La plupart des guides PiVPN s'arrêtent à l'installation. C'est la partie qui prend dix minutes et ne revient jamais. Ce qui revient vraiment, c'est tout ce qui suit : un nouveau portable a besoin d'un profil, un téléphone se fait voler, quelqu'un part, vous reconstruisez la machine.
Voici le guide du jour deux. Si vous ne l'avez pas encore installé, commencez par PiVPN en 2026 puis revenez.
Tout ce qui suit correspond à ce que documente le wiki PiVPN. Quand une commande diffère entre le mode WireGuard et le mode OpenVPN, ou quand je donne un avis plutôt que de citer la documentation, je le précise.
Les commandes à retenir
| Commande | Ce qu'elle fait |
|---|---|
pivpn add | Demande un nom de client et crée le profil |
pivpn list | Liste les noms de clients et leurs clés associées |
pivpn remove | Demande quel client supprimer, puis invalide sa configuration |
pivpn -qr | Génère un QR code d'une configuration, à scanner sur un téléphone |
pivpn -bk | Sauvegarde le serveur sous forme d'archive tar |
pivpn -d | Lance des vérifications de diagnostic, dont chacune devrait afficher [OK] |
pivpn -wg | Guide la mise à jour de WireGuard |
pivpn -h | Affiche la liste complète des options |
Cette dernière compte plus qu'il n'y paraît. PiVPN évolue, les guides se périment, et les deux modes n'exposent pas un ensemble de commandes identique. pivpn -h sur votre propre machine vaut mieux que n'importe quel tableau sur internet, celui-ci compris.

Ajouter des clients : un par appareil, toujours
pivpn add demande un nom et crée le profil. La mécanique est triviale. La décision qui compte, c'est le nombre de profils que vous créez.
Donnez à chaque appareil son propre profil. Téléphone, portable, tablette, le portable du conjoint : des noms séparés, des profils séparés. Cela ne coûte rien au moment de la création et c'est la seule chose qui rend la révocation utile plus tard.
La raison est simple. La révocation se fait par profil. Si quatre appareils partagent un profil et que l'un d'eux est volé, votre seule option est de révoquer ce profil et de couper les quatre, puis de réinscrire les trois qu'il vous reste, probablement dans l'urgence et probablement mal. Si chacun avait le sien, vous en révoquez un et rien d'autre ne change.
Nommez-les pour ce qu'ils sont. pixel-8, portable-boulot, ipad-conjoint. Dans six mois, client1 à client5 dans pivpn list ne vous diront rien, et vous hésiterez précisément au moment où vous devez agir vite.
Transférer la configuration sur un téléphone
C'est là que les gens sabotent discrètement une installation par ailleurs correcte.
Une configuration client contient une clé privée. L'envoyer par e-mail, la mettre dans une conversation ou la déposer dans un dossier cloud partagé remet cette clé à ce qui héberge ces messages. La configuration n'est pas un mot de passe que vous pouvez changer à bas coût, c'est l'identifiant lui-même.
pivpn -qr existe pour cela. Il affiche la configuration sous forme de QR code sur le serveur, et l'application mobile WireGuard le scanne directement depuis la fenêtre de terminal. La clé ne devient jamais un fichier qui voyage quelque part.
Si vous devez déplacer une configuration sous forme de fichier, déplacez-la via SSH vers la machine qui en a besoin et supprimez la copie ensuite. Ne la laissez pas traîner dans votre dossier Téléchargements.
Révoquer : ce que ça fait et ce que ça ne fait pas
pivpn remove demande quel client supprimer. Le wiki est explicite sur l'effet : une fois supprimée, la configuration client concernée ne permettra plus de se connecter.
Comprenez précisément ce que cela vous apporte. Cela invalide l'identifiant sur le serveur. Cela ne va pas supprimer la configuration présente sur l'appareil que vous avez perdu. Quiconque détient ce fichier le détient toujours, il ne peut simplement plus s'en servir contre votre serveur.
Cette distinction compte pour la suite. Révoquer le profil est le bon premier réflexe et cela suffit à protéger le tunnel. Ce n'est pas une raison de sauter le reste : si l'appareil contenait aussi d'autres identifiants, révoquer un profil VPN n'y change rien.
Lancez pivpn list d'abord. Supprimer le mauvais profil parce que deux appareils avaient des noms proches est une erreur facile à commettre et pénible à défaire.
Les sauvegardes, et l'erreur qui les rend inutiles
pivpn -bk produit une archive tar. La consigne du wiki est de copier cette archive vers votre ordinateur, et cette consigne est la moitié importante.
Une sauvegarde posée sur le serveur n'est pas une sauvegarde. La panne contre laquelle elle protège, la carte SD qui meurt ou le VPS effacé, détruit l'archive avec tout le reste. Copiez-la ailleurs. Faites un scp vers votre propre machine ou vers la sauvegarde à laquelle vous faites déjà confiance.
Ensuite, traitez-la comme un secret. Cette archive contient des clés clients. Quiconque la lit peut usurper vos appareils. Elle n'a pas sa place dans un dépôt public, un disque partagé ou un dossier cloud non chiffré.
Quand quelque chose cloche, lancez le diagnostic d'abord
pivpn -d lance une série de vérifications et le wiki vous dit de vérifier qu'elles affichent toutes [OK]. Faites-le avant de commencer à éditer des fichiers de configuration à la main.
Les problèmes de VPN auto-hébergé sont généralement ennuyeux : un port non redirigé, une IP dynamique qui a changé, une règle de pare-feu, un service qui n'est pas revenu après un redémarrage. Le diagnostic attrape les cas ennuyeux en quelques secondes. Éditer des configurations WireGuard à la main à minuit parce qu'une connexion a lâché, c'est ainsi qu'une installation qui marche devient une installation cassée.
Si votre IP publique change, ce n'est pas du tout un problème PiVPN, et aucune gestion de clients n'y remédie. Voyez notre guide sur le DNS dynamique pour un VPN auto-hébergé pour la forme que prend ce correctif.
Quand le terminal n'est plus le bon outil
PiVPN gère les pairs en ligne de commande, et pour une poignée d'appareils c'est réellement la façon la plus rapide de travailler.
Si vous vous retrouvez à ajouter et révoquer des profils souvent, ou à confier ce travail à quelqu'un qui ne touchera pas à un terminal, une interface web est la réponse honnête, plutôt que d'empiler les alias shell. wg-easy couvre ce compromis. Et si vous êtes encore en train de choisir votre approche, notre comparatif des VPN auto-hébergés place PiVPN à côté des options mesh.
Une courte routine d'exploitation
- Un profil par appareil, nommé d'après l'appareil.
- Livraison par QR code quand c'est possible, jamais par messagerie ni e-mail.
pivpn listavant de révoquer, pour couper le bon.pivpn -bksorti de la machine, stocké comme un secret.pivpn -davant de déboguer à la main.
L'endroit où tourne PiVPN compte autant que la façon dont vous le gérez. Un Raspberry Pi à la maison est limité par votre débit montant et a besoin d'une adresse stable ; un VPS vous donne une IP publique fixe et une disponibilité permanente pour quelques euros par mois.
Faire tourner PiVPN sur un Contabo Cloud VPS →
Sources
- Documentation PiVPN (docs.pivpn.io), qui renvoie les utilisateurs vers les wikis par mode pour les exemples de commandes
- Wiki PiVPN WireGuard :
pivpn add,pivpn list,pivpn remove,pivpn -qr,pivpn -bk,pivpn -d,pivpn -wg,pivpn -h
Guide editorial fonde sur les commandes documentees du projet PiVPN. Les jeux de commandes different entre les modes WireGuard et OpenVPN et evoluent avec le temps : pivpn -h sur votre propre serveur fait foi, pas cette page. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer, sans surcout pour vous.
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→


