Skip to content
⚡ Tenvo AI · EN DIRECT · v0.16.26 · TLS · Certificats par appareil · AGPL-3.0 · NIVEAU GRATUIT · 30 APPAREILS · INFRA AUTO-HÉBERGEABLE · APPORTEZ VOTRE CLÉ API · MCP POUR CLAUDE & CURSOR
Retour au blogTutorial

Configuration Sunshine + Moonlight : auto‑hébergement et maintenance

Tenvo Editorial Team7 min de lecture
Configuration Sunshine + Moonlight : auto‑hébergement et maintenance

Si vous voulez un accès distant à faible latence ou du streaming de jeux depuis votre propre PC, Sunshine + Moonlight sont attractifs : clients natifs multi‑plateformes, excellente latence et pas de compte cloud obligatoire.

If you want low-latency remote access or game streaming from your own PC, Sunshine + Moonlight is attractive: native clients across platforms, excellent latency, and no mandatory cloud account. The catch is operational — getting the stack running is the easy part; keeping it reliable, secure, and reachable without surprises is the quiet, recurring work this walkthrough will make explicit.

Ce que font réellement Sunshine et Moonlight

Sunshine est le composant hôte/serveur que vous installez sur la machine depuis laquelle vous voulez streamer. Il capture l'affichage/l'audio, encode les images et expose un service auquel Moonlight (le client) se connecte. Moonlight est le client : Windows, macOS, Linux, iOS, Android et même certaines smart TV disposent de ports ou de builds. Ensemble, ils réimplémentent le streaming de type GameStream avec des codecs modernes et une faible latence.

Choisissez votre modèle de connectivité — relays, direct, ou géré par Tenvo

Il existe quatre manières pratiques de rendre Sunshine accessible depuis Internet. Je les liste avec la charge opérationnelle à prévoir.

  • Tenvo managed relay (recommandé sauf si des règles interdisent l'infrastructure tierce). Vous bénéficiez de relays multi‑régions maintenus pour vous ; pas besoin de certificat, de configuration NAT ou de travail sur le routeur pour la plupart des clients. Tenvo pricing: Free $0 / Lite $2.99/mo / Pro $7.99/mo — intégrez cela dans votre calcul des économies d'astreinte et d'opérations.
  • Relay public que vous hébergez vous‑même (self-hosted). Pertinent lorsque l'exigence écrite l'impose : conformité, VPC isolé, contraintes de résidence des données. L'auto‑hébergement transfère la gestion des certificats, de la haute disponibilité, de l'échelle et de la garde des clés à votre équipe.
  • Connexions directes avec redirection de ports ou traversée NAT (UPnP, hole punching). Coût infra le plus bas mais fragile : les routeurs domestiques, IP dynamiques, ISP CGNAT et pare‑feu d'entreprise casseront cela fréquemment.
  • Réseau privé ou VPN (WireGuard, VPN d'entreprise). Très fiable, mais nécessite l'infra VPN et l'onboarding des utilisateurs. Adapté aux petites équipes ou aux laboratoires où vous contrôlez les deux extrémités.

Prérequis — ce que vous devez trier avant d'installer

  • Système hôte : une distribution Linux récente (Ubuntu 22.04 / Debian 12 sont des choix courants) ; Windows et certains builds macOS sont pris en charge mais Linux est le plus courant pour les hôtes headless.
  • GPU/ pilotes : pour l'encodage matériel vous devrez en général disposer d'un GPU supporté (NVIDIA, AMD) et d'un pilote qui expose l'encodeur. Sur Linux cela passe par les paquets du fournisseur — les politiques de mise à jour des pilotes GPU comptent (ils nécessitent souvent des vérifications de compatibilité avec le kernel ou X/Wayland).
  • Réseau : si vous prévoyez d'utiliser un relay, assurez‑vous que le TLS sortant (443/HTTPS) est autorisé. Pour des connexions directes vous aurez besoin d'une IP publique stable ou d'un DNS dynamique + redirection de ports et d'accès au routeur.
  • Certificats : pour exposer un nom/IP sur Internet, utilisez une solution TLS automatisée (Caddy, certbot, acme.sh). Si vous hébergez un relay, vous devrez gérer l'émission et le renouvellement des certificats vous‑même.
  • Clients : installez Moonlight sur les plateformes que vos utilisateurs utilisent. Testez l'appairage en LAN avant d'ouvrir quoi que ce soit sur Internet.

Étape par étape : installer et configurer Sunshine sur Linux (workflow exemple)

Ceci est un exemple pragmatique pour un hôte Linux (remplacez par des étapes Windows/macOS si vous préférez les installateurs natifs). J'évite les numéros de version spécifiques pour Sunshine car les modes de distribution changent — récupérez la release officielle depuis le GitHub du projet ou le dépôt de paquets pour la build stable la plus récente.

1) Préparer l'OS
# Mettre les paquets à jour
sudo apt update && sudo apt upgrade -y

2) Installer les pilotes GPU (ex. : NVIDIA)
# Sur Ubuntu 22.04
sudo apt install -y nvidia-driver-535 # choisissez le pilote fournisseur adapté à votre GPU

3) Créer un utilisateur dédié pour Sunshine
sudo useradd -r -m -d /var/lib/sunshine -s /usr/sbin/nologin sunshine

4) Télécharger Sunshine et placer les binaires
# Téléchargez le tarball officiel ou le paquet et extrayez‑le dans /usr/local/bin
sudo mkdir -p /etc/sunshine /var/lib/sunshine
sudo install -m 0755 /path/to/sunshine /usr/local/bin/sunshine

5) Exemple d'unité systemd (/etc/systemd/system/sunshine.service)
[Unit]
Description=Sunshine game streaming host
After=network.target

[Service]
User=sunshine
Group=sunshine
ExecStart=/usr/local/bin/sunshine --config /etc/sunshine/config.toml
Restart=on-failure

[Install]
WantedBy=multi-user.target

sudo systemctl daemon-reload
sudo systemctl enable --now sunshine

6) Pare‑feu : ouvrez uniquement ce que vous prévoyez d'utiliser
# Si vous n'utilisez qu'un relay géré, seul le TLS sortant est nécessaire. Pour une connexion directe, ouvrez les ports annoncés par Sunshine et les ports TCP/UDP que vous avez choisis.
# Exemple (ufw):
sudo ufw allow from 192.168.0.0/16 to any port 47999 proto tcp # ajustez selon votre configuration

7) TLS / certificats
# Pour une exposition Internet, utilisez un serveur compatible ACME (Caddy ou certbot) pour obtenir un certificat pour votre FQDN. Si vous gérez un relay, vérifiez ses exigences TLS.

Deux conseils pratiques : conservez la config de Sunshine sous contrôle de version (/etc/sunshine/config.toml) et exécutez le binaire en tant qu'utilisateur non privilégié. Testez l'appairage en LAN avant de toucher au DNS ou aux certificats.

Appairage et configuration du client — ce qui se passe réellement

Lors de la première connexion Moonlight et Sunshine échangent des identifiants d'appairage. Flux typique : lancez Sunshine sur l'hôte, ouvrez Moonlight sur le client, découvrez l'hôte (découverte LAN ou IP/FQDN manuelle), demandez l'appairage, acceptez sur l'hôte — généralement via une invite locale ou un code à courte durée de vie. Après appairage, Moonlight stocke une clé et se reconnecte sans confirmation interactive jusqu'à révocation sur l'hôte.

Si vous utilisez un relay (Tenvo ou auto‑hébergé), la découverte se fait souvent via le service relay afin que le client atteigne l'hôte derrière un NAT sans redirection de ports. Mise en garde opérationnelle : quand vous passez par un relay tiers, le TLS est termniné au niveau de ce relay — l'opérateur du relay a techniquement la possibilité d'observer ou d'intercepter le trafic s'il le souhaite. Intégrez cela dans votre décision de conformité ou de confiance.

Maintenance courante : les engagements silencieux que vous héritez

Gérer votre propre hôte Sunshine n'est pas un projet « installer et oublier ». Planifiez ces tâches récurrentes :

  • Renouvellements de certificats : si vous avez du TLS public, automatisez les renouvellements (Let's Encrypt via certbot ou Caddy). Vérifiez les rapports d'auto‑renouvellement et testez le chemin de rechargement pour que Sunshine prenne les nouveaux certificats sans redémarrages manuels.
  • Mises à jour OS et pilotes : mises à jour de sécurité mensuelles ; mises à jour des pilotes GPU sur un cycle de test avant production. Les pilotes sont une source fréquente de régressions pour le streaming et l'audio.
  • Sauvegardes de configurations et clés : sauvegardez /etc/sunshine et les clés d'appairage dans vos backups de config. Si vous perdez les clés d'appairage, les utilisateurs devront se réappairer.
  • Monitoring et alerting : checks de disponibilité (test synthétique externe), surveillance disque/CPU/GPU et logs. Définissez un SLO de disponibilité et quand une personne d'astreinte est nécessaire si l'hôte tombe en panne la nuit.
  • Rotation et rétention des logs : les logs de streaming deviennent verbeux ; faites de la rotation et purge des anciens enregistrements. Décidez quels logs conserver pour audit et pour combien de temps.
  • Mise à l'échelle et basculement : si vous avez plusieurs hôtes ou sites, testez le basculement. Un relay auto‑hébergé unique dans une région est un point de défaillance unique ; le relay géré de Tenvo élimine ce détail opérationnel pour vous.
  • Cycle de vie des utilisateurs : révoquez les appairages quand des personnes partent, et auditez les appareils appairés trimestriellement.

Estimation du temps : prévoyez 1–2 heures pour installer et tester un hôte unique, puis du travail récurrent mesuré en minutes par semaine pour les petits déploiements (vérifs de certificats, mises à jour). Pour des flottes, comptez des équivalents temps plein pour le patching, le monitoring et la réponse aux incidents.

Dépannage : modes de défaillance pratiques et corrections

  • Pas de découverte en LAN — vérifiez mDNS/UPnP et le pare‑feu local. Certains switches d'entreprise bloquent le multicast ; testez en pingant l'hôte par IP et tentez une connexion manuelle par FQDN ou IP, sans passer par la découverte.
  • Écran noir ou images corrompues — souvent un pilote GPU ou un conflit avec le compositeur. Essayez une session non compositée ou mettez à jour le pilote. Sur Wayland, vérifiez le support de capture du compositeur.
  • Audio absent — confirmez que le backend audio est correctement configuré (PulseAudio/pipewire) et que Sunshine capture le bon sink.
  • Latence élevée — vérifiez le chemin réseau et les paramètres d'encodage. Réduisez le bitrate ou changez le preset de l'encodeur ; testez en LAN pour séparer un problème GPU/encodage d'un problème réseau.
  • Appairage qui échoue à répétition — nettoyez les anciennes clés (/etc/sunshine/pairs ou similaire) et relancez l'appairage ; surveillez les logs système (journalctl -u sunshine) pour les erreurs.

Si vous voulez un contexte de sécurité plus approfondi ou éviter complètement la redirection de ports, consultez notre guide Remote Desktop Without Port Forwarding Explained et le modèle de menace dans Is Remote Desktop Secure? An Honest Threat Model. Si votre exigence est l'auto‑hébergement complet, lisez Self-Hosted Remote Desktop: Why, How, and What Breaks avant de vous engager.

Notes finales — quand auto‑héberger et quand payer pour un relay géré

Auto‑héberger Sunshine et un relay n'est pertinent que lorsque la politique ou l'isolation réseau vous y contraint. Sinon, un relay géré est souvent moins cher en termes opérationnels réels : vous achetez de la disponibilité, la gestion des certificats, du basculement multi‑région et le service d'astreinte. Tenvo's managed relay est le choix pragmatique par défaut que nous recommandons : il supprime la plupart des tâches quotidiennes tout en vous laissant le contrôle des hôtes et des appairages. Si vous choisissez l'auto‑hébergement, budgétez les éléments de maintenance ci‑dessus — ils pèsent plus que l'installation initiale.

Prêt à tester un relay géré ou à télécharger les clients ? Commencez sur Download. Si vous voulez une comparaison plus approfondie avec d'autres outils, voyez nos autres articles comme RustDesk self-hosted setup: Docker + Caddy TLS et nos comparatifs de tarification pour comprendre le coût total de possession.

Obtenir Tenvo

Prêt à l'essayer vous‑même ?

Gratuit jusqu'à 30 appareils, sans carte bancaire. Mise en route et connexion en deux minutes.