Premiers pas
Le guide complet de l'auto-hébergement (2026)
Mis à jour le 4 octobre 2026 · 15 min de lecture
S’auto-héberger, c’est faire tourner vos propres versions des services que vous utilisez tous les jours : gestionnaire de mots de passe, stockage de fichiers, photos, agenda, films… Sur votre serveur, avec vos règles.
Ce guide donne la vue d’ensemble : comment les pièces s’assemblent, dans quel ordre les mettre en place, et comment garder le tout en bonne santé. Chaque étape renvoie vers un guide détaillé. Gardez cette page sous la main, c’est votre carte.
Pourquoi s’auto-héberger ?
- Vos données restent chez vous. Pas d’analyse publicitaire, pas de changement de conditions du jour au lendemain, pas de compte fermé sans explication.
- Ça coûte moins cher à plusieurs. Un serveur à 6 € par mois peut remplacer un gestionnaire de mots de passe familial, du stockage en ligne et un service photo, pour toute la famille.
- Vous apprenez énormément. Linux, réseau, DNS, sécurité : ce sont des compétences recherchées.
Et les limites, pour être honnête :
- Vous devenez l’administrateur. Si le serveur tombe, personne d’autre ne le relancera.
- Les sauvegardes sont votre responsabilité. C’est le point le plus important de tout ce guide.
- Les e-mails sont l’exception. Héberger son propre serveur mail est possible, mais vos messages risquent d’arriver en spam chez Gmail ou Outlook. Ce n’est pas un bon premier projet.
Combien ça coûte, combien de temps ça prend
| Poste | Budget | Remarque |
|---|---|---|
| Serveur (VPS) | 5 à 15 € par mois | Selon la mémoire : 4 Go suffisent pour bien démarrer |
| Nom de domaine | 7 à 15 € par an | Un .fr ou un .com |
| Logiciels | 0 € | Toutes les applications de ce site sont libres et gratuites |
| Mise en place | Une soirée | Avec le configurateur Mon serveur |
| Entretien | 15 minutes par mois | Si les mises à jour et les alertes sont automatisées |
La vue d’ensemble : 6 couches
Un serveur auto-hébergé est un empilement de couches. Chacune a un rôle précis, et presque tous les problèmes
viennent d’une couche mal comprise. Voici le trajet d’un visiteur qui ouvre https://photos.mondomaine.fr :
Votre téléphone
│ « où est photos.mondomaine.fr ? »
▼
1. DNS ─────────────── répond : l'adresse IP de votre serveur
│
▼
2. Serveur (VPS) ───── un ordinateur loué, allumé 24 h/24
│
3. Pare-feu ────────── ne laisse entrer que le web (80, 443) et SSH
│
4. Reverse proxy ───── HTTPS, puis aiguille vers la bonne application
│
5. Applications ────── chacune dans son conteneur Docker
│
6. Données ─────────── sur le disque… et copiées ailleurs (sauvegardes)
| Couche | Rôle | Outil courant | Guide |
|---|---|---|---|
| 1. DNS | Traduire un nom en adresse IP | Votre registrar (OVH, Gandi…) | Nom de domaine et DNS |
| 2. Serveur | Faire tourner le tout | Un VPS sous Ubuntu ou Debian | C’est quoi un VPS ? |
| 3. Pare-feu | Fermer tout ce qui n’est pas nécessaire | UFW | Sécuriser son VPS |
| 4. Reverse proxy | HTTPS et aiguillage | Traefik, Caddy | Le reverse proxy expliqué |
| 5. Applications | Le service lui-même | Docker et docker-compose | Docker expliqué |
| 6. Données | Ce qui a de la valeur | Volumes Docker, restic | Sauvegarder son serveur |
À retenir : quand quelque chose ne marche pas, remontez les couches dans l’ordre. Le nom pointe-t-il vers la bonne IP ? Le port est-il ouvert ? Le reverse proxy connaît-il l’application ? Le conteneur tourne-t-il ? Cette méthode résout la grande majorité des pannes.
Le parcours en 8 étapes
Étape 1 : comprendre et choisir son serveur
Un VPS est un ordinateur loué dans un datacenter : il a une adresse IP publique, il est allumé en permanence, et vous en êtes l’administrateur. Le critère qui compte le plus est la mémoire (RAM) : c’est elle qui limite le nombre d’applications.
Étape 2 : prendre un nom de domaine
Un nom de domaine (mondomaine.fr) permet d’avoir de jolies adresses et, surtout, des certificats HTTPS
gratuits. Chaque application aura son sous-domaine : motsdepasse.mondomaine.fr, photos.mondomaine.fr…
Étape 3 : se connecter au serveur
Tout se fait en ligne de commande, via SSH. C’est moins impressionnant qu’il n’y paraît : quelques commandes suffisent, et vous pouvez copier-coller.
Étape 4 : sécuriser avant d’installer
Un serveur neuf est scanné par des robots dans les minutes qui suivent sa mise en ligne. Avant d’installer quoi que ce soit : connexion par clé uniquement, pare-feu, mises à jour automatiques.
Étape 5 : installer Docker et un reverse proxy
Docker fait tourner chaque application dans une boîte isolée, avec tout ce dont elle a besoin. Le reverse proxy est la porte d’entrée unique : il obtient les certificats HTTPS et envoie chaque visiteur vers la bonne application.
- Docker et docker-compose expliqués simplement
- Installer Docker sur Ubuntu ou Debian
- Le reverse proxy expliqué simplement
Étape 6 : installer ses applications
Commencez par une seule application utile au quotidien, faites-la bien fonctionner, puis ajoutez les autres. Le gestionnaire de mots de passe est un excellent premier choix : léger, et utile tous les jours.
- Installer Vaultwarden (mots de passe)
- Installer Nextcloud avec Docker (fichiers, agenda, contacts)
- Remplacer Google Photos par Immich (photos)
- Toutes les autres : le catalogue des applications
Pour aller plus vite, le configurateur Mon serveur prépare les étapes 4 à 6 en un seul script : installer son serveur complet en 15 minutes.
Étape 7 : sauvegarder (ailleurs)
La seule étape qu’on ne peut pas sauter. Un disque qui lâche, une erreur de commande, un hébergeur qui ferme : sans sauvegarde hors du serveur, tout est perdu. Une sauvegarde n’existe vraiment que si vous avez déjà réussi à la restaurer.
Étape 8 : entretenir et surveiller
Un serveur n’est jamais « fini ». Les mises à jour corrigent des failles, et une surveillance bien réglée vous prévient d’une panne avant vos utilisateurs.
- Mettre à jour ses applications Docker sans rien casser
- Surveiller son serveur et recevoir des alertes utiles
- Sécuriser ses conteneurs Docker
Les 5 règles d’or de la sécurité
- Rien d’exposé par défaut. Seuls le web (80, 443) et SSH sont ouverts. Les bases de données et les interfaces d’administration ne sont jamais publiques.
- Des clés, pas des mots de passe. SSH par clé uniquement, et des mots de passe générés et uniques pour chaque application.
- Le moins de droits possible. Chaque conteneur tourne avec son propre utilisateur, sans privilèges inutiles. Une application piratée ne doit pas donner accès aux autres.
- À jour, mais pas trop vite. Le système se met à jour chaque jour. Pour les applications, attendre quelques jours après une nouvelle version évite d’essuyer les plâtres.
- Sauvegardé ailleurs, et testé. Voir l’étape 7.
La routine d’entretien
Une fois tout automatisé, l’entretien tient en quelques minutes :
| Quand | Quoi | Combien de temps |
|---|---|---|
| Automatique, chaque jour | Mises à jour de sécurité du système, sauvegardes | 0 min |
| Automatique, en continu | Surveillance : alerte seulement en cas de panne | 0 min |
| Chaque mois | Lire les notes de version des applis, mettre à jour, vérifier l’espace disque | 10 min |
| Tous les 3 mois | Restaurer une sauvegarde pour de vrai, sur un dossier de test | 20 min |
| Chaque année | Renouveler le domaine, revoir les applis réellement utilisées | 15 min |
Les erreurs les plus fréquentes
| Erreur | Conséquence | La bonne pratique |
|---|---|---|
Publier un port avec ports: "5432:5432" |
Base de données ouverte sur Internet, même avec UFW | 127.0.0.1:5432:5432, ou pas de port du tout |
| Sauvegarder sur le même serveur | Tout disparaît en même temps | Une copie hors du serveur (règle 3-2-1) |
| Mises à jour automatiques sans délai | Une version boguée casse l’appli un dimanche matin | Attendre quelques jours, lire les notes de version |
| Trop d’applis d’un coup | Rien ne marche bien, on abandonne | Une appli à la fois |
Monter /var/run/docker.sock partout |
Un conteneur piraté contrôle tout le serveur | Un socket-proxy en lecture seule |
| Laisser les inscriptions ouvertes | N’importe qui crée un compte sur votre service | Fermer les inscriptions après avoir créé les comptes |
Par où commencer, selon votre profil
- Grand débutant : lisez les étapes 1 à 3, puis utilisez Mon serveur avec une seule application (Vaultwarden). Revenez ensuite aux étapes 7 et 8.
- À l’aise avec un terminal : lisez Sécuriser son VPS et Le reverse proxy expliqué, puis composez votre serveur avec le générateur docker-compose.
- Déjà un Raspberry Pi ou un NAS à la maison : gardez le stockage chez vous et publiez-le proprement grâce à un VPS : serveur maison et VPS avec Tailscale.
La checklist finale
- Le serveur est à jour, et les mises à jour de sécurité sont automatiques
- SSH n’accepte que les clés
- Le pare-feu n’ouvre que 22, 80 et 443
- Toutes les applications sont en HTTPS, derrière le reverse proxy
- Aucune base de données n’est joignable depuis Internet
- Les inscriptions publiques sont fermées
- Une sauvegarde part chaque nuit hors du serveur
- Une restauration a déjà été testée
- Une alerte arrive sur votre téléphone si un service tombe