Commander le VPS chez OVH

Un VPS Debian 13 commandé dans l'espace client OVH, livré, et joignable sous l'utilisateur debian avec une clé SSH créée pour lui (~/.ssh/id_ed25519_vps), sa moitié publique dans le panneau des valeurs. Ses IPv4 et IPv6 sont notées, et le compte OVH qui le contrôle est protégé par une double authentification.

débutant~15 min de manipulation
#ovh#vps#debian#ssh#hosting

Pas encore validée de bout en bout — sois le premier.Signaler un problème

Brouillon — pas encore exécuté de bout en bout. Cette page est écrite mais son auteur ne l'a pas encore déroulée sur une vraie machine. Des commandes peuvent être fausses : lis avant de lancer, et dis-nous ce qui casse.

En un coup d'œilD'une commande à une connexion
Datacenter OVH
order · 2FAprovisionsssh -i id_ed25519_vps debian@pbcopypasted at ordersendsIPv4 · password link
Ton portable~/.ssh/id_ed25519_vps
Clé publiqueid_ed25519_vps.pub
Espace client OVH2FA · order · KVM
Email de livraisonIPv4 · debian · password link
VPS-1 · Debian 13

Tu commandes dans l'espace client OVH avec ta clé publique ; OVH construit le VPS et t'envoie son adresse par email. Dès lors tu l'atteins en SSH sous debian, et la console KVM est le chemin de secours si SSH lâche.

Cette page te donne un serveur. Tu protèges d'abord le compte OVH, tu crées une clé SSH rien que pour ce serveur, puis tu commandes un VPS-1 sous Debian 13 nue, dans un datacenter français, avec cette clé préinstallée ; tu attends l'email de livraison, tu notes les deux adresses IP et tu te connectes une première fois en debian. L'essentiel se passe en clics dans l'espace client OVH ; le terminal n'arrive qu'à la fin.

Avant de commencer

Il te faut quatre choses :

  • Un compte OVHcloud, créé sur ovhcloud.com/fr. Il te donne un identifiant client (NIC handle, du genre ab12345-ovh) et l'accès à l'espace client.
  • Un moyen de paiement enregistré sur ce compte : carte, PayPal ou prélèvement SEPA.
  • Ton Mac, préparé en page 1 (Préparer ton portable). La clé SSH du serveur se crée sur cette page, juste avant le formulaire de commande.
  • Rien côté domaine : il reste enregistré et hébergé chez Infomaniak. Tu le fais pointer vers le VPS en page 4, sans transfert.

Protéger le compte OVH

Avant de commander quoi que ce soit, active la double authentification. Dans l'espace client, ouvre ton compte (tes initiales, en haut à droite) → Sécurité → Double authentification, et ajoute une méthode.

Trois méthodes sont proposées : une application d'authentification (TOTP), une clé de sécurité (FIDO/U2F) ou le SMS. Préfère l'application ou une clé ; le SMS est la plus faible des trois. À l'ajout de la première méthode, OVH affiche des codes de secours : range-les dans ton gestionnaire de mots de passe, à côté du mot de passe du compte.

Créer la clé SSH du serveur

Le formulaire de commande demande une clé SSH publique. Crée-la maintenant, pour ce serveur seulement, dans son propre fichier ~/.ssh/id_ed25519_vps, avec une phrase de passe. La commande demande la phrase de passe deux fois, donc elle se lance seule :

Macte posera une question
$ssh-keygen -t ed25519 -C "@-vps" -f ~/.ssh/id_ed25519_vps

Range la phrase de passe dans le trousseau et charge la clé dans l'agent. La phrase de passe t'est demandée une dernière fois :

Macte posera une question
$ssh-add --apple-use-keychain ~/.ssh/id_ed25519_vps

Puis copie la moitié publique, et colle-la dans le champ Clé publique du serveur du panneau des valeurs. La page 3 l'écrit de là dans ton propre compte sur le serveur.

Mac
$pbcopy < ~/.ssh/id_ed25519_vps.pub

La ligne de ton Mac et celle du panneau doivent être identiques :

Vérification
$cat ~/.ssh/id_ed25519_vps.pub
Retour attendu

Choisir le modèle

Sur ovhcloud.com/fr/vps, prends le VPS-1 et clique sur Commander. La gamme en septembre 2026 :

ModèlevCoresRAMDisque NVMeÀ partir de, par mois TTC
VPS-124 Go40 Go4,57 € (3,81 € HT)
VPS-248 Go75 Go8,65 €
VPS-3612 Go100 Go12,48 €
VPS-4824 Go200 Go23,95 €

Le VPS-1 suffit largement. Le site est statique : Caddy lit des fichiers sur le disque et les envoie. Quelques centaines de visites par jour consomment bien moins de 1 % d'un vCore. Les 40 Go de disque contiennent le système (environ 2 Go), une vingtaine de versions du site (~217 Mo chacune, et en grande partie liées entre elles par liens physiques, voir page 6), les journaux et les sauvegardes locales.

Choisir le datacenter

Dans le formulaire, choisis une localisation en France : Gravelines, Roubaix, Strasbourg ou Paris, selon ce qui est disponible pour le modèle.

Choisir l'image : Debian 13

Pour l'image, prends Debian 13 parmi les images « distribution seule ». Pas d'image avec Plesk, cPanel, Docker ou une application préinstallée.

Si seule Debian 12 est proposée, prends-la : chaque page de cette série fonctionne pareil en 12 et en 13.

Ajouter ta clé SSH

Le formulaire propose un champ facultatif pour une clé SSH. Colles-y la moitié publique de la clé que tu viens de créer (la ligne entière, de ssh-ed25519 à @-vps) et donne-lui un nom, par exemple id_ed25519_vps. Si le presse-papiers a changé entre-temps, recopie-la :

Mac
$pbcopy < ~/.ssh/id_ed25519_vps.pub
Si tu as déjà commandé sans clé

Deux façons de continuer, choisis-en une :

  • Réinstaller avec la clé. Dans l'espace client, page du VPS → Réinstaller, choisis de nouveau Debian 13 et colle la clé dans le champ clé SSH. Le disque est effacé, ce qui ne coûte rien sur un serveur que tu n'as pas encore utilisé. Les adresses IP restent les mêmes ; la clé d'hôte change (voir « Si ssh affiche REMOTE HOST IDENTIFICATION HAS CHANGED » plus bas).
  • Continuer avec le mot de passe. Connecte-toi en debian avec le mot de passe de l'email de livraison : ssh te le demande dans « Première connexion ». La page 3 ne s'appuie pas sur les clés de debian : elle écrit la clé du panneau des valeurs dans ton propre compte et la vérifie avant de refuser les mots de passe. Sur cette page, la première vérification de « Première connexion » échoue (elle refuse les mots de passe) ; les autres te demandent le mot de passe.

Options et engagement

La sauvegarde automatique avec un jour de rétention est incluse dans le prix : laisse-la active. Le reste est facultatif :

  • Sauvegarde premium, à partir d'environ 1,32 € TTC par mois : garde plus de jours de sauvegardes. Pas nécessaire ici ; la page 7 met en place la sauvegarde de ce qui compte.
  • Snapshot, à partir d'environ 0,36 € TTC par mois : une copie manuelle, à un instant donné, du VPS entier, que tu restaures en un clic. Prends-le : les pages 3 et 7 s'en servent avant les changements risqués.

Livraison : adresses IP et mot de passe

La livraison prend en général quelques minutes, parfois quelques heures. Tu reçois un email avec l'adresse IPv4, le nom d'utilisateur debian et un lien sécurisé vers le mot de passe temporaire.

Ensuite, trouve les deux adresses dans l'espace client : Bare Metal Cloud → Serveurs privés virtuels → ton VPS → Accueil, section IP. Copie l'IPv4 et l'IPv6 (sans le /préfixe).

Renseigne et dans le panneau des valeurs maintenant. Toutes les commandes qui suivent s'en servent.

Première connexion

Connecte-toi en debian avec la clé créée pour ce serveur :

Mac
$ssh -i ~/.ssh/id_ed25519_vps -o IdentitiesOnly=yes debian@

-i désigne la clé du serveur, et IdentitiesOnly=yes empêche ssh de présenter d'abord les autres clés de ce Mac. La page 3 range les deux dans un raccourci vps ; d'ici là, tu les tapes.

La première fois, ssh affiche l'empreinte de la clé du serveur et demande s'il faut continuer. Réponds yes.

Vérifie que c'est bien Debian 13 sur le modèle commandé, avec sudo fonctionnel. La première vérification refuse les mots de passe : elle prouve aussi que la clé marche.

Vérification
$ssh -i ~/.ssh/id_ed25519_vps -o IdentitiesOnly=yes -o PasswordAuthentication=no -o BatchMode=yes debian@ 'grep VERSION_CODENAME /etc/os-release'
Retour attendu
VERSION_CODENAME=trixie
Vérification
$ssh -i ~/.ssh/id_ed25519_vps -o IdentitiesOnly=yes debian@ nproc
Retour attendu
2
Vérification
$ssh -i ~/.ssh/id_ed25519_vps -o IdentitiesOnly=yes debian@ 'sudo -n true && echo OK'
Retour attendu
OK

Sur Debian 12, le nom de code est bookworm. Sur un VPS-2, nproc affiche 4.

Vérifie ensuite que l'adresse IPv6 est bien configurée sur le serveur lui-même :

Vérification
$ssh -i ~/.ssh/id_ed25519_vps -o IdentitiesOnly=yes debian@ 'ip -6 -brief addr show scope global'
Retour attendu
Si aucune adresse IPv6 n'apparaît

Sur les images récentes, OVH configure l'IPv6 au premier démarrage. Si la commande n'affiche rien, suis le guide OVH « Configurer l'IPv6 sur un VPS » (docs.ovhcloud.com) : sur les images récentes, il ajoute un fichier netplan, /etc/netplan/51-cloud-init-ipv6.yaml. Règle ça avant la page 4 : un enregistrement AAAA qui pointe vers une adresse sur laquelle le serveur ne répond pas, c'est pire que pas d'AAAA du tout.

Si ssh affiche REMOTE HOST IDENTIFICATION HAS CHANGED

Normal uniquement si tu as réinstallé le VPS : le nouveau système a une nouvelle clé d'hôte. Retire l'ancienne de ton Mac, puis reconnecte-toi et accepte la nouvelle.

Mac
$ssh-keygen -R

Si tu n'as rien réinstallé, arrête-toi et regarde d'abord la console.

Savoir revenir à la main

Trois outils de l'espace client te sauvent quand SSH ne répond plus. Repère-les maintenant, tant que rien n'est cassé. Les trois sont sur la page du VPS dans l'espace client :

  • Console KVM : le bouton ... à côté du nom du VPS → KVM. Un écran et un clavier branchés sur le VPS, dans ton navigateur. Elle marche même avec SSH arrêté ou le pare-feu fermé. On s'y connecte avec un mot de passe, jamais avec une clé.
  • Mode rescue : démarre un petit système à part et monte ton disque, pour réparer un fichier cassé. Les identifiants du rescue arrivent par email.
  • Réinstaller : pose une image neuve sur le VPS.

Ouvre la console KVM une fois maintenant et connecte-toi en debian avec le mot de passe temporaire. S'il est refusé, définis-en un nouveau par SSH avec sudo passwd debian et réessaie : cette porte doit être testée avant la page 3.

Terminé

Tu as un VPS Debian 13 dans un datacenter français, joignable en debian avec la clé créée pour lui (~/.ssh/id_ed25519_vps), la moitié publique de cette clé, l'IPv4 et l'IPv6 dans le panneau des valeurs, la console testée, et un compte OVH sous double authentification.

Le serveur est déjà sur internet avec SSH sur le port 22, et des robots l'essaient déjà. Passe à la page suivante, Sécuriser le serveur dans la première heure, maintenant : elle crée , déplace SSH sur le port , refuse les mots de passe et active le pare-feu.

Tout a fonctionné ?

Si tu as suivi cette page jusqu'au bout sur une vraie machine, dis-le. Ta validation est datée et enregistre ta stack : le prochain lecteur sur le même chemin sait que ça marche toujours.

Cette copie est en lecture seule. Pour dire que ça marche, ou que ça ne marche pas, ouvre une issue

Seuls tes choix de stack sont enregistrés, jamais tes valeurs. Le pseudo reste sur ce navigateur.