Un client VPN a besoin d'un accès privilégié au réseau que macOS n'accorde qu'au terme d'étapes explicites. Les connaître évite les mauvaises surprises et permet de comprendre ce que l'application peut réellement voir.
Installer un VPN sur macOS n'est pas installer un logiciel ordinaire : le système impose des autorisations spécifiques, et le résultat dépend de la manière dont on procède. Cette page décrit les trois voies possibles, ce que chaque autorisation accorde, et les particularités des Mac Apple Silicon. Elle suppose acquises les raisons d'utiliser un VPN sur Mac et ce que le système protège déjà ; l'objectif ici est purement pratique.
Il existe trois approches, du plus simple au plus manuel :
.mobileconfig) fourni par le service ou un administrateur, qui installe une configuration VPN prête à l'emploi en un double-clic.La différence n'est pas cosmétique. Une application distribuée sur le Mac App Store s'exécute dans un bac à sable strict : elle ne peut pas installer d'extension système, ce qui, en pratique, la limite souvent au protocole IKEv2 via le cadre standard d'Apple. C'est suffisant pour beaucoup d'usages, et c'est le mode le plus contrôlé.
Une application autonome, téléchargée depuis le site de l'éditeur, est notarisée par Apple (une vérification automatisée d'absence de code malveillant connu) et soumise à Gatekeeper au premier lancement. Elle peut installer une extension système pour proposer WireGuard, un kill switch au niveau réseau ou des fonctions de filtrage. Cette capacité supplémentaire a une contrepartie : l'application obtient un accès plus profond au système, et son installation demande une validation explicite décrite plus bas.
Notarisé ne veut pas dire audité. La notarisation d'Apple vérifie qu'un binaire ne contient pas de logiciel malveillant identifié ; elle ne dit rien des pratiques de journalisation de l'éditeur ni de la solidité de sa politique de confidentialité. Ces points s'évaluent séparément.
Quelle que soit la voie choisie, la première activation d'un tunnel déclenche une fenêtre système : « <Application> souhaite ajouter des configurations VPN ». L'accorder autorise l'application à créer et gérer des profils VPN sur la machine. Sans cette autorisation, aucun tunnel ne peut s'établir.
On peut la révoquer à tout moment : Réglages Système › VPN affiche toutes les configurations enregistrées, chacune pouvant être supprimée. Les configurations installées par un profil apparaissent dans Réglages Système › Général › Gestion des appareils (ou Profils). Supprimer une application ne supprime pas toujours sa configuration VPN : il faut vérifier les deux endroits.
Techniquement, un client VPN moderne sur macOS s'appuie sur le cadre Network Extension d'Apple. Selon le mode, il utilise NEVPNManager pour piloter le client IKEv2 intégré, ou NEPacketTunnelProvider pour un tunnel géré entièrement par l'application (WireGuard, OpenVPN, protocole propriétaire). Dans ce second cas, l'application reçoit les paquets IP de la machine avant chiffrement : elle a une vue complète des métadonnées de connexion — adresses de destination, requêtes DNS si elle gère le résolveur, tailles et horodatages. Elle ne lit pas le contenu chiffré, mais elle voit tout le reste. C'est la raison pour laquelle le choix de l'éditeur compte autant que les fonctionnalités.
Sur un Mac à processeur Apple, autoriser une extension système demande une manipulation supplémentaire. Au premier lancement, macOS affiche « Extension système bloquée » et renvoie vers Réglages Système › Confidentialité et sécurité, où l'on autorise l'éditeur ; un redémarrage est parfois nécessaire.
Il faut distinguer deux cas. Les extensions système modernes s'exécutent en espace utilisateur et fonctionnent avec le niveau de sécurité de démarrage complet — c'est le cas de la plupart des clients VPN à jour. Les anciennes extensions noyau (kext), aujourd'hui dépréciées, imposaient de passer par l'environnement de récupération et de choisir « Sécurité réduite » ; un client VPN qui exige encore cela en 2026 est un client qui n'a pas été modernisé, et c'est un mauvais signe. Vérifier que l'éditeur documente une installation compatible avec la sécurité complète.
macOS sait établir un tunnel IKEv2 sans aucune application tierce. Dans Réglages Système › VPN › Ajouter une configuration VPN › IKEv2, on saisit l'adresse du serveur, l'identifiant distant et les identifiants d'authentification fournis par le service. La plupart des fournisseurs proposent aussi un profil .mobileconfig qui remplit ces champs automatiquement.
Ce client a des limites qu'il faut connaître : pas de kill switch, pas de WireGuard, une reconnexion basique après un changement de réseau, et aucune protection renforcée contre les fuites DNS ou IPv6. Il convient à un usage simple et stable ; il ne remplace pas un bon client dédié pour un usage exigeant.
Un profil .mobileconfig est un fichier signé qui décrit une configuration système. Un double-clic ouvre Réglages Système › Profils, où l'on examine son contenu avant de l'installer. Un profil VPN légitime contient une configuration de serveur et, éventuellement, des règles de connexion à la demande.
Un profil peut aussi installer un certificat d'autorité racine. Si c'est le cas, le fournisseur devient capable de déchiffrer le trafic TLS de la machine. Pour un VPN grand public, ce n'est jamais nécessaire : un profil qui demande à installer un certificat racine doit être refusé, sauf contexte d'entreprise maîtrisé.
Par défaut, un VPN route tout le trafic de la machine. Certains clients — et la gestion par MDM en entreprise — permettent un VPN par application : seules les applications désignées passent par le tunnel. C'est utile pour isoler un usage professionnel, mais une configuration par exclusion mal maîtrisée peut laisser sortir en clair un trafic que l'on croyait protégé. Vérifier périodiquement, dans les réglages du client, quelles applications sont réellement dans le tunnel.
Pour que le tunnel soit actif dès l'ouverture de session, deux réglages se combinent : ajouter le client aux éléments d'ouverture de session (Réglages Système › Général › Ouverture), et activer la « connexion à la demande » qui rétablit le tunnel automatiquement dès qu'une application accède au réseau. Sans cela, une fenêtre d'exposition existe entre le démarrage et la connexion manuelle.
macOS n'autorise qu'un tunnel actif à la fois, mais il conserve toutes les configurations enregistrées, ce qui crée des conflits quand on essaie plusieurs services. Pour repartir proprement : désinstaller l'application (la glisser vers la corbeille ne suffit pas toujours — utiliser le désinstalleur de l'éditeur s'il existe), supprimer la configuration résiduelle dans Réglages Système › VPN, retirer le profil associé dans Réglages Système › Général › Gestion des appareils, et enfin ouvrir Réglages Système › Général › Éléments de connexion pour désactiver l'extension système laissée par l'éditeur. Un redémarrage termine le nettoyage. Sauter une de ces étapes explique la plupart des cas où « le VPN ne se connecte plus » après un changement de service.
Une fois l'installation validée, la question suivante est celle du débit : la page sur la performance d'un VPN sur Mac explique où se situent les goulots, et celle sur les VPN gratuits et payants aide à décider quel type de service installer.