Auto-héberger un bureau à distance sur VPS : guide d'installation sur un VPS à $5

Vous voulez un bureau à distance privé et fiable qui n'achemine pas votre trafic via le cloud d'un tiers, sans pour autant payer des tarifs entreprise ni vous embrouiller avec un réseau compliqué.
Vous voulez un bureau à distance privé et fiable qui n'achemine pas votre trafic via le cloud d'un tiers, sans pour autant payer des tarifs entreprise ni vous embrouiller avec un réseau compliqué. Ce guide décrit une configuration pratique de « self host remote desktop vps » que vous pouvez exécuter sur un VPS à $5 — suffisamment sécurisée pour un usage quotidien et assez bon marché pour justifier l'auto-hébergement.
Pourquoi un VPS à $5 est un bon point de départ
Pour les cas d'usage de bureau à distance (utilisateur unique, sessions occasionnelles), un VPS d'entrée de gamme suffit souvent. Les offres à ~ $5 (par exemple 1 vCPU / 1 Go RAM / 25 Go SSD) chez des fournisseurs comme DigitalOcean, Vultr ou Linode supportent une session concurrente, des agents serveur without GUI et un relais ou VPN léger.
Ce guide utilise Ubuntu 22.04 LTS (stable, largement pris en charge) et part du principe que le VPS sera joignable depuis Internet public. Si vous avez besoin de GPU, de streaming multi-écrans à haute fréquence d'images ou de nombreux utilisateurs simultanés, prenez un plan plus conséquent ; dans ces cas RDP/AnyDesk/TeamViewer ou une station dédiée peuvent être plus adaptés.
Plan : ce que vous exécuterez et ports attendus
Architecture minimale :
- VPS (Ubuntu 22.04) avec IP publique
- SSH pour la gestion (clé uniquement)
- WireGuard comme tunnel sécurisé (optionnel mais recommandé)
- Serveur de bureau à distance (nous utiliserons Tenvo comme agent d'exemple) exécuté en tant que service systemd
- Domaine optionnel + TLS Let's Encrypt et nginx en reverse proxy pour les clients web
Utilisation attendue des ressources : l'agent et le VPN restent généralement sous 500 Mo de RAM au repos ; comptez 50–250 Mbps pendant les sessions actives selon le codec et l'activité écran. Budget : VPS à $5/mois + domaine (~$10/an) si vous voulez TLS. Si vous préférez ne pas exposer de ports publics, consultez notre article sur l'exécution d'un bureau à distance sans exposition de ports : bureau à distance sans exposition de ports.
Étape 1 — provisionner le VPS et verrouiller l'accès
Créez un VPS à $5 avec Ubuntu 22.04. Lors de la création, choisissez l'authentification par clé SSH (vous pouvez ajouter votre clé publique dans la console du fournisseur). Les fournisseurs cités proposent des offres similaires : DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). L'offre exacte varie, mais les caractéristiques réseau et CPU sont comparables.
Commandes d'hardening initiales (exécuter en root ou en utilisateur sudo) :
apt update && apt upgrade -y adduser adminuser usermod -aG sudo adminuser ufw allow OpenSSH ufw enable
Éditez /etc/ssh/sshd_config pour désactiver l'authentification par mot de passe et la connexion root (mettre PasswordAuthentication no et PermitRootLogin no). Redémarrez SSH : systemctl restart sshd. Cela empêche les tentatives de brute-force contre votre VPS.
Étape 2 — pare-feu, fail2ban et limitations de taux
Gardez le pare-feu minimal. Si vous comptez utiliser WireGuard, n'autorisez que le port UDP de WireGuard dans les règles publiques ; si vous exécutez l'agent distant directement, vous pourriez avoir besoin d'un port TCP. Exemples de règles UFW :
ufw allow 22/tcp # SSH ufw allow 51820/udp # WireGuard (if used) ufw allow 8443/tcp # optional remote desktop web port ufw enable
Installez fail2ban pour bannir automatiquement les tentatives répétées et réduire le bruit : apt install -y fail2ban. Utilisez la jail par défaut pour sshd et ajustez les temps de bannissement selon votre tolérance au risque.
Étape 3 — options réseau sécurisées : ports directs, VPN ou relais inverse
Trois schémas réseau pratiques :
- Port ouvert sur Internet : le plus simple mais la surface d'attaque est plus grande. Utilisez TLS et une authentification forte si vous exposez un port applicatif.
- Tunnel WireGuard : option la plus sûre et directe. Créez un réseau privé entre votre client et le VPS ; seul le port WireGuard est public. C'est l'approche recommandée pour l'auto-hébergement sur un VPS bon marché.
- Relay / connexion inverse : certains outils commerciaux et projets open-source établissent une connexion inverse vers un broker, évitant les ports entrants sur le client. Utile si le client est derrière NAT et que vous ne voulez pas déployer un VPN. Lisez ce modèle dans notre synthèse : auto-hébergement du bureau à distance.
WireGuard quickstart (serveur sur le VPS) :
apt install -y wireguard iproute2 wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key # create /etc/wireguard/wg0.conf and include keys + peers systemctl enable --now wg-quick@wg0
Les détails de configuration WireGuard dépendent de la plateforme cliente ; il existe de nombreux tutoriels et clients pour Linux, macOS, Windows, Android et iOS. Avec WireGuard, le trafic du bureau à distance transite directement sur un tunnel chiffré — aucun port applicatif public requis sur la machine cliente.
Étape 4 — installer le serveur de bureau à distance (exemple Tenvo)
Choisissez l'agent serveur que vous souhaitez héberger. Tenvo est une option open-source que vous pouvez auto-héberger ; téléchargez la release Linux depuis /download et suivez les instructions d'installation du binaire fournies. Si vous préférez un autre logiciel (RustDesk, VNC, RDP), adaptez les étapes ci-dessous. Remarque : pour le forwarding GUI vous aurez peut-être besoin de paquets desktop côté client — le VPS sert souvent de broker ou point de sortie VPN.
Exemple : installation d'un agent distant générique en tant que service systemd (remplacez le binaire et les flags par ceux de l'agent choisi) :
mkdir -p /opt/tenvo # scp or wget the server binary to /opt/tenvo/tenvo-server chown root:root /opt/tenvo/tenvo-server chmod +x /opt/tenvo/tenvo-server cat >/etc/systemd/system/tenvo.service <<'EOF' [Unit] Description=Tenvo remote agent After=network.target [Service] ExecStart=/opt/tenvo/tenvo-server --config /etc/tenvo/config.yaml Restart=on-failure [Install] WantedBy=multi-user.target EOF systemctl daemon-reload systemctl enable --now tenvo.service
Configurez l'agent avec une clé ou un mot de passe robuste et, si possible, restreignez les clés publiques clientes autorisées. Si vous utilisez WireGuard, configurez l'agent pour qu'il se lie à l'interface WireGuard ou à l'adresse loopback afin qu'il ne soit pas joignable via l'IP publique.
TLS, domaine et reverse proxy (optionnel)
Si vous avez un client web (ou une interface d'administration), placez nginx en frontal et utilisez Let's Encrypt pour TLS. Commandes pratiques certbot sur Ubuntu 22.04 :
apt install -y nginx certbot python3-certbot-nginx # create nginx site for example.com and proxy_pass to localhost:8443 certbot --nginx -d example.com
Laissez la tâche de renouvellement automatique des certificats active (certbot la configure). Si vous utilisez un domaine, pointez un enregistrement A vers l'IP du VPS et utilisez le domaine dans vos configurations clientes. TLS protège les UI web et les clients dans le navigateur ; il ne remplace pas une authentification forte de l'agent.
Tests et vérifications
Vérifications basiques :
- SSH : tentez une connexion par mot de passe — elle doit échouer.
- WireGuard : montez le client et pinguez l'IP WireGuard du VPS.
- Agent : connectez-vous depuis votre client à l'agent via l'interface WireGuard ou le point TLS ; vérifiez latence et qualité audio/vidéo.
- Logs : consultez
journalctl -u tenvo -fet /var/log/nginx/error.log pendant la connexion.
Mesurez bande passante et CPU pendant une session. Si le VPS subit un usage CPU élevé, réduisez la qualité d'encodage, baissez la fréquence d'images ou déplacez le broker de session vers une instance plus puissante.
Maintenance : mises à jour, sauvegardes et supervision
Planifiez les mises à jour OS et les redémarrages pendant les périodes de faible activité. Utilisez unattended-upgrades pour les correctifs de sécurité, mais testez manuellement les mises à niveau majeures. Prenez un snapshot du disque VPS via le fournisseur avant les changements risqués et conservez une copie hors site pour la récupération.
Conseils de supervision : activez la surveillance de base dans la console du fournisseur (la plupart affichent CPU, bande passante et disque) et envisagez une alerte simple (email en cas de disque plein ou CPU élevé). Renouvelez vos clés SSH annuellement et révoquez immédiatement toute clé perdue.
Quand ce n'est pas le bon choix
L'auto-hébergement sur un VPS à $5 convient pour un usage personnel, de petites équipes ou des projets hobby. Ce n'est pas adapté si vous avez besoin de :
- SLA de niveau entreprise, réseaux relais globaux à faible latence ou support intégré — des fournisseurs comme TeamViewer/AnyDesk excellent là-dessus.
- Streaming accéléré par GPU ou de nombreux utilisateurs simultanés — ces usages demandent des instances plus robustes ou du matériel dédié.
Pour les lecteurs axés sécurité, consultez aussi notre article approfondi sur la sécurisation de l'accès à distance : sécurité du bureau à distance. Si vous avez besoin d'une comparaison entre options hébergées et auto-hébergées, consultez nos articles sur les solutions auto-hébergées et les meilleures alternatives gratuites.
Conclusion et étapes suivantes
Auto-héberger un bureau à distance sur un VPS à $5 est une solution pragmatique et bon marché pour reprendre le contrôle de vos accès distants. Points clés : utilisez des clés SSH, verrouillez les services avec un pare-feu, privilégiez WireGuard pour exposer moins de ports applicatifs et exécutez l'agent comme un service systemd géré. Si vous choisissez Tenvo, téléchargez les binaires depuis /download et suivez les instructions empaquetées pour votre OS.
Prêt à tester ? Récupérez le binaire Tenvo et la documentation sur /download et lancez un VPS à $5 pour essayer les étapes ci-dessus. Si vous souhaitez comparer les alternatives hébergées et les tarifs, consultez /pricing avant de vous engager.
Prêt à l'essayer vous‑même ?
Gratuit jusqu'à 30 appareils, sans carte bancaire. Mise en route et connexion en deux minutes.