VPN de site à site sécurisé avec WireGuard sur VyOS 1.5 pour une connectivité inter-sites
Connecter plusieurs sites de bureaux ou datacenters de façon sécurisée et efficace est un enjeu majeur pour les entreprises modernes. Les solutions VPN traditionnelles comme IPsec ou OpenVPN peuvent être complexes à configurer et à maintenir, surtout dans des environnements multi-sites. WireGuard propose une alternative légère et rapide, plus simple à mettre en place. VyOS 1.5 prend entièrement en charge WireGuard, ce qui en fait un excellent choix pour les organisations souhaitant interconnecter plusieurs datacenters ou sites. Dans ce guide, nous vous montrons comment mettre en place un tunnel WireGuard de site à site sur VyOS 1.5. Nous abordons le routage, la configuration du pare-feu et les bonnes pratiques. À la fin, vos sites seront connectés de façon sécurisée via internet, avec un trafic routé efficacement entre les LAN.
Loading...
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
- VyOS 1.5 installé sur chaque routeur de périphérie faisant office de point de terminaison VPN
- Des adresses IP publiques sur chaque site/serveur
- Un accès administrateur pour configurer les règles de pare-feu sur VyOS
- Des connaissances de base en routage et en concepts réseau Linux
Topologie réseau
Nous partons de la disposition réseau suivante :
| Site | Sous-réseau LAN | IP du tunnel WireGuard | IP publique |
|---|---|---|---|
| Site A | 10.10.1.0/24 | 10.200.1.1 | 198.51.100.1 |
| Site B | 10.10.2.0/24 | 10.200.1.2 | 203.0.113.2 |
Schéma ASCII
| 10.10.1.0/24 | | 10.200.1.1 <--> 10.200.1.2 | | 10.10.2.0/24 |
| Site A LAN | WireGuard Tunnel | Site B LAN |
------------------- ------------------------- -------------------
| VyOS Router A |-----------| UDP Port 51820 |-----| VyOS Router B |
| Public IP: | | Public IP: |
| 198.51.100.1 | | 203.0.113.2 |
------------------- -------------------
Ce schéma illustre la connectivité logique : le tunnel WireGuard relie de façon sécurisée les LAN des deux sites, ce qui permet au trafic d'être routé entre eux via internet.
Étape 1 : générer les clés WireGuard
WireGuard utilise des paires de clés publique-privée pour l'authentification. Générez les clés sur chaque point de terminaison VyOS :
lachlanr@ams-01:~$ generate pki wireguard key-pair
Private key: UBpynSyGezhb9pp3Bddk/g/gdl3SM+oai02HeQ5a11E=
Public key: a/oSvpcQ3BFzmtavPT+D8Rukdc7L+eYLig3zr0wnMGU=
Cette commande génère une clé privée et une clé publique. Conservez les deux en lieu sûr. La clé privée reste sur le routeur local, tandis que la clé publique est partagée avec le peer distant.
N'utilisez pas ces clés telles quelles ; utilisez celles fournies par la sortie lorsque vous exécutez vous-même les commandes.
Étape 2 : configurer les interfaces WireGuard
Sur Site A, créez une interface WireGuard wg0 avec l'IP de tunnel locale et le port d'écoute :
set interfaces wireguard wg0 address '10.200.1.1/24'
set interfaces wireguard wg0 listen-port '51820'
set interfaces wireguard wg0 private-key '<Site A Private Key>'
Ajoutez Site B comme peer :
set interfaces wireguard wg0 peer office-b allowed-ips '10.10.2.0/24'
set interfaces wireguard wg0 peer office-b address '203.0.113.2'
set interfaces wireguard wg0 peer office-b port '51820'
set interfaces wireguard wg0 peer office-b public-key 'a/oSvpcQ3BFzmtavPT+D8Rukdc7L+eYLig3zr0wnMGU='
Répétez la configuration sur Site B, en inversant les adresses et les clés locales et distantes.
Étape 3 : configurer les routes statiques
Assurez-vous que le trafic destiné au LAN distant est routé via l'interface WireGuard.
- Sur Site A :
set protocols static route 10.10.2.0/24 next-hop 10.200.1.2
- Sur Site B :
set protocols static route 10.10.1.0/24 next-hop 10.200.1.1
Schéma ASCII : flux de trafic
Site A LAN 10.10.1.0/24
|
|---[WireGuard wg0 10.200.1.1]---> Tunnel ---> [wg0 10.200.1.2]---|
|
Site B LAN 10.10.2.0/24
Cela garantit que le trafic LAN à LAN passe par le tunnel plutôt que directement par internet public.
Étape 4 : configurer les règles de pare-feu (optionnel, selon la configuration)
WireGuard nécessite que le trafic UDP puisse traverser votre pare-feu, en suivant la même approche de refus par défaut avec liste blanche que vous utiliseriez sur n'importe quel serveur. Sur chaque site :
- Autorisez le trafic UDP sur le port WireGuard depuis l'IP publique du site distant
- Autorisez le trafic entre les LAN via l'interface WireGuard
Exemple pour Site A :
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 10 destination port 51820
set firewall name WAN_LOCAL rule 10 source address 203.0.113.2
Appliquez les règles de pare-feu à l'interface WAN :
set interfaces ethernet eth0 firewall in name WAN_LOCAL
Étape 5 : vérifier que le tunnel est actif
Vérifiez l'état de l'interface WireGuard :
show interfaces wireguard
Testez la connectivité en envoyant un ping vers des hôtes du LAN distant :
ping 10.10.2.1
Si les pings échouent :
- Vérifiez que les clés publiques et les IP de tunnel sont correctes
- Vérifiez les règles de pare-feu pour vous assurer que le trafic UDP est autorisé
- Assurez-vous que les routes statiques pointent vers l'interface WireGuard
Vous pouvez également configurer PMTU (Path MTU Discovery), qui détermine la valeur de MSS correcte à appliquer pour le clamping.
set interfaces wireguard wg0 ip adjust-mss 'clamp-mss-to-pmtu'
Facultatif : ajustez le MTU/MSS en cas de fragmentation :
set interfaces wireguard wg0 mtu 1420
Étape 6 : bonnes pratiques de sécurité
- Activez éventuellement une clé pré-partagée pour une sécurité supplémentaire (abordé dans un prochain article)
- Restreignez
allowed-ipsstrictement aux sous-réseaux nécessaires - Surveillez régulièrement le tunnel pour garantir la connectivité et les performances (avec des outils comme tcpdump)
Conclusion
WireGuard sur VyOS 1.5 offre une solution VPN légère et hautement performante pour la connectivité inter-sites et inter-datacenters. Après ce tutoriel, vos sites sont désormais connectés de façon sécurisée, avec un trafic routé efficacement entre les LAN.
La simplicité de WireGuard, le même protocole que celui utilisé par les VPN mesh comme Tailscale, Headscale et NetBird, combinée aux solides capacités de routage de VyOS, garantit une architecture réseau sécurisée et facile à maintenir, adaptée aux organisations multi-sites modernes.

Écrit par
Network Engineer, Serverside.com
Lachlan is a network engineer at Serverside.com, where he works on the Arista backbone, public IPv4/IPv6 address space and real-time gNMI network telemetry. He also operates his own autonomous system (AS25735) and writes hands-on guides on routing, VPNs and network automation on bare metal.
Continuer la lecture
Voir tous les articlesCet article vous a plu ?
Recevez les nouveaux guides et articles techniques par e-mail. Sans spam, désinscription à tout moment.



