Guide VPN · 1 min de lecture

Comment configurer WireGuard sur un VPS en 10 minutes

WireGuard est le protocole VPN moderne le plus rapide et le plus simple, et mettre en place le vôtre sur un VPS bon marché prend quelques minutes. Voici la configuration complète du serveur et du client, la règle NAT qui le fait router, et comment la vérifier.

Pourquoi WireGuard, et ce que vous construisez

WireGuard est un protocole VPN moderne intégré dans le noyau Linux : quelques centaines de lignes de code, une cryptographie de pointe (ChaCha20, Curve25519), et une configuration si petite qu'elle tient sur un écran. Comparé à OpenVPN, il se connecte plus rapidement, fonctionne plus rapidement et est beaucoup plus facile à comprendre — voir WireGuard vs OpenVPN. Mettre en place le vôtre sur un VPS vous donne une sortie de tunnel privé dont l'IP vous appartient uniquement.

La construction a quatre parties : installer WireGuard, générer une paire de clés pour chaque pair, écrire une configuration de serveur qui NAT le trafic client vers Internet, et écrire une configuration de client qui pointe vers le serveur. Le tout prend vraiment environ dix minutes.

Configuration du serveur et du client

Exécutez sur un VPS frais. Générez des clés, écrivez l'interface du serveur, ajoutez la règle de masquerade, puis créez une configuration client correspondante. Remplacez VPS_PUBLIC_IP et les clés.

bash
# --- 1. install & generate keys (server) ---
apt update && apt install -y wireguard
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client.key | wg pubkey > client.pub

# --- 2. /etc/wireguard/wg0.conf (server) ---
cat > /etc/wireguard/wg0.conf <<CFG
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat server.key)
# NAT client traffic out to the internet (eth0 = your WAN iface):
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = $(cat client.pub)
AllowedIPs = 10.8.0.2/32
CFG

# --- 3. enable IP forwarding & start ---
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf && sysctl -p
systemctl enable --now wg-quick@wg0

# --- 4. client config (put on your laptop/phone) ---
# [Interface]
# Address = 10.8.0.2/24
# PrivateKey = <contents of client.key>
# DNS = 1.1.1.1
# [Peer]
# PublicKey = <contents of server.pub>
# Endpoint = VPS_PUBLIC_IP:51820
# AllowedIPs = 0.0.0.0/0        # full tunnel; ::/0 too for IPv6
# PersistentKeepalive = 25

Vérifiez-le, et le compromis honnête.

Open the firewall for UDP 51820, bring up the client tunnel, and confirm your exit changed by checking curl https://api.ipify.org — it should show the VPS IP, not your home one. On the client, AllowedIPs = 0.0.0.0/0 is what makes it a full tunnel that carries every packet (add ::/0 to avoid an IPv6 leak); a narrower list makes it split tunnel. If throughput is poor, it is almost always MTU — see WireGuard MTU.

The honest part: a self-hosted WireGuard exit is a single datacenter IP that you must patch, monitor and keep secure, and because it is only ever used by you, it is trivially linkable to you. That is the opposite of a shared-IP VPN's anonymity. s4m runs a managed WireGuard and OpenVPN VPN on a no-logs, RAM-first design where you share the exit with others — better for blending in — and a dedicated IP add-on if you specifically want a private one. DIY for control; managed for anonymity and zero ops. See the WireGuard client guide too.

Share this page
FAQ

Questions, réponses

Pourquoi mon tunnel WireGuard se connecte-t-il mais n'a-t-il pas d'internet ?

Presque toujours une règle NAT manquante ou un transfert IP. Le serveur a besoin de net.ipv4.ip_forward=1 et d'une règle POSTROUTING MASQUERADE sur son interface WAN afin que le trafic client soit traduit vers Internet. Sans les deux, les paquets atteignent le serveur et s'arrêtent.

Un VPN auto-hébergé est-il plus anonyme qu'un commercial ?

Généralement moins. Une sortie VPS privée est utilisée uniquement par vous, donc elle est directement liée à vous. Un VPN commercial à IP partagée mélange votre trafic avec celui de nombreux utilisateurs. L'auto-hébergement donne du contrôle ; un VPN sans journaux partagé offre l'anonymat à travers la foule.

Votre tunnel, ou le nôtre

Auto-hébergez WireGuard pour un contrôle total d'une sortie, ou utilisez le VPN WireGuard/OpenVPN géré s4m — sans journaux, priorité à la RAM, sortie partagée pour l'anonymat — avec une IP dédiée lorsque vous en voulez une privée.

Les gens ont trouvé cette page en recherchant

Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.