La question revient sans cesse, et la plupart des réponses que l'on trouve en ligne sont soit des publicités déguisées, soit des tutoriels qui s'arrêtent avant le moment difficile. Cet article décrit la procédure manuelle, celle que vous suivrez si vous partez d'un Raspberry Pi et d'une box Internet. C'est la seule façon honnête de répondre : tant que vous ne savez pas ce que la solution automatise, vous ne savez pas ce que vous achetez.
Ce qu'il faut avant de commencer
Cinq prérequis, et un seul d'entre eux bloque réellement les gens.
Une machine qui reste allumée. Un Raspberry Pi, un mini-PC, un NAS, un vieux portable. Le critère n'est pas la puissance — un site vitrine ou un WordPress modeste tiennent sur très peu — mais la consommation, puisque la machine tourne 24 h sur 24. C'est ce qui sépare un serveur domestique d'un ordinateur de bureau reconverti : quelques watts contre quelques dizaines.
Du débit montant. C'est le point contre-intuitif. Quand un visiteur charge votre site, ce sont vos données qui sortent de chez vous. Or les offres ADSL et une partie des offres câble sont fortement asymétriques : beaucoup de descendant, peu de montant. En fibre, la question ne se pose généralement plus.
Une adresse IP publique joignable. Voilà le vrai obstacle. Pour qu'un visiteur atteigne votre machine, il faut qu'une adresse accessible depuis Internet mène jusqu'à votre box. De plus en plus d'abonnements partagent une même adresse IPv4 entre plusieurs clients (on parle de CGNAT) : dans ce cas, aucune redirection de port ne fonctionnera, parce que l'adresse que vous croyez être la vôtre ne vous appartient pas.
La vérification prend deux minutes : relevez l'adresse WAN affichée dans l'interface de votre box, puis comparez-la à celle que vous renvoie n'importe quel service « quelle est mon adresse IP ». Si les deux diffèrent, vous êtes derrière un CGNAT. Les issues sont alors : demander une adresse IPv4 dédiée à votre opérateur, passer par IPv6 si votre public y a accès, ou faire transiter le trafic par un tunnel.
Un nom de domaine, quelques euros par an chez n'importe quel bureau d'enregistrement.
Et l'acceptation d'un fait : votre site sera disponible tant que votre connexion et votre électricité le sont. Une coupure de courant de deux heures, c'est deux heures de site hors ligne.
Les quatre étapes de la mise en ligne
Préparer la machine
Installez un système serveur — Debian et Raspberry Pi OS Lite sont les choix habituels, sans interface graphique, pour ne pas gaspiller de mémoire. Ajoutez un serveur web : Nginx si vous servez surtout des fichiers statiques, Apache si vous exécutez du PHP et que vous voulez la configuration la plus documentée. Puis fixez l'adresse locale de la machine dans votre box, faute de quoi elle changera au prochain redémarrage et votre redirection pointera dans le vide.
Ouvrir le port et joindre le serveur depuis l'extérieur
Dans l'interface de votre box, créez deux redirections vers l'adresse locale de la machine : le port 80 (HTTP) et le port 443 (HTTPS). Le port 80 paraît inutile puisque tout le trafic finira en HTTPS — gardez-le ouvert quand même, il sert à la validation du certificat décrite plus bas.
Testez depuis l'extérieur, pas depuis chez vous : beaucoup de box ne savent pas renvoyer vers elles-mêmes une requête émise du réseau local, et vous conclurez à tort que rien ne marche. Utilisez un partage de connexion mobile, données Wi-Fi coupées.
Associer le nom de domaine
Chez votre bureau d'enregistrement, créez un enregistrement A pointant vers votre adresse IPv4 publique — et un enregistrement AAAA si vous servez aussi en IPv6. Si votre opérateur change votre adresse régulièrement, installez un client DNS dynamique sur la machine : il prévient le service DNS à chaque changement. Baissez le TTL à 300 secondes le temps des réglages, vous le remonterez ensuite.
La propagation DNS demande de quelques minutes à quelques heures. C'est le moment où l'on croit s'être trompé alors qu'il faut simplement attendre.
Installer le certificat SSL
Un site en HTTP simple est signalé comme non sécurisé par tous les navigateurs, et Google le déclasse. Let's Encrypt délivre des certificats gratuits ; l'outil certbot les obtient et les renouvelle automatiquement. La validation la plus courante fonctionne en déposant un fichier temporaire servi sur le port 80 — d'où la consigne de le laisser ouvert.
Les certificats Let's Encrypt sont valables 90 jours. Le renouvellement est automatique, mais vérifiez au moins une fois qu'il se déclenche réellement : un renouvellement silencieusement cassé ne se voit que le jour où le site tombe.
Combien de temps faut-il compter ?
Pour quelqu'un à l'aise en ligne de commande et qui n'est pas derrière un CGNAT : deux à quatre heures, du déballage au cadenas vert. Pour un débutant, comptez une journée, l'essentiel du temps passant en recherche et en tâtonnements plutôt qu'en configuration.
Si vous êtes derrière un CGNAT, la durée n'est plus le bon indicateur : la question devient de savoir si votre opérateur vous fournit une adresse dédiée, et à quelles conditions. Certains le font sur simple demande, d'autres la facturent, d'autres la réservent à leurs offres professionnelles.
Ensuite, prévoyez environ une heure par mois de maintenance : mises à jour du système, contrôle des sauvegardes, lecture des journaux. Ce n'est pas une contrainte énorme, mais ce n'est pas zéro, et c'est le coût que les comparatifs oublient systématiquement de compter.
Les trois erreurs qui font échouer une première installation
1. Confondre l'adresse de la box et l'adresse publique. C'est le motif d'abandon numéro un. On passe une soirée à refaire des redirections de port qui ne peuvent pas fonctionner. Le test décrit plus haut prend deux minutes et doit être fait avant tout le reste.
2. Fermer le port 80 « par sécurité ». Le raisonnement semble sain, le résultat ne l'est pas : la validation du certificat échoue, le renouvellement automatique aussi, et le site tombe quatre-vingt-dix jours plus tard — quand plus personne ne fait le lien avec la modification.
3. Laisser le serveur sur le même réseau que le reste de la maison. Une machine exposée à Internet qui partage le réseau de vos ordinateurs personnels, de vos sauvegardes et de vos objets connectés transforme une compromission du serveur en compromission de tout. Isolez-la dans un VLAN ou sur le réseau invité de la box. Et sauvegardez ailleurs que sur la machine elle-même : une sauvegarde stockée sur le disque qu'elle est censée protéger n'est pas une sauvegarde.
Et si vous ne voulez pas faire tout cela
C'est exactement le problème que nous avons voulu supprimer. Le serveur WaouW se branche sur votre box avec le système, le serveur web, le certificat SSL et les sauvegardes déjà configurés : les quatre étapes ci-dessus sont faites à l'usine. Vous pouvez comparer sa consommation et ses capacités dans les caractéristiques techniques du boîtier, et les cas d'usage couverts dans les questions fréquentes.
Cela ne dispense pas du prérequis réseau : aucun matériel ne peut créer une adresse publique là où l'opérateur n'en fournit pas. Faites le test des deux adresses avant d'acheter quoi que ce soit — chez nous ou ailleurs.
En résumé
- Héberger un site chez soi demande une machine allumée en permanence, du débit montant, une adresse IP publique joignable, un nom de domaine et un certificat SSL.
- Le blocage le plus fréquent n'est pas technique mais contractuel : le partage d'adresse IPv4 (CGNAT) rend toute redirection de port inopérante. Vérifiez-le en premier.
- Les quatre étapes sont : préparer la machine, ouvrir les ports 80 et 443, pointer le nom de domaine, installer le certificat.
- Comptez 2 à 4 heures pour une première installation réussie, puis environ une heure de maintenance par mois.
- Les trois erreurs classiques : croire disposer d'une adresse publique, fermer le port 80, et laisser le serveur sur le réseau domestique sans isolation.