregistrez-le. Le segment invité ne convient pas pour ces tâches.

Pas assez de place pour installer le composant

Cause : la mémoire flash est remplie par d'autres composants.

Solution : dans le jeu de composants, décochez les modules inutilisés. Il s'agit le plus souvent de services de fichiers et de médias. Après l'installation du client proxy, vous pourrez les réactiver si la place le permet.

Fonctionnalités supplémentaires pour les utilisateurs avancés

Le schéma de base couvre la plupart des tâches. Voici quelques pistes qui l'étendent. Chacune demande un peu plus d'assurance dans la manipulation du routeur.

Un réseau Wi-Fi dédié pour l'IP mobile

Au lieu d'associer les appareils un par un, on peut créer un segment réseau avec son propre Wi-Fi et assigner la politique à tout un segment. Tout appareil connecté à ce réseau passera automatiquement par le proxy.

  1. Ouvrez Mes réseaux et Wi-Fi, l'élément Segments (ou Réseau domestique puis ajout d'un segment).
  2. Cliquez sur Ajouter un segment, donnez-lui un nom, par exemple Mobile, et activez pour lui un point d'accès Wi-Fi avec un nom et un mot de passe distincts.
  3. Dans les paramètres du segment, trouvez le champ Politique d'accès et sélectionnez la politique créée.
  4. Enregistrez. Désormais, le bureau dispose de deux réseaux : le normal et celui qui sort via l'IP mobile.

C'est pratique pour les équipes : il suffit de donner le mot de passe du bon réseau à un nouvel employé, et il n'y a plus de gestion administrative.

Changement automatique d'IP selon un calendrier via Entware

Si votre Keenetic dispose d'un port USB, vous pouvez installer l'environnement de paquets Entware sur une clé USB et lancer des commandes selon un calendrier. Cela permettra au routeur d'appeler lui-même le lien de changement d'IP, par exemple toutes les 30 minutes pendant les heures de travail.

  1. Installez le composant Prise en charge des paquets ouverts (OPKG) via le jeu de composants.
  2. Préparez une clé USB avec une partition ext4 et installez Entware selon la procédure officielle Keenetic — le processus prend environ 15 minutes.
  3. Connectez-vous au routeur en SSH et installez les paquets curl et cron avec la commande opkg install curl cron.
  4. Ajoutez dans crontab une ligne du type : 0,30 9-19 * * 1-5 curl -s 'LIEN_CHANGEMENT_IP' — cela déclenchera un changement toutes les demi-heures de 9h à 19h en semaine.
  5. Redémarrez cron et vérifiez que l'IP change selon le calendrier.

N'oubliez pas qu'Entware fonctionne séparément du système principal KeeneticOS et n'affecte pas le client proxy intégré. Les mises à jour du firmware ne cassent pas Entware, mais il n'est pas inutile de vérifier le fonctionnement du calendrier après chaque mise à jour.

Vérification de l'état depuis la ligne de commande du routeur

KeeneticOS dispose de sa propre interface de ligne de commande, accessible en Telnet ou SSH lorsque le composant correspondant est activé. La commande show interface avec le nom de votre interface proxy affichera son état, son temps de fonctionnement et ses compteurs de trafic. C'est utile lorsqu'il faut comprendre rapidement si le canal est vivant, sans ouvrir l'interface web. La commande show running-config affichera toute la configuration actuelle, où l'on peut trouver la section de votre connexion proxy et s'assurer que les paramètres sont bien enregistrés.

Notifications de chute du canal

Dans la section Gestion, Diagnostic et Notifications, on peut configurer l'envoi d'événements par e-mail ou via l'application mobile Keenetic. Activez les notifications de changement d'état des connexions. Lorsque le proxy tombera, vous le saurez avant que les employés ne commencent à écrire qu'Internet ne fonctionne pas.

Répartition dans le temps

Les plannings dans KeeneticOS permettent d'activer et de désactiver les connexions selon les heures. Si le proxy mobile n'est nécessaire que pendant les heures de travail, définissez un planning pour la connexion proxy : activée de 9h à 20h, désactivée la nuit. Les appareils sur une politique sans canal de secours resteront sans Internet pendant ce temps — cela peut être un comportement souhaitable pour les comptes de travail qui ne doivent pas montrer d'activité la nuit.

Optimisation

  • Fixez des adresses IP permanentes pour les appareils associés — les règles s'appliquent ainsi plus stablement.
  • Désactivez sur les appareils associés les mises à jour automatiques du système et des applications pendant les heures de travail, pour ne pas saturer le canal mobile.
  • Consultez régulièrement le graphique de trafic de la connexion proxy dans le Moniteur système : des pics anormaux indiqueront l'appareil qui télécharge trop.

FAQ : questions fréquentes sur la configuration d'un proxy sur Keenetic

Peut-on configurer un proxy sur Keenetic sans installer de composants supplémentaires ?

Non. Dans la livraison de base de KeeneticOS, il n'y a pas de client proxy, il faut l'ajouter via le jeu de composants. Cela prend quelques minutes et ne nécessite rien d'autre qu'une connexion Internet et de l'espace libre dans la mémoire flash.

Que choisir — HTTP ou SOCKS5 ?

SOCKS5, s'il est disponible dans votre version de firmware et chez le fournisseur du proxy. Il transmet n'importe quel trafic TCP, pas seulement le web. HTTP conviendra si vous travaillez exclusivement avec un navigateur et des comptes publicitaires.

Les applications du téléphone fonctionneront-elles, pas seulement le navigateur ?

Oui, à condition qu'elles utilisent le TCP. Les réseaux sociaux, les messageries en mode texte, les mails, les comptes publicitaires fonctionnent. Les appels vocaux et vidéo, qui utilisent l'UDP, ne passeront pas par le client proxy.

Combien d'appareils peut-on associer à une même politique ?

Il n'y a pratiquement pas de limite technique. Mais rappelez-vous : ils partagent tous une seule IP mobile. Pour le multi-compte, il est raisonnable de garder un appareil par canal, ou de répartir soigneusement les comptes entre différents groupes.

Faut-il modifier quelque chose sur les appareils eux-mêmes ?

Rien. C'est tout l'intérêt du schéma : l'appareil se connecte simplement au Wi-Fi, et le routage est pris en charge par le routeur. Assurez-vous seulement qu'aucun proxy système n'est resté activé sur l'appareil après les tests de la première étape.

Que se passe-t-il si le proxy mobile est temporairement indisponible ?

Cela dépend de la politique. Si elle ne contient que la connexion proxy, les appareils associés resteront sans Internet jusqu'au rétablissement. Si un canal de secours est ajouté, ils basculeront dessus, mais révéleront alors l'IP réelle. Pour les comptes de travail, nous recommandons la première option.

Peut-on utiliser l'authentification par IP au lieu de l'identifiant et du mot de passe ?

On peut, mais ce n'est pas recommandé. L'adresse externe du routeur, attribuée par le fournisseur, change périodiquement, et l'authentification par IP cessera de fonctionner à un moment inattendu. L'identifiant et le mot de passe sont plus stables.

Le schéma affecte-t-il la vitesse des appareils ordinaires ?

Non. Les appareils sur la politique par défaut passent directement, comme avant. Le client proxy ne charge le processeur du routeur que pour le trafic qui passe réellement par lui.

Comment revenir rapidement à l'état initial ?

Deux méthodes. Rapide : dissocier les appareils de la politique et supprimer la connexion proxy. Complète : restaurer le startup-config enregistré via Gestion, Paramètres généraux, bloc de restauration. Le routeur redémarrera dans son état initial.

Une mise à jour du firmware ne cassera-t-elle pas la configuration ?

En règle générale, non : connexions, politiques et routes sont conservées. Après la mise à jour, parcourez la liste de contrôle de la section vérification — cela prend cinq minutes et donne l'assurance que tout fonctionne.

Conclusion

Résumons. Vous avez installé le composant Client proxy dans KeeneticOS, créé une connexion au proxy mobile, construit une politique d'accès et y avez associé les appareils concernés. En outre, vous avez compris le routage ciblé par adresses, appris à changer d'IP mobile en un clic et vu comment étendre le schéma à plusieurs canaux. Tout cela — sans rien installer sur les appareils finaux.

Le principal avantage de cette approche est la contrôlabilité. La configuration vit à un seul endroit, sur le routeur. Les nouveaux appareils se connectent en une minute. Une erreur humaine sur un poste de travail ne provoquera pas de fuite d'IP réelle, car le routage n'est pas géré par l'utilisateur, mais par vous.

Que faire ensuite

  • Faites une sauvegarde de la configuration fonctionnelle et datez-la.
  • Observez la stabilité de la connexion proxy pendant quelques jours via le Moniteur système.
  • Si l'équipe s'agrandit, passez à la variante avec un segment Wi-Fi dédié du bloc avancé — cela évitera l'association manuelle.
  • Configurez les notifications d'état des connexions pour être informé des pannes en premier.

Vers quoi évoluer

Le niveau suivant est l'automatisation : rotation de l'IP selon un calendrier via Entware, canaux différents pour différents projets, intégration des liens de changement d'IP dans vos scripts de travail. Une autre piste est l'association du routeur avec des navigateurs anti-détection : le routeur assure l'IP mobile au niveau réseau, le navigateur — des empreintes uniques au niveau du profil. Ensemble, ils offrent une isolation bien plus fiable que chaque outil séparément.

Si quelque chose n'a pas fonctionné du premier coup — c'est normal. Revenez à la liste de contrôle, trouvez l'étape où le résultat ne correspondait pas à l'attendu, et repassez-la. Le schéma est simple et fiable, et une fois réalisé, vous pourrez reproduire la configuration d'un proxy sur Keenetic pour tout nouveau routeur en quinze minutes.