Windscribe propose deux applications Linux : une application graphique et une application en ligne de commande. L’application graphique nécessite un environnement de bureau. Sur une machine headless ou accessible uniquement depuis un terminal, utilisez donc l’application Linux CLI. Ce guide explique comment l’installer, vous connecter à votre compte, établir une connexion et configurer les autres paramètres.
Les commandes Linux CLI utilisent le nom windscribe-cli (avec le suffixe -cli), par exemple windscribe-cli login et windscribe-cli connect.
Les applications GUI et CLI sont disponibles sur la page de téléchargement de Windscribe. Windscribe est open source. Son code source et les fichiers de ses versions sont publiés sur GitHub.
Pour une utilisation headless, téléchargez la version Linux CLI correspondant à votre distribution et à votre architecture.
AMD64 :
curl -L https://windscribe.com/install/desktop/linux_deb_x64_cli -o windscribe.deb sudo apt install ./windscribe.deb
ARM64 :
curl -L https://windscribe.com/install/desktop/linux_deb_arm64_cli -o windscribe.deb sudo apt install ./windscribe.deb
Des versions Linux CLI pour Fedora/CentOS, Arch et openSUSE sont disponibles sur la page de téléchargement. Téléchargez la version destinée à votre distribution et installez-la avec le gestionnaire de paquets de celle-ci.
Exécutez les commandes windscribe-cli en tant qu’utilisateur normal. Seule l’installation du paquet ci-dessus nécessite sudo.
Connectez-vous avec votre compte Windscribe :
windscribe-cli login
Connectez-vous au VPN :
windscribe-cli connect
Vérifiez l’état de votre connexion :
windscribe-cli status
Une fois la connexion établie, mieux vaut vérifier que votre trafic passe réellement par le VPN. L’état Connected est bon signe, mais ne constitue pas une preuve à lui seul. Commencez par :
windscribe-cli status
Outre l’état de la connexion et la ville, le rapport d’état indique votre protocole et votre port, l’état du Firewall et votre consommation de données. C’est pratique pour surveiller le quota mensuel d’un forfait gratuit. Deux indicateurs sont à connaître : un astérisque devant Connected signifie que le test du tunnel est toujours en cours, tandis qu’un message relatif à une interférence réseau signifie que le test a détecté un élément à examiner.
Pour effectuer une vérification indépendante sur une machine headless, confirmez que votre adresse IP publique a changé. Vous pouvez le faire sans navigateur en interrogeant un service de vérification avant et après la connexion :
curl ifconfig.me
Si l’adresse renvoyée pendant la connexion correspond à l’emplacement que vous avez choisi plutôt qu’à votre emplacement réel, votre trafic sort par le tunnel. Nous préférons que vous le vérifiiez plutôt que de nous croire sur parole.
Le DNS mérite également votre attention. Par défaut, nous acheminons le DNS par nos propres serveurs pendant votre connexion, ce qui permet d’appliquer le filtrage R.O.B.E.R.T. Si vous avez défini un serveur DNS personnalisé dans le fichier de configuration, vérifiez que c’est bien lui qui résout vos requêtes, et non celui de votre fournisseur.
Exécuter windscribe-cli connect sans autre paramètre vous reconnecte à votre dernier emplacement utilisé ou en choisit un pour vous. Pour afficher la liste complète des emplacements auxquels vous pouvez vous connecter :
windscribe-cli locations
Les emplacements sont répertoriés au format Region - City - Nickname. Vous pouvez vous connecter en utilisant le nom de la ville, le surnom, le nom de la région ou le code pays à deux lettres. La correspondance ne tient pas compte de la casse.
windscribe-cli connect "Toronto" windscribe-cli connect CA
Pour laisser l’application choisir un serveur pour vous en fonction de la latence :
windscribe-cli connect best
Pour afficher vos emplacements favoris, y compris les IP épinglées :
windscribe-cli locations fav
Pour vous déconnecter du VPN à tout moment :
windscribe-cli disconnect
L’application Linux CLI prend en charge WireGuard, OpenVPN en modes UDP et TCP, Stealth et WStunnel. IKEv2 est disponible dans les applications Windows et macOS, mais pas sous Linux. Stealth et WStunnel sont plus lents et sont surtout utiles sur les réseaux restrictifs. Pour changer de protocole, ajoutez son nom après l’emplacement :
windscribe-cli connect best wireguard windscribe-cli connect "Toronto" stealth
Les noms de protocoles ne sont pas sensibles à la casse. Pour vous connecter sur un port précis, ajoutez-le après le protocole, séparé par deux-points :
windscribe-cli connect best udp:443
Pour répertorier les ports disponibles pour un protocole :
windscribe-cli ports wireguard
Si vous saisissez un port qui n’est pas disponible, l’application utilise le port par défaut de ce protocole.
Le Firewall bloque le trafic extérieur au tunnel VPN, ce qui aide à éviter les fuites en cas d’interruption de la connexion. Pour l’activer ou le désactiver :
windscribe-cli firewall on windscribe-cli firewall off
Soyez prudent avec le Firewall sur les machines que vous administrez par SSH. Si le VPN n’est pas connecté alors que le Firewall est activé, il peut bloquer votre session SSH ainsi que tout le reste. Si vous vous connectez par le réseau local, l’option AllowLANTraffic ci-dessous laisse passer le trafic local.
Se déconnecter du compte avec windscribe-cli logout coupe la connexion VPN et désactive le Firewall. Pour vous déconnecter du compte tout en maintenant le Firewall actif :
windscribe-cli logout on
L’application Linux CLI lit ses paramètres dans un fichier de configuration :
~/.config/Windscribe/windscribe_cli.conf
Les valeurs de ce fichier sont sensibles à la casse et doivent correspondre exactement aux valeurs autorisées. Si une valeur ne correspond pas, l’application utilise la valeur par défaut. Après avoir modifié le fichier, appliquez vos modifications :
windscribe-cli preferences reload
Permet aux appareils de votre réseau local d’accéder à la machine lorsque le VPN et le Firewall sont actifs. C’est le paramètre à activer si vous vous connectez par SSH à une machine headless depuis le même réseau :
[Connection] AllowLANTraffic=true
Se connecte automatiquement au VPN lorsque le service Windscribe démarre :
[Connection] Autoconnect=true
Par défaut, l’application utilise le DNS de Windscribe pendant la connexion, ce qui permet d’appliquer le filtrage R.O.B.E.R.T. Pour utiliser un autre serveur DNS, passez le mode sur Custom et définissez un serveur en amont. Les valeurs en amont peuvent être de simples adresses IP ou des URL DNS-over-HTTPS/TLS :
[Connection] ConnectedDNSMode=Custom ConnectedDNSUpstream1=1.1.1.1
Le split tunneling achemine des applications ou des plages réseau précises à l’intérieur ou à l’extérieur du tunnel VPN. Le mode Exclude envoie tout le trafic par le VPN à l’exception des éléments que vous répertoriez. Le mode Include envoie uniquement les éléments répertoriés par le VPN :
[Connection] SplitTunnelingEnabled=true SplitTunnelingMode=Exclude SplitTunnelingApps=/usr/bin/curl SplitTunnelingRoutes=192.168.1.0/24
Les entrées d’applications sont les chemins complets des exécutables, séparés par des virgules. Les chemins inexistants sont ignorés sans avertissement. Vérifiez-les donc attentivement si une application ne se comporte pas comme prévu.
Vous pouvez partager la connexion VPN avec d’autres appareils de votre réseau sous la forme d’un proxy HTTP ou SOCKS :
[Connection] ShareProxyGatewayEnabled=true ShareProxyGatewayMode=HTTP ShareProxyGatewayPort=8888
Définissez ShareProxyGatewayMode sur HTTP ou SOCKS et choisissez n’importe quel port compris entre 1024 et 65535.
Pour consulter la liste complète des options disponibles, reportez-vous à la référence du fichier de configuration Linux CLI.
Obtenez une nouvelle adresse IP sur le même serveur. Cette fonction est disponible avec certains forfaits lorsque vous êtes connecté :
windscribe-cli ip rotate
Recherchez et installez les mises à jour de l’application :
windscribe-cli update
Envoyez les journaux de débogage au support Windscribe, ce qui est pratique pour dépanner une machine headless :
windscribe-cli logs send
R.O.B.E.R.T. est la fonctionnalité de blocage des domaines de Windscribe. Les règles ne sont pas gérées depuis la CLI. Elles sont définies dans My Account. Le nombre de règles personnalisées dépend de votre forfait :
Lorsqu’un problème survient, la CLI affiche l’erreur dans le terminal et renvoie le code de sortie 1 au lieu de 0. Les scripts peuvent ainsi distinguer une réussite d’un échec. Voici quelques-uns des messages les plus courants :
La CLI n’a pas pu démarrer le service en arrière-plan avec lequel elle communique. Patientez un instant, puis exécutez de nouveau la commande. Si le problème persiste, vérifiez que le service windscribe-helper est en cours d’exécution.
La connexion entre la CLI et le service en arrière-plan a été interrompue pendant l’exécution d’une commande. Ce problème est souvent temporaire. Réessayez donc la commande. Il peut également survenir juste après la modification d’un paramètre du Firewall ou du LAN alors que le VPN est actif. Laissez-lui une seconde pour se stabiliser avant de réessayer.
Le Firewall est en mode Always On et ne peut pas être désactivé depuis la CLI. Ce mode est défini dans l’application de bureau. Si vous devez le désactiver, vous devrez donc modifier ce réglage dans cette application. Sur une machine headless, il est peu probable que vous rencontriez ce message, sauf si la préférence a été définie auparavant sur un système doté de l’application graphique.
Cela indique généralement un problème lors de la configuration de l’adaptateur réseau. Passer à un autre protocole, comme UDP ou TCP, permet souvent de vous connecter pendant que vous cherchez la cause du problème :
windscribe-cli connect best udp
Si aucune de ces situations ne correspond à votre problème, envoyez vos journaux de débogage à notre équipe de support afin qu’elle puisse les examiner :
windscribe-cli logs send
Pour afficher la liste complète des commandes prises en charge par la CLI, accompagnées d’une brève description, exécutez :
windscribe-cli --help
Pour obtenir des guides détaillés et des réponses aux questions fréquentes, consultez ensuite notre base de connaissances : windscribe.com/knowledge-base.
Si vous devez supprimer l’application CLI, utilisez le gestionnaire de paquets de votre distribution. Le paquet s’appelle windscribe-cli.
Supprimez le paquet :
sudo apt remove windscribe-cli
Pour également effacer la configuration système, utilisez plutôt purge :
sudo apt purge windscribe-cli
Sous Fedora/CentOS, Arch ou openSUSE, supprimez le paquet windscribe-cli avec votre gestionnaire de paquets, par exemple avec dnf remove, pacman -R ou zypper remove.
Vos paramètres personnels se trouvent dans un répertoire de configuration distinct que le gestionnaire de paquets ne modifie pas. Pour les supprimer également, effacez ce répertoire :
rm -r ~/.config/Windscribe
Utilisez la version Linux CLI uniquement. L’application graphique nécessite un environnement de bureau. Elle ne fonctionnera donc pas sur une machine headless ou accessible uniquement depuis un terminal. Les liens de téléchargement de la version CLI se terminent par _cli, et celle-ci envoie toujours sa sortie vers le terminal.
Oui. Les comptes gratuits comprennent 2 Go de données par mois, qui passent à 10 Go par mois une fois votre adresse e-mail confirmée, et peuvent se connecter aux emplacements gratuits. La CLI fonctionne de la même manière avec les forfaits gratuits et payants. Certaines fonctions, comme les IP statiques et la rotation d’IP, nécessitent un forfait payant.
Non. Exécutez les commandes windscribe-cli en tant qu’utilisateur normal. Seule l’installation du paquet pendant la configuration nécessite sudo.
WireGuard est un bon choix par défaut et prend en charge le chiffrement post-quantique. Si vous utilisez un réseau qui bloque ou limite les VPN, Stealth et WStunnel sont conçus pour franchir ces restrictions, mais ils ont tendance à être plus lents. OpenVPN en mode UDP ou TCP reste disponible si nécessaire. Vous pouvez répertorier les ports proposés par un protocole avec windscribe-cli ports.
Avec la version CLI uniquement, locations affiche bien la liste dans le terminal. Si la commande ne renvoie rien, vous utilisez très probablement l’application de bureau graphique, dans laquelle la commande locations ouvre la liste dans la fenêtre de l’application plutôt que dans le terminal. Sur une machine headless, installez la version CLI uniquement.
Exécutez windscribe-cli login et saisissez votre nom d’utilisateur et votre mot de passe. Si l’authentification à deux facteurs est activée, vous serez ensuite invité à saisir le code. Si un CAPTCHA est requis, la version CLI uniquement le représente sous forme d’art ASCII dans le terminal. Vous pouvez ainsi le résoudre sans navigateur.
Pour que le VPN se connecte automatiquement lorsque le service démarre, ajoutez Autoconnect=true au fichier de configuration comme indiqué plus haut. Sur une machine headless où aucune session de connexion interactive n’est jamais ouverte, le service doit également pouvoir s’exécuter sans que vous soyez connecté. Activez le maintien de session pour votre utilisateur :
loginctl enable-linger <username>
Non. Ces fonctions sont gérées depuis le tableau de bord My Account du site Web, et non depuis la ligne de commande. Il en va de même pour le déblocage du streaming, la gestion des IP statiques et le téléchargement de fichiers de configuration manuels. La CLI couvre les connexions, les protocoles, le Firewall, le DNS, le split tunneling et le partage de proxy.
Lorsque le Firewall est activé et que le VPN n’est pas connecté, tout le trafic hors VPN est bloqué. Cela peut inclure la session SSH depuis laquelle vous administrez la machine. Si vous vous connectez par le réseau local, définissez AllowLANTraffic=true dans le fichier de configuration pour autoriser le trafic local même lorsque le Firewall est actif. Si vous êtes déjà bloqué, vous devrez accéder physiquement à la machine ou à sa console pour exécuter windscribe-cli firewall off. Pour éviter ce problème, définissez AllowLANTraffic avant d’activer le Firewall plutôt que de le modifier en cours de session.