VPNSmith
self-host-vpnHOWTO

Gérer les clients PiVPN : ajouter, lister, révoquer et sauvegarder (2026)

Installer PiVPN est la partie facile. Voici le guide du jour deux : pivpn add, pivpn list, pivpn remove, les QR codes pour téléphones et les sauvegardes pivpn -bk, avec ce que fait réellement chaque commande.

Par Eric Gerard · Fondateur · VPNSmith - Spécialiste self-host VPN & VPS GDPR7 min de lecturePhoto via Pixabay

La plupart des guides PiVPN s'arrêtent à l'installation. C'est la partie qui prend dix minutes et ne revient jamais. Ce qui revient vraiment, c'est tout ce qui suit : un nouveau portable a besoin d'un profil, un téléphone se fait voler, quelqu'un part, vous reconstruisez la machine.

Voici le guide du jour deux. Si vous ne l'avez pas encore installé, commencez par PiVPN en 2026 puis revenez.

Tout ce qui suit correspond à ce que documente le wiki PiVPN. Quand une commande diffère entre le mode WireGuard et le mode OpenVPN, ou quand je donne un avis plutôt que de citer la documentation, je le précise.

Les commandes à retenir

CommandeCe qu'elle fait
pivpn addDemande un nom de client et crée le profil
pivpn listListe les noms de clients et leurs clés associées
pivpn removeDemande quel client supprimer, puis invalide sa configuration
pivpn -qrGénère un QR code d'une configuration, à scanner sur un téléphone
pivpn -bkSauvegarde le serveur sous forme d'archive tar
pivpn -dLance des vérifications de diagnostic, dont chacune devrait afficher [OK]
pivpn -wgGuide la mise à jour de WireGuard
pivpn -hAffiche la liste complète des options

Cette dernière compte plus qu'il n'y paraît. PiVPN évolue, les guides se périment, et les deux modes n'exposent pas un ensemble de commandes identique. pivpn -h sur votre propre machine vaut mieux que n'importe quel tableau sur internet, celui-ci compris.

Une carte Raspberry Pi Zero nue, de couleur verte, photographiée sur fond blanc, montrant le logo framboise, deux ports micro USB, un port mini HDMI, un emplacement microSD et une rangée de trous GPIO non soudés.
Une carte Raspberry Pi Zero nue, de couleur verte, photographiée sur fond blanc, montrant le logo framboise, deux ports micro USB, un port mini HDMI, un emplacement microSD et une rangée de trous GPIO non soudés.

Ajouter des clients : un par appareil, toujours

pivpn add demande un nom et crée le profil. La mécanique est triviale. La décision qui compte, c'est le nombre de profils que vous créez.

Donnez à chaque appareil son propre profil. Téléphone, portable, tablette, le portable du conjoint : des noms séparés, des profils séparés. Cela ne coûte rien au moment de la création et c'est la seule chose qui rend la révocation utile plus tard.

La raison est simple. La révocation se fait par profil. Si quatre appareils partagent un profil et que l'un d'eux est volé, votre seule option est de révoquer ce profil et de couper les quatre, puis de réinscrire les trois qu'il vous reste, probablement dans l'urgence et probablement mal. Si chacun avait le sien, vous en révoquez un et rien d'autre ne change.

Nommez-les pour ce qu'ils sont. pixel-8, portable-boulot, ipad-conjoint. Dans six mois, client1 à client5 dans pivpn list ne vous diront rien, et vous hésiterez précisément au moment où vous devez agir vite.

Transférer la configuration sur un téléphone

C'est là que les gens sabotent discrètement une installation par ailleurs correcte.

Une configuration client contient une clé privée. L'envoyer par e-mail, la mettre dans une conversation ou la déposer dans un dossier cloud partagé remet cette clé à ce qui héberge ces messages. La configuration n'est pas un mot de passe que vous pouvez changer à bas coût, c'est l'identifiant lui-même.

pivpn -qr existe pour cela. Il affiche la configuration sous forme de QR code sur le serveur, et l'application mobile WireGuard le scanne directement depuis la fenêtre de terminal. La clé ne devient jamais un fichier qui voyage quelque part.

Si vous devez déplacer une configuration sous forme de fichier, déplacez-la via SSH vers la machine qui en a besoin et supprimez la copie ensuite. Ne la laissez pas traîner dans votre dossier Téléchargements.

Révoquer : ce que ça fait et ce que ça ne fait pas

pivpn remove demande quel client supprimer. Le wiki est explicite sur l'effet : une fois supprimée, la configuration client concernée ne permettra plus de se connecter.

Comprenez précisément ce que cela vous apporte. Cela invalide l'identifiant sur le serveur. Cela ne va pas supprimer la configuration présente sur l'appareil que vous avez perdu. Quiconque détient ce fichier le détient toujours, il ne peut simplement plus s'en servir contre votre serveur.

Cette distinction compte pour la suite. Révoquer le profil est le bon premier réflexe et cela suffit à protéger le tunnel. Ce n'est pas une raison de sauter le reste : si l'appareil contenait aussi d'autres identifiants, révoquer un profil VPN n'y change rien.

Lancez pivpn list d'abord. Supprimer le mauvais profil parce que deux appareils avaient des noms proches est une erreur facile à commettre et pénible à défaire.

Les sauvegardes, et l'erreur qui les rend inutiles

pivpn -bk produit une archive tar. La consigne du wiki est de copier cette archive vers votre ordinateur, et cette consigne est la moitié importante.

Une sauvegarde posée sur le serveur n'est pas une sauvegarde. La panne contre laquelle elle protège, la carte SD qui meurt ou le VPS effacé, détruit l'archive avec tout le reste. Copiez-la ailleurs. Faites un scp vers votre propre machine ou vers la sauvegarde à laquelle vous faites déjà confiance.

Ensuite, traitez-la comme un secret. Cette archive contient des clés clients. Quiconque la lit peut usurper vos appareils. Elle n'a pas sa place dans un dépôt public, un disque partagé ou un dossier cloud non chiffré.

Quand quelque chose cloche, lancez le diagnostic d'abord

pivpn -d lance une série de vérifications et le wiki vous dit de vérifier qu'elles affichent toutes [OK]. Faites-le avant de commencer à éditer des fichiers de configuration à la main.

Les problèmes de VPN auto-hébergé sont généralement ennuyeux : un port non redirigé, une IP dynamique qui a changé, une règle de pare-feu, un service qui n'est pas revenu après un redémarrage. Le diagnostic attrape les cas ennuyeux en quelques secondes. Éditer des configurations WireGuard à la main à minuit parce qu'une connexion a lâché, c'est ainsi qu'une installation qui marche devient une installation cassée.

Si votre IP publique change, ce n'est pas du tout un problème PiVPN, et aucune gestion de clients n'y remédie. Voyez notre guide sur le DNS dynamique pour un VPN auto-hébergé pour la forme que prend ce correctif.

Quand le terminal n'est plus le bon outil

PiVPN gère les pairs en ligne de commande, et pour une poignée d'appareils c'est réellement la façon la plus rapide de travailler.

Si vous vous retrouvez à ajouter et révoquer des profils souvent, ou à confier ce travail à quelqu'un qui ne touchera pas à un terminal, une interface web est la réponse honnête, plutôt que d'empiler les alias shell. wg-easy couvre ce compromis. Et si vous êtes encore en train de choisir votre approche, notre comparatif des VPN auto-hébergés place PiVPN à côté des options mesh.

Une courte routine d'exploitation

  1. Un profil par appareil, nommé d'après l'appareil.
  2. Livraison par QR code quand c'est possible, jamais par messagerie ni e-mail.
  3. pivpn list avant de révoquer, pour couper le bon.
  4. pivpn -bk sorti de la machine, stocké comme un secret.
  5. pivpn -d avant de déboguer à la main.

L'endroit où tourne PiVPN compte autant que la façon dont vous le gérez. Un Raspberry Pi à la maison est limité par votre débit montant et a besoin d'une adresse stable ; un VPS vous donne une IP publique fixe et une disponibilité permanente pour quelques euros par mois.

Faire tourner PiVPN sur un Contabo Cloud VPS →

Sources

  • Documentation PiVPN (docs.pivpn.io), qui renvoie les utilisateurs vers les wikis par mode pour les exemples de commandes
  • Wiki PiVPN WireGuard : pivpn add, pivpn list, pivpn remove, pivpn -qr, pivpn -bk, pivpn -d, pivpn -wg, pivpn -h

Guide editorial fonde sur les commandes documentees du projet PiVPN. Les jeux de commandes different entre les modes WireGuard et OpenVPN et evoluent avec le temps : pivpn -h sur votre propre serveur fait foi, pas cette page. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer, sans surcout pour vous.

★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis

Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région

Questions fréquentes

Comment ajouter un client à PiVPN ?
Lancez `pivpn add` sur le serveur. Le wiki PiVPN le décrit comme vous demandant un nom de client : choisissez-en un et appuyez sur entrée. Donnez à chaque appareil son propre profil plutôt que d'en partager un seul, car la révocation se fait par profil : si un profil partagé fuite, vous devez couper tous les appareils d'un coup.
Comment voir les clients que j'ai déjà créés ?
`pivpn list`. Le wiki le décrit comme vous donnant une liste des noms de clients et de leurs clés associées, une fois que vous en avez plus que quelques-uns. C'est la commande à lancer avant d'ajouter un doublon ou de révoquer le mauvais appareil.
Comment transférer une configuration sur un téléphone ?
`pivpn -qr` génère un QR code d'une configuration sur le serveur, que l'application mobile WireGuard scanne directement. Cela évite d'envoyer un fichier de configuration par e-mail ou de faire transiter des clés privées par une messagerie, ce que les gens ratent généralement.
Comment supprimer un client auquel je ne fais plus confiance ?
`pivpn remove`, qui demande le nom du client à supprimer. Le wiki indique qu'une fois supprimée, la configuration client ne permettra plus de se connecter. Supprimer le profil ne nettoie pas la copie qui reste sur l'appareil perdu : voyez cela comme couper le verrou plutôt que récupérer la clé.
Puis-je sauvegarder mon serveur PiVPN ?
`pivpn -bk` crée une sauvegarde sous forme d'archive tar, que le wiki vous dit de copier hors du serveur, vers votre propre machine. Une sauvegarde qui reste sur la machine qu'elle protège n'est pas une sauvegarde. Notez qu'elle contient des clés clients : stockez-la comme un secret.
Où trouver la liste complète des commandes ?
`pivpn -h`. Le wiki y renvoie pour l'ensemble complet des options, et c'est la réponse honnête chaque fois qu'un guide, y compris celui-ci, pourrait être périmé. Certaines commandes diffèrent aussi entre le mode WireGuard et le mode OpenVPN : vérifiez sur votre propre installation.