VPN auto-hébergée : les meilleures solutions pour votre réseau
Comparatif WireGuard, OpenVPN et Tailscale pour créer votre VPN personnel sur Raspberry Pi ou serveur : performances, configuration et limites.

Sur cette page
C’est cette distinction qui décide de tout. Si vous voulez vous cacher de votre opérateur ou contourner des blocages géographiques, une VPN domestique ne remplit pas cette fonction. En revanche, si vous souhaitez accéder à vos appareils à distance en toute sécurité, la gérer vous-même est la meilleure solution : gratuite et sans intermédiaire.
Les options #
| Solution | Difficulté | Performances | Notes |
|---|---|---|---|
| WireGuard | Moyenne | Excellentes | Le standard actuel, extrêmement léger |
| OpenVPN | Élevée | Bonnes | Mature, traverse mieux les réseaux restrictifs |
| Tailscale | Faible | Excellentes | Basé sur WireGuard, configuration automatique |
| wg-easy | Faible | Comme WireGuard | WireGuard dans Docker avec interface web |
| PiVPN | Faible | Comme WireGuard | Installation guidée sur Raspberry Pi, n’est plus maintenu |
| NetBird et Headscale | Moyenne | Excellentes | Alternatives open source avec coordination gérée par vous |
WireGuard #
C’est le standard d’aujourd’hui. Le code est réduit à l’essentiel, le chiffrement est moderne, il est bien plus rapide qu’OpenVPN et consomme moins de batterie sur votre téléphone. Il est intégré au noyau Linux et de nombreux routeurs le supportent déjà. L’authentification fonctionne comme avec SSH : chaque appareil possède une paire de clés et le serveur n’accepte que celles qu’il connaît.

La configuration n’est pas difficile mais elle se fait entièrement à la main : vous générez les clés, écrivez un fichier de configuration pour le serveur et un pour chaque appareil, puis ouvrez un port sur votre routeur. Si vous préférez une interface web, wg-easy fait tourner WireGuard dans un conteneur Docker et vous permet d’ajouter des appareils en un clic via un QR code à scanner.
OpenVPN #
Il est plus ancien, plus lourd et plus lent, mais il possède deux véritables avantages : il peut fonctionner en TCP sur le port 443, ce qui lui permet de passer outre les réseaux d’entreprise ou d’hôtels qui bloquent tout le reste, et il est supporté pratiquement partout.

Si vous devez vous connecter depuis des réseaux très restrictifs, il reste le choix le plus fiable parmi les VPN classiques.
Tailscale #
Ici, l’approche change : il utilise WireGuard comme moteur, mais gère lui-même la connexion entre les appareils. Vous n’avez pas besoin d’ouvrir de ports sur votre routeur ni d’avoir une IP publique : les appareils se trouvent via un service de coordination et, lorsqu’ils le peuvent, se connectent directement.
Le plan Personal est gratuit, avec des appareils illimités jusqu’à six utilisateurs, mais uniquement pour un usage non commercial. C’est la méthode la plus simple au monde : vous installez l’application sur chaque appareil, vous vous connectez avec votre compte et cela fonctionne. Avec un exit node, vous pouvez également faire sortir tout le trafic par votre PC domestique, comme un VPN classique.

Le prix à payer est que la coordination passe par un service externe, même si le trafic reste chiffré entre vos appareils. Si vous souhaitez supprimer également cette étape, Headscale est une version open source du serveur de coordination que vous pouvez installer vous-même, compatible avec les applications Tailscale. NetBird fait la même chose et est entièrement open source, interface incluse.
PiVPN #
Ce n’est pas un protocole mais un programme d’installation : sur un Raspberry Pi ou sur un serveur Debian, il configure WireGuard ou OpenVPN via une procédure guidée et crée les profils clients sous forme de QR codes à scanner avec votre téléphone.

Pendant des années, c’était le moyen le plus rapide d’avoir un VPN sans écrire de configurations manuellement, mais en avril 2024, les développeurs ont clôturé le projet avec la version 4.6.0. Les installations existantes continuent de fonctionner car WireGuard se met à jour avec le système, mais pour une nouvelle installation, je vous conseille wg-easy ou Tailscale.
WireGuard ou OpenVPN sur Raspberry Pi #
Sur un Raspberry Pi, la différence est visible car le matériel est limité.
WireGuard supporte sans effort la vitesse de votre connexion domestique, même sur les modèles anciens, car son chiffrement est beaucoup plus efficace. Le processeur reste tranquille et la connexion se rétablit automatiquement lorsque le téléphone passe du Wi-Fi aux données mobiles : c’est la différence que vous remarquerez le plus au quotidien.
OpenVPN sur le même matériel devient un goulot d’étranglement : sur un Raspberry Pi d’il y a quelques années, il est difficile de dépasser quelques dizaines de mégabits par seconde, car le chiffrement demande beaucoup plus de calculs.
En résumé : WireGuard, à moins que vous ne deviez vous connecter depuis des réseaux qui le bloquent. Dans ce cas, utilisez OpenVPN sur le port 443.
Ce dont vous avez besoin pour le faire fonctionner #
Une adresse accessible depuis l’extérieur. C’est l’obstacle le plus courant : beaucoup de connexions domestiques, surtout en FWA (fixe sans fil) ou sur réseau mobile, utilisent des adresses partagées entre plusieurs clients (le fameux CGNAT), ce qui bloque les connexions entrantes. Pour vérifier cela, comparez l’IP que vous voyez dans l’interface de votre routeur avec celle affichée par un site comme whatismyipaddress.com : si elles sont différentes, vous devrez demander une IP publique à votre opérateur (parfois payant) ou utiliser une solution comme Tailscale qui n’en a pas besoin.
Un nom associé à l’adresse. Si votre IP change, un service de DNS dynamique comme DuckDNS lui associera un nom fixe. De nombreux routeurs le supportent déjà.
Un port ouvert sur le routeur vers l’appareil qui héberge la VPN, sauf pour les solutions qui s’en passent.
Une copie des configurations. Conservez les clés des clients dans un endroit sûr : si vous les perdez, vous devrez recréer les profils un par un.
Ce qu’une VPN personnelle ne fait pas #
Pour la même raison, elle ne contourne pas les blocages géographiques d’autres pays : vous sortez toujours de l’Italie.
Son véritable atout est de protéger votre trafic sur les réseaux en lesquels vous n’avez pas confiance, comme le Wi-Fi d’un hôtel, d’un aéroport ou d’un café, et de permettre à vos appareils de rester accessibles où que vous soyez.
Et sur un serveur loué ? #
Si vous installez la VPN sur une VPS, un petit serveur loué pour quelques euros par mois dans un centre de données, le tableau change. Le trafic sort de l’adresse du serveur et non de chez vous : vous bénéficiez d’une IP dédiée et fixe, utile pour les listes blanches (whitelist) de services professionnels, et vous pouvez choisir le pays du centre de données. Vous contrôlez vous-même les logs, au lieu de vous fier à la promesse « no log» d’un fournisseur. Il reste toutefois une IP enregistrée à votre nom : la confidentialité est accrue vis-à-vis de votre opérateur, mais vous n’êtes pas anonyme.
Sur une VPS, on utilise aussi souvent des outils conçus pour passer là où les VPN classiques sont bloqués :
OpenConnect est la version open source du protocole Cisco AnyConnect. Il passe par le port 443 et son trafic ressemble à celui d’un site HTTPS classique, ce qui lui permet de franchir de nombreux pare-feu d’entreprise. Il dispose de clients pour tous les systèmes.

SoftEther VPN est un serveur multiprotocole né à l’Université de Tsukuba : via un seul programme, il gère OpenVPN, L2TP/IPsec, SSTP ainsi que son propre protocole, et parvient même à passer en encapsulant le trafic dans ICMP ou DNS.

V2Ray et son fork Xray ne sont pas des VPN mais des proxys conçus pour contourner la censure : ils cachent le trafic à l’intérieur d’une connexion TLS qui ressemble à une navigation normale. Ils sont destinés à ceux qui se trouvent dans des pays avec un filtrage intensif.

Si vous en installez plusieurs sur le même serveur, attention aux ports : OpenConnect et SoftEther utilisent tous deux le port TCP 443 et ne peuvent pas coexister sans que l’un d’eux change de port. Pour démarrer rapidement sur une VPS, le script Algo configure automatiquement WireGuard et IPsec.
Foire aux questions #
Une VPN auto-hébergée remplace-t-elle un service payant ? #
Non, elles ne servent pas à la même chose. La VPN domestique sert à accéder à votre réseau local depuis l’extérieur de manière chiffrée ; un service commercial sert à masquer votre navigation auprès de votre opérateur et à simuler une présence dans un autre pays en vous mélangeant à des milliers d’autres utilisateurs. Une VPN sur VPS se situe entre les deux : elle change de pays, mais l’IP n’appartient qu’à vous. Si vous avez besoin des deux fonctionnalités, utilisez les deux.
Quelle est la consommation d’un Raspberry Pi utilisé comme serveur VPN ? #
Quelques watts seulement : quelques euros d’électricité par an. C’est l’un des usages les plus pertinents pour ces cartes, car la charge est minimale et elle peut rester allumée sans bruit ni chaleur excessive.
Est-il sûr d’ouvrir un port sur le routeur ? #
Si une VPN à jour se trouve derrière ce port, oui : WireGuard ne répond même pas aux paquets non authentifiés, donc de l’extérieur, le port semble fermé. Le risque apparaît si vous ne mettez pas à jour le logiciel ou si vous ouvrez d’autres ports vers des services moins sécurisés.
Tailscale est-il gratuit ? #
Le plan Personal l’est, avec un nombre illimité de périphériques pour jusqu’à six utilisateurs, mais uniquement pour un usage non commercial. Pour les groupes plus importants ou pour les entreprises, il existe des forfaits payants. Si vous souhaitez vous affranchir totalement d’un service externe, vous pouvez installer Headscale.
Puis-je utiliser la VPN pour regarder les services de streaming italiens depuis l’étranger ? #
Techniquement oui, car le trafic sort de votre ligne domestique et apparaît donc comme étant italien : c’est l’un des usages les plus courants d’une VPN personnelle en voyage. Vérifiez toutefois les conditions du service de streaming, car certains limitent l’utilisation en dehors du pays d’abonnement. Dans l’Union européenne, cependant, les abonnements peuvent être utilisés dans un autre pays de l’UE lors d’un séjour temporaire.
