VPN sur un routeur TP-Link Archer et Mercusys : client WireGuard par fichier
Le firmware de TP-Link Archer et Mercusys propose un client WireGuard sur certains modèles : le fichier du compte se charge dans Advanced → VPN Client. Quels modèles conviennent, quoi retirer du fichier, pourquoi ça ne marche pas en Russie.
Le VPN sur un routeur TP-Link Archer et Mercusys s'installe avec le firmware d'origine, mais avec deux réserves. La première : le client WireGuard n'existe que sur une partie des modèles — la liste officielle ne compte que des Wi-Fi 6 et Wi-Fi 7 (Archer AX, AXE, BE, GE, Mercusys MR…X et MR…BE). La seconde : le firmware n'a pas d'obfuscation AmneziaWG, donc on prend la variante WireGuard classique du fichier — et en Russie, un tel routeur ne fera pas fonctionner le VPN, voir le bloc « Vous êtes en Russie ? ». Si votre modèle figure dans la liste, la configuration prend cinq minutes.
-
Téléchargez la variante WireGuard du fichier
Ouvrez votre compte → « Connexion » → « Manuel » : choisissez un serveur, nommez l'appareil « Routeur », cliquez sur « Créer ». À côté du fichier AmneziaWG se trouve une variante pour WireGuard classique — téléchargez bien celle-ci : le firmware d'origine de TP-Link et Mercusys ne comprend que celle-là. Le fichier se crée uniquement si un forfait ou un essai est actif.
-
Vérifiez le modèle et le firmware
WireGuard n'existe pas sur tous les modèles, et pour certains, seulement à partir d'une version matérielle précise (V1, V2 — imprimée sur l'étiquette en dessous) et d'une version de firmware ; TP-Link prévient que la disponibilité dépend aussi de la région du firmware. Vérifiez votre modèle sur la liste officielle de TP-Link ou la liste de Mercusys (elles sont aussi reprises plus bas) et mettez à jour le firmware vers la dernière version : Mercusys indique clairement qu'un firmware récent est parfois nécessaire pour le client VPN.
-
Chargez le fichier dans VPN Client et choisissez les appareils
Ouvrez l'interface du routeur — tplinkwifi.net (Mercusys : mwlogin.net) → Advanced → VPN Client. Activez « Enable VPN Client » et cliquez sur SAVE. Dans Server List, cliquez sur « Add », entrez un nom quelconque, VPN Type — « WireGuard », cliquez sur « BROWSE » et choisissez le fichier — retirez-en d'abord les lignes MTU et IPv6, voir ci-dessous. Cliquez sur SAVE et activez l'interrupteur de l'entrée. Ouvrez ensuite « VPN Device List » (Mercusys : « Device List ») → « Add » → cochez les appareils qui passeront par le VPN, et activez l'interrupteur pour chacun.
-
Vérifiez l'IP depuis un appareil de la liste
Ouvrez sur le téléviseur ou l'ordinateur portable que vous avez ajouté à Device List la page « Quelle est mon IP » : elle doit afficher l'adresse du serveur NvoVPN, pas celle de votre fournisseur. Le statut de connexion est visible en face de l'entrée dans Server List.
Avant de charger le fichier, retirez les lignes MTU et IPv6
C'est une exigence officielle de TP-Link : si le fichier contient des adresses IPv6, le paramètre MTU ou d'autres paramètres superflus, il faut les retirer avant l'import. Ouvrez le .conf dans le Bloc-notes, supprimez la ligne commençant par MTU, et les adresses avec des deux-points — ce sont des adresses IPv6 (par exemple ::/0 dans la ligne AllowedIPs), si elles y figurent. Ne modifiez rien d'autre : Mercusys demande de ne pas toucher aux paramètres sans nécessité, et en cas d'échec de l'import, de retirer les commentaires du fichier.
Vous êtes en Russie ? Le TP-Link d'origine n'aidera pas — il n'a que WireGuard, et il est bridé
Le firmware de TP-Link et Mercusys ne propose que du WireGuard classique, sans obfuscation. En Russie, il est reconnu et coupé, donc le tunnel depuis un tel routeur n'y fonctionne pas. Il existe deux solutions qui marchent.
Méthode 1 — le VPN dans l'application sur les appareils
Installez l'application NvoVPN sur le téléphone, l'ordinateur portable, la tablette et le boîtier TV : quand le réseau bride le VPN, elle bascule elle-même en mode furtif. Le routeur reste sans VPN. Un abonnement couvre jusqu'à cinq appareils. Pour iPhone en Russie, c'est TestFlight — voir le guide iPhone.
Applications NvoVPNMéthode 2 — un routeur qui comprend AmneziaWG
Keenetic lit nativement le fichier AmneziaWG de votre compte — configuration en dix minutes. Vous pouvez l'installer comme second routeur derrière le TP-Link — comme dans le guide sur le routeur du fournisseur. Si le routeur avec AmneziaWG se connecte mais que le trafic ne passe pas, écrivez au support : nous préparerons une configuration avec un itinéraire pour la Russie.
Si le routeur ne se connecte pas : pièges spécifiques à TP-Link et Mercusys
- Le fichier ne s'importe pas. Retirez-en les lignes MTU et IPv6, puis les commentaires. Mercusys conseille aussi de tester le fichier dans l'application WireGuard sur un ordinateur ou un téléphone — s'il s'y connecte, le fichier est intact — et de mettre à jour le firmware du routeur.
- Il n'y a pas d'entrée WireGuard dans VPN Client. Ce modèle, cette version matérielle ou ce firmware régional ne l'a pas. Vérifiez la liste ci-dessous ; si votre modèle n'y figure pas, consultez les méthodes du bloc « Vous êtes en Russie ? » — elles fonctionnent partout.
- La télévision passe à côté du VPN. Seuls les appareils de VPN Device List passent par le tunnel. Il n'y a pas de bouton séparé « tout le trafic » — ajoutez chaque appareil à la liste, y compris les nouveaux.
- Un fichier, un appareil. TP-Link déconseille explicitement d'utiliser un même fichier sur plusieurs clients à la fois. Créez une configuration séparée pour le téléphone — un abonnement en autorise jusqu'à cinq.
- Vitesse plus basse que le forfait. Le chiffrement est calculé par le processeur du routeur : les modèles d'entrée de gamme offrent des dizaines de mégabits dans le tunnel, les modèles récents des centaines. Le MTU ne se règle pas sur TP-Link — vous avez retiré la ligne du fichier.
- Vérifiez depuis un appareil de la liste, pas dans l'interface du routeur : le statut « connecté » dans Server List ne garantit pas que l'appareil voulu est ajouté à Device List.
- Le kill switch (l'interdiction de sortir sur internet en cas de coupure du tunnel) n'existe pas dans tous les firmwares de routeur ; il est plus fiable de l'activer directement sur les appareils — comment faire.
Modèles TP-Link et Mercusys avec WireGuard
Selon les données des fabricants en septembre 2026 : la liste TP-Link a été mise à jour le 17 avril 2026, celle de Mercusys le 26 décembre 2024. TP-Link précise que la disponibilité de WireGuard dépend de la région du firmware, même pour un seul et même modèle.
- TP-Link Archer : AX1800, AX20, AX21, AX3000, AX3000 Pro, AX3200, AX4400, AX5400 Pro, AX55, AX55 Pro, AX72 Pro, AX73, AX80, AX10000, AXE75, AXE300, BE230, BE260, BE400, BE550, BE550 Pro, BE600, BE670, BE805, BE900, BE3200, BE3500, BE3600, BE3600 Pro, BE4600, BE4800, BE5000, BE6100, BE6500, BE9300, BE9500, BE9700, GE650, GX90. Sur certains modèles, WireGuard n'est apparu qu'avec un firmware précis : Archer AX20 V3, AX21 V3, AX1800 V3 — à partir de 1.2.1 Build 20240809 ; AX55 V2 — à partir de 1.2.2 Build 20250317 ; AX53 V1 — à partir de 1.4.3 Build 20250314 ; AX12 V1 — à partir de 1.1.28 Build 20250523. Un employé de TP-Link tient un tableau des versions matérielles sur le forum officiel.
- Mercusys : MR70X, MR80X, MR85X, MR1800X, MR3000X, MR60X, MR62X, MR25BE, MR25WBE, MR27BE, MR37BE, MR47BE, MR3600BE. Sur les routeurs 4G/5G Mercusys de la série MB, le client VPN ne gère que OpenVPN, PPTP et L2TP — pas de WireGuard.
- Sans WireGuard dans le firmware d'origine : tous les modèles Wi-Fi 5 Archer C et A (C6, C7, A7, C20, C50, C60, C80, C64 et autres), ainsi qu'Archer AX10 et AX1500 — ils ne figurent pas dans la liste officielle. Pour certains d'entre eux, OpenWrt 25.12.5 existe : Archer A6 V3, A7 v5, A9 v6, AX21 v4, AX23 v1, AX80 v1, C2, C20, C25, C2600, C5, C50, C58, C59, C6 v2 et V3, C60, C6U, C7, MR200, MR600 v2, TL-WR841N v13, TL-WR1043N/ND ; Mercusys MR70X/MR1800X, MR80X v3, MR85X, MR90X. Avec OpenWrt, AmneziaWG s'installe via des paquets tiers — étapes dans le guide général des routeurs. Archer AX10/AX1500, C80, C64 et TL-WR841N v14 ne prennent pas non plus en charge OpenWrt — rien n'est possible sur eux : l'application sur les appareils, ou un autre routeur.
Questions fréquentes
Y a-t-il un VPN sur le routeur TP-Link Archer C6 ? Pas de WireGuard dans le firmware d'origine de l'Archer C6 — le modèle n'est pas dans la liste officielle. L'Archer C6 v2 (EU/RU/JP) et C6 V3 existent sous OpenWrt 25.12.5 : on peut reflasher le routeur et installer des paquets AmneziaWG tiers, mais c'est une voie pour un utilisateur confirmé. Plus simple : l'application NvoVPN sur les appareils, ou un Keenetic.
Peut-on charger un fichier AmneziaWG sur TP-Link ? Non. Le firmware d'origine ne comprend que le WireGuard classique — prenez la variante WireGuard de votre compte. Il n'y aura pas d'obfuscation du trafic, cette solution ne convient donc pas pour la Russie.
Comment faire passer tous les appareils par le VPN ? Ajoutez chacun à VPN Device List et activez l'interrupteur. Il n'y a pas d'option « tout le trafic » dans le firmware ; un nouvel appareil sur le réseau passera par défaut en direct.
Mercusys se configure de la même façon ? Oui : mwlogin.net → Advanced → VPN Client → WireGuard → « BROWSE » → le fichier ; puis Device List → « Add » → les appareils. Mercusys précise : ne modifiez pas les paramètres du fichier sans nécessité.
Le routeur compte-t-il comme un seul appareil de l'abonnement ? Oui — quel que soit le nombre d'appareils dans Device List, pour NvoVPN c'est une seule configuration.
À lire aussi : Comment configurer un VPN sur un routeur : aperçu par firmware · AmneziaWG et WireGuard : quelle différence · VPN sur un routeur Keenetic · VPN sur un routeur ASUS · VPN si le routeur vient du fournisseur d'accès
Prêt à vous connecter ?
Téléchargez l’application, connectez-vous, et vous êtes protégé. L’essai gratuit démarre tout seul, sans carte.