−25%

sur Windows en paiement annuel, jusqu'au 31/10. Voir les offres

EQVPS

Installer un serveur OpenVPN sur un VPS

Votre propre serveur OpenVPN sous Ubuntu ou Debian avec le script openvpn-install : UDP 1194 ou TCP 443, fichiers clients, révocation d'accès et quand préférer WireGuard.

WireGuard récolte l'essentiel de l'attention aujourd'hui, et à juste titre. Mais OpenVPN garde sa place : il peut passer par le port TCP 443, il est intégré aux routeurs et aux clients d'entreprise, et certains réseaux le laissent passer quand ils bloquent les VPN basés sur l'UDP. Si c'est votre cas, voici le chemin fiable le plus court vers un serveur qui tourne.

Ce qu'il faut

1. Lancer le script d'installation

Mettre en place l'autorité de certification, les clés et le routage à la main prend un long après-midi. Le script très utilisé openvpn-install d'angristan fait tout en une passe. Téléchargez-le et lisez-le avant de le lancer — c'est un script shell qui modifie votre configuration réseau, et vous devez savoir ce qu'il fait :

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Le script pose quelques questions. Réponses raisonnables :

À la fin, il crée le premier fichier client, par exemple /root/phone.ovpn.

2. Ouvrir le port

Le script installe ses propres règles iptables. Si vous utilisez aussi UFW, autorisez explicitement le port du VPN :

sudo ufw allow 1194/udp
sudo ufw status

Remplacez par 443/tcp si vous avez choisi TCP.

3. Récupérer le fichier client sur votre appareil

Copiez le fichier .ovpn via SSH :

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importez-le dans l'application OpenVPN Connect, dans NetworkManager sous Linux ou dans votre routeur. Le fichier contient la clé privée de ce client, traitez-le donc comme un mot de passe : pas d'envoi par e-mail, pas de dossier partagé.

4. Vérifier que ça marche

Sur le serveur :

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

Côté client, connectez-vous et vérifiez votre IP publique. Elle doit afficher l'adresse du serveur.

Ajouter et révoquer des appareils

Relancez le script :

sudo ./openvpn-install.sh

Il propose d'ajouter un nouveau client, d'en révoquer un ou de désinstaller complètement OpenVPN. Un client par appareil vaut ce petit effort — si un portable est volé, vous révoquez ce seul fichier et rien d'autre ne change.

Les compromis, honnêtement

OpenVPN est plus ancien et plus lourd que WireGuard. Il chiffre sur un seul cœur, donc sur une offre à 1 vCPU vous n'atteindrez pas la pleine vitesse d'une connexion domestique rapide. Les négociations sont plus lentes et la batterie du téléphone s'use davantage. Si aucune des particularités d'OpenVPN ne compte pour vous, suivez plutôt notre guide WireGuard — c'est ce que nous conseillerions à la plupart des gens.

Là où OpenVPN gagne, c'est la compatibilité : pour un pare-feu basique, TCP 443 ressemble à du trafic HTTPS ordinaire, et beaucoup d'appareils parlent OpenVPN d'origine.

Plus de contexte sur un VPN personnel se trouve sur la page VPN, et le fonctionnement d'IPv4/IPv6 sur nos offres dans la documentation réseau.

FAQ

OpenVPN ou WireGuard ?

WireGuard est plus rapide, plus simple et consomme moins de CPU — prenez-le par défaut. Choisissez OpenVPN si vous avez besoin de TCP sur le port 443 pour des réseaux qui bloquent l'UDP, ou si un appareil ou une politique d'entreprise n'accepte qu'OpenVPN.

Puis-je faire tourner OpenVPN sur une offre NAT ?

Non. Les clients se connectent au serveur depuis l'extérieur en UDP 1194 ou TCP 443, et une offre NAT ne redirige que votre port SSH personnel. Prenez une offre avec IP dédiée — Nano-IP à $8 par mois suffit pour un VPN personnel.

Quelle vitesse attendre ?

OpenVPN chiffre sur un seul cœur, donc une vCPU limite le débit. Pour la navigation, le streaming et le télétravail, c'est largement suffisant ; pour saturer une connexion domestique rapide, WireGuard fait nettement mieux.

Comment ajouter ou retirer un appareil ?

Relancez le script. Il propose d'ajouter un client (crée un nouveau fichier .ovpn) ou d'en révoquer un. Donnez à chaque appareil son propre client pour couper un téléphone perdu sans toucher aux autres.

L'IPv6 est-elle prise en charge ?

Oui. Les offres avec IP dédiée ont IPv4 et IPv6, et le script peut faire passer l'IPv6 dans le tunnel quand le serveur a une adresse IPv6.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.