Auto-hébergez un VPN WireGuard sans logs sur un VPS

Par l'équipe HushVPS · Mis à jour en 2026 · Lecture de 9 min

L'expression « sans logs » est la promesse la plus répétée de l'industrie VPN, et la moins vérifiable. Chaque fournisseur commercial l'imprime, quelques-uns paient pour un audit qui capture un instant précis, et tous vous demandent de prendre le reste sur la foi. Il existe un moyen plus propre d'obtenir la même protection sans faire confiance au marketing de personne : exécutez le point de terminaison vous-même. Un VPS WireGuard sans logs transforme la politique d'un slogan que vous devez croire en une configuration que vous pouvez lire, car la machine est à vous et l'interrupteur de journalisation est entre vos mains. Ce guide parcourt tout le chemin à un niveau élevé — pourquoi l'auto-hébergement gagne, comment un boîtier WireGuard s'assemble, comment le garder vraiment sans logs, et comment le construire et le gérer sans lier le serveur à votre nom.

Pourquoi l'auto-hébergement bat un VPN commercial « sans logs »

La plupart des applications VPN grand public utilisent déjà WireGuard sous le capot, donc la différence entre louer leur sortie et construire la vôtre n'est pas le protocole ou la vitesse. La différence est de savoir qui détient la confiance. Lorsqu'une entreprise dit qu'elle ne conserve pas de logs, vous ne pouvez pas inspecter ses serveurs, son hyperviseur, son fournisseur en amont ou les ordonnances légales auxquelles elle peut être soumise discrètement. L'affirmation vit entièrement en dehors de votre contrôle. Lorsque vous possédez la machine, cette même affirmation se réduit à quelque chose que vous pouvez vérifier ligne par ligne : WireGuard n'enregistre rien sur les connexions ou le contenu du trafic, sauf si vous configurez explicitement quelque chose pour le faire.

Il y a un second avantage, plus discret — la forme de la cible. Les IP de sortie d'un VPN populaire sont célèbres. Elles sont sur liste noire, empreintes digitales et partagées avec des milliers d'inconnus dont vous ne pouvez pas influencer le comportement. Votre propre point de terminaison est une IP de serveur banale que vous seul utilisez. C'est pire pour disparaître dans la foule et mieux pour détenir une identité stable et incontestée que vous possédez entièrement. Choisir entre les deux signifie vraiment choisir ce que vous optimisez : la couverture de foule, ou le contrôle. Un point de terminaison auto-hébergé est résolument une question de contrôle — de la sortie, des clés et des logs.

Ce dont vous avez besoin avant de commencer

Les ingrédients sont modestes. WireGuard est célèbre pour sa légèreté — un tunnel personnel se remarque à peine sur le CPU ou la RAM, et la vraie contrainte est la bande passante mensuelle plutôt que la puissance de calcul. Vous avez besoin de trois choses :

  • Un VPS que vous contrôlez entièrement, avec accès root et une IP publique propre. Notre plus petite offre de VPS WireGuard sans logs est dimensionnée exactement pour cela — un tunnel unique toujours actif pour une personne ou un foyer.
  • Une installation Linux récente (Debian ou Ubuntu LTS sont les moins surprenantes) avec le module WireGuard du noyau, qui est inclus dans tous les noyaux actuels.
  • Un appareil client — ordinateur portable, téléphone ou routeur — qui détiendra sa propre clé privée et se connectera au point de terminaison.

Rien ici ne nécessite un panneau de contrôle, un script d'installation qui appelle la maison, ou une image préfabriquée. Le but de l'auto-hébergement est que la pile est uniquement ce que vous y mettez, alors partez d'un OS simple et ajoutez exactement WireGuard et rien de plus.

La configuration WireGuard de haut niveau

Toute la philosophie de conception de WireGuard est d'être assez petit pour être audité, et la configuration reflète cela. Au niveau conceptuel, un tunnel fonctionnel est quatre mouvements :

1. Générez une paire de clés de chaque côté

Chaque pair — le serveur et chaque client — obtient sa propre clé privée et une clé publique correspondante. La clé privée ne quitte jamais l'appareil auquel elle appartient. Générez la clé du serveur sur le serveur (ou hors ligne et ne copiez que ce qui est nécessaire), et générez la clé de chaque client sur le client. Les pairs WireGuard s'authentifient mutuellement uniquement par clé publique, donc il n'y a pas de mots de passe, certificats ou comptes dans le tableau.

2. Écrivez la configuration de l'interface du serveur

Le serveur obtient une interface — conventionnellement wg0 — avec sa clé privée, un port UDP d'écoute et une adresse interne pour le sous-réseau du tunnel (quelque chose dans une plage privée comme 10.8.0.0/24). Vous ajoutez ensuite un bloc [Peer] par client, chacun nommant la clé publique de ce client et l'adresse de tunnel qu'il est autorisé à utiliser. Cette liste d'IP autorisées est aussi la liste de contrôle d'accès : un pair ne peut envoyer du trafic qu'à partir des adresses que vous lui accordez.

3. Activez le transfert et une règle de pare-feu pour la sortie

Pour que la machine agisse comme une sortie VPN plutôt que comme un simple maillage privé, activez le transfert IP dans le noyau et ajoutez une règle NAT afin que le trafic du tunnel soit masqué via l'interface publique du serveur. C'est l'endroit où l'on trébuche souvent — sans transfert et NAT, les clients se connectent mais ne peuvent pas atteindre Internet. Gardez le pare-feu strict par ailleurs : n'ouvrez que le port UDP WireGuard au monde et laissez tout le reste fermé.

4. Activez l'interface et pointez les clients vers elle

Démarrez l'interface, confirmez qu'elle survit à un redémarrage en l'activant comme service, et remettez à chaque client une configuration qui nomme la clé publique du serveur, son IP publique et son port, et une liste d'IP autorisées de 0.0.0.0/0 si vous voulez que ce client route tout son trafic à travers le tunnel. La documentation de démarrage rapide de WireGuard couvre les commandes exactes ; la forme ci-dessus est ce que ces commandes donnent.

C'est tout le modèle mental. Pas de zoo de démons, pas de configuration tentaculaire, et — surtout — rien dans la configuration par défaut qui enregistre qui s'est connecté ou où leurs paquets sont allés.

Rester réellement sans logs

Voici la partie qui rend tout l'exercice intéressant. WireGuard ne journalise pas les connexions ou le trafic par conception — l'outil wg vous montre un horodatage de poignée de main à jour et des compteurs de transfert pour chaque pair, mais cet état vit en mémoire et n'est pas écrit sur le disque comme historique. Ainsi, « sans logs » sur votre propre machine n'est pas quelque chose que vous activez ; c'est le défaut, et votre travail consiste simplement à éviter de le défaire silencieusement. Quelques points à surveiller :

  • Évitez les scripts de journalisation. Beaucoup de tutoriels d'installation ajoutent des hooks PostUp qui journalisent l'activité des pairs ou font de la comptabilité de connexion. Si vous voulez un véritable point de terminaison sans logs, laissez-les de côté. Chaque ligne qui enregistre qui s'est connecté est une ligne que vous devrez défendre plus tard.
  • Apprivoisez le journal système. Le système d'exploitation lui-même garde des logs — tentatives d'authentification, redémarrages de services, DHCP. Aucun de ceux-ci ne sont des logs de trafic WireGuard, mais ils restent un enregistrement. Réduisez agressivement la rétention de journald, ou envoyez-le vers nulle part, afin que la machine se souvienne le moins possible tout en restant opérationnelle.
  • Chiffrez le disque. Une politique sans logs n'est aussi forte que ce qu'un disque saisi ou instantané révélerait. Le chiffrement complet du disque signifie que même la couche opérationnelle sous votre VPS voit du texte chiffré, pas vos clés ou votre configuration.
  • Ne journalisez pas le DNS. Si vous exécutez un résolveur sur la machine pour les clients du tunnel, assurez-vous qu'il ne garde pas de logs de requêtes. L'historique DNS est souvent l'enregistrement le plus révélateur de tous, et il est facile de le laisser activé par accident.

La raison pour laquelle cela est digne de confiance là où une promesse commerciale ne l'est pas repose sur les incitations et l'inspectabilité. Il n'y a pas de département marketing, pas de pression des actionnaires et aucun tiers entre vous et la sortie qui pourrait changer la politique sans vous le dire. La posture sans logs est une propriété d'une machine que vous administrez, pas une affirmation que vous avez externalisée. Elle s'appuie sur la même minimisation au niveau de la plateforme derrière notre approche VPS sans logs — étendue à une charge de travail où vous, et non l'hébergeur, possédez l'interrupteur.

Gérer la machine via Tor

Un VPN sans logs perd beaucoup de sa valeur si la façon dont vous le construisez et le gérez relie le serveur à vous. Le tunnel peut être propre, mais si vous avez commandé le VPS avec un vrai nom, payé avec une carte et vous êtes connecté en SSH depuis votre IP domestique, les métadonnées autour de la machine racontent l'histoire que le tunnel était censé cacher. Combler cette lacune est simple :

  • Approvisionnez anonymement. Accédez au flux de commande via Tor, laissez les champs d'identification vides et payez en Monero afin qu'aucun nom ou carte ne soit jamais attaché à la machine. Si rien n'est collecté à l'inscription, il n'y a rien à corréler plus tard. C'est tout le principe d'un VPS anonyme.
  • Administrez via un onion. Liez SSH à un service onion Tor et atteignez la machine de cette façon, afin que le chemin de gestion n'expose jamais une IP domestique au fournisseur du serveur ou à un observateur réseau. Le Projet Tor documente les services onion en profondeur ; l'effet pratique est que l'administration ne laisse aucune trace IP-à-IP directe.
  • Gardez le plan de données rapide. WireGuard lui-même est un tunnel UDP et n'est pas destiné à fonctionner sur Tor — cela ruinerait sa vitesse. L'astuce est de séparer les plans : WireGuard sur son port UDP normal pour le trafic quotidien, et le plan de contrôle (SSH, tout accès au panneau) via Tor. Vous obtenez des performances rapides au quotidien et un chemin de gestion qui ne révèle rien.

Ainsi, les deux extrémités du problème de confiance sont fermées. Le fournisseur n'apprend jamais qui vous êtes, le réseau ne vous voit jamais administrer la machine, et le point de terminaison ne garde aucune trace de ce qui l'a traversé. C'est un véritable VPN sans logs, et chaque maillon de la chaîne est inspectable.

Où un point de terminaison VPN mène ensuite

Une fois que vous avez une machine que vous contrôlez entièrement, le tunnel est rarement la seule chose qui y vit. La même machine tend à devenir votre porte d'entrée privée vers tout le reste — un hôte de rebond, un moyen d'atteindre des services à la maison, ou le point d'entrée pour une pile plus grande que vous préféreriez que personne d'autre ne puisse lire. Si c'est la direction que vous prenez, notre guide pour exécuter un VPS d'auto-hébergement privé reprend là où celui-ci se termine, sur une infrastructure qui maintient la même posture sans logs et sans KYC. Un point de terminaison WireGuard est un excellent premier service précisément parce qu'il enseigne les habitudes — posséder les clés, posséder les logs, garder les métadonnées propres — qui rendent tout le reste de ce que vous hébergez privé aussi.

Une note de clôture sur la portée : la confidentialité n'est pas la même chose que l'illégalité. HushVPS est légal offshore et minimise les données, et exécuter un VPN personnel ou pour un petit groupe pour vous-même, votre foyer ou quelques personnes de confiance est clairement dans notre politique d'utilisation acceptable. Utiliser un tunnel pour blanchir du trafic d'attaque, distribuer des malwares ou nuire à autrui ne l'est pas. Construisez le point de terminaison que vous avez toujours eu le droit d'avoir — un où la promesse sans logs est à vous de tenir.

Prêt à en construire un ?

Déployer un VPS WireGuard sans logs, payé en Monero

Pas de nom, pas de carte, pas de KYC — commandez via Tor et détenez la seule clé d'administration. WireGuard est léger, donc même le plus petit fantôme exécute un tunnel personnel avec de la marge.

Obtenir un VPS WireGuard

Continuer à lire : ce qu'un VPS sans logs conserve réellement · comment fonctionne la commande anonyme · offres et tarifs