Aller plus loin
Serveur maison et VPS : le meilleur des deux avec Tailscale
Mis à jour le 4 octobre 2026 · 11 min de lecture
Un VPS est toujours allumé et possède une adresse IP publique, mais son stockage coûte cher. Un Raspberry Pi ou un NAS à la maison offre des téraoctets pour presque rien, mais il est caché derrière votre box, avec une adresse IP qui change.
La solution : les deux ensemble. Les fichiers restent à la maison, et le VPS sert de porte d’entrée publique. C’est exactement ce que je fais avec mes photos (Immich) et mes fichiers (Nextcloud).
Le principe
Visiteur ──HTTPS──▶ VPS (Traefik ou Caddy) ──Tailscale, chiffré──▶ Raspberry Pi
adresse IP publique à la maison, aucun port ouvert
- Le visiteur ouvre
https://photos.mondomaine.fr, comme n’importe quel site. - Le VPS reçoit la connexion, gère le HTTPS, puis transmet la demande au Raspberry Pi.
- Tailscale relie le VPS et le Pi par un tunnel chiffré, comme s’ils étaient sur le même réseau local.
Vous n’ouvrez aucun port sur votre box : c’est le Pi qui se connecte vers l’extérieur. Personne sur Internet ne peut le joindre directement.
Quand choisir cette architecture
| Situation | Bonne solution |
|---|---|
| Quelques applis légères (mots de passe, petit site) | Un VPS seul suffit |
| Beaucoup de photos, de vidéos ou de fichiers | Serveur maison + VPS |
| Usage uniquement à la maison | Un serveur maison seul, sans rien publier |
| Une connexion internet lente en envoi (ADSL) | Un VPS avec plus de disque : la maison serait le goulot |
Vérifiez votre débit montant. Quand quelqu’un regarde vos photos depuis l’extérieur, elles partent de chez vous. Avec la fibre, aucun souci. Avec l’ADSL (souvent 1 Mbit/s en envoi), l’affichage sera lent.
1. Installer Tailscale sur les deux machines
Tailscale crée un réseau privé chiffré (basé sur WireGuard) entre vos appareils, sans configuration réseau. Le compte gratuit suffit largement pour un usage personnel.
Sur le VPS et sur le Raspberry Pi :
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
La commande affiche un lien : ouvrez-le pour rattacher la machine à votre compte. Puis notez l’adresse Tailscale de
chaque machine (elle commence par 100.) :
tailscale ip -4
Vérifiez que les deux se voient, et que la liaison est directe (pas relayée) :
tailscale ping 100.x.y.z # l'adresse de l'autre machine
Une réponse « via DERP » veut dire que le trafic passe par un relais : ça marche, mais plus lentement. « direct » est l’idéal.
À faire absolument : dans la console d’administration Tailscale, désactivez l’expiration de la clé (Disable key expiry) pour vos deux serveurs. Sinon, au bout de 180 jours, ils se déconnectent… et vos sites tombent sans prévenir.
2. Lancer l’application sur le Raspberry Pi
Installez l’application normalement avec Docker. La seule différence : elle doit être joignable par le VPS. Publiez son port, sans l’ouvrir sur la box (rien à faire côté box, justement) :
ports:
- "2283:2283" # Immich, joignable sur le réseau local et via Tailscale
Testez depuis le VPS :
curl -I http://100.x.y.z:2283 # l'adresse Tailscale du Pi
Pour aller plus loin, publiez le port seulement sur l’adresse Tailscale ("100.x.y.z:2283:2283") : il n’est
alors même plus visible sur votre réseau local.
3. Publier l’application via le VPS
Avec Traefik
Les applications du Pi ne sont pas des conteneurs du VPS : on les déclare dans un fichier de configuration « dynamique » de Traefik :
# traefik/dynamic/maison.yml
http:
routers:
photos:
rule: Host(`photos.mondomaine.fr`)
entryPoints: [websecure]
service: immich-maison
services:
immich-maison:
loadBalancer:
passHostHeader: true
servers:
- url: http://100.x.y.z:2283
Traefik recharge ce fichier tout seul, et obtient le certificat HTTPS au premier accès.
Avec Caddy
photos.mondomaine.fr {
reverse_proxy 100.x.y.z:2283
}
Les réglages côté application
L’application voit maintenant toutes les connexions arriver depuis le VPS. Pour qu’elle connaisse la vraie adresse des visiteurs (utile pour les journaux et la protection contre les attaques), déclarez le VPS comme proxy de confiance. Pour Nextcloud, par exemple :
TRUSTED_PROXIES: "100.a.b.c" # l'adresse Tailscale du VPS
OVERWRITEPROTOCOL: https
4. Bonus : un accès direct quand vous êtes à la maison
À la maison, passer par le VPS fait un aller-retour inutile : vos photos partent chez l’hébergeur et reviennent.
Avec un DNS local (AdGuard Home ou Pi-hole), vous pouvez répondre l’adresse locale du Pi pour
photos.mondomaine.fr, uniquement sur votre réseau.
- Dans AdGuard Home : Filtres → Réécritures DNS,
photos.mondomaine.fr→192.168.1.2(l’adresse locale du Pi). - Le Pi doit alors servir lui-même le HTTPS, avec un certificat valide pour ce nom. La méthode la plus simple : le VPS, qui obtient déjà les certificats, les copie chaque jour vers le Pi par SSH, avec une clé restreinte à cette seule commande.
Résultat : à la maison, tout passe en direct sur le réseau local ; à l’extérieur, tout passe par le VPS. Les adresses restent les mêmes partout, et les applis du téléphone ne voient aucune différence.
5. Les points de vigilance
- Coupure de courant ou de box : le VPS reste en ligne, mais vos applis maison deviennent injoignables. Mettez une sonde dessus (surveiller son serveur) : le VPS peut surveiller le Pi.
- Le disque de la maison : un RAID protège d’une panne de disque, pas d’une suppression, d’un vol ou d’un incendie. Il faut quand même une sauvegarde ailleurs (sauvegarder son serveur).
- Les disques USB : sur un Raspberry Pi, un disque qui se déconnecte au démarrage peut laisser Docker écrire
dans le dossier vide. Demandez à Docker d’attendre le montage du disque (
RequiresMountsFor=dans un fichier de surcharge systemd du service Docker). - Tailscale est un service tiers : le trafic est chiffré de bout en bout, mais la coordination passe par leurs serveurs. Si vous préférez tout maîtriser, Headscale est une alternative auto-hébergée.
Récapitulatif
- Tailscale installé sur le VPS et le serveur maison, liaison « direct »
- Expiration des clés désactivée pour les deux serveurs
- Application joignable depuis le VPS sur l’adresse
100.x.y.z - Route ajoutée dans Traefik ou Caddy, HTTPS fonctionnel
- VPS déclaré comme proxy de confiance dans l’application
- Une sonde qui prévient si la maison ne répond plus
- Une sauvegarde hors de la maison