VPS ou VPN commercial ? Auto-hébergez WireGuard ou AmneziaWG sur votre propre serveur
Un serveur Linux à 4 € par mois vous donne un VPN privé, avec une IP propre et dédiée et exactement un utilisateur : vous. La contrepartie : c'est à vous de le maintenir à jour, et un VPS ne se trouve que dans un seul pays. Voici un comparatif honnête face à un abonnement NordVPN ou Mullvad, et comment tout mettre en place pour que ça tourne sur Apple TV via WG Connect.
Le choix
La plupart de ceux qui se posent la question finissent dans l'un des trois camps. L'auto-hébergement sur un VPS vous donne une machine privée entièrement sous votre contrôle, avec une IP unique que vous ne partagez pas avec des milliers d'inconnus. Un VPN commercial comme Mullvad ou NordVPN vous offre une flotte mondiale de serveurs et un vrai travail d'ingénierie pour rester débloqué, mais vous oblige à faire confiance à leur promesse de non-journalisation. Un serveur à la maison (Raspberry Pi, NAS ou routeur) est l'option la plus stricte côté vie privée, mais elle ne sert vraiment qu'à revenir chez vous quand vous voyagez.
Ce guide traite de la première option : un VPS loué chez un hébergeur, sous WireGuard ou AmneziaWG, avec WG Connect comme client Apple TV.
Comparatif honnête
| VPS auto-hébergé | VPN commercial | |
|---|---|---|
| Coût | 3–6 €/mois, sans engagement | 3–5 €/mois avec 2 ans d'engagement, 10 €+ au mois |
| IP partagée avec | Vous seul | Des centaines à des milliers d'utilisateurs |
| Journalisation | Ce que vous configurez (rien, par défaut) | Sans journaux — audité chez les meilleurs fournisseurs |
| Anonymat de masse | Faible — l'IP remonte à votre location | Élevé — vous vous fondez dans la masse |
| Déblocage du streaming | Aléatoire ; les plages d'IP de datacenters sont repérées | Ingénierie active contre la détection |
| Choix de pays | Un par VPS | Des dizaines à des centaines, en un clic |
| Contournement des blocages | Solide avec AmneziaWG | Variable — certains gèrent l'obfuscation, beaucoup non |
| Maintenance | Vous mettez l'OS à jour et surveillez la disponibilité | Aucune — le fournisseur s'en charge |
| Temps d'installation | 15–30 min la première fois | S'inscrire, installer le client |
Ce qu'il faut pour un serveur auto-hébergé
- Un VPS. N'importe quelle instance Linux avec virtualisation KVM fera l'affaire. Hetzner Cloud (CX11/CX22), un Droplet DigitalOcean, Contabo VPS S, AWS Lightsail et Vultr sont des choix courants. Visez au moins 1 Go de RAM et un quota de trafic généreux : le trafic VPN compte aussi.
- Ubuntu 22.04 / 24.04 ou Debian 12. Les noyaux récents intègrent WireGuard d'origine. AmneziaWG s'installe sans accroc via son paquet DKMS sur ces distributions.
- Une adresse IPv4 publique (la plupart des offres VPS en incluent une). Le port UDP 51820 doit être ouvert — c'est généralement le cas par défaut, mais vérifiez le pare-feu de l'hébergeur.
- Un accès SSH. Être à l'aise en ligne de commande aide, mais les scripts d'installation les plus répandus font l'essentiel du travail à votre place.
Voie A — WireGuard classique
L'installation la plus simple, à recommander sauf si vous avez spécifiquement besoin de contourner un blocage basé sur le DPI. Deux approches également valables :
Installation manuelle
- Connectez-vous en SSH :
ssh root@your-vps-ip - Installez :
apt update && apt install -y wireguard - Générez les clés du serveur et d'un pair client (l'Apple TV)
- Créez
/etc/wireguard/wg0.confavec la clé privée du serveur, le port d'écoute 51820 et la clé publique du client en [Peer] - Activez le routage IP :
sysctl -w net.ipv4.ip_forward=1 - Démarrez :
systemctl enable --now wg-quick@wg0 - Exportez le
.confclient correspondant pour l'Apple TV
Ou utilisez un installateur
Si vous préférez ne pas éditer les configs à la main, un installateur open source comme angristan/wireguard-install fait toute la mise en place en un seul script shell et vous rend une config de pair prête à récupérer sur le serveur. wg-easy va plus loin : un conteneur Docker avec une interface web pour ajouter et révoquer des clients.
Voie B — AmneziaWG (quand le réseau bloque WireGuard classique)
AmneziaWG est un fork de WireGuard au chiffrement identique (ChaCha20-Poly1305) mais aux paquets remodelés pour échapper à l'inspection profonde de paquets. Même débit, avec en plus un trafic que les systèmes DPI n'arrivent pas à identifier comme du VPN. À utiliser quand :
- Vous vivez dans un pays qui bloque WireGuard au niveau du protocole, ou vous vous y rendez
- Le réseau de l'hôtel ou du campus jette les VPN basés sur UDP
- Le FAI local limite ou bloque le trafic VPN
Le plus simple : le client AmneziaVPN
L'application officielle AmneziaVPN, sur ordinateur ou mobile, dispose d'un mode « Self-hosted ». Pointez-la sur votre VPS (IP, identifiants root, clé SSH), choisissez AmneziaWG comme protocole, et l'app installe tout sur le serveur via SSH. Sur un VPS Ubuntu ou Debian tout neuf, c'est l'affaire de quelques minutes. Exportez ensuite le fichier .conf et importez-le dans WG Connect sur l'Apple TV.
Manuel : amneziawg-go ou module noyau
Le serveur existe en deux variantes :
- Module noyau (DKMS) : plus rapide, nécessite un VPS en virtualisation KVM et un noyau compatible DKMS. La plupart des offres VPS bon marché conviennent.
- Espace utilisateur (
amneziawg-go) : quelques pour cent plus lent, mais tourne partout — y compris sur les conteneurs OpenVZ et LXC, où vous ne pouvez pas charger de modules noyau. Bon à savoir si votre hébergeur ne propose pas de KVM au prix que vous visez.
Les dépôts et les instructions se trouvent sur l'organisation GitHub d'Amnezia VPN.
Importer dans WG Connect
WG Connect traite votre profil auto-hébergé exactement comme un profil commercial. Pas de bascule, pas de mode expert.
- Exportez le
.confclient depuis votre serveur (ou récupérez-le sur votre ordinateur si l'installateur l'y a enregistré) - Sur l'Apple TV : Ajouter Profil → Upload depuis Téléphone
- Scannez le QR code avec votre téléphone, glissez-y le
.conf: l'Apple TV le récupère par le réseau local - Connectez — WG Connect détecte s'il s'agit de WireGuard classique ou d'AmneziaWG (1.0 / 2.0) et affiche le protocole actif sur l'écran de détail du profil
Vous pouvez garder plusieurs profils — par exemple un auto-hébergé en Allemagne et un profil Mullvad pour le streaming — et basculer en deux clics depuis l'écran d'accueil.
Les arbitrages dont le marketing ne parle jamais
- La détection des IP de datacenter. Les services de streaming maintiennent des listes de blocage par ASN. Votre IP Hetzner ou Contabo toute neuve peut débloquer Netflix aujourd'hui et cesser de fonctionner le mois prochain. Les VPN commerciaux emploient des équipes entières pour faire tourner les IP plus vite que les plateformes ne les détectent. Avec un seul VPS, c'est hors de portée.
- Un point de défaillance unique. Si votre VPS tombe, votre VPN tombe. Pas de bascule vers « un autre serveur en Allemagne ». Prenez un snapshot et prévoyez un plan de reprise, ou acceptez la coupure occasionnelle.
- Un seul pays. Vous pouvez monter un deuxième VPS ailleurs, mais chacun coûte 3 à 6 € de plus par mois. C'est là que la valeur d'un VPN commercial se justifie, si vous voulez vraiment du choix de pays.
- L'IP, c'est vous. Quand l'IP reçoit un avis de droit d'auteur, il vous est adressé. Quand un site bannit l'IP pour abus, c'est votre tunnel qui est banni. Beaucoup de gens préfèrent ça — moins d'ambiguïté qu'une IP partagée avec des milliers d'autres. D'autres non.
- Les mises à jour sont à votre charge. Les mises à jour de sécurité automatiques couvrent l'essentiel sur Ubuntu, mais passez voir la machine toutes les quelques semaines.
apt update && apt upgrade, c'est le minimum.
Quand l'auto-hébergement est le bon choix
- Vous voulez un coût mensuel bas et fixe, sans le renouvellement automatique en petits caractères des VPN grand public
- Vous êtes sceptique par principe face aux promesses de non-journalisation et préférez avoir la confiance entre vos mains
- Il vous faut une IP stable et réutilisable — pour accéder à vos propres services, pour des listes d'autorisation ou pour fixer une localisation
- Vous voulez contourner le blocage de VPN par DPI avec AmneziaWG sans payer un fournisseur commercial qui le gère peut-être, ou pas
- Le VPS sert aussi à autre chose : un site personnel, une cible de sauvegarde, un petit serveur de jeu
Quand le VPN commercial l'emporte
- Vous voulez un choix mondial de serveurs et un changement de pays en un clic
- Débloquer les services de streaming est votre usage principal
- Vous ne voulez pas entendre parler de Linux du tout
- Vous voyagez beaucoup et préférez une IP partagée avec des milliers d'autres
Beaucoup d'utilisateurs de WG Connect gardent les deux : un VPS bon marché pour le trafic quotidien et la confiance, plus un profil WireGuard commercial (Mullvad, IVPN, AzireVPN) pour les moments où le choix de pays compte vraiment.
Le calcul mensuel réaliste
Votre base, c'est 4 €/mois de VPS plus 0 €/mois pour WG Connect, acheté une seule fois pour l'Apple TV. N'ajoutez un profil de VPN commercial (5 €/mois chez Mullvad) que lorsque vous en avez réellement besoin — Mullvad se résilie n'importe quel mois. Total : 4 à 9 €/mois, en toute souplesse, sans engagement annuel, avec une IP propre utilisée uniquement par vos appareils.
Questions fréquentes
Auto-héberger un VPN revient-il moins cher que NordVPN ou Mullvad ?
Grosso modo. Un petit VPS chez Hetzner, Contabo ou DigitalOcean coûte 3 à 6 € par mois. Mullvad, c'est 5 € par mois, sans variation. NordVPN et Surfshark tournent autour de 3–4 $ par mois si vous vous engagez deux ans d'avance, plus de 12 $ par mois sinon. L'auto-hébergement vous donne un prix fixe, sans engagement ni montée en gamme forcée, mais le temps de maintenance, c'est vous qui l'absorbez.
L'auto-hébergement est-il plus privé qu'un VPN commercial ?
Tout dépend de ce que vous entendez par vie privée. L'auto-hébergement garantit que personne d'autre ne journalise votre trafic : vous le faites, ou vous ne le faites pas. Mais vous êtes le seul utilisateur de cette IP, qui remonte donc directement à la location de votre VPS. Les VPN commerciaux vous noient dans une foule de milliers d'utilisateurs par IP. L'auto-hébergement gagne sur la confiance en matière de journalisation ; le VPN commercial partagé gagne sur l'anonymat de masse.
AmneziaWG nécessite-t-il la virtualisation KVM ?
Seulement si vous installez le module noyau Linux. Le démon en espace utilisateur amneziawg-go fonctionne aussi sur les conteneurs OpenVZ et LXC, au prix d'une petite perte de performance. KVM reste le choix par défaut le plus sûr, et la plupart des hébergeurs de VPS bon marché le proposent.
Puis-je regarder Netflix ou BBC iPlayer via mon VPN auto-hébergé ?
Parfois, et souvent moins régulièrement qu'avec un VPN commercial. Les services de streaming maintiennent des listes de blocage des plages d'IP de datacenters connues. Une IP toute fraîche chez un petit hébergeur peut passer pendant un temps, mais dès que le service classe l'ASN comme datacenter, vous êtes bloqué. Les VPN commerciaux investissent beaucoup d'ingénierie pour faire tourner leurs IP plus vite que la détection ; avec un seul VPS, impossible de rivaliser.
WG Connect fonctionne-t-il avec un serveur auto-hébergé ?
Oui. WG Connect traite tous les profils WireGuard ou AmneziaWG de la même façon : aucune distinction entre commercial et auto-hébergé. Exportez le fichier .conf depuis votre serveur, importez-le une fois, et l'Apple TV se connecte.
Quelle configuration de VPS est raisonnable pour un seul Apple TV ?
1 Go de RAM, 1 vCPU et au moins 1–2 To de trafic par mois. WireGuard est léger en soi : votre débit montant à la maison vous limitera bien avant que le VPS ne peine. Le Hetzner CX22, le Droplet à 4 $ de DigitalOcean et le plus petit VPS S de Contabo conviennent tous.