UniFi Dream Router : créer 3 réseaux (Parents, Enfants, IoT) et les isoler avec le pare-feu par zones

Avancé 10 min de lecture 30 août 2026

L’UniFi Dream Router (UDR) réunit dans un seul boîtier une passerelle, un point d’accès WiFi 6 et une console de gestion UniFi. Voici comment créer trois réseaux séparés — Parents, Enfants et IoT — avec des règles de pare-feu qui les isolent correctement, en s’appuyant sur le pare-feu par zones introduit dans UniFi Network 9 (qui remplace l’ancien système de règles réseau par réseau).

UniFi Dream Router

Parents VLAN 10 · zone Internal

Enfants VLAN 20 · zone Internal

IoT VLAN 30 · zone dédiée

accès mutuel autorisé accès admin bloqué

Internet uniquement (tout le reste bloqué)
Parents et Enfants restent dans la même zone (Internal) avec un accès administrateur restreint pour Enfants ; IoT est isolé dans sa propre zone, sans accès aux autres réseaux.

Ce dont vous avez besoin avant de commencer

  • Un UniFi Dream Router déjà déballé, avec accès à votre modem/box pour le WAN.
  • L’application UniFi Network (mobile ou web) à jour — les captures d’écran d’un tutoriel d’il y a deux ans ne ressemblent probablement déjà plus à l’interface actuelle, c’est le rythme normal chez Ubiquiti.
  • Un compte Ubiquiti (gratuit) pour l’adoption initiale de l’appareil.

Installation et adoption initiale, étape par étape

Étape 1 — Branchement physique

Reliez votre modem/box au port WAN de l’UDR avec un câble Ethernet, branchez l’alimentation. Le voyant s’anime — c’est le signal qu’il est prêt à être configuré, pas qu’il a une vie intérieure riche.

Étape 2 — Adoption via l’application UniFi Network

Installez l’application UniFi Network (App Store / Google Play, ou version web), créez ou connectez-vous à votre compte Ubiquiti, et laissez l’application détecter l’UDR sur le réseau. Suivez l’assistant : mise à jour du firmware si proposée, création du réseau WiFi principal, mot de passe administrateur local.

Étape 3 — Vérifier la connectivité de base

Avant de complexifier quoi que ce soit, connectez un appareil au WiFi principal et vérifiez que l’accès Internet fonctionne. Un réseau qui ne marche pas encore en version simple ne marchera pas mieux en version compliquée.

Créer les 3 réseaux : Parents, Enfants, IoT

Le principe : un réseau (VLAN) séparé par usage, chacun avec sa propre plage d’adresses IP, pour pouvoir ensuite leur appliquer des règles de pare-feu distinctes.

Étape 4 — Créer le réseau « Parents »

  1. Dans l’application UniFi Network : Paramètres → Réseaux → Créer un nouveau réseau.
  2. Nom : « Parents ».
  3. VLAN ID : 10 (choisissez un identifiant qui n’entre pas en conflit avec un réseau déjà existant).
  4. Passerelle / Sous-réseau : par exemple 192.168.10.1/24.
  5. Serveur DHCP : activé, pour une attribution automatique des adresses.
  6. Validez.

Étape 5 — Créer le réseau « Enfants »

Même procédure : nom « Enfants », VLAN ID 20, sous-réseau 192.168.20.1/24, DHCP activé.

Étape 6 — Créer le réseau « IoT »

Même procédure : nom « IoT », VLAN ID 30, sous-réseau 192.168.30.1/24, DHCP activé. C’est le réseau qui accueillera ampoules connectées, prises, caméras et autres appareils dont on ne sait jamais vraiment ce qu’ils envoient sur Internet en coulisses.

Étape 7 — Créer une SSID WiFi pour chaque réseau

Pour que les appareils puissent réellement rejoindre ces réseaux en WiFi (pas seulement en filaire) :

  1. Paramètres → WiFi → Créer un nouveau réseau WiFi.
  2. Nommez-le clairement (ex. « Maison-Parents », « Maison-Enfants », « Maison-IoT »).
  3. Dans les réglages avancés, sélectionnez le réseau correspondant créé aux étapes précédentes.
  4. Définissez un mot de passe — pas le même sur les trois, sinon l’intérêt de la séparation devient purement décoratif.

Répétez pour les trois réseaux.

Isoler les réseaux avec le pare-feu par zones

Par défaut, tous les réseaux que vous venez de créer atterrissent automatiquement dans la zone « Internal » — et à l’intérieur d’une même zone, les VLANs peuvent se joindre librement entre eux. Autrement dit : sans action supplémentaire, vos trois réseaux flambant neufs peuvent déjà tous se parler. Il faut donc configurer explicitement l’isolation voulue.

Étape 8 — Isoler complètement le réseau IoT (le plus important)

La méthode la plus robuste consiste à sortir le réseau IoT de la zone « Internal » et à lui créer sa propre zone dédiée — car une zone personnalisée bloque tout le trafic vers les autres zones par défaut, contrairement à la zone « Internal » qui autorise tout en interne.

  1. Paramètres → Sécurité → Pare-feu → Zones.
  2. Créez une nouvelle zone, nommez-la « IoT ».
  3. Assignez le réseau IoT (créé à l’étape 6) à cette nouvelle zone.
  4. Retournez sur la matrice des zones : la zone IoT doit apparaître bloquée vers toutes les autres zones par défaut — exactement ce qu’on veut.
  5. Ajoutez une seule politique explicite : IoT → External, Autoriser, pour que vos objets connectés gardent leur accès à Internet (mises à jour, applications mobiles associées) sans jamais pouvoir remonter vers vos autres réseaux.

Étape 9 — Restreindre partiellement le réseau Enfants

Contrairement à l’IoT, le réseau Enfants a probablement besoin de rester dans la zone « Internal » (pour accéder à une imprimante partagée, un NAS familial…), mais sans accès à l’administration du routeur ni aux appareils du réseau Parents. Créez une politique ciblée plutôt que de tout bloquer :

  1. Paramètres → Sécurité → Pare-feu → Table des politiques → Créer une nouvelle politique.
  2. Zone source : Internal, spécification « Réseau Enfants ».
  3. Zone destination : Gateway (l’interface d’administration du routeur lui-même).
  4. Action : Bloquer.
  5. État de connexion : ne cochez que « New » et « Invalid » — surtout pas « Established/Related », sous peine de bloquer aussi le trafic de retour légitime et de casser des connexions qui n’ont rien à voir avec ce que vous vouliez restreindre.

Pour restreindre également l’accès direct vers les appareils du réseau Parents, dupliquez cette politique en changeant la zone/réseau de destination.

Étape 10 — Vérifier le résultat

Depuis un appareil connecté au réseau IoT, essayez de joindre un appareil du réseau Parents (ping, ou simplement tenter d’accéder à son interface web si il en a une) — ça ne doit pas passer. Vérifiez ensuite que l’appareil IoT continue bien d’accéder à Internet normalement. Un pare-feu qui bloque tout, y compris ce qu’on voulait garder, n’est pas un succès, juste un problème différent.

Un mot sur le contrôle parental

Le réseau « Enfants » isolé de l’administration réseau est un bon début, mais ne remplace pas un vrai contrôle parental (horaires de coupure, filtrage de contenu). L’application UniFi Network propose des profils et plages horaires par réseau ou par appareil sous Paramètres → Réseaux → [Enfants] → Contrôle parental / Filtrage de contenu selon la version — une piste à explorer une fois l’isolation réseau en place.

La méthode rapide : le bouton « Isolation réseau »

Avant de vous lancer dans la configuration manuelle des zones (étape 8), sachez qu’UniFi propose une option plus simple pour une isolation basique : sous Paramètres → Réseaux → [sélectionnez le réseau IoT] → Isolation réseau, un simple interrupteur configure automatiquement les règles de pare-feu nécessaires pour bloquer le trafic inter-VLAN vers ce réseau.

C’est suffisant pour un usage domestique basique. La méthode par zones détaillée plus haut reste préférable si vous voulez un contrôle fin (autoriser explicitement certains flux précis, avoir une politique nommée et visible dans la matrice, journaliser les tentatives bloquées) — mais si vous cherchez juste « IoT ne doit parler à personne d’autre que Internet » sans complication, cet interrupteur suffit largement et prend dix secondes à activer.

Isolation des appareils entre eux sur le réseau IoT

L’isolation réseau (étape 8) empêche le réseau IoT de joindre vos autres réseaux — mais par défaut, deux appareils IoT connectés au même WiFi peuvent encore se parler entre eux. Pour une ampoule connectée compromise, ce n’est pas anodin : elle pourrait potentiellement sonder ou attaquer votre caméra sur le même réseau.

Activez la Isolation des clients (Client Device Isolation) sur le SSID IoT : Paramètres → WiFi → [réseau WiFi IoT] → réglages avancés → Isolation des clients. Une fois activée, chaque appareil connecté à ce WiFi ne peut plus voir ni joindre les autres appareils du même réseau — seulement Internet (et ce que vos règles de pare-feu autorisent explicitement). C’est le complément naturel de l’isolation réseau : l’une isole le réseau IoT du reste de la maison, l’autre isole les appareils IoT entre eux.

Filtrage de contenu pour le réseau Enfants

UniFi propose un filtrage de contenu au niveau DNS, applicable par réseau — utile pour bloquer les catégories de sites inappropriés directement sur le réseau « Enfants », sans dépendre d’une extension installée sur chaque appareil (facilement contournable par un enfant qui sait désinstaller une application, disons-le franchement).

Sous les réglages de sécurité/filtrage de contenu de l’application, appliquez la politique de filtrage au réseau « Enfants » spécifiquement, en sélectionnant les catégories à bloquer. Combiné à la restriction d’accès à l’administration du routeur (étape 9), ça couvre déjà une bonne partie du besoin, même si ça ne remplace pas une vraie conversation avec vos enfants sur les usages du numérique — un pare-feu, aussi bien configuré soit-il, n’a jamais élevé personne.

Vérifier que tout fonctionne (et ce qui peut casser)

Tester les 3 réseaux méthodiquement

  • Depuis le réseau Parents : accès à tout, y compris l’administration du routeur — normal.
  • Depuis le réseau Enfants : accès Internet normal, accès aux appareils Parents partagés (si voulu) fonctionnel, mais impossible d’atteindre l’interface d’administration du routeur.
  • Depuis le réseau IoT : accès Internet uniquement, aucun appareil des deux autres réseaux visible, et si l’isolation des clients est activée, même les autres appareils IoT sont invisibles entre eux.

L’effet de bord classique : la découverte d’appareils cassée

Une isolation stricte entre réseaux casse aussi la découverte automatique de certains appareils — un Chromecast sur le réseau IoT ne sera plus visible depuis le téléphone connecté au réseau Parents, une imprimante réseau isolée n’apparaîtra plus dans la liste des imprimantes disponibles. C’est le protocole mDNS (utilisé par ce type de découverte automatique) qui ne traverse normalement pas les VLANs. Si ce cas se présente, cherchez du côté de la fonctionnalité de réflexion mDNS (mDNS reflection) dans les paramètres réseau avancés d’UniFi, qui republie spécifiquement ces annonces d’un réseau à l’autre sans pour autant rouvrir tout le reste — un compromis ciblé plutôt qu’un retour en arrière complet sur l’isolation.

Besoin d’aide pour segmenter votre réseau domestique ou professionnel ? Contactez-nous, nous mettons en place une architecture réseau adaptée à votre situation.