Créer un VPN WireGuard personnel avec peu d'historique
Installez un VPN léger, séparez le trafic de l'administration et examinez les journaux autour de WireGuard.
L’essentiel
Auto-héberger WireGuard donne le contrôle des pairs, clés, routes et réglages VPN. Cela ne supprime ni l’hébergeur ni toutes les traces système. Protège les clés, teste le pare-feu et examine la conservation du système et des applications avant de présenter l’accès comme dépourvu de journaux.
Comprendre ce que change l'auto-hébergement
Un VPN personnel vous donne le contrôle du point de sortie, des clés et de la configuration. Vous pouvez inspecter le système invité au lieu de dépendre seulement d'une politique commerciale. Vous disposez aussi d'une adresse stable dont la réputation n'est pas partagée avec des milliers d'utilisateurs indépendants.
Cette IP est généralement associée à votre propre trafic et offre donc moins de dilution qu'une sortie partagée. L'hébergeur et son réseau restent dans votre modèle de confiance. L'auto-hébergement sert au contrôle et aux connexions privées ; il n'offre pas automatiquement l'anonymat ni le chiffrement de bout en bout de chaque application.
Préparer Linux et les appareils clients
Utilisez une distribution Linux maintenue, un accès root pour les modifications initiales du réseau et un point de terminaison public joignable en UDP. WireGuard est léger pour un usage personnel modeste, tandis que le quota de trafic et la vitesse de connexion sont souvent les principales contraintes. Un débit plus élevé ou plusieurs charges de travail peuvent modifier les besoins en CPU et en mémoire.
Prévoyez une identité par appareil pour révoquer un téléphone perdu sans remplacer toutes les clés. Définissez les adresses et services qui doivent traverser le tunnel. Une sortie internet complète demande du transfert réseau et souvent une traduction d'adresses ; un réseau privé entre serveurs peut s'en passer.
Générer les clés localement et définir les pairs
Créez la clé privée de chaque appareil sur cet appareil, puis partagez seulement sa clé publique. Limitez les droits des fichiers et évitez de transmettre des configurations complètes par email non protégé ou notes partagées. Un QR code de configuration contient aussi la clé privée.
L'interface serveur comporte généralement une adresse privée, un port UDP et une entrée par client. AllowedIPs associe routage et autorisation des adresses du pair. Donnez une adresse distincte à chaque client, sans plages qui se chevauchent dans les entrées du serveur.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyAccorder routage et pare-feu
Activez le transfert nécessaire pour les familles d'adresses retenues, puis autorisez dans le pare-feu le trafic du tunnel et la sortie prévue. Pour une passerelle internet IPv4 classique, ajoutez une règle de masquerade adaptée à l'interface publique et au sous-réseau réels.
Exposez seulement le port UDP nécessaire et votre chemin d'administration protégé. Une négociation réussie ne prouve pas le fonctionnement du routage. Testez internet, DNS et trafic de retour. Rendez la configuration persistante au redémarrage avec le service WireGuard prévu par votre distribution.
Configurer les clients sans fuite
Un client demande la clé publique du serveur, son adresse et son port, une adresse de tunnel et les routes à y envoyer. Une sortie IPv4 complète utilise 0.0.0.0/0 ; IPv6 doit aussi être traité volontairement, souvent via ::/0 avec un routage fonctionnel ou un blocage explicite si non pris en charge.
Choisissez le traitement DNS et testez chaque appareil. Si le tunnel doit protéger tout le trafic, vérifiez la déconnexion. Un blocage par pare-feu peut empêcher un accès direct accidentel, mais doit être adapté et testé ; une route seule ne suffit pas à le supposer.
- Vérifiez l'adresse publique auprès d'un point de test fiable.
- Testez la résolution DNS et le comportement IPv6.
- Confirmez l'accès aux services prévus par le tunnel.
- Vérifiez après redémarrage du serveur et du client.
- Testez la coupure si le trafic doit s'arrêter lorsque le VPN tombe.
Limiter l'historique dans tout le système
WireGuard montre l'état courant des pairs, dont les dernières négociations et compteurs de transfert ; il ne conserve normalement pas lui-même un historique de navigation. Les configurations et adresses actives existent cependant. Des scripts ajoutés peuvent enregistrer ces observations sur disque.
Examinez le journal système, les logs du pare-feu, le comptage réseau, le DNS et les agents de supervision. Choisissez une conservation proportionnée au lieu d'affirmer que la machine ne contient aucune trace. Le chiffrement aide face à certains risques de disque ; un VPS actif dépend toujours de son infrastructure.
- Évitez les scripts qui archivent inutilement l'activité des pairs.
- Désactivez l'historique DNS lorsqu'il est inutile.
- Limitez le périmètre et la durée des diagnostics.
- Protégez configurations et clés privées.
- Examinez supervision tierce et contenu des sauvegardes.
Séparer trafic VPN et administration
WireGuard utilise UDP et ne passe pas par le transport SOCKS TCP ordinaire de Tor. Gardez son trafic sur le chemin réseau normal. SSH ou un tableau de bord peuvent utiliser Tor séparément, y compris un service onion avec autorisation client.
Cela évite de révéler l'IP directe de l'administrateur dans la connexion de gestion, alors que le serveur VPN reçoit toujours le trafic de ses clients. Paiement privé et administration protégée ne changent pas ce fait. Gardez claires les protections et leurs limites.
Entretenir clés, capacité et accès
Révoquez les appareils perdus en retirant leur clé de pair, puis fournissez des remplacements distincts. Mettez le système à jour, sauvegardez la configuration en privé et mesurez la capacité sans archiver inutilement l'activité. Suivez le transfert avant d'atteindre le quota mensuel.
Le tunnel peut aussi ouvrir un accès privé à un service domestique ou à un autre VPS. Ajoutez routes et règles explicitement au lieu d'exposer tous les services. Commencez par le réseau le plus simple qui répond au besoin, puis développez-le avec les mêmes précautions pour les clés et journaux.