Configuration · 8 min

Portail captif : pourquoi votre tunnel ne monte pas dans le train ou à l’hôtel

Le tunnel échoue dans le TGV, en gare ou à l’hôtel : mécanique du portail captif, ordre correct des opérations, procédure d’ouverture et diagnostic des cas qui résistent ensuite.

Mis à jour: 2026-08-29

Le scénario est toujours le même : Wi-Fi du TGV, hall de gare, chambre d’hôtel, café. Le réseau s’associe, l’icône Wi-Fi s’affiche, et le client de tunnel tourne dans le vide avant d’abandonner. Rien n’est en panne côté serveur : c’est un conflit d’ordre entre deux mécanismes qui s’attendent l’un l’autre.

Un portail captif exige que le premier trafic sortant soit du HTTP en clair, donc redirigeable. Un tunnel correctement configuré exige l’inverse : rien ne sort tant qu’il n’est pas monté. Tant que ce nœud n’est pas dénoué, chaque tentative échoue de la même façon. Voici la mécanique exacte, la procédure qui fonctionne, et les causes qui subsistent une fois le portail validé.

Ce que fait réellement un portail captif

Après l’association et le bail DHCP, le réseau vous attribue une adresse mais filtre tout ce qui ne mène pas au portail. L’interception se fait classiquement en détournant les réponses DNS et en répondant à la première requête HTTP par une redirection vers la page d’authentification. Le HTTPS ne peut pas être détourné proprement : le navigateur reçoit un certificat qui ne correspond pas au nom demandé et affiche une erreur au lieu du portail. Les réseaux à jour annoncent l’adresse du portail par une option DHCP ou une annonce de routeur dédiée (RFC 8910) et exposent une API d’état (RFC 8908), ce qui permet au système d’ouvrir seul la fenêtre de connexion. Les signes sont constants.

  • Les noms se résolvent, mais toute connexion aboutit à une erreur de certificat ou à une page inconnue.
  • Le système affiche « connexion requise » ou « authentification nécessaire », ou ouvre une fenêtre réduite sans barre d’adresse.
  • La passerelle répond au ping alors qu’aucune adresse publique n’est joignable.
  • Tout fonctionne après validation, puis retombe quelques heures plus tard : la session du portail a expiré.

Pourquoi le tunnel empêche l’ouverture du portail

Trois réglages, tous légitimes, empêchent la fenêtre de s’afficher. Le coupe-circuit interdit le moindre paquet hors tunnel, y compris vers le portail. Le mode « VPN permanent » d’Android, surtout associé à l’option qui bloque les connexions hors VPN, rétablit le client à chaque changement de réseau. Enfin, un résolveur DNS chiffré (DoH ou DoT) configuré dans le navigateur ou dans le système empêche le détournement DNS sur lequel repose la détection : le système ne comprend pas qu’un portail existe et déclare simplement le réseau « sans accès à Internet ».

L’ordre n’est pas négociable : association au réseau, validation du portail, puis établissement du tunnel. Tout ce qui chiffre le DNS ou bloque le trafic hors tunnel doit être suspendu pendant cette fenêtre — et rétabli immédiatement après, avant la moindre action sensible.

Procédure d’ouverture

  1. 1Quittez complètement le client de tunnel, ne le mettez pas simplement en pause : le coupe-circuit peut rester actif après une déconnexion partielle.
  2. 2Attendez cinq secondes que le système relance sa détection de portail. Sur iOS et Android, la fenêtre s’ouvre le plus souvent d’elle-même.
  3. 3Si rien ne s’ouvre, saisissez dans le navigateur une adresse en http://, jamais en https://. Certains réseaux publient leur portail sur un nom fixe ; à bord des TGV équipés, la SNCF renvoie vers wifi.sncf.
  4. 4Si le navigateur force le chiffrement, ouvrez une fenêtre privée, puis désactivez temporairement le mode « HTTPS uniquement » et le DNS sécurisé dans ses réglages.
  5. 5Validez le portail avec le strict minimum d’informations exigé.
  6. 6Vérifiez qu’une page ordinaire s’affiche, puis relancez le client de tunnel.
  7. 7Rétablissez le DNS chiffré, le mode HTTPS uniquement et le coupe-circuit, et contrôlez votre adresse de sortie avant toute opération sensible.

La fenêtre non protégée : ce qu’il ne faut pas y faire

Entre l’association et le rétablissement du tunnel, votre trafic circule comme sur n’importe quel réseau ouvert : seul le chiffrement TLS des sites protège le contenu, tandis que les noms demandés, les adresses de destination et les volumes échangés restent visibles pour l’exploitant du réseau et, sur un Wi-Fi sans chiffrement radio, pour toute personne à portée.

  • Ne validez jamais l’installation d’un certificat ou d’un profil de configuration proposé par un portail : c’est le préalable technique à la lecture du trafic chiffré.
  • Un portail n’a besoin ni d’un numéro de carte bancaire ni des identifiants d’un service tiers ; les demandes d’adresse e-mail et de numéro de téléphone relèvent de la collecte commerciale, pas de l’authentification réseau.
  • Reportez toute connexion à un service sensible après le rétablissement du tunnel.
  • Méfiez-vous d’un portail qui apparaît sur un réseau qui n’en avait pas la veille : le nom d’un réseau ne prouve rien sur son exploitant.

Le portail est validé et le tunnel refuse toujours de monter

Une fois l’accès ouvert, les causes restantes sont d’ordre réseau. Elles se testent dans un ordre précis, de la plus fréquente à la plus rare, en ne changeant qu’un paramètre à la fois.

  1. 1Basculez le transport en TCP sur le port 443 : beaucoup de réseaux d’hôtel et d’entreprise filtrent l’UDP sortant, ce qui condamne les protocoles qui s’appuient dessus.
  2. 2Abaissez le MTU de l’interface du tunnel : sur un lien radio agrégé, un paquet trop grand donne une poignée de main réussie suivie d’un transfert figé.
  3. 3Forcez les résolveurs DNS du tunnel : certains portails continuent de détourner les requêtes DNS après l’authentification.
  4. 4Désactivez l’IPv6 si le réseau n’en distribue pas : un client qui attend une adresse IPv6 inexistante retarde toutes ses tentatives.
  5. 5Oubliez le réseau et réassociez-vous : sur les systèmes récents, l’oubli régénère souvent l’adresse MAC aléatoire, ce qui remet la session du portail à zéro.

Latence : ce qui est physique et ce qui ne l’est pas

La distance coûte peu. Dans une fibre, le signal progresse à environ 200 000 km/s, soit près d’une milliseconde d’aller-retour par tranche de 100 km : un trajet Paris–Marseille ajoute de l’ordre de sept à huit millisecondes incompressibles. Les centaines de millisecondes observées à bord d’un train ne viennent donc pas de la géographie, mais de l’accès radio, de son agrégation le long de la voie et du partage de la capacité entre voyageurs. Un tunnel ajoute un détour : mesurez la latence avec et sans, sur le même réseau et à la même minute, sinon la comparaison n’a aucune valeur.

Si le problème se manifeste au domicile et non sur les réseaux publics, l’explication est ailleurs : voyez la double pile IPv6 et le partage d’adresse IPv4 de votre ligne. Et si le réseau public en question est diffusé par la box d’un abonné, ses règles diffèrent encore : voici ce que voit exactement ce type de réseau. Une fois le tunnel monté, contrôlez le résultat sur notre page de test de fuites.

Questions fréquentes

Le portail ne s’ouvre pas du tout, que faire ?

Coupez complètement le client de tunnel, puis désactivez le DNS chiffré du navigateur et du système : sans détournement DNS possible, la détection de portail échoue. Ouvrez ensuite une adresse en http:// dans une fenêtre privée. Si le système propose sa propre fenêtre de connexion, préférez-la au navigateur : elle ignore certains réglages.

Faut-il vraiment désactiver le coupe-circuit ?

Oui, le temps de valider le portail, puisqu’il bloque par construction tout trafic hors tunnel. Réactivez-le dès que la page de confirmation s’affiche, avant toute connexion à un service. Certains clients proposent une exception dédiée aux portails captifs, qui automatise exactement cette séquence.

Un portail qui demande d’installer un certificat, est-ce normal ?

Non. Une page d’authentification n’a aucun besoin d’ajouter une autorité de certification sur votre appareil. Cette installation permettrait de déchiffrer et de relire du trafic HTTPS. Refusez, et renoncez au réseau si l’accès en dépend.

Pourquoi dois-je me réauthentifier toutes les quelques heures ?

Les portails ouvrent une session à durée limitée, généralement rattachée à l’adresse MAC de l’appareil. La randomisation d’adresse MAC, active par défaut sur les systèmes récents, peut aussi produire une nouvelle identité après un changement de réseau, ce qui déclenche une nouvelle demande d’authentification.

Cet article a aidé ?

La réponse n'engage à rien et n'est visible que par nous.

Envoyer à quelqu'un

Utile à qui rencontre le même problème.

TelegramWhatsAppVK