Aller au contenu principal
Windscribe

Configurer et utiliser un VPN sous Linux (CLI et headless)

Author
Shaun C.
Jul 31, 2026
Divider

Windscribe propose deux applications Linux : une application graphique et une application en ligne de commande. L’application graphique nécessite un environnement de bureau. Sur une machine headless ou accessible uniquement depuis un terminal, utilisez donc l’application Linux CLI. Ce guide explique comment l’installer, vous connecter à votre compte, établir une connexion et configurer les autres paramètres.

Les commandes Linux CLI utilisent le nom windscribe-cli (avec le suffixe -cli), par exemple windscribe-cli login et windscribe-cli connect.

Avant de commencer

  • Un compte Windscribe. Un compte Windscribe est requis. Les comptes gratuits comprennent 2 Go de données par mois, qui passent à 10 Go par mois une fois votre adresse e-mail confirmée. Les comptes gratuits peuvent se connecter aux emplacements gratuits. Des forfaits payants, Pro et Build-a-Plan, sont également disponibles.
  • L’application adaptée à votre environnement. L’application Linux GUI nécessite un environnement de bureau et ne peut pas fonctionner dans une configuration headless accessible uniquement depuis un terminal. Pour les serveurs et les machines headless, utilisez l’application Linux CLI.
  • Une distribution prise en charge. Windscribe publie des versions Linux CLI pour plusieurs distributions. Depuis la page de téléchargement, téléchargez la version CLI correspondant à votre distribution et à votre architecture.

Téléchargement et installation

Les applications GUI et CLI sont disponibles sur la page de téléchargement de Windscribe. Windscribe est open source. Son code source et les fichiers de ses versions sont publiés sur GitHub.

Pour une utilisation headless, téléchargez la version Linux CLI correspondant à votre distribution et à votre architecture.

Debian/Ubuntu

AMD64 :

curl -L https://windscribe.com/install/desktop/linux_deb_x64_cli -o windscribe.deb
sudo apt install ./windscribe.deb

ARM64 :

curl -L https://windscribe.com/install/desktop/linux_deb_arm64_cli -o windscribe.deb
sudo apt install ./windscribe.deb

Autres distributions

Des versions Linux CLI pour Fedora/CentOS, Arch et openSUSE sont disponibles sur la page de téléchargement. Téléchargez la version destinée à votre distribution et installez-la avec le gestionnaire de paquets de celle-ci.

Connexion au compte et au VPN

Exécutez les commandes windscribe-cli en tant qu’utilisateur normal. Seule l’installation du paquet ci-dessus nécessite sudo.

Connectez-vous avec votre compte Windscribe :

windscribe-cli login

Connectez-vous au VPN :

windscribe-cli connect

Vérifiez l’état de votre connexion :

windscribe-cli status

Vérification de votre connexion

Une fois la connexion établie, mieux vaut vérifier que votre trafic passe réellement par le VPN. L’état Connected est bon signe, mais ne constitue pas une preuve à lui seul. Commencez par :

windscribe-cli status

Outre l’état de la connexion et la ville, le rapport d’état indique votre protocole et votre port, l’état du Firewall et votre consommation de données. C’est pratique pour surveiller le quota mensuel d’un forfait gratuit. Deux indicateurs sont à connaître : un astérisque devant Connected signifie que le test du tunnel est toujours en cours, tandis qu’un message relatif à une interférence réseau signifie que le test a détecté un élément à examiner.

Pour effectuer une vérification indépendante sur une machine headless, confirmez que votre adresse IP publique a changé. Vous pouvez le faire sans navigateur en interrogeant un service de vérification avant et après la connexion :

curl ifconfig.me

Si l’adresse renvoyée pendant la connexion correspond à l’emplacement que vous avez choisi plutôt qu’à votre emplacement réel, votre trafic sort par le tunnel. Nous préférons que vous le vérifiiez plutôt que de nous croire sur parole.

Le DNS mérite également votre attention. Par défaut, nous acheminons le DNS par nos propres serveurs pendant votre connexion, ce qui permet d’appliquer le filtrage R.O.B.E.R.T. Si vous avez défini un serveur DNS personnalisé dans le fichier de configuration, vérifiez que c’est bien lui qui résout vos requêtes, et non celui de votre fournisseur.

Changement d’emplacement

Exécuter windscribe-cli connect sans autre paramètre vous reconnecte à votre dernier emplacement utilisé ou en choisit un pour vous. Pour afficher la liste complète des emplacements auxquels vous pouvez vous connecter :

windscribe-cli locations

Les emplacements sont répertoriés au format Region - City - Nickname. Vous pouvez vous connecter en utilisant le nom de la ville, le surnom, le nom de la région ou le code pays à deux lettres. La correspondance ne tient pas compte de la casse.

windscribe-cli connect "Toronto"
windscribe-cli connect CA

Pour laisser l’application choisir un serveur pour vous en fonction de la latence :

windscribe-cli connect best

Pour afficher vos emplacements favoris, y compris les IP épinglées :

windscribe-cli locations fav

Pour vous déconnecter du VPN à tout moment :

windscribe-cli disconnect

Changement de protocole et de port

L’application Linux CLI prend en charge WireGuard, OpenVPN en modes UDP et TCP, Stealth et WStunnel. IKEv2 est disponible dans les applications Windows et macOS, mais pas sous Linux. Stealth et WStunnel sont plus lents et sont surtout utiles sur les réseaux restrictifs. Pour changer de protocole, ajoutez son nom après l’emplacement :

windscribe-cli connect best wireguard
windscribe-cli connect "Toronto" stealth

Les noms de protocoles ne sont pas sensibles à la casse. Pour vous connecter sur un port précis, ajoutez-le après le protocole, séparé par deux-points :

windscribe-cli connect best udp:443

Pour répertorier les ports disponibles pour un protocole :

windscribe-cli ports wireguard

Si vous saisissez un port qui n’est pas disponible, l’application utilise le port par défaut de ce protocole.

Activation ou désactivation du Firewall

Le Firewall bloque le trafic extérieur au tunnel VPN, ce qui aide à éviter les fuites en cas d’interruption de la connexion. Pour l’activer ou le désactiver :

windscribe-cli firewall on
windscribe-cli firewall off

Soyez prudent avec le Firewall sur les machines que vous administrez par SSH. Si le VPN n’est pas connecté alors que le Firewall est activé, il peut bloquer votre session SSH ainsi que tout le reste. Si vous vous connectez par le réseau local, l’option AllowLANTraffic ci-dessous laisse passer le trafic local.

Se déconnecter du compte avec windscribe-cli logout coupe la connexion VPN et désactive le Firewall. Pour vous déconnecter du compte tout en maintenant le Firewall actif :

windscribe-cli logout on

Configuration des fonctionnalités dans le fichier de configuration

L’application Linux CLI lit ses paramètres dans un fichier de configuration :

~/.config/Windscribe/windscribe_cli.conf

Les valeurs de ce fichier sont sensibles à la casse et doivent correspondre exactement aux valeurs autorisées. Si une valeur ne correspond pas, l’application utilise la valeur par défaut. Après avoir modifié le fichier, appliquez vos modifications :

windscribe-cli preferences reload

Autoriser le trafic LAN

Permet aux appareils de votre réseau local d’accéder à la machine lorsque le VPN et le Firewall sont actifs. C’est le paramètre à activer si vous vous connectez par SSH à une machine headless depuis le même réseau :

[Connection]
AllowLANTraffic=true

Connexion automatique au démarrage

Se connecte automatiquement au VPN lorsque le service Windscribe démarre :

[Connection]
Autoconnect=true

DNS personnalisé

Par défaut, l’application utilise le DNS de Windscribe pendant la connexion, ce qui permet d’appliquer le filtrage R.O.B.E.R.T. Pour utiliser un autre serveur DNS, passez le mode sur Custom et définissez un serveur en amont. Les valeurs en amont peuvent être de simples adresses IP ou des URL DNS-over-HTTPS/TLS :

[Connection]
ConnectedDNSMode=Custom
ConnectedDNSUpstream1=1.1.1.1

Split tunneling

Le split tunneling achemine des applications ou des plages réseau précises à l’intérieur ou à l’extérieur du tunnel VPN. Le mode Exclude envoie tout le trafic par le VPN à l’exception des éléments que vous répertoriez. Le mode Include envoie uniquement les éléments répertoriés par le VPN :

[Connection]
SplitTunnelingEnabled=true
SplitTunnelingMode=Exclude
SplitTunnelingApps=/usr/bin/curl
SplitTunnelingRoutes=192.168.1.0/24

Les entrées d’applications sont les chemins complets des exécutables, séparés par des virgules. Les chemins inexistants sont ignorés sans avertissement. Vérifiez-les donc attentivement si une application ne se comporte pas comme prévu.

Passerelle proxy

Vous pouvez partager la connexion VPN avec d’autres appareils de votre réseau sous la forme d’un proxy HTTP ou SOCKS :

[Connection]
ShareProxyGatewayEnabled=true
ShareProxyGatewayMode=HTTP
ShareProxyGatewayPort=8888

Définissez ShareProxyGatewayMode sur HTTP ou SOCKS et choisissez n’importe quel port compris entre 1024 et 65535.

Pour consulter la liste complète des options disponibles, reportez-vous à la référence du fichier de configuration Linux CLI.

Autres commandes utiles

Obtenez une nouvelle adresse IP sur le même serveur. Cette fonction est disponible avec certains forfaits lorsque vous êtes connecté :

windscribe-cli ip rotate

Recherchez et installez les mises à jour de l’application :

windscribe-cli update

Envoyez les journaux de débogage au support Windscribe, ce qui est pratique pour dépanner une machine headless :

windscribe-cli logs send

R.O.B.E.R.T.

R.O.B.E.R.T. est la fonctionnalité de blocage des domaines de Windscribe. Les règles ne sont pas gérées depuis la CLI. Elles sont définies dans My Account. Le nombre de règles personnalisées dépend de votre forfait :

  • Free : jusqu’à 3 règles personnalisées
  • Build-a-Plan : jusqu’à 10 règles personnalisées
  • Pro : jusqu’à 1000 règles personnalisées

Dépannage

Lorsqu’un problème survient, la CLI affiche l’erreur dans le terminal et renvoie le code de sortie 1 au lieu de 0. Les scripts peuvent ainsi distinguer une réussite d’un échec. Voici quelques-uns des messages les plus courants :

Aborting: app did not start in time

La CLI n’a pas pu démarrer le service en arrière-plan avec lequel elle communique. Patientez un instant, puis exécutez de nouveau la commande. Si le problème persiste, vérifiez que le service windscribe-helper est en cours d’exécution.

Aborting: IPC communication error

La connexion entre la CLI et le service en arrière-plan a été interrompue pendant l’exécution d’une commande. Ce problème est souvent temporaire. Réessayez donc la commande. Il peut également survenir juste après la modification d’un paramètre du Firewall ou du LAN alors que le VPN est actif. Laissez-lui une seconde pour se stabiliser avant de réessayer.

Firewall set to always on

Le Firewall est en mode Always On et ne peut pas être désactivé depuis la CLI. Ce mode est défini dans l’application de bureau. Si vous devez le désactiver, vous devrez donc modifier ce réglage dans cette application. Sur une machine headless, il est peu probable que vous rencontriez ce message, sauf si la préférence a été définie auparavant sur un système doté de l’application graphique.

WireGuard adapter setup failed

Cela indique généralement un problème lors de la configuration de l’adaptateur réseau. Passer à un autre protocole, comme UDP ou TCP, permet souvent de vous connecter pendant que vous cherchez la cause du problème :

windscribe-cli connect best udp

Si aucune de ces situations ne correspond à votre problème, envoyez vos journaux de débogage à notre équipe de support afin qu’elle puisse les examiner :

windscribe-cli logs send

Obtenir de l’aide

Pour afficher la liste complète des commandes prises en charge par la CLI, accompagnées d’une brève description, exécutez :

windscribe-cli --help

Pour obtenir des guides détaillés et des réponses aux questions fréquentes, consultez ensuite notre base de connaissances : windscribe.com/knowledge-base.

Désinstallation

Si vous devez supprimer l’application CLI, utilisez le gestionnaire de paquets de votre distribution. Le paquet s’appelle windscribe-cli.

Debian/Ubuntu

Supprimez le paquet :

sudo apt remove windscribe-cli

Pour également effacer la configuration système, utilisez plutôt purge :

sudo apt purge windscribe-cli

Autres distributions

Sous Fedora/CentOS, Arch ou openSUSE, supprimez le paquet windscribe-cli avec votre gestionnaire de paquets, par exemple avec dnf remove, pacman -R ou zypper remove.

Vos paramètres personnels se trouvent dans un répertoire de configuration distinct que le gestionnaire de paquets ne modifie pas. Pour les supprimer également, effacez ce répertoire :

rm -r ~/.config/Windscribe

Questions fréquentes

De quelle application Windscribe ai-je besoin pour un serveur headless ?

openclose
Utilisez la version Linux CLI uniquement. L’application graphique nécessite un environnement de bureau. Elle ne fonctionnera donc pas sur une machine headless ou accessible uniquement depuis un terminal. Les liens de téléchargement de la version CLI se terminent par _cli, et celle-ci envoie toujours sa sortie vers le terminal.

Le forfait gratuit fonctionne-t-il avec la CLI ?

openclose
Oui. Les comptes gratuits comprennent 2 Go de données par mois, qui passent à 10 Go par mois une fois votre adresse e-mail confirmée, et peuvent se connecter aux emplacements gratuits. La CLI fonctionne de la même manière avec les forfaits gratuits et payants. Certaines fonctions, comme les IP statiques et la rotation d’IP, nécessitent un forfait payant.

Dois-je exécuter chaque commande avec sudo ?

openclose
Non. Exécutez les commandes windscribe-cli en tant qu’utilisateur normal. Seule l’installation du paquet pendant la configuration nécessite sudo.

Quel protocole dois-je utiliser ?

openclose
WireGuard est un bon choix par défaut et prend en charge le chiffrement post-quantique. Si vous utilisez un réseau qui bloque ou limite les VPN, Stealth et WStunnel sont conçus pour franchir ces restrictions, mais ils ont tendance à être plus lents. OpenVPN en mode UDP ou TCP reste disponible si nécessaire. Vous pouvez répertorier les ports proposés par un protocole avec windscribe-cli ports.

Pourquoi windscribe-cli locations n’a-t-il rien renvoyé ?

openclose
Avec la version CLI uniquement, locations affiche bien la liste dans le terminal. Si la commande ne renvoie rien, vous utilisez très probablement l’application de bureau graphique, dans laquelle la commande locations ouvre la liste dans la fenêtre de l’application plutôt que dans le terminal. Sur une machine headless, installez la version CLI uniquement.

Comment me connecter si mon compte utilise l’authentification à deux facteurs ?

openclose
Exécutez windscribe-cli login et saisissez votre nom d’utilisateur et votre mot de passe. Si l’authentification à deux facteurs est activée, vous serez ensuite invité à saisir le code. Si un CAPTCHA est requis, la version CLI uniquement le représente sous forme d’art ASCII dans le terminal. Vous pouvez ainsi le résoudre sans navigateur.

Comment faire en sorte que Windscribe se connecte au démarrage ?

openclose
Pour que le VPN se connecte automatiquement lorsque le service démarre, ajoutez Autoconnect=true au fichier de configuration comme indiqué plus haut. Sur une machine headless où aucune session de connexion interactive n’est jamais ouverte, le service doit également pouvoir s’exécuter sans que vous soyez connecté. Activez le maintien de session pour votre utilisateur :
loginctl enable-linger <username>

Puis-je gérer R.O.B.E.R.T., le streaming ou la redirection de ports depuis la CLI ?

openclose
Non. Ces fonctions sont gérées depuis le tableau de bord My Account du site Web, et non depuis la ligne de commande. Il en va de même pour le déblocage du streaming, la gestion des IP statiques et le téléchargement de fichiers de configuration manuels. La CLI couvre les connexions, les protocoles, le Firewall, le DNS, le split tunneling et le partage de proxy.

Le Firewall a bloqué ma connexion SSH. Comment récupérer l’accès ?

openclose
Lorsque le Firewall est activé et que le VPN n’est pas connecté, tout le trafic hors VPN est bloqué. Cela peut inclure la session SSH depuis laquelle vous administrez la machine. Si vous vous connectez par le réseau local, définissez AllowLANTraffic=true dans le fichier de configuration pour autoriser le trafic local même lorsque le Firewall est actif. Si vous êtes déjà bloqué, vous devrez accéder physiquement à la machine ou à sa console pour exécuter windscribe-cli firewall off. Pour éviter ce problème, définissez AllowLANTraffic avant d’activer le Firewall plutôt que de le modifier en cours de session.
Contactez-nous