Firewall pour TPE : isoler l’habitat connecté et le bureau
Publié le 7 août 2026
Photo : xefi.fr En bref
- La source officielle Cybermalveillance.gouv.fr décrit les objets connectés comme le maillon faible de l’environnement numérique et recommande de les placer sur un réseau distinct (VPN ou VLAN).
- Le routeur professionnel apporte pare-feu intégré, VLAN, VPN, QoS, supervision à distance et fonctionnement continu, là où la box grand public filtre à peine.
- Dans le neuf, le réseau de communication est obligatoire : la NF C 15-100-11 § 5.2.2 fixe le quantitatif de prises RJ45 et le coffret de communication devient le point de brassage de la segmentation.
- Comptez 100 à 300 euros pour un routeur pro d’entrée de gamme TPE et 300 à 800 euros en gamme avancée, d’après la source vérifiée.
- Les basiques restent obligatoires : mots de passe par défaut changés, WPA2 minimum, mises à jour et redémarrages réguliers de la box.
Quand une TPE s’installe au domicile de son dirigeant, la box du salon devient le cœur de l’entreprise. La caisse, les mails, le baby-phone, la caméra du garage, les ampoules connectées et le portail partagent le même réseau, les mêmes mots de passe souvent, et la même exposition aux attaques.
Le constat n’est pas alarmiste, il est documenté. Cybermalveillance.gouv.fr décrit les objets connectés comme le « maillon faible » de l’environnement numérique, et la parade officielle existe : placer ces objets sur un réseau distinct, idéalement un VLAN, derrière un firewall qui ne se contente pas de filtrer.
Je détaille ici comment je traite cette demande pour une TPE : ce que disent les sources officielles, ce qui change entre une box et un routeur professionnel, ce qui relève du coffret de communication et de la NF C 15-100, et ce que coûte l’équipement.
VLAN
réseau distinct recommandé pour les objets connectés par Cybermalveillance.gouv.fr
100-300 €
routeur professionnel d’entrée de gamme TPE, source L’Express vérifiée
WPA2
chiffrement Wi-Fi minimum exigé par la source officielle
§ 5.2.2
article de la NF C 15-100-11 qui fixe le quantitatif de prises RJ45 dans le neuf
Le constat officiel : les objets connectés sont le maillon faible
La page de référence est celle de Cybermalveillance.gouv.fr sur la sécurité des objets connectés, publiée le 12/11/2020 et mise à jour le 26/02/2026. Le constat y est posé noir sur blanc : les objets connectés « présentent des vulnérabilités […] d’autant plus qu’ils sont souvent insuffisamment sécurisés, et peuvent donc représenter le maillon faible de votre environnement numérique ».
La page ne reste pas théorique, elle cite deux cas réels. En 2018, la base de données d’un casino a été piratée via le thermomètre connecté d’un aquarium. En 2019, un baby-phone vidéo a été pris à distance, la caméra s’orientant toute seule. Deux objets anodins, deux accès directs au réseau de la maison, deux exemples que je ressors dès qu’un client me dit que ses objets connectés « ne contiennent rien d’important ».
Pour une TPE, l’enjeu est démultiplié : le réseau qui héberge les objets connectés est le même qui transporte les accès bancaires et les données clients. Le maillon faible d’un objet à 20 euros peut devenir la porte d’entrée vers l’activité entière.
Attention
Le réflexe « mon objet ne contient rien d’important » est le mauvais réflexe. Ce qui compte, ce n’est pas les données de l’objet, c’est le réseau auquel il donne accès. Le thermomètre du casino ne contenait rien non plus.
Ce que recommande la source officielle : un réseau distinct
La même page Cybermalveillance.gouv.fr formule la parade dans ses bonnes pratiques consacrées aux objets connectés. Le point 9 est celui qui justifie tout cet article : « il est également recommandé d’utiliser [les] objets connectés sur un réseau distinct (réseau privé virtuel ou VLAN) des autres équipements informatiques de votre environnement » Recommandation Cybermalveillance.gouv.fr — Bonnes pratiques objets connectés .
Je retiens quatre autres points de la même page, parce qu’ils forment le socle à poser avant même d’acheter un équipement :
- point 2 : changer les mots de passe par défaut de chaque objet connecté ;
- point 3 : mettre à jour les objets et leurs applications ;
- point 7 : mettre à jour et redémarrer régulièrement la box ;
- point 8 : sécuriser le Wi-Fi avec un chiffrement WPA2 minimum.
Ce qui frappe, c’est que la recommandation officielle parle de VLAN, alors que la box fournie par l’opérateur ne propose pas de vraie segmentation par VLAN. Le réseau invité qu’elle offre isole partiellement, sans découper les accès entre vos propres équipements comme le ferait un VLAN. C’est la distinction que je pose comme principe de terrain : SSID invité ne remplace pas un VLAN.
C’est exactement là que le sujet bascule vers l’équipement : pour isoler réellement, il faut un matériel qui sait découper le réseau en univers étanches, c’est-à-dire un routeur professionnel ou un firewall.
Box grand public ou routeur professionnel : ce qui change
Un article de L’Express du 27/05/2026 liste ce qui distingue le routeur professionnel de la box grand public. Je précise d’emblée que ce contenu est publié dans le cadre Express Studio, c’est-à-dire une vitrine commerciale, pas une référence normative. Je m’en sers pour sa liste de capacités, pas comme une autorité technique.
Les six différences annoncées correspondent pourtant à ce que je vérifie quand je préconise un équipement pour une petite structure : pare-feu intégré, segmentation VLAN, gestion VPN, QoS, supervision à distance et fonctionnement continu.
| Capacité | Box grand public | Routeur professionnel |
|---|---|---|
| Capacité Pare-feu | Box grand public Filtrage élémentaire | Routeur professionnel Pare-feu intégré, règles configurables |
| Capacité Segmentation | Box grand public Réseau invité partiel | Routeur professionnel VLAN par usage : bureau, objets, invités |
| Capacité VPN | Box grand public Absent le plus souvent | Routeur professionnel Gestion VPN intégrée |
| Capacité Supervision | Box grand public Aucune | Routeur professionnel Supervision à distance |
| Capacité Disponibilité | Box grand public Redémarrages fréquents | Routeur professionnel Fonctionnement continu |
Capacités du routeur professionnel selon L’Express du 27/05/2026 (Express Studio) ; appréciation de la box selon mon usage de terrain.
Le gain concret se lit au quotidien. La QoS garde la visioconférence fluide pendant que la caméra téléverse ses images. Le VLAN empêche le baby-phone de dialoguer avec la caisse. La supervision à distance permet de voir l’état du réseau sans se déplacer, et le fonctionnement continu évite le redémarrage de la box au milieu d’une opération bancaire. Pour une TPE, c’est la différence entre un réseau qui subit et un réseau qui travaille.
Le pare-feu nouvelle génération : pensé pour les petites structures
Les constructeurs ont compris que la cible ne se limite pas aux grands groupes. Fortinet positionne explicitement ses pare-feux FortiGate pour les petites entreprises, avec une « défense intelligente mais rentable » et une utilisation « sans équipe IT dédiée ». Autrement dit : un pare-feu nouvelle génération (NGFW) se configure aujourd’hui sans ingénieur réseau à plein temps.
Je précise que la page Fortinet est une vitrine commerciale : aucun tarif ni spécification chiffrée n’y figure. Je n’en tire donc aucun prix, le sujet budget étant traité plus bas avec les ordres de grandeur que j’ai pu vérifier.
Pour une TPE, l’intérêt du NGFW tient moins à la puissance brute qu’à la cohérence : le pare-feu, le routeur, les points d’accès et parfois le switch forment un ensemble piloté depuis une même interface, avec des règles qui s’appliquent par groupe d’équipements plutôt que machine par machine.
Budget : les ordres de grandeur que j’ai pu vérifier
Le prix est la question qui revient en premier, et c’est celle où je dois être le plus prudent : une partie des chiffres que je croise en recherche n’est pas vérifiée. Je sépare donc clairement ce qui est confirmé de ce qui reste indicatif. Cette distinction vaut pour tout l’article : je n’écris un prix que s’il provient d’une page que j’ai ouverte.
Vérifié sur la source L’Express ouverte le jour de ma recherche :
- 100 à 300 euros pour un routeur professionnel d’entrée de gamme TPE ;
- 300 à 800 euros pour la gamme avancée ;
- au-delà pour les solutions complètes associant routeur, switch et points d’accès.
Non vérifié, à traiter comme simple ordre de grandeur :
- WatchGuard, gamme de firewalls TPE et PME : 800 à 1 800 euros HT selon les bundles, source axido.fr non consultée ;
- box internet professionnelle : au moins 30 euros par mois en moyenne, source monpetitforfait.com non consultée ;
- routeur Tenda BE5100 : moins de 75 euros HT, prix indicatif éditorial relevé dans l’article L’Express.
| Équipement | Ordre de prix | Statut |
|---|---|---|
| Équipement Routeur pro entrée de gamme TPE | Ordre de prix 100 à 300 € | Statut Vérifié, L’Express 27/05/2026 |
| Équipement Routeur pro gamme avancée | Ordre de prix 300 à 800 € | Statut Vérifié, L’Express 27/05/2026 |
| Équipement Solution complète routeur + switch + points d’accès | Ordre de prix Au-delà de 800 € | Statut Vérifié, L’Express 27/05/2026 |
| Équipement Firewalls WatchGuard TPE et PME | Ordre de prix 800 à 1 800 € HT | Statut Non vérifié, axido.fr non consultée |
| Équipement Box internet professionnelle | Ordre de prix À partir de 30 €/mois | Statut Non vérifié, monpetitforfait.com non consultée |
| Équipement Tenda BE5100 | Ordre de prix Moins de 75 € HT | Statut Indicatif éditorial, L’Express |
Ordres de prix relevés en août 2026 : seules les lignes marquées « vérifié » proviennent d’une page ouverte.
Conseil
Je regarde le budget d’équipement à la lumière de ce qu’il protège : une caisse, des accès bancaires et des données clients valent rarement moins que le routeur qui les garde. Le ratio le plus utile reste celui du coût de l’incident évité.
L’angle électricien : le coffret de communication d’abord
C’est le point que j’ajoute en tant qu’électricien, parce que la plupart des discussions sur les firewalls oublient le support physique. La segmentation se règle dans le routeur, mais elle se concrétise dans le coffret de communication.
Promotelec le rappelle dans sa FAQ destinée aux professionnels, publiée le 22/09/2023 : le réseau de communication est obligatoire dans le logement neuf, au titre du domaine d’application du Titre 11 de la NF C 15-100. La norme NF C 15-100-11 § 5.2.2 définit la constitution du réseau et le quantitatif obligatoire de prises RJ45. Les obligations réglementaires renvoient au Code de la construction et de l’habitation.
La conséquence pour le lecteur électricien est directe : le câblage en étoile RJ45 vers les pièces est le prérequis, la segmentation VLAN n’est qu’un réglage logique au-dessus. Le switch manageable et le routeur-pare-feu trouvent leur place dans le coffret, au point de brassage.
En rénovation partielle, le coffret de communication n’est pas imposé, mais le point de brassage reste le lieu naturel de l’isolation. J’ai déjà détaillé la pose du coffret de communication et l’installation des prises RJ45 murales avec leurs budgets : le firewall vient se brancher au bout de cette chaîne, pas avant.
Comment je segmente en pratique : bureau, objets connectés, invités
Une fois le support physique en place, la segmentation se résume à découper le réseau en univers qui ne se parlent pas. Pour une TPE installée dans un habitat connecté, je conseille au minimum trois VLAN :
- le VLAN bureau : postes, caisse, imprimantes, accès bancaires ;
- le VLAN objets connectés : ampoules, thermostats, baby-phone, enceintes ;
- le VLAN invité : les appareils des visiteurs, qui ne doivent rien voir des deux premiers.
Chaque VLAN reçoit ses propres règles de pare-feu : le trafic sort vers internet est autorisé, le trafic entre VLAN est bloqué par défaut, sauf exceptions explicitement ouvertes. C’est la logique qui fait la différence avec le réseau invité de la box : on ne découpe pas seulement l’accès des visiteurs, on découpe l’accès de chaque famille d’équipements.
Le Wi-Fi reste en WPA2 minimum, selon le point 8 de la page officielle, avec des mots de passe par défaut changés sur chaque objet (point 2) et des mises à jour régulières (point 3). La box, elle, se met à jour et se redémarre régulièrement (point 7), y compris quand elle reste en amont du routeur professionnel.
Les caméras méritent une attention particulière dans une TPE. Une caméra de surveillance posée sur le Wi-Fi partagé est un classique du réseau ouvert ; rattachée à un switch PoE dédié, elle reste isolée du trafic bureau et alimentée par le même câble. Je la range dans le VLAN objets connectés, jamais dans le VLAN bureau.
Le reste de l’écosystème : domotique, alarme, accès
La question du budget conditionne souvent le choix. Un projet domotique qui s’étend à toute la maison justifie un routeur professionnel et un switch manageable dès le départ, plutôt que d’accumuler les répéteurs Wi-Fi et les objets hétérogènes.
Je dois être transparent sur une limite de ma recherche : le guide d’hygiène informatique de l’ANSSI est régulièrement cité comme la référence de ces bonnes pratiques, mais je n’ai pas pu en vérifier directement le contenu pour cet article. Je m’en tiens donc aux pages que j’ai réellement ouvertes, et je ne cite aucun numéro de recommandation ANSSI.
Quand la maison du dirigeant porte aussi une alarme, je la traite comme un équipement réseau à part entière. Les centrales connectées modernes, comme la Hager Witty, dialoguent avec les objets de la maison : la règle reste la même, un équipement qui écoute le réseau doit être sur un réseau qu’il ne met pas en danger.
La prise de contrôle à distance des objets connectés porte un nom, le homejacking, et la segmentation VLAN en est la première parade : un objet compromis dans son VLAN ne donne accès qu’à son propre univers.
Ce que je vérifie en intervention chez une TPE
En intervention, je passe en revue la chaîne complète, de l’arrivée opérateur jusqu’au dernier objet connecté :
- Point d’arrivée : fibre ou ADSL, emplacement de la box, possibilité de la rapprocher du coffret.
- Coffret de communication : câblage en étoile, brassage, place disponible pour un switch.
- Équipement actif : box seule ou routeur professionnel, switch manageable ou non.
- Wi-Fi : chiffrement WPA2 minimum, mots de passe par défaut systématiquement changés.
- Objets connectés : inventaire, mises à jour, réseau de rattachement de chacun.
- Supervision : accès à distance au routeur, journaux consultables.
Sans oublier l’alimentation : un routeur et un switch qui coupent avec l’électricité laissent la TPE sans réseau au pire moment. Le principe est le même que pour une centrale d’alarme : quelques minutes de réserve pour finir proprement, comme je l’explique dans l’article sur les onduleurs pour alarme.
Mon verdict
Ce que je mets en place pour une TPE
La réponse tient en trois mouvements. Câbler proprement depuis le coffret de communication, avec un câblage en étoile RJ45. Découper le réseau en VLAN (bureau, objets connectés, invités) derrière un routeur professionnel doté d’un pare-feu intégré. Et tenir les basiques : mots de passe par défaut changés, WPA2 minimum, mises à jour et redémarrages réguliers de la box. Le budget d’entrée se situe entre 100 et 300 euros, la gamme avancée montant à 300-800 euros.
Quiz : les repères essentiels
3 questions
InteractifQuiz : firewall TPE et isolation des objets connectés
3 repères concrets cités dans cet article
Choisissez une réponse
FAQ
Faut-il un firewall séparé quand on a déjà la box de l’opérateur ?
La box reste utile, mais elle n’apporte ni la segmentation VLAN ni la supervision à distance d’un routeur professionnel. La source officielle Cybermalveillance.gouv.fr recommande de placer les objets connectés sur un réseau distinct (VPN ou VLAN) : si votre box ne sait pas le créer, le firewall séparé devient la solution. La box peut rester en amont, à condition de la mettre à jour et la redémarrer régulièrement.
Quelle différence entre le réseau invité de la box et un VLAN ?
Le réseau invité de la box est une isolation partielle : il sépare les visiteurs du réseau principal sans découper les accès entre vos propres équipements. Un VLAN isole complètement des groupes d’équipements, par exemple le bureau d’un côté et les objets connectés de l’autre, avec des règles de pare-feu propres à chaque groupe. C’est la distinction que je pose comme principe de terrain : SSID invité ne remplace pas un VLAN.
Le réseau de communication est-il obligatoire dans une maison neuve ?
Oui. Promotelec le confirme dans sa FAQ professionnels : le réseau de communication relève du domaine d’application du Titre 11 de la NF C 15-100, et la NF C 15-100-11 § 5.2.2 fixe le quantitatif obligatoire de prises RJ45. Les obligations réglementaires renvoient au Code de la construction et de l’habitation. En rénovation partielle, le coffret n’est pas imposé, mais le point de brassage reste le lieu naturel de la segmentation.
Combien coûte un firewall pour une TPE ?
Comptez 100 à 300 euros pour un routeur professionnel d’entrée de gamme TPE et 300 à 800 euros en gamme avancée, d’après la source L’Express que j’ai pu vérifier. Les bundles WatchGuard annoncés entre 800 et 1 800 euros HT et la box internet professionnelle à partir de 30 euros par mois restent non vérifiés dans ma recherche : à traiter comme de simples ordres de grandeur.
Quel chiffrement Wi-Fi faut-il au minimum ?
La source officielle Cybermalveillance.gouv.fr demande un chiffrement WPA2 minimum pour le Wi-Fi. Au-delà, elle recommande de changer les mots de passe par défaut de chaque objet connecté et de mettre à jour objets et applications régulièrement. Je m’en tiens aux points vérifiés : le WPA3 n’est pas documenté dans ma source, je ne me prononce donc pas dessus.
Que faire des objets connectés déjà en service ?
La première étape ne coûte rien : changer les mots de passe par défaut, mettre à jour les objets et redémarrer la box régulièrement. La seconde étape est la segmentation : rattacher chaque objet à un VLAN dédié une fois le routeur professionnel en place. Ces étapes correspondent aux points 2, 3, 7 et 9 des bonnes pratiques de la source officielle.
Théo Desrousseaux
Artisan électricien — Yvelines (78), Hauts-de-Seine (92) et Paris Ouest
Électricien de terrain : installations, mises aux normes et dépannages au quotidien. Chaque contenu du site est rédigé et relu par ses soins.
Mon parcours → Diplômes et certifications → Charte éditoriale →
Sources officielles et références
- 1. Cybermalveillance.gouv.fr — Bonnes pratiques : la sécurité des objets connectés Officiel
- 2. Promotelec — FAQ professionnels : un réseau de communication est-il obligatoire dans un logement neuf Officiel
- 3. Fortinet — Pare-feux réseau pour petites entreprises
- 4. L’Express — Top 3 des meilleures marques de routeurs à choisir pour votre entreprise
- 5. Firewalla — pare-feu matériel
- 6. France Num — cybersécurité TPE/PME Officiel
- 7. Zyxel — solutions de sécurité réseau
Recevez les nouveaux guides
Une notification par semaine dans votre navigateur, sur les nouveaux guides et les changements de norme. Aucune adresse email demandée.
Un projet électrique dans le 78, le 92 ou Paris Ouest ?
Conseils gratuits au téléphone.
Calculez, comparez ou vérifiez.
VLAN maison : isoler caméras, alarme et domotique
VLAN maison : pourquoi et comment isoler caméras, alarme et domotique, avec le plan à 4 VLAN, le switch 802.1Q dans le coffret et les règles inter-VLAN.
Lire le guide
Guide Coffret de communication obligatoire : que dit la norme ? Coffret de communication obligatoire en logement neuf ou rénovation totale : contenu minimal, DTI, DTIo, RJ45, box et choix utile en rénovation. Lire le guide
Guide Firewalla : avis firewall pour TPE et maison Firewalla : avis firewall box pour TPE et maison. Gamme et prix en dollars, sécurité réseau, compatibilité FTTH et box française, limites à connaître. Lire le guide
Guide Installer une prise Ethernet murale RJ45 : méthode Installer une prise Ethernet murale RJ45 : câble limité à 100 m, raccordement des 4 paires, erreurs à éviter et test final pour un réseau fiable. Lire le guide