footer-logofooter-logo
VPN de site à site sécurisé avec WireGuard sur VyOS 1.5 pour une connectivité inter-sitesRetour

VPN de site à site sécurisé avec WireGuard sur VyOS 1.5 pour une connectivité inter-sites

Connecter plusieurs sites de bureaux ou datacenters de façon sécurisée et efficace est un enjeu majeur pour les entreprises modernes. Les solutions VPN traditionnelles comme IPsec ou OpenVPN peuvent être complexes à configurer et à maintenir, surtout dans des environnements multi-sites. WireGuard propose une alternative légère et rapide, plus simple à mettre en place. VyOS 1.5 prend entièrement en charge WireGuard, ce qui en fait un excellent choix pour les organisations souhaitant interconnecter plusieurs datacenters ou sites. Dans ce guide, nous vous montrons comment mettre en place un tunnel WireGuard de site à site sur VyOS 1.5. Nous abordons le routage, la configuration du pare-feu et les bonnes pratiques. À la fin, vos sites seront connectés de façon sécurisée via internet, avec un trafic routé efficacement entre les LAN.

29 octobre 2025

par Lachlan Roche

VyOS

WireGuard

VPN

Security

Loading...

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • VyOS 1.5 installé sur chaque routeur de périphérie faisant office de point de terminaison VPN
  • Des adresses IP publiques sur chaque site/serveur
  • Un accès administrateur pour configurer les règles de pare-feu sur VyOS
  • Des connaissances de base en routage et en concepts réseau Linux

Topologie réseau

Nous partons de la disposition réseau suivante :

SiteSous-réseau LANIP du tunnel WireGuardIP publique
Site A10.10.1.0/2410.200.1.1198.51.100.1
Site B10.10.2.0/2410.200.1.2203.0.113.2

Schéma ASCII

   |   10.10.1.0/24   |        | 10.200.1.1 <--> 10.200.1.2 |       |  10.10.2.0/24   |
   |    Site A LAN   |                WireGuard Tunnel              |   Site B LAN    |
   -------------------           -------------------------          -------------------
   | VyOS Router A   |-----------|      UDP Port 51820        |-----| VyOS Router B   |
   | Public IP:      |                                              | Public IP:      |
   | 198.51.100.1    |                                              | 203.0.113.2     |
   -------------------                                              -------------------

Ce schéma illustre la connectivité logique : le tunnel WireGuard relie de façon sécurisée les LAN des deux sites, ce qui permet au trafic d'être routé entre eux via internet.


Étape 1 : générer les clés WireGuard

WireGuard utilise des paires de clés publique-privée pour l'authentification. Générez les clés sur chaque point de terminaison VyOS :

lachlanr@ams-01:~$ generate pki wireguard key-pair
Private key: UBpynSyGezhb9pp3Bddk/g/gdl3SM+oai02HeQ5a11E=
Public key: a/oSvpcQ3BFzmtavPT+D8Rukdc7L+eYLig3zr0wnMGU=

Cette commande génère une clé privée et une clé publique. Conservez les deux en lieu sûr. La clé privée reste sur le routeur local, tandis que la clé publique est partagée avec le peer distant.

N'utilisez pas ces clés telles quelles ; utilisez celles fournies par la sortie lorsque vous exécutez vous-même les commandes.


Étape 2 : configurer les interfaces WireGuard

Sur Site A, créez une interface WireGuard wg0 avec l'IP de tunnel locale et le port d'écoute :

set interfaces wireguard wg0 address '10.200.1.1/24'
set interfaces wireguard wg0 listen-port '51820'
set interfaces wireguard wg0 private-key '<Site A Private Key>'

Ajoutez Site B comme peer :

set interfaces wireguard wg0 peer office-b allowed-ips '10.10.2.0/24'
set interfaces wireguard wg0 peer office-b address '203.0.113.2'
set interfaces wireguard wg0 peer office-b port '51820'
set interfaces wireguard wg0 peer office-b public-key 'a/oSvpcQ3BFzmtavPT+D8Rukdc7L+eYLig3zr0wnMGU='

Répétez la configuration sur Site B, en inversant les adresses et les clés locales et distantes.


Étape 3 : configurer les routes statiques

Assurez-vous que le trafic destiné au LAN distant est routé via l'interface WireGuard.

  • Sur Site A :
set protocols static route 10.10.2.0/24 next-hop 10.200.1.2
  • Sur Site B :
set protocols static route 10.10.1.0/24 next-hop 10.200.1.1

Schéma ASCII : flux de trafic

Site A LAN 10.10.1.0/24
       |
       |---[WireGuard wg0 10.200.1.1]---> Tunnel ---> [wg0 10.200.1.2]---|
                                                                          |
                                                                  Site B LAN 10.10.2.0/24

Cela garantit que le trafic LAN à LAN passe par le tunnel plutôt que directement par internet public.


Étape 4 : configurer les règles de pare-feu (optionnel, selon la configuration)

WireGuard nécessite que le trafic UDP puisse traverser votre pare-feu, en suivant la même approche de refus par défaut avec liste blanche que vous utiliseriez sur n'importe quel serveur. Sur chaque site :

  1. Autorisez le trafic UDP sur le port WireGuard depuis l'IP publique du site distant
  2. Autorisez le trafic entre les LAN via l'interface WireGuard

Exemple pour Site A :

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 10 destination port 51820
set firewall name WAN_LOCAL rule 10 source address 203.0.113.2

Appliquez les règles de pare-feu à l'interface WAN :

set interfaces ethernet eth0 firewall in name WAN_LOCAL

Étape 5 : vérifier que le tunnel est actif

Vérifiez l'état de l'interface WireGuard :

show interfaces wireguard

Testez la connectivité en envoyant un ping vers des hôtes du LAN distant :

ping 10.10.2.1

Si les pings échouent :

  • Vérifiez que les clés publiques et les IP de tunnel sont correctes
  • Vérifiez les règles de pare-feu pour vous assurer que le trafic UDP est autorisé
  • Assurez-vous que les routes statiques pointent vers l'interface WireGuard

Vous pouvez également configurer PMTU (Path MTU Discovery), qui détermine la valeur de MSS correcte à appliquer pour le clamping.

set interfaces wireguard wg0 ip adjust-mss 'clamp-mss-to-pmtu'

Facultatif : ajustez le MTU/MSS en cas de fragmentation :

set interfaces wireguard wg0 mtu 1420

Étape 6 : bonnes pratiques de sécurité

  • Activez éventuellement une clé pré-partagée pour une sécurité supplémentaire (abordé dans un prochain article)
  • Restreignez allowed-ips strictement aux sous-réseaux nécessaires
  • Surveillez régulièrement le tunnel pour garantir la connectivité et les performances (avec des outils comme tcpdump)

Conclusion

WireGuard sur VyOS 1.5 offre une solution VPN légère et hautement performante pour la connectivité inter-sites et inter-datacenters. Après ce tutoriel, vos sites sont désormais connectés de façon sécurisée, avec un trafic routé efficacement entre les LAN.

La simplicité de WireGuard, le même protocole que celui utilisé par les VPN mesh comme Tailscale, Headscale et NetBird, combinée aux solides capacités de routage de VyOS, garantit une architecture réseau sécurisée et facile à maintenir, adaptée aux organisations multi-sites modernes.


Lachlan Roche

Écrit par

Lachlan Roche

Network Engineer, Serverside.com

Lachlan is a network engineer at Serverside.com, where he works on the Arista backbone, public IPv4/IPv6 address space and real-time gNMI network telemetry. He also operates his own autonomous system (AS25735) and writes hands-on guides on routing, VPNs and network automation on bare metal.

Continuer la lecture

Voir tous les articles