VPS Hetzner CAX11 — serveur ARM à 4€/mois
Déployer un VPS Hetzner Cloud (ARM ou x86, EU) pour héberger son écosystème IA souverain.
Temps estimé : 15 min
Résultat final : Un VPS Ubuntu 22.04 LTS accessible en SSH avec clé Ed25519, 2 vCPU ARM, 4 GB RAM, ~€4,79/mois (après avril 2026).
Objectif
Créer un VPS Hetzner Cloud rapide pour héberger OpenClaw et d’autres services. Cette option offre :
- Prix : ~€4,79/mois
- CPU : 2 vCPU ARM Ampere A1
- RAM : 4 GB
- Localisation : EU (Nuremberg/Helsinki)
- Disponibilité : Immédiate
⚠️ Note : Alternative gratuite disponible → TUTO-01a
Prérequis
- Un compte GitHub (pour cloner les tutos suivants)
- Une carte bancaire valide
- Un ordinateur avec SSH installé (Linux/macOS natif, Windows : Git Bash ou WSL)
- 15 minutes
Hetzner demande une CB pour validation lors de l’inscription.
Étape 1 : Créer le compte Hetzner Cloud
- Rends-toi sur accounts.hetzner.com/signUp
- Email + mot de passe fort
- CB requise pour validation
Checklist :
- Email vérifié
- Compte actif
- Accès à la console Hetzner confirmé
Étape 2 : Générer la clé SSH Ed25519
# Générer la paire de clés Ed25519
ssh-keygen -t ed25519 -C "openclaw-hetzner-vps" -f ~/.ssh/openclaw_hetzner
Le terminal demande une passphrase — NE PAS laisser vide.
une clé sans passphrase = n’importe qui avec accès à ton disque peut se connecter à ton VPS. Passphrase obligatoire.
# Vérifier les permissions
ls -la ~/.ssh/openclaw_hetzner
# Doit afficher : -rw------- (600)
# Si ce n'est pas le cas :
chmod 600 ~/.ssh/openclaw_hetzner
# Afficher la clé PUBLIQUE à copier dans Hetzner
cat ~/.ssh/openclaw_hetzner.pub
# Format attendu : ssh-ed25519 AAAA... openclaw-hetzner-vps
Checklist :
- Paire de clés générée dans ~/.ssh/
- Clé privée en chmod 600
- Passphrase définie (non vide)
- Clé publique affichée et copiée
Étape 3 : Créer le serveur CAX11
- Hetzner Console → New Server
- Location : Nuremberg (nbg1) ou Helsinki (hel1) — UE uniquement
- OS : Ubuntu 22.04
- Type : CAX11 (ARM, 2 vCPU, 4 GB RAM)
- SSH Key : coller la clé publique Ed25519
- Lancer la création → IP publique disponible en 30 secondes
Hetzner propose “Cloud Firewall” en option. Ne pas le configurer maintenant — UFW au niveau OS sera configuré dans TUTO-02. Deux firewalls mal coordonnés peuvent se bloquer mutuellement.
Checklist :
- Serveur en état “Running”
- Type = CAX11 (2 vCPU / 4 GB)
- IP publique récupérée depuis la console Hetzner
- OS = Ubuntu 22.04 LTS
Étape 4 : Première connexion SSH
# Connexion avec la clé dédiée
ssh -i ~/.ssh/openclaw_hetzner root@IP_PUBLIQUE_HETZNER
- Hetzner : user par défaut =
root(sera remplacé dans TUTO-02)
Une fois connecté :
# Vérifier qu'on est sur la bonne machine
uname -m
# Doit afficher : aarch64 (ARM 64-bit)
cat /etc/os-release | grep PRETTY
# Doit afficher : Ubuntu 22.04 LTS
lors de la première connexion, SSH affiche l’empreinte (fingerprint) du serveur et demande confirmation. Taper “yes” sans vérifier = risque d’attaque MITM. Vérifier le fingerprint dans la console Hetzner avant de confirmer : Hetzner Console → Server → Access → SSH fingerprint
Checklist :
- Connexion SSH réussie avec user
root -
uname -m→ aarch64 - Fingerprint vérifié avant confirmation
Étape 5 : Noter les informations
Crée un fichier local (NON versionné) pour la suite des tutos :
# En local sur ton poste — PAS sur le VPS
cat > ~/.openclaw-infra.env << 'EOF'
# Provider : oracle | hetzner
VPS_PROVIDER=hetzner
# IP publique du VPS (sera remplacée par IP Tailscale dans TUTO-03)
VPS_IP_PUBLIC=X.X.X.X
# Chemin vers la clé SSH
VPS_SSH_KEY=~/.ssh/openclaw_hetzner
# User SSH initial
VPS_SSH_USER=root
EOF
chmod 600 ~/.openclaw-infra.env
ce fichier ne doit jamais être commité. Vérifier immédiatement :
cat ~/.gitignore | grep openclaw-infra
# Si vide : echo "*.env" >> ~/.gitignore
Checklist :
- Fichier ~/.openclaw-infra.env créé
- VPS_PROVIDER=hetzner
- VPS_IP_PUBLIC remplacé
- Fichier chmod 600
Dépannage
SSH “Permission denied (publickey)”
- Symptôme : Connexion refusée malgré la clé SSH
- Vérifications :
# Permissions de la clé privée ls -la ~/.ssh/openclaw_hetzner # Doit être : -rw------- (600) # Si incorrect : chmod 600 ~/.ssh/openclaw_hetzner - Vérifier le user SSH :
root(Hetzner)
SSH “Connection refused”
- Symptôme : Le port 22 est fermé
- Vérification :
- Serveur en état “Running”
- UFW sera configuré dans TUTO-02
Fingerprint SSH inattendu
- Symptôme : L’empreinte affichée ne correspond pas à celle de la console Hetzner
- Action : NE PAS confirmer, vérifier dans la console Hetzner
- Risque : Attaque MITM (Man-in-the-Middle)
Références
- Hetzner Cloud Docs : https://docs.hetzner.com/cloud
- Hetzner Server Types : https://www.hetzner.com/cloud#choose
Tuto suivant : TUTO-02