Dépannage
Commencez par scinder tout problème en deux questions : le trafic parvient-il seulement à Chute (problème de prise en charge) et Chute parvient-il à le transmettre (problème de transmission) ? La vue du trafic en direct y répond — ouvrez le Dashboard (iOS) ou l'onglet Trafic de la fenêtre principale (Mac) et parcourez-le : si rien n'apparaît, Chute ne reçoit pas le trafic ; si des connexions apparaissent mais échouent, Chute ne parvient pas à les transmettre. Ces deux moitiés appellent des correctifs totalement différents.
Rien n'apparaît : problèmes de prise en charge
Chute iOS
- L'interrupteur refuse de s'activer et la barre Config tremble — aucune configuration n'est sélectionnée. Touchez la barre Config, touchez une configuration pour qu'elle affiche une coche, puis Terminé (« Veuillez d'abord sélectionner une configuration »).
- La boîte de dialogue d'autorisation VPN a été refusée — basculez à nouveau l'interrupteur et approuvez-la. Si le profil VPN est bloqué (l'interrupteur revient immédiatement en arrière), utilisez Réinitialiser la configuration VPN dans les réglages de l'app ; le démarrage suivant recrée le profil et redemande l'autorisation.
- Une autre app VPN est connectée — iOS n'exécute qu'un seul tunnel VPN à la fois. Déconnectez l'autre app (ou désactivez ses règles à la demande, qui peuvent silencieusement reprendre le tunnel).
Chute Mac
- Le proxy système est actif mais une app l'ignore — de nombreux outils (les programmes en terminal en particulier) ne respectent pas le proxy système. Dirigez-les explicitement vers l'écouteur de Chute (Copier la commande d'export shell dans le menu le fait pour les shells), ou utilisez le mode amélioré, qui capture le trafic au niveau réseau.
- Le mode amélioré ne démarre pas — l'extension réseau ou l'assistant a besoin d'être approuvé ; consultez le dépannage du mode amélioré pour les chemins exacts dans Réglages Système, le cas « Extension système bloquée » et la réinitialisation d'un VPN obsolète.
- Le trafic vers les adresses du réseau local contourne Chute par conception — vérifiez
skip-proxyettun-excluded-routesdans Options diverses avant de conclure que la prise en charge est défaillante.
Des connexions apparaissent mais échouent : problèmes de transmission
- Isolez le chemin. Basculez votre groupe de politiques sur
DIRECT: si les pages se chargent en direct mais échouent via le proxy, le problème vient du serveur proxy — mauvais hôte/port/identifiants/chiffrement, ou serveur hors service. Lancez un test de latence sur le groupe ; une politique qui ne réussit jamais le test alors que les autres y parviennent désigne le coupable. - Ce n'est pas la bonne règle qui correspond. Regardez la règle correspondante d'une connexion défaillante dans la vue du trafic en direct, puis relisez l'ordre d'évaluation des règles : les règles sont évaluées en deux passes, donc pour les requêtes fondées sur un nom d'hôte, une règle non IP située plus loin peut correspondre avant une règle IP située plus haut.
no-resolveet le placement deFINALsont les suspects habituels. - Les réponses DNS semblent erronées. Vérifiez la section DNS : en DNS chiffré, assurez-vous que le serveur DoH/DoT lui-même est joignable sans le proxy ; purgez le cache DNS après avoir changé de serveur (interrupteur du panneau de configuration iOS,
flushDNSdepuis un script, ouDELETE /api/dns/cachesur l'API de contrôle HTTP). - Les apps dépendantes d'UDP se comportent mal — confirmez que la politique sélectionnée prend en charge le relais UDP (voir la matrice de capacités dans Politique de proxy) et rappelez-vous que Tailscale ne transmet pas l'ICMP : un
pingà travers un nœud de sortie reste donc silencieux.
Le déchiffrement HTTPS ne déchiffre pas
- Le CA doit être installé et approuvé — deux étapes distinctes sur iOS ; la seconde (Réglages → Général → Informations → Réglages de confiance des certificats) est celle que tout le monde oublie. Consultez Installer et approuver le certificat CA.
- L'hôte doit figurer dans la liste
hostnamede[MITM]— seuls les hôtes déclarés sont déchiffrés, et uniquement sur le port 443 sauf si un suffixe:port/:0en décide autrement. - Certaines apps épinglent leurs certificats et échoueront une fois déchiffrées — excluez leurs hôtes avec un préfixe
-plutôt que de lutter contre elles. - QUIC/HTTP-3 ne peut pas être déchiffré — consultez
block-quicpour ramener les clients compatibles vers TCP.
Lire les journaux
Lorsque les sections ci-dessus ne suffisent pas, le journal, lui, tranche généralement :
- Élevez temporairement le niveau de journalisation :
loglevel = verbose(revenez en arrière ensuite — le mode détaillé est lent). - Chute Mac : l'onglet Journal de la fenêtre principale. Chute iOS : le Dashboard, ou
GET /api/logssur l'API de contrôle HTTP. - Les avertissements sont les lignes intéressantes : politiques inconnues, options rejetées et règles non analysables sont toutes consignées comme avertissements au chargement de la configuration.