Auto-héberger un bureau distant sur VPS à 5$ 2026

Vous voulez un bureau à distance privé et fiable qui n'achemine pas votre trafic via le cloud d'un tiers, sans pour autant payer des tarifs entreprise ni vous embrouiller avec un réseau compliqué.
Ce guide détaille une configuration pratique « self host remote desktop vps » que vous pouvez exécuter sur un VPS à $5 — clés SSH, pare-feu, WireGuard, TLS. D’abord, le test honnête : auto-hébergez lorsque c’est une obligation — une exigence de conformité écrite, un réseau isolé, une règle de résidence des données. Quand rien ne vous y oblige, une relaye gérée revient généralement moins cher une fois que vous incluez la facture complète : astreintes, correctifs, garde des clés, renouvellement des certificats, une seule région et pas de basculement. L’arithmétique complète est dans Bureau à distance auto-hébergé : le guide honnête 2026.
Pourquoi un VPS à $5 est un bon point de départ
Pour les cas d'usage de bureau à distance (utilisateur unique, sessions occasionnelles), un VPS d'entrée de gamme suffit souvent. Les offres à ~ $5 (par exemple 1 vCPU / 1 Go RAM / 25 Go SSD) chez des fournisseurs comme DigitalOcean, Vultr ou Linode supportent une session concurrente, des agents serveur without GUI et un relais ou VPN léger.
Ce guide utilise Ubuntu 22.04 LTS (stable, largement supporté) et suppose que le VPS sera joignable sur Internet public. Si vos besoins incluent GPU, multi-écrans avec streaming à haut taux de rafraîchissement, ou de nombreux utilisateurs simultanés, il vous faudra un plan plus important — une station de travail dédiée pour les charges lourdes, et le relai Tenvo géré pour la connectivité, afin qu’un seul VPS à $5 dans une région ne devienne pas le goulot d’étranglement.
Plan : ce que vous exécuterez et ports attendus
Architecture minimale :
- VPS (Ubuntu 22.04) avec IP publique
- SSH pour la gestion (clé uniquement)
- WireGuard comme tunnel sécurisé (optionnel mais recommandé)
- Serveur de bureau à distance (nous utiliserons Tenvo comme agent d'exemple) exécuté en tant que service systemd
- Domaine optionnel + TLS Let's Encrypt et nginx en reverse proxy pour les clients web
Utilisation prévue des ressources : l’agent et le VPN resteront sous 500 Mo de RAM au repos ; la bande passante pendant une session active tourne autour de 50 KB/s (180 MB/heure) pour du travail principalement textuel, ~200 KB/s (720 MB/heure) pour un usage bureautique général, et ~1 MB/s (3,6 GB/heure) pour de la vidéo ou du travail de design — soit environ 0,4–8 Mbps selon le codec et l’activité d’écran. Budget : VPS à $5 par mois + domaine (~$10/an) si vous voulez TLS. Si vous préférez ne pas ouvrir de ports publics, voir Bureau à distance sans redirection de ports : explication.
Étape 1 — provisionner le VPS et verrouiller l'accès
Créez un VPS à $5 avec Ubuntu 22.04. Lors de la création, choisissez l'authentification par clé SSH (vous pouvez ajouter votre clé publique dans la console du fournisseur). Les fournisseurs cités proposent des offres similaires : DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). L'offre exacte varie, mais les caractéristiques réseau et CPU sont comparables.
Commandes d'hardening initiales (exécuter en root ou en utilisateur sudo) :
apt update && apt upgrade -y adduser adminuser usermod -aG sudo adminuser ufw allow OpenSSH ufw enable
Éditez /etc/ssh/sshd_config pour désactiver l'authentification par mot de passe et la connexion root (mettre PasswordAuthentication no et PermitRootLogin no). Redémarrez SSH : systemctl restart sshd. Cela empêche les tentatives de brute-force contre votre VPS.
Étape 2 — pare-feu, fail2ban et limitations de taux
Gardez le pare-feu minimal. Si vous comptez utiliser WireGuard, n'autorisez que le port UDP de WireGuard dans les règles publiques ; si vous exécutez l'agent distant directement, vous pourriez avoir besoin d'un port TCP. Exemples de règles UFW :
ufw allow 22/tcp # SSH ufw allow 51820/udp # WireGuard (if used) ufw allow 8443/tcp # optional remote desktop web port ufw enable
Installez fail2ban pour bannir automatiquement les tentatives répétées et réduire le bruit : apt install -y fail2ban. Utilisez la jail par défaut pour sshd et ajustez les temps de bannissement selon votre tolérance au risque.
Étape 3 — options réseau sécurisées : ports directs, VPN ou relais inverse
Trois schémas réseau pratiques :
- Ouverture d’un port sur Internet : le plus simple mais la surface d’attaque est plus grande. Si vous exposez un port d’application, utilisez TLS et une authentification forte.
- Tunnel WireGuard : l’option la plus sécurisée et directe si vous administrez vous-même la machine. Créez un réseau privé entre votre appareil client et le VPS ; seul le port WireGuard est public.
- Relai/Reverse-connect : le client établit une connexion sortante vers un serveur de rendez-vous, ainsi aucun port entrant n’est nécessaire à aucun des deux — utile derrière un NAT et sans VPN. C’est ce que fait le relai Tenvo géré, sur une flotte multi-régions au lieu d’un seul VPS. Notez que lorsqu’une session retombe sur le relai, le TLS y est terminé, donc l’opérateur du relai est en mesure de voir ce trafic — le vôtre ou le nôtre. Contexte sur ce schéma : Bureau à distance auto-hébergé : pourquoi, comment, et ce qui casse.
WireGuard quickstart (serveur sur le VPS) :
apt install -y wireguard iproute2 wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key # create /etc/wireguard/wg0.conf and include keys + peers systemctl enable --now wg-quick@wg0
Les détails de configuration WireGuard dépendent de la plateforme cliente ; il existe de nombreux tutoriels et clients pour Linux, macOS, Windows, Android et iOS. Avec WireGuard, le trafic du bureau à distance transite directement sur un tunnel chiffré — aucun port applicatif public requis sur la machine cliente.
Étape 4 — installer le serveur de bureau à distance (exemple Tenvo)
Soyez précis sur ce qui va sur le VPS : pas un agent de bureau, mais la paire rendezvous/relai — hbbs et hbbr — qui négocie la poignée de main et transporte la session quand une connexion directe ne peut pas être établie. Tenvo est AGPL-3.0 et exécute la même pile, vous pouvez donc l’héberger vous-même ; l’installation Docker fonctionnelle, les ports, les clés et la configuration client sont décrits pas à pas dans Bureau à distance auto-hébergé : le guide honnête 2026. Les clients de bureau eux-mêmes se trouvent sur la page de téléchargement. L’esquisse systemd ci‑dessous est un patron générique pour le service que vous choisirez d’exécuter.
Exemple : installation d'un agent distant générique en tant que service systemd (remplacez le binaire et les flags par ceux de l'agent choisi) :
mkdir -p /opt/remote-relay # scp or wget your chosen server binary to /opt/remote-relay/relay-server chown root:root /opt/remote-relay/relay-server chmod +x /opt/remote-relay/relay-server cat >/etc/systemd/system/remote-relay.service <<'EOF' [Unit] Description=Remote desktop relay After=network.target [Service] ExecStart=/opt/remote-relay/relay-server Restart=on-failure [Install] WantedBy=multi-user.target EOF systemctl daemon-reload systemctl enable --now remote-relay.service
Configurez l'agent avec une clé ou un mot de passe robuste et, si possible, restreignez les clés publiques clientes autorisées. Si vous utilisez WireGuard, configurez l'agent pour qu'il se lie à l'interface WireGuard ou à l'adresse loopback afin qu'il ne soit pas joignable via l'IP publique.
TLS, domaine et reverse proxy (optionnel)
Si vous avez un client web (ou une interface d'administration), placez nginx en frontal et utilisez Let's Encrypt pour TLS. Commandes pratiques certbot sur Ubuntu 22.04 :
apt install -y nginx certbot python3-certbot-nginx # create nginx site for example.com and proxy_pass to localhost:8443 certbot --nginx -d example.com
Laissez la tâche de renouvellement automatique des certificats active (certbot la configure). Si vous utilisez un domaine, pointez un enregistrement A vers l'IP du VPS et utilisez le domaine dans vos configurations clientes. TLS protège les UI web et les clients dans le navigateur ; il ne remplace pas une authentification forte de l'agent.
Tests et vérifications
Vérifications basiques :
- SSH : tentez une connexion par mot de passe — elle doit échouer.
- WireGuard : remontez le client et faites un ping sur l’IP WireGuard du VPS.
- Agent : connectez-vous depuis votre client à l’agent via l’interface WireGuard ou le point de terminaison TLS ; vérifiez la latence et la qualité audio/vidéo.
- Journaux : vérifiez
journalctl -u remote-relay -f(quel que soit le nom que vous avez donné à l’unité ci‑dessus) et/var/log/nginx/error.logpendant la connexion.
Mesurez bande passante et CPU pendant une session. Si le VPS subit un usage CPU élevé, réduisez la qualité d'encodage, baissez la fréquence d'images ou déplacez le broker de session vers une instance plus puissante.
Maintenance : mises à jour, sauvegardes et supervision
Planifiez les mises à jour OS et les redémarrages pendant les périodes de faible activité. Utilisez unattended-upgrades pour les correctifs de sécurité, mais testez manuellement les mises à niveau majeures. Prenez un snapshot du disque VPS via le fournisseur avant les changements risqués et conservez une copie hors site pour la récupération.
Conseils de supervision : activez la surveillance de base dans la console du fournisseur (la plupart affichent CPU, bande passante et disque) et envisagez une alerte simple (email en cas de disque plein ou CPU élevé). Renouvelez vos clés SSH annuellement et révoquez immédiatement toute clé perdue.
Quand ce n'est pas le bon choix
L’auto-hébergement sur un VPS à $5 convient bien pour une machine de laboratoire, ou quand une exigence ne vous laisse pas le choix. Pour un usage personnel et les petites équipes, c’est généralement l’option la plus coûteuse dès lors que l’on ajoute le coût de votre temps. Ce n’est pas non plus la bonne solution si vous avez besoin de :
- Faible latence pour des clients répartis sur plusieurs régions, ou tout type de basculement — un VPS à $5, c’est une localisation et une seule machine. Le relai Tenvo géré exécute la même pile hbbs/hbbr sur une flotte multi-régions : Free $0, Lite $2.99/mois, Pro $7.99/mois, contre $5 pour le VPS plus votre propre rotation d’astreinte, les correctifs et le renouvellement des certificats. Pour une équipe, voir les forfaits entreprise.
- Streaming accéléré par GPU ou de nombreux utilisateurs simultanés — cela nécessite des instances plus grandes ou du matériel dédié.
Pour les lecteurs soucieux de sécurité, lisez aussi notre article plus approfondi sur la sécurisation de l’accès à distance : Remote Desktop Security: What You Need to Know. Pour l’arithmétique complète hébergé vs auto-hébergé — bande passante, astreinte, garde des clés, renouvellement des certificats — voyez Bureau à distance auto-hébergé : le guide honnête 2026.
Conclusion et étapes suivantes
Techniquement, c’est simple : utilisez des clés SSH, verrouillez la machine avec un pare-feu, préférez WireGuard pour exposer moins de ports applicatifs, et exécutez le service sous systemd. Ce que les étapes ci‑dessus ne montrent pas, c’est le coût récurrent : vous êtes la rotation d’astreinte, le planning de correctifs, la garde des clés et le renouvellement des certificats, sur une seule machine dans une seule région sans point de secours. Cela vaut le coup quand une obligation de conformité, un réseau isolé ou une règle de résidence l’exige. Sinon, ça n’en vaut pas la peine.
Donc : si une exigence vous oblige à auto-héberger, créez le VPS à $5, suivez les étapes ci‑dessus et utilisez Bureau à distance auto-hébergé : le guide honnête 2026 pour l’installation fonctionnelle hbbs/hbbr et la ventilation complète des coûts d’exploitation. Si rien ne vous y oblige, évitez la machine : téléchargez le client et commencez avec le relai géré — Free $0, Lite $2.99/mois, Pro $7.99/mois sur tarifs, ou les forfaits entreprise pour une équipe.
Prêt à l'essayer vous‑même ?
Gratuit jusqu'à 30 appareils, sans carte bancaire. Mise en route et connexion en deux minutes.