WireGuard récolte l'essentiel de l'attention aujourd'hui, et à juste titre. Mais OpenVPN garde sa place : il peut passer par le port TCP 443, il est intégré aux routeurs et aux clients d'entreprise, et certains réseaux le laissent passer quand ils bloquent les VPN basés sur l'UDP. Si c'est votre cas, voici le chemin fiable le plus court vers un serveur qui tourne.
Ce qu'il faut
- Un VPS avec sa propre IP publique. Les clients se connectent depuis Internet, donc une offre NAT ne convient pas — Nano-IP à $8 par mois suffit pour un usage personnel.
- Ubuntu 22.04/24.04 ou Debian 12, et root ou un utilisateur sudo.
- Une dizaine de minutes.
1. Lancer le script d'installation
Mettre en place l'autorité de certification, les clés et le routage à la main prend un long après-midi. Le script très utilisé openvpn-install d'angristan fait tout en une passe. Téléchargez-le et lisez-le avant de le lancer — c'est un script shell qui modifie votre configuration réseau, et vous devez savoir ce qu'il fait :
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
Le script pose quelques questions. Réponses raisonnables :
- Adresse IP : l'IPv4 publique du serveur (il la détecte).
- IPv6 : oui, si vous voulez l'IPv6 dans le tunnel.
- Port :
1194par défaut, ou443si vous comptez utiliser TCP. - Protocole : UDP est plus rapide ; TCP passe les pare-feux stricts.
- DNS : n'importe quel résolveur public de confiance.
- Compression : non. Elle pose des problèmes de sécurité connus avec le chiffrement.
À la fin, il crée le premier fichier client, par exemple /root/phone.ovpn.
2. Ouvrir le port
Le script installe ses propres règles iptables. Si vous utilisez aussi UFW, autorisez explicitement le port du VPN :
sudo ufw allow 1194/udp
sudo ufw status
Remplacez par 443/tcp si vous avez choisi TCP.
3. Récupérer le fichier client sur votre appareil
Copiez le fichier .ovpn via SSH :
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Importez-le dans l'application OpenVPN Connect, dans NetworkManager sous Linux ou dans votre routeur. Le fichier contient la clé privée de ce client, traitez-le donc comme un mot de passe : pas d'envoi par e-mail, pas de dossier partagé.
4. Vérifier que ça marche
Sur le serveur :
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
Côté client, connectez-vous et vérifiez votre IP publique. Elle doit afficher l'adresse du serveur.
Ajouter et révoquer des appareils
Relancez le script :
sudo ./openvpn-install.sh
Il propose d'ajouter un nouveau client, d'en révoquer un ou de désinstaller complètement OpenVPN. Un client par appareil vaut ce petit effort — si un portable est volé, vous révoquez ce seul fichier et rien d'autre ne change.
Les compromis, honnêtement
OpenVPN est plus ancien et plus lourd que WireGuard. Il chiffre sur un seul cœur, donc sur une offre à 1 vCPU vous n'atteindrez pas la pleine vitesse d'une connexion domestique rapide. Les négociations sont plus lentes et la batterie du téléphone s'use davantage. Si aucune des particularités d'OpenVPN ne compte pour vous, suivez plutôt notre guide WireGuard — c'est ce que nous conseillerions à la plupart des gens.
Là où OpenVPN gagne, c'est la compatibilité : pour un pare-feu basique, TCP 443 ressemble à du trafic HTTPS ordinaire, et beaucoup d'appareils parlent OpenVPN d'origine.
Plus de contexte sur un VPN personnel se trouve sur la page VPN, et le fonctionnement d'IPv4/IPv6 sur nos offres dans la documentation réseau.
Commentaires
Pas encore de commentaires. Soyez le premier.