Configurer Outline VPN pour contourner les blocages
Outline est un outil gratuit et open source qui permet d'exploiter son propre service VPN sur un VPS. Il utilise le protocole Shadowsocks pour acheminer le trafic via votre serveur et comprend des fonctionnalités conçues pour rendre ce trafic plus difficile à détecter et à bloquer. Ce guide explique comment installer le serveur Outline sur un VPS Linux, le connecter à Outline Manager, créer des clés d'accès et connecter des appareils clients.
Qu'est-ce qu'Outline et comment fonctionne-t-il
Outline se compose de trois éléments :
- Outline Server : s'exécute sur votre VPS dans un conteneur Docker et traite le trafic chiffré ;
- Outline Manager : application de bureau pour Windows, macOS et Linux, qui sert à gérer le serveur et à créer des clés d'accès ;
- Outline Client : application pour Windows, macOS, Linux, iOS et Android qui connecte un appareil au serveur à l'aide d'une clé d'accès.
Outline utilise Shadowsocks avec chiffrement AEAD obligatoire, une protection contre le sondage actif (active probing) et les attaques par rejeu (replay), ainsi que des tailles de paquets variables. Votre serveur est géré de manière privée et vous partagez les clés d'accès directement avec les personnes ou les appareils que vous autorisez. Toutefois, aucun protocole VPN ou proxy n'est résistant à toutes les méthodes de blocage. Si un serveur est bloqué, vous pouvez déployer un autre serveur Outline et créer de nouvelles clés d'accès.
Outline protège votre trafic contre les observateurs du réseau, mais n'est pas un outil d'anonymat. Les sites web peuvent toujours vous identifier lorsque vous vous connectez à un compte, ou par le biais de l'empreinte numérique (fingerprinting) du navigateur et de l'appareil.
Outline a été lancé en 2018 par Jigsaw, un incubateur de Google. Depuis 2026, le projet est maintenu par l'Outline Foundation, une organisation à but non lucratif indépendante. Il reste gratuit et open source.
Outline demande très peu de ressources, un VPS économique suffit donc. INTROSERV propose des VPS Linux dans des emplacements en Europe, en Amérique du Nord, en Asie et en Australie.
Prérequis
Vous avez besoin de :
- un VPS ou un serveur dédié avec un processeur x86_64 et une adresse IP publique ;
- une distribution Linux récente prise en charge par Docker, par exemple Ubuntu ou Debian ;
- un accès root ou un utilisateur disposant des droits sudo ;
- un ordinateur sous Windows, macOS ou Linux pour exécuter Outline Manager ;
- un appareil sur lequel installer Outline Client.
Si Docker n'est pas installé, le script d'installation propose de l'installer automatiquement avec le script officiel get.docker.com.
Installer Outline Manager
Téléchargez Outline Manager pour votre système d'exploitation sur le site officiel d'Outline, installez-le et ouvrez-le. Dans l'écran de configuration du serveur, repérez Set up Outline anywhere (l'option Advanced, valable pour tout hébergeur) et cliquez sur Set up.

Outline Manager affiche la commande d'installation du serveur. Copiez-la.

La commande actuelle est :
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)"
Installer le serveur Outline
Connectez-vous à votre serveur via SSH. Pour plus de détails, consultez Connexion via SSH. Collez la commande copiée et appuyez sur Entrée.

Si wget n'est pas installé, installez-le et relancez la commande d'installation. Sous Ubuntu et Debian :
sudo apt update sudo apt install -y wget
Le script vérifie si Docker est installé. Si ce n'est pas le cas, il propose de l'installer. Appuyez sur Y puis sur Entrée.

Le script lance ensuite deux conteneurs : shadowbox, qui exécute le serveur Outline et son API de gestion, et watchtower, qui met à jour le serveur automatiquement. L'installation dure généralement de 2 à 3 minutes.
Une fois l'installation terminée, la console affiche le message CONGRATULATIONS! Your Outline server is up and running, ainsi qu'une ligne verte entre accolades :
{"apiUrl":"https://203.0.113.10:12345/AbCdEfGhIjKlMnOp","certSha256":"1A2B3C..."} Make sure to open the following ports on your firewall, router or cloud provider: - Management port 12345, for TCP - Access key port 54321, for TCP and UDP
Les valeurs de votre sortie seront différentes. Copiez la ligne entière, accolades comprises. Vous la collerez dans Outline Manager.

La ligne apiUrl contient les identifiants de l'API de gestion de votre serveur Outline. Quiconque l'obtient peut gérer le serveur, notamment créer et supprimer des clés d'accès. Traitez-la comme un secret : ne la publiez pas et ne l'envoyez pas par des canaux non sécurisés. Si vous la perdez, vous pouvez la retrouver sur le serveur, dans le fichier /opt/outline/access.txt.
Sous cette ligne, le script liste les deux ports qui doivent être accessibles depuis Internet : le port de gestion (TCP) et le port des clés d'accès (TCP et UDP). Ces deux ports sont choisis aléatoirement lors de l'installation. Notez-les pour l'étape suivante.
Vous pouvez définir vous-même les ports et l'adresse en ajoutant des options à la fin de la commande d'installation. Par exemple, --keys-port=443 définit le port des clés d'accès sur 443 (TCP et UDP). Cela peut aider lorsqu'un réseau bloque les ports peu courants, mais le port 443 ne rend pas le trafic Shadowsocks indiscernable du HTTPS. L'option --hostname=vpn.example.com fait en sorte que les clés d'accès utilisent un nom de domaine plutôt que l'adresse IP. Si vous migrez ensuite le serveur vers une nouvelle adresse IP, mettez à jour l'enregistrement DNS : les clés existantes pourront continuer à fonctionner. La commande complète ressemble alors à ceci :
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)" install_server.sh --keys-port=443
Ouvrir les ports dans le pare-feu
Selon votre distribution Linux et votre configuration réseau, un pare-feu peut bloquer les connexions entrantes. Si vous utilisez un pare-feu, autorisez les ports indiqués dans la sortie de l'installation. Remplacez 12345 par le port de gestion et 54321 par le port des clés d'accès.
Pour UFW sous Ubuntu et Debian :
sudo ufw allow 12345/tcp sudo ufw allow 54321/tcp sudo ufw allow 54321/udp

Si votre ordinateur dispose d'une adresse IP statique, vous pouvez autoriser le port de gestion uniquement depuis cette adresse, par exemple : sudo ufw allow from 198.51.100.7 to any port 12345 proto tcp. Les clients n'ont pas besoin du port de gestion.
Pour firewalld :
sudo firewall-cmd --permanent --add-port=12345/tcp sudo firewall-cmd --permanent --add-port=54321/tcp sudo firewall-cmd --permanent --add-port=54321/udp sudo firewall-cmd --reload
Si le port de gestion est fermé, Outline Manager ne peut pas se connecter au serveur. Si le port des clés d'accès est fermé, les clients ne peuvent pas se connecter, même si le serveur fonctionne. Si le script affiche BLOCKED en regard de Checking host firewall, vérifiez que les deux ports sont accessibles depuis Internet.

Connecter le serveur à Outline Manager
Revenez dans Outline Manager, collez la ligne copiée dans le champ de l'étape 2 et cliquez sur Done.

Le serveur apparaît dans la liste à gauche. Sa page affiche les clés d'accès et le volume de trafic consommé.

Vous pouvez ajouter plusieurs serveurs à Outline Manager, par exemple des VPS situés dans différents pays, et les gérer tous depuis une seule fenêtre.
Créer et partager des clés d'accès
L’installation crée automatiquement une première clé d’accès. Pour créer une clé pour une autre personne ou un autre appareil, cliquez sur « Add new key ».

Pour renommer une clé, par exemple en fonction de la personne qui l’utilisera, ouvrez le menu de la clé (trois points) et sélectionnez « Rename ». Dans le même menu, vous pouvez définir une limite de données pour cette clé. Les paramètres du serveur vous permettent de définir une limite par défaut pour toutes les clés.

Pour obtenir la clé pour un client, cliquez sur l’icône de partage située à côté de la clé.

Copiez la clé d'accès. Elle commence par ss:// et contient l'adresse du serveur, le port et le secret d'accès. Cliquez sur Done.
Une clé d'accès fonctionne comme un mot de passe. Ne l'envoyez que par un canal privé. Si une clé fuite, supprimez-la dans Outline Manager et créez-en une nouvelle : la clé supprimée cesse de fonctionner immédiatement.
Créez une clé distincte pour chaque personne. Vous pourrez ainsi consulter le trafic de chaque clé et révoquer l'accès d'une personne sans affecter les autres.
Connecter un appareil client
Téléchargez Outline Client depuis le site officiel d'Outline et installez-le sur l'appareil. Dans l'application, cliquez sur le bouton plus ou sur Add server, collez la clé d'accès et cliquez sur Confirm.

Cliquez sur Connect. Lors de la première connexion, le système d'exploitation vous demande d'autoriser la configuration VPN. Confirmez.


Pour vérifier la connexion, ouvrez dans un navigateur un service qui affiche votre adresse IP, par exemple ifconfig.me. Il doit afficher l'adresse IP de votre VPS.
Gérer et mettre à jour le serveur
Le conteneur watchtower vérifie toutes les heures s'il existe une nouvelle version du serveur Outline et l'installe automatiquement.
Pour vérifier que les deux conteneurs sont en cours d'exécution, lancez :
sudo docker ps
La liste doit inclure shadowbox et watchtower avec le statut Up. Si le serveur ne fonctionne pas, consultez son journal :
sudo docker logs shadowbox
Pour supprimer complètement Outline du serveur, supprimez les conteneurs et le répertoire de données :
sudo docker rm -f shadowbox watchtower sudo rm -rf /opt/outline
Ces commandes suppriment définitivement l'état du serveur Outline et toutes les clés d'accès stockées dans /opt/outline. Cette opération est irréversible : assurez-vous de ne plus en avoir besoin. Les clients ne pourront plus se connecter tant que vous n'aurez pas réinstallé le serveur et émis de nouvelles clés.
Outline peut être utile lorsqu'un protocole VPN classique est bloqué sur votre réseau. Si vous avez besoin d'un protocole VPN classique, consultez Comment configurer votre serveur VPN WireGuard personnel.