Un routeur Asus flashé avec le firmware alternatif AsusWRT-Merlin est déjà, de série, plus ouvert et plus complet qu'un routeur grand public classique. Mais il y a une tentation classique chez qui découvre Merlin : vouloir tout activer d'un coup — pare-feu communautaire, résolveur DNS maison, blocage par listes, VLAN partout. Sur le papier c'est séduisant. Cumulé sans rodage, ce genre de montage peut aboutir à un réseau qui bloque des sites légitimes, qui met du temps à résoudre un nom de domaine, ou qui vous enferme carrément hors de votre propre interface d'administration.

Ce guide est volontairement construit en deux niveaux :

💡 Il n'y a aucune honte à s'arrêter au Niveau 1. Un réseau fiable et simple à maintenir vaut mieux qu'un réseau « parfait sur le papier » qui demande une intervention chaque semaine.

Ce guide vaut-il pour d'autres marques que Asus ?

La logique de ce guide (Niveau 1 : fiabiliser et sécuriser le strict nécessaire — Niveau 2 : add-ons avancés avec rodage) est transposable à peu près partout. Les commandes exactes, elles, ne le sont pas : chaque marque a son propre écosystème.

Sur la réputation d'Asus par rapport à la concurrence : Asus se distingue par une garantie de 5 ans — la plus longue du marché grand public — et un suivi firmware de 3 à 5 ans, avec AiProtection Pro inclus gratuitement. TP-Link facture ses fonctions de sécurité avancées (HomeShield Pro) et a fait l'objet d'un avertissement du FBI en avril 2026 concernant des routeurs en fin de vie compromis. Ubiquiti UniFi reste la référence « prosumer » pour du matériel façon petite entreprise, avec un excellent écosystème multi-bornes, mais à un tarif plus élevé et sans la personnalisation façon Merlin.

💡 En résumé : pour un client qui veut garder la main comme dans ce guide (SSH, add-ons communautaires) sans exploser le budget, Asus reste le choix le plus cohérent. Pour une gestion multi-site centralisée façon petite entreprise sans bricolage, Ubiquiti UniFi est une alternative sérieuse. Pour un budget serré sans besoin de personnalisation poussée, TP-Link reste correct, à condition d'accepter un support firmware plus court.

Dans ce guide

  1. Ce guide vaut-il pour d'autres marques ?
  2. Précautions avant toute manipulation
  3. Niveau 1 — Fiabiliser la connexion (WAN & IPv6)
  4. Niveau 1 — La question AiProtection / Trend Micro
  5. Niveau 1 — Wi-Fi et maillage AiMesh
  6. Niveau 1 — Accès HTTPS à l'interface
  7. Niveau 2 — Les fondations pour les add-ons Merlin
  8. Niveau 2 — Installer les add-ons via amtm
  9. Niveau 2 — Segmenter le réseau
  10. En résumé

Précautions avant toute manipulation

À faire systématiquement avant de toucher à la configuration :

⚠️ Retour d'expérience : lors d'un changement de port WAN sur un RT-BE88U, le VLAN et l'adresse MAC WAN ont été réinitialisés au changement de câble/port, provoquant une coupure d'environ une heure le temps de tout reconfigurer. Anticipez ce comportement.
Niveau 1

Fiabiliser la connexion (WAN & IPv6)

1 Contourner le bug d'upload sur le port WAN 10G Niveau 1

Sur certains modèles récents (le RT-BE88U notamment), un bug documenté par la communauté limite le débit montant lorsque le port WAN 10G est utilisé, alors que le débit descendant atteint son plein potentiel. Plusieurs utilisateurs rapportent un plafond d'upload proche de 1 Gb/s quel que soit l'abonnement souscrit, avec un download parfaitement normal.

Pourquoi : ce n'est pas un problème de câble ni de FAI, mais un comportement reproductible du firmware sur ce port spécifique, documenté dans plusieurs fils de la communauté Merlin.
  1. Basculez le WAN du port 10G vers le port 2.5G (Réseau étendu > Dual WAN > Réseau étendu primaire).
  2. Reconfigurez immédiatement le VLAN opérateur et l'adresse MAC WAN si nécessaire.
  3. Relancez un test de débit avant/après pour objectiver le gain.

🔎 À vérifier sur votre matériel : ce comportement n'est pas systématique sur tous les modèles Asus. Cherchez le nom exact de votre modèle associé aux mots « upload », « WAN 10G » sur les forums spécialisés avant de changer de port.

2 Vérifier et activer l'IPv6 Niveau 1

Beaucoup d'installations tournent encore en IPv4 pur sans que l'utilisateur s'en rende compte, alors que l'opérateur pousse en réalité de l'IPv6 en parallèle (DHCPv6 ou SLAAC).

Pourquoi : l'IPv6 réduit la dépendance au NAT et améliore la compatibilité avec certains services modernes.
  1. Lancez un test de débit ou de connectivité qui affiche le statut IPv6.
  2. Si le résultat indique « IPv6 non disponible », allez dans Réseau étendu > IPv6 et vérifiez le mode configuré.
  3. Passez ce réglage sur le mode recommandé par votre opérateur et observez si une adresse IPv6 est bien attribuée.

💡 Certains opérateurs n'activent l'IPv6 qu'après un redémarrage du lien WAN. Si rien ne se passe, testez après un cycle complet d'extinction/rallumage de l'ONT et du routeur.

La question AiProtection / Trend Micro

3 Faut-il désactiver AiProtection ? Niveau 1 ou 2 selon votre choix

La fonction de sécurité intégrée par défaut sur les routeurs Asus (AiProtection) s'appuie sur un accord de partage de données avec l'éditeur tiers Trend Micro : le trafic de votre réseau est en partie analysé par ce service commercial externe.

Pour la majorité des foyers, laisser AiProtection activé est un choix parfaitement raisonnable : une protection éprouvée, sans rodage et sans risque de blocage intempestif d'un site légitime.

La désactiver n'a de sens que si vous comptez la remplacer par une alternative équivalente (plus loin dans ce guide, add-ons Niveau 2) et que vous êtes prêt à surveiller son comportement les premiers jours. La désactiver « pour la vie privée » sans rien mettre à la place vous laisse sans protection active — ce n'est pas un gain, c'est un vide.

  1. Si vous choisissez de la garder : rien à faire, elle fonctionne nativement.
  2. Si vous choisissez de la remplacer par Skynet (voir plus loin, section Niveau 2) : ne désactivez AiProtection qu'une fois Skynet installé, configuré et testé plusieurs jours.

Wi-Fi et maillage AiMesh

4 Sécuriser le Wi-Fi Niveau 1

Accès HTTPS à l'interface

5 Basculer l'accès à l'interface du routeur en HTTPS Niveau 1

Pourquoi : chiffrer l'accès à l'interface d'administration protège vos identifiants lorsqu'ils transitent sur le réseau local.
  1. Administration > Système > Configuration de l'accès local > Protocole = HTTPS.
  2. Le routeur utilise par défaut un certificat auto-signé : un avertissement de sécurité dans le navigateur est normal à la première connexion.
  3. Notez la nouvelle adresse d'accès (URL en https://, port éventuellement différent) avant de basculer.
Niveau 2

Les fondations pour les add-ons Merlin

À partir d'ici, on quitte la configuration standard. Les add-ons présentés ici demandent un vrai suivi : les premiers jours, il faut regarder les journaux, comprendre pourquoi tel ou tel trafic est bloqué, et ajuster. Si vous n'avez pas le temps ou l'envie de ce suivi, la configuration standard (Niveau 1) suffit largement pour un usage domestique fiable.

Les étapes suivantes sont des prérequis techniques : sans elles, impossible d'installer le gestionnaire d'add-ons communautaires ni les scripts qui en dépendent.

6 Activer l'accès SSH Niveau 2

Pourquoi : c'est le canal utilisé pour installer et gérer les add-ons communautaires (amtm et tout ce qui en dépend).
  1. Administration > Système > Activer l'accès SSH.
  2. Configurez l'accès en LAN uniquement. Ne l'activez jamais depuis le WAN.

Sécurité : un accès SSH exposé sur le WAN est une des erreurs de configuration les plus fréquentes et les plus dangereuses. Il ne doit être accessible que depuis votre réseau local.

7 Activer JFFS (custom scripts and configs) Niveau 2

Pourquoi : cette partition permet de stocker de façon persistante les scripts et listes utilisés par les add-ons — sans elle, tout serait effacé au moindre redémarrage.
  1. Administration > Système > « Enable JFFS custom scripts and configs ».
  2. Un redémarrage du routeur peut être demandé pour finaliser l'activation.

8 Installer amtm Niveau 2

amtm (Asuswrt-Merlin Terminal Menu) est le gestionnaire central de la communauté Merlin : un menu en ligne de commande qui installe et met à jour l'ensemble des add-ons tiers les plus reconnus.

Pourquoi : amtm centralise l'installation, la mise à jour et la désinstallation propre de tous les add-ons présentés juste après, plutôt que d'installer chaque script manuellement.
  1. Connectez-vous en SSH au routeur maître uniquement (jamais sur les nœuds AiMesh, qui ne font pas de routage ni de NAT).
  2. Suivez la procédure d'installation officielle du projet — vérifiez la documentation à jour au moment de l'installation plutôt qu'une commande figée.
  3. Une fois installé, lancez amtm pour accéder au menu principal.

💡 amtm affiche dans son en-tête la version de chaque add-on installé — notez cette « signature » quelque part, elle est très utile pour demander de l'aide sur un forum communautaire.

Installer les add-ons via amtm (un par un, avec rodage)

Règle d'or : installez un seul add-on à la fois, utilisez votre réseau normalement pendant 3 à 7 jours, et ne passez au suivant que si tout fonctionne. Cumuler Skynet + Unbound + Diversion le même jour rend impossible d'identifier lequel des trois bloque quoi si un problème apparaît.

9 Installer Skynet — pare-feu communautaire Niveau 2

Skynet bloque le trafic entrant et sortant à partir de listes de menaces publiques régulièrement mises à jour, maintenues par la communauté (projet porté par le développeur « Adamm », disponible sur GitHub).

Pourquoi l'envisager : une alternative solide à AiProtection, sans dépendance à un service commercial tiers.

Risque réel documenté : les listes de blocage communautaires ne sont pas garanties sans erreur. Des utilisateurs rapportent des faux positifs, et certaines listes additionnelles peuvent bloquer des plages d'IP privées, ce qui peut vous verrouiller hors de votre propre interface de pare-feu. Ne touchez qu'aux listes par défaut au départ.

  1. Depuis amtm, sélectionnez Skynet et lancez l'installation avec les listes par défaut uniquement.
  2. Laissez-le tourner une semaine avant d'envisager d'ajouter des listes supplémentaires.
  3. Si un site ou un service cesse de fonctionner après l'installation, consultez d'abord le journal Skynet.

10 Installer Unbound — résolveur DNS autonome Niveau 2

Unbound transforme votre routeur en résolveur DNS récursif complet : au lieu d'interroger un service DNS tiers, le routeur interroge directement les serveurs racine pour résoudre chaque nom de domaine.

Pourquoi l'envisager : l'option la plus respectueuse de la vie privée en matière de résolution DNS.

Risque réel documenté : la résolution récursive dépend de la qualité du routage de votre FAI vers les serveurs racine. Des échecs de résolution intermittents ou des lenteurs sont rapportés, parfois liés à un blocage de l'ASN de l'opérateur, parfois à une interaction avec Skynet. Solution de repli : configurer Unbound en mode forwarder vers un résolveur tiers plutôt qu'en mode récursif pur.

  1. Depuis amtm, ouvrez le menu Unbound Manager et suivez l'assistant d'installation.
  2. Laissez le mode par défaut se stabiliser une semaine. Si des sites deviennent intermittents, basculez en mode forwarder.

💡 Unbound seul ne bloque aucune publicité ni domaine malveillant : c'est un résolveur, pas un filtre.

11 Installer Diversion — blocage de domaines Niveau 2

Diversion bloque les domaines publicitaires et malveillants à partir de listes régulièrement mises à jour, en s'appuyant sur le résolveur DNS déjà en place.

Pourquoi l'envisager : en complément d'Unbound, la brique qui filtre effectivement les publicités et le tracking à l'échelle de tout le réseau.
  1. Depuis amtm, sélectionnez Diversion et choisissez l'édition « Lite » pour un usage domestique.
  2. Si un site casse après l'installation, la fonction « whitelist » de Diversion permet de lever le blocage domaine par domaine, sans tout désinstaller.
Add-onRôleVigilance principale
amtmGestionnaire central des add-ons
SkynetPare-feu / blocage IPFaux positifs, risque de verrouillage
UnboundRésolution DNS autonomeÉchecs de résolution ; prévoir le mode forwarder
DiversionBlocage de domaines pub/malveillantsFaux positifs ; whitelist au cas par cas

Segmenter le réseau

12 VLAN objets connectés + réseau invités Niveau 2

Isoler les objets connectés (domotique, caméras, prises intelligentes) du réseau principal limite l'impact si l'un d'eux est compromis.

Pourquoi : un objet connecté piraté ne doit jamais pouvoir « voir » vos ordinateurs, votre NAS ou vos données personnelles.
  1. Pour les invités : utilisez le Guest Network natif Asus. L'isolation est intégrée, la mise en œuvre est simple — c'est un réglage que je recommande sans réserve, même en configuration standard.
  2. Pour les objets connectés : un VLAN dédié est plus contraignant à mettre en place et à maintenir. N'y allez que si vous avez déjà un nombre significatif d'objets connectés qui vous inquiètent réellement.

🔎 Point de vigilance : si vous avez un décodeur TV/IPTV, le multicast inter-VLAN est souvent capricieux sous Merlin pour un bénéfice de sécurité limité. Beaucoup laissent le décodeur sur le réseau principal. Vérifiez aussi la compatibilité VLAN personnalisé / AiMesh en backhaul filaire avec votre version de firmware avant mise en œuvre.

En résumé

Ces douze points ne demandent aucune compétence de développeur, mais une vraie rigueur : sauvegarder avant de modifier, valider une étape avant de passer à la suivante, et vérifier chaque comportement spécifique à votre modèle et votre firmware.

Le plus important reste peut-être ceci : un réseau qui fonctionne sans y penser vaut mieux qu'un réseau « parfait » qui demande une intervention chaque semaine. La configuration standard (Niveau 1) couvre déjà l'essentiel pour la grande majorité des foyers. Les options avancées (Niveau 2) apportent un vrai plus, mais uniquement si vous avez le temps et l'envie de les roder correctement.

Sources et vérifications

Informations vérifiées auprès de sources communautaires et officielles au moment de la rédaction (juillet 2026) : forums SNBForums (fils dédiés aux add-ons Asuswrt-Merlin, aux retours d'expérience RT-BE88U, aux faux positifs Skynet et aux échecs de résolution Unbound), dépôts GitHub des projets amtm et Skynet (Adamm00/IPSet_ASUS), le site officiel diversion.ch, ainsi que des comparatifs de fiabilité entre marques de routeurs (Asus, Ubiquiti, TP-Link) et des discussions communautaires sur le verrouillage des firmwares tiers (SNBForums, OpenWrt Forum, GitHub). Les éléments spécifiques à un modèle ou une version de firmware doivent être revérifiés sur votre configuration précise avant mise en œuvre.

Besoin d'un accompagnement personnalisé ?

Ce type d'intervention demande d'être sur place : entre les redémarrages du routeur et les coupures de connexion pendant la configuration, une session à distance n'est pas fiable ici. Je me déplace chez vous à Bruxelles et dans le Brabant Wallon.

Me contacter