
La mise à niveau qui transforme un laboratoire domestique de “quelque chose à la maison que j’oublie au travail” en “quelque chose à la maison que j’utilise vraiment” est un bon VPN maillé et un shell distant décent. Notre configuration préférée exécute Tailscale sur l’ordinateur portable et un routeur de sous-réseau à la maison ; un onglet du navigateur qui avait l’habitude de dire 192.168.1.20 commence à fonctionner depuis un café et looks identical. Nous avons testé sept applications de bureau pour l’accès distant au homelab sur Windows, macOS et Linux et les avons classées selon ce qui remplace vraiment “je le réparerai quand je rentrerai à la maison”.
Ce qu’il faut rechercher dans une pile d’accès distant au homelab
Six choses sont plus importantes que les résultats bruts des tests de vitesse :
- Traversée NAT. Votre routeur domestique n’a la plupart du temps pas d’IP publique. Un VPN maillé qui traverse le NAT est ce qui fait fonctionner tout cela sans redirection de ports.
- Routage de sous-réseau. Un appareil du réseau domestique annonce l’ensemble de
10.0.0.0/24à votre ordinateur portable, vous n’avez donc pas besoin de maillage sur l’imprimante, la prise intelligente et le téléviseur. - Split DNS. Les demandes de
nas.homedoivent être résolues dans le maillage mais ne pas fuir vers l’amont. - ACL. Vous ne voulez probablement pas que votre ordinateur portable de travail atteigne la serrure intelligente.
- Clients multiplateformes. L’ensemble est inutile si le client Windows ou macOS est de seconde catégorie.
- Un shell qui fonctionne. Une fois que vous êtes sur le réseau, vous devez vraiment changer les choses. SSH plus un bon client est la moitié manquante.
Comparaison rapide
| Application | Meilleur pour | Plateformes | Gratuit | Point fort |
|---|---|---|---|---|
| Tailscale | Le VPN maillé par défaut | Windows, macOS, Linux | Gratuit personnel (100 appareils) | Routage de sous-réseau sans configuration |
| WireGuard | Le VPN manuel minimal | Windows, macOS, Linux | Gratuit (open source) | Petit, rapide, fiable |
| NetBird | Maillage auto-hébergé avec SSO | Windows, macOS, Linux | Gratuit (open source) | Auto-hébergé avec ACL |
| ZeroTier | Réseaux virtuels de style Ethernet | Windows, macOS, Linux | Gratuit (25 appareils) | Ponts de couche 2 |
| OpenSSH | Le shell qui est livré avec tout | Tous | Gratuit | Par défaut pour une bonne raison |
| Termius | Client SSH multiplateformes | Windows, macOS, Linux | Gratuit personnel | Synchroniser les sessions sur les appareils |
| Home Assistant | Tableau de bord unifié pour tout le laboratoire | Tous (navigateur) | Gratuit (open source) | Une page pour tout le laboratoire |
Les applications
1. Tailscale — Meilleur VPN maillé par défaut
Tailscale est ce que la plupart des utilisateurs de homelab installent en premier et arrêtent de chercher. Connectez-vous avec votre fournisseur, installez le client sur chaque appareil et le maillage se forme tout seul. Le routage de sous-réseau transforme un Raspberry Pi à la maison en passerelle pour tout le réseau local. MagicDNS vous donne des noms au lieu d’adresses IP. En plan personnel gratuit, un utilisateur peut rattacher jusqu’à 100 appareils, ce qui est plus que la plupart des laboratoires de loisir n’en ont besoin.
Où cela manque: Le plan gratuit est un utilisateur unique ; les avantages multi-utilisateurs vous poussent vers le payant. Certaines organisations ont des problèmes de politique avec l’utilisation d’un plan de contrôle hébergé.
Prix :
- Gratuit : 100 appareils pour un utilisateur
- Payant : Environ $6/utilisateur/mois pour les équipes
- Plateformes : Windows, macOS, Linux, plus mobile
Télécharger : Tailscale
Conclusion : Le bon premier choix sauf si vous avez une raison politique d’auto-héberger.
2. WireGuard — Meilleur VPN manuel minimal
WireGuard est le protocole VPN au niveau du noyau sur lequel tous les outils maillés modernes sont construits. L’exécuter directement signifie écrire vos propres configurations de pairs, échanger des clés et les mettre à jour lorsqu’un appareil change. C’est l’outil si vous voulez zéro tiers dans le chemin. C’est aussi le chemin plus difficile.
Où cela manque: Pas de maillage. Pas de coordination. La traversée NAT nécessite un point de terminaison public quelque part ou STUN-et-prier.
Prix :
- Gratuit : Tout, open source
- Payant : S/O
- Plateformes : Windows, macOS, Linux, plus mobile
Télécharger : WireGuard
Conclusion : Bon choix quand vous préférez écrire des configurations plutôt que de faire confiance à un coordinateur.
3. NetBird — Meilleur maillage auto-hébergé avec SSO
NetBird est l’option “Tailscale, mais je veux l’auto-héberger”. Open source, support ACL, intégration SSO et serveur de gestion auto-hébergé si vous ne voulez pas de plan de contrôle hébergé. Pour un laboratoire domestique qui a déjà grandi (trois utilisateurs, certains services destinés à la famille), la couche de politique de NetBird est plus proche de ce qu’une petite entreprise installerait.
Où cela manque: La configuration demande plus de travail que Tailscale. L’interface Web est fonctionnelle plutôt que polie.
Prix :
- Gratuit : Open source auto-hébergé, ou niveau hébergé gratuit pour jusqu’à 5 utilisateurs
- Payant : Niveaux commerciaux à partir d’environ $5/utilisateur/mois
- Plateformes : Windows, macOS, Linux, plus mobile
Télécharger : NetBird
Conclusion : La valeur par défaut quand le plan de contrôle de Tailscale n’est pas une option.
4. ZeroTier — Meilleur pour les réseaux virtuels de style Ethernet
ZeroTier se trouve à la couche 2 au lieu de la couche 3, ce qui signifie que les appareils sur le même réseau virtuel se comportent comme s’ils étaient sur le même commutateur physique. Le trafic de diffusion, Bonjour et la découverte d’appareils hérités fonctionnent tous. C’est la caractéristique coup de grâce si le laboratoire domestique comprend des équipements anciens qui s’attendent à un vrai LAN.
Où cela manque: La sémantique de la couche 2 peut être surprenante. Le plan gratuit est limité à 25 appareils par réseau.
Prix :
- Gratuit : 25 appareils par réseau
- Payant : Environ $5/utilisateur/mois pour les réseaux plus importants et l’utilisation multi-réseaux
- Plateformes : Windows, macOS, Linux, plus mobile
Télécharger : ZeroTier
Conclusion : Meilleur quand les appareils de protocole de découverte doivent se voir à travers Internet.
5. OpenSSH — Meilleur shell par défaut
OpenSSH est livré avec chaque installation de macOS et Linux et avec Windows moderne. C’est l’outil sur lequel est construit le reste de l’accès distant. Configurez l’authentification par clé, ajoutez un hôte de saut et 90% des moments “je dois réparer le laboratoire domestique” se terminent par ssh homelab depuis n’importe quelle machine qui a votre clé.
Où cela manque: La configuration vit dans des fichiers dispersés. L’UX est un shell.
Prix :
- Gratuit : Tout, livré avec l’OS
- Payant : S/O
- Plateformes : Tous les bureaux
Télécharger : OpenSSH (déjà installé sur la plupart des systèmes)
Conclusion : Si vous avez SSH, vous avez la moitié d’un laboratoire domestique.
6. Termius — Meilleur client SSH multiplateformes
Termius porte l’expérience SSH au-delà du terminal : sessions synchronisées sur les appareils, coffre-fort d’identifiants, redirection de port et SFTP dans une application. Sur un ordinateur portable Windows, cela résout le problème “quel est le terminal de mes trois qui avait le tunnel configuré ?”. Sur mobile, c’est le client que nous utilisons pour redémarrer un nœud bloqué depuis le canapé.
Où cela manque: Les meilleures fonctionnalités (synchronisation, transfert d’agent) nécessitent le plan payant.
Prix :
- Gratuit : Sessions locales, un appareil
- Payant : Environ $10/mois pour la synchronisation et les fonctionnalités d’équipe
- Plateformes : Windows, macOS, Linux, iOS, Android
Télécharger : Termius
Conclusion : Le choix quand vous SSH à partir de plus d’une machine.
7. Home Assistant — Meilleur tableau de bord unifié pour tout le laboratoire
Home Assistant a commencé comme de la colle domotique et a évolué en un tableau de bord général pour tout sur le réseau local. Associez-le à votre VPN et le même onglet qui affiche les lumières du salon affiche l’espace libre du NAS, l’encre d’imprimante et le graphique de disponibilité du conteneur. Depuis un ordinateur portable sur la route, c’est la seule page qui répond “qu’est-ce qui se passe à la maison ?”
Où cela manque: La configuration est profonde. Ce n’est pas un substitut à l’outil de gestion réel pour un service donné.
Prix :
- Gratuit : Tout (open source)
- Payant : Nabu Casa Cloud optionnel environ $6,50/mois pour l’accès distant si vous ne voulez pas gérer votre propre VPN
- Plateformes : Basé sur le Web, s’exécute sur n’importe quel hôte compatible avec les conteneurs
Télécharger : Home Assistant
Conclusion : Le seul tableau de bord qui vaut la peine de rester ouvert dans un onglet épinglé.
Comment choisir le bon
- Installez Tailscale en premier. Acheminez votre réseau domestique à partir d’un appareil. Arrêtez.
- Ajoutez des clés OpenSSH à chaque appareil que vous pourriez vouloir atteindre. Si vous êtes sous Windows, générez-les avec
ssh-keygendans PowerShell. - Installez Termius sur votre ordinateur portable principal si vous SSH à plus de trois hôtes.
- Ajoutez Home Assistant lorsque le nombre de tableaux de bord que vous suivez dépasse cinq.
- Auto-hébergez NetBird quand quelqu’un d’autre sur votre réseau a besoin de se connecter et que la tarification par utilisateur de Tailscale devient gênante.
- Utilisez ZeroTier uniquement si vous avez des équipements hérités qui ont besoin de la découverte de couche 2.
- Utilisez WireGuard directement uniquement si vous voulez exécuter chaque morceau vous-même.
FAQ
Tailscale est-elle vraiment gratuite pour un laboratoire domestique ?
Oui, en plan personnel, un utilisateur peut rattacher jusqu’à 100 appareils sans frais. La plupart des laboratoires domestiques ne s’en rapprochent jamais.
Ai-je besoin de la redirection de ports avec Tailscale ou NetBird ?
Non. Les deux traversent le NAT et établissent des connexions pair-à-pair directes la plupart du temps. Si les deux extrémités sont derrière des NAT restrictifs, elles reviennent à une connexion relayée via les serveurs du fournisseur.
Puis-je exécuter mon laboratoire domestique sans IP publique ?
Oui. C’est tout le point des VPN maillés comme Tailscale, NetBird et ZeroTier. Votre maison n’a jamais besoin qu’un port entrant soit ouvert.
Quel est le moyen le plus sûr d’utiliser SSH depuis un café ?
Connectez-vous d’abord à votre VPN maillé, puis SSH depuis celui-ci vers votre hôte domestique. Vous n’exposez jamais SSH à Internet public du tout.
Cloudflare Tunnel est-il une bonne option pour l’accès distant au homelab ?
Pour les services Web, oui. Cloudflare Tunnel vous donne une URL publique authentifiée sans ouvrir un port. Pour SSH et TCP général, un VPN maillé est généralement moins maladroit.