↓Aller au contenu
Alemasone

VPN auto-hébergée : les meilleures solutions pour votre réseau

Comparatif WireGuard, OpenVPN et Tailscale pour créer votre VPN personnel sur Raspberry Pi ou serveur : performances, configuration et limites.

9 min de lecture Mis à jour le
Raspberry Pi connecté à un routeur avec des câbles réseau sur un bureau
Sur cette page
Une VPN installée chez vous sert à une chose précise : accéder à votre réseau de l’extérieur de manière chiffrée, pour atteindre votre serveur de fichiers, vos caméras ou l’ordinateur du bureau. Elle ne masque pas la navigation, car le trafic sort tout de même par votre ligne avec votre adresse IP. En revanche, si vous l’installez sur un serveur loué, tout change : nous verrons cela plus bas.

C’est cette distinction qui décide de tout. Si vous voulez vous cacher de votre opérateur ou contourner des blocages géographiques, une VPN domestique ne remplit pas cette fonction. En revanche, si vous souhaitez accéder à vos appareils à distance en toute sécurité, la gérer vous-même est la meilleure solution : gratuite et sans intermédiaire.

Les options #

SolutionDifficultéPerformancesNotes
WireGuardMoyenneExcellentesLe standard actuel, extrêmement léger
OpenVPNÉlevéeBonnesMature, traverse mieux les réseaux restrictifs
TailscaleFaibleExcellentesBasé sur WireGuard, configuration automatique
wg-easyFaibleComme WireGuardWireGuard dans Docker avec interface web
PiVPNFaibleComme WireGuardInstallation guidée sur Raspberry Pi, n’est plus maintenu
NetBird et HeadscaleMoyenneExcellentesAlternatives open source avec coordination gérée par vous

WireGuard #

C’est le standard d’aujourd’hui. Le code est réduit à l’essentiel, le chiffrement est moderne, il est bien plus rapide qu’OpenVPN et consomme moins de batterie sur votre téléphone. Il est intégré au noyau Linux et de nombreux routeurs le supportent déjà. L’authentification fonctionne comme avec SSH : chaque appareil possède une paire de clés et le serveur n’accepte que celles qu’il connaît.

Logo de WireGuard, le protocole VPN léger intégré au noyau Linux et aux routeurs récents
WireGuard est aujourd’hui la référence pour un VPN auto-hébergé

La configuration n’est pas difficile mais elle se fait entièrement à la main : vous générez les clés, écrivez un fichier de configuration pour le serveur et un pour chaque appareil, puis ouvrez un port sur votre routeur. Si vous préférez une interface web, wg-easy fait tourner WireGuard dans un conteneur Docker et vous permet d’ajouter des appareils en un clic via un QR code à scanner.

OpenVPN #

Il est plus ancien, plus lourd et plus lent, mais il possède deux véritables avantages : il peut fonctionner en TCP sur le port 443, ce qui lui permet de passer outre les réseaux d’entreprise ou d’hôtels qui bloquent tout le reste, et il est supporté pratiquement partout.

Logo d'OpenVPN, le protocole mature capable de passer par le port 443 sur des réseaux restrictifs
OpenVPN reste utile là où tout le reste est bloqué

Si vous devez vous connecter depuis des réseaux très restrictifs, il reste le choix le plus fiable parmi les VPN classiques.

Tailscale #

Ici, l’approche change : il utilise WireGuard comme moteur, mais gère lui-même la connexion entre les appareils. Vous n’avez pas besoin d’ouvrir de ports sur votre routeur ni d’avoir une IP publique : les appareils se trouvent via un service de coordination et, lorsqu’ils le peuvent, se connectent directement.

Le plan Personal est gratuit, avec des appareils illimités jusqu’à six utilisateurs, mais uniquement pour un usage non commercial. C’est la méthode la plus simple au monde : vous installez l’application sur chaque appareil, vous vous connectez avec votre compte et cela fonctionne. Avec un exit node, vous pouvez également faire sortir tout le trafic par votre PC domestique, comme un VPN classique.

Panneau d’administration de Tailscale affichant la liste des appareils connectés et leurs adresses respectives
Chaque appareil qui se connecte apparaît ici avec une adresse fixe

Le prix à payer est que la coordination passe par un service externe, même si le trafic reste chiffré entre vos appareils. Si vous souhaitez supprimer également cette étape, Headscale est une version open source du serveur de coordination que vous pouvez installer vous-même, compatible avec les applications Tailscale. NetBird fait la même chose et est entièrement open source, interface incluse.

PiVPN #

Ce n’est pas un protocole mais un programme d’installation : sur un Raspberry Pi ou sur un serveur Debian, il configure WireGuard ou OpenVPN via une procédure guidée et crée les profils clients sous forme de QR codes à scanner avec votre téléphone.

Terminal affichant la procédure guidée de PiVPN générant le QR code d'un profil client
PiVPN livre le profil sous forme de QR code à scanner avec le téléphone

Pendant des années, c’était le moyen le plus rapide d’avoir un VPN sans écrire de configurations manuellement, mais en avril 2024, les développeurs ont clôturé le projet avec la version 4.6.0. Les installations existantes continuent de fonctionner car WireGuard se met à jour avec le système, mais pour une nouvelle installation, je vous conseille wg-easy ou Tailscale.

WireGuard ou OpenVPN sur Raspberry Pi #

Sur un Raspberry Pi, la différence est visible car le matériel est limité.

WireGuard supporte sans effort la vitesse de votre connexion domestique, même sur les modèles anciens, car son chiffrement est beaucoup plus efficace. Le processeur reste tranquille et la connexion se rétablit automatiquement lorsque le téléphone passe du Wi-Fi aux données mobiles : c’est la différence que vous remarquerez le plus au quotidien.

OpenVPN sur le même matériel devient un goulot d’étranglement : sur un Raspberry Pi d’il y a quelques années, il est difficile de dépasser quelques dizaines de mégabits par seconde, car le chiffrement demande beaucoup plus de calculs.

En résumé : WireGuard, à moins que vous ne deviez vous connecter depuis des réseaux qui le bloquent. Dans ce cas, utilisez OpenVPN sur le port 443.

Avant d’installer quoi que ce soit, vérifiez votre routeur. De nombreux modèles récents, comme les FRITZ!Box et pas mal de routeurs de milieu de gamme, intègrent déjà WireGuard ou OpenVPN dans leur interface d’administration : cela s’active en cinq minutes, sans matériel supplémentaire et sans consommation additionnelle.

Ce dont vous avez besoin pour le faire fonctionner #

Une adresse accessible depuis l’extérieur. C’est l’obstacle le plus courant : beaucoup de connexions domestiques, surtout en FWA (fixe sans fil) ou sur réseau mobile, utilisent des adresses partagées entre plusieurs clients (le fameux CGNAT), ce qui bloque les connexions entrantes. Pour vérifier cela, comparez l’IP que vous voyez dans l’interface de votre routeur avec celle affichée par un site comme whatismyipaddress.com : si elles sont différentes, vous devrez demander une IP publique à votre opérateur (parfois payant) ou utiliser une solution comme Tailscale qui n’en a pas besoin.

Un nom associé à l’adresse. Si votre IP change, un service de DNS dynamique comme DuckDNS lui associera un nom fixe. De nombreux routeurs le supportent déjà.

Un port ouvert sur le routeur vers l’appareil qui héberge la VPN, sauf pour les solutions qui s’en passent.

Une copie des configurations. Conservez les clés des clients dans un endroit sûr : si vous les perdez, vous devrez recréer les profils un par un.

Ce qu’une VPN personnelle ne fait pas #

Elle ne vous rend pas anonyme. Lorsque vous vous connectez à votre VPN domestique pour naviguer, le trafic sort de votre ligne avec votre adresse IP : pour les sites que vous visitez, c’est comme si vous étiez chez vous. C’est pratique quand vous voulez accéder à des services liés à votre réseau local, mais c’est l’opposé total de ce qui est nécessaire pour rester anonyme.

Pour la même raison, elle ne contourne pas les blocages géographiques d’autres pays : vous sortez toujours de l’Italie.

Son véritable atout est de protéger votre trafic sur les réseaux en lesquels vous n’avez pas confiance, comme le Wi-Fi d’un hôtel, d’un aéroport ou d’un café, et de permettre à vos appareils de rester accessibles où que vous soyez.

Et sur un serveur loué ? #

Si vous installez la VPN sur une VPS, un petit serveur loué pour quelques euros par mois dans un centre de données, le tableau change. Le trafic sort de l’adresse du serveur et non de chez vous : vous bénéficiez d’une IP dédiée et fixe, utile pour les listes blanches (whitelist) de services professionnels, et vous pouvez choisir le pays du centre de données. Vous contrôlez vous-même les logs, au lieu de vous fier à la promesse « no log» d’un fournisseur. Il reste toutefois une IP enregistrée à votre nom : la confidentialité est accrue vis-à-vis de votre opérateur, mais vous n’êtes pas anonyme.

Sur une VPS, on utilise aussi souvent des outils conçus pour passer là où les VPN classiques sont bloqués :

OpenConnect est la version open source du protocole Cisco AnyConnect. Il passe par le port 443 et son trafic ressemble à celui d’un site HTTPS classique, ce qui lui permet de franchir de nombreux pare-feu d’entreprise. Il dispose de clients pour tous les systèmes.

Logo de OpenConnect VPN
OpenConnect : sur le port 443, il se confond avec le trafic HTTPS

SoftEther VPN est un serveur multiprotocole né à l’Université de Tsukuba : via un seul programme, il gère OpenVPN, L2TP/IPsec, SSTP ainsi que son propre protocole, et parvient même à passer en encapsulant le trafic dans ICMP ou DNS.

Logo de SoftEther VPN
SoftEther : plus de protocoles dans un seul serveur

V2Ray et son fork Xray ne sont pas des VPN mais des proxys conçus pour contourner la censure : ils cachent le trafic à l’intérieur d’une connexion TLS qui ressemble à une navigation normale. Ils sont destinés à ceux qui se trouvent dans des pays avec un filtrage intensif.

Logo de V2Ray
V2Ray : un proxy conçu pour contourner la censure

Si vous en installez plusieurs sur le même serveur, attention aux ports : OpenConnect et SoftEther utilisent tous deux le port TCP 443 et ne peuvent pas coexister sans que l’un d’eux change de port. Pour démarrer rapidement sur une VPS, le script Algo configure automatiquement WireGuard et IPsec.

Foire aux questions #

Une VPN auto-hébergée remplace-t-elle un service payant ? #

Non, elles ne servent pas à la même chose. La VPN domestique sert à accéder à votre réseau local depuis l’extérieur de manière chiffrée ; un service commercial sert à masquer votre navigation auprès de votre opérateur et à simuler une présence dans un autre pays en vous mélangeant à des milliers d’autres utilisateurs. Une VPN sur VPS se situe entre les deux : elle change de pays, mais l’IP n’appartient qu’à vous. Si vous avez besoin des deux fonctionnalités, utilisez les deux.

Quelle est la consommation d’un Raspberry Pi utilisé comme serveur VPN ? #

Quelques watts seulement : quelques euros d’électricité par an. C’est l’un des usages les plus pertinents pour ces cartes, car la charge est minimale et elle peut rester allumée sans bruit ni chaleur excessive.

Est-il sûr d’ouvrir un port sur le routeur ? #

Si une VPN à jour se trouve derrière ce port, oui : WireGuard ne répond même pas aux paquets non authentifiés, donc de l’extérieur, le port semble fermé. Le risque apparaît si vous ne mettez pas à jour le logiciel ou si vous ouvrez d’autres ports vers des services moins sécurisés.

Tailscale est-il gratuit ? #

Le plan Personal l’est, avec un nombre illimité de périphériques pour jusqu’à six utilisateurs, mais uniquement pour un usage non commercial. Pour les groupes plus importants ou pour les entreprises, il existe des forfaits payants. Si vous souhaitez vous affranchir totalement d’un service externe, vous pouvez installer Headscale.

Puis-je utiliser la VPN pour regarder les services de streaming italiens depuis l’étranger ? #

Techniquement oui, car le trafic sort de votre ligne domestique et apparaît donc comme étant italien : c’est l’un des usages les plus courants d’une VPN personnelle en voyage. Vérifiez toutefois les conditions du service de streaming, car certains limitent l’utilisation en dehors du pays d’abonnement. Dans l’Union européenne, cependant, les abonnements peuvent être utilisés dans un autre pays de l’UE lors d’un séjour temporaire.

À lire ensuite