← Retour au portail
🎯 TUTORIEL PAS À PAS

🔗 OpenVPN Site-à-Site sur pfSense

📅 Mis Ă  jour : AoĂ»t 2026 ⏱ DurĂ©e : 40 min 📋 Niveau : IntermĂ©diaire / AvancĂ© đŸ”· pfSense 🔐 OpenVPN 🌐 Site-Ă -Site

Ce tutoriel vous guide pas Ă  pas dans la mise en Ɠuvre d’un VPN OpenVPN Site-Ă -Site entre deux sites pfSense. Vous apprendrez Ă  configurer les certificats, les serveurs et les routes pour connecter deux rĂ©seaux distants de maniĂšre sĂ©curisĂ©e et permanente.

📌 Topologie :
  • Site A (Paris) : IP publique 203.0.113.10 – LAN 10.10.10.0/24
  • Site B (Lyon) : IP publique 198.51.100.20 – LAN 10.20.20.0/24

1 Préparation des certificats

1.1 – CrĂ©er l’autoritĂ© de certification (CA) – Site A
Sur le pfSense du Site A, allez dans System → Certificates → Authorities. Cliquez sur + Add et crĂ©ez une nouvelle CA.
Descriptive name : OpenVPN_S2S_CA
Key length       : 2048
Digest Algorithm : SHA256
Country Code     : FR
State/Province   : Normandie
City             : Avranches
Organization     : NDLP
Common Name      : openvpn-s2s-ca
Cliquez sur Create. Exportez le certificat de la CA (fichier .crt) pour l’utiliser sur le Site B.
1.2 – CrĂ©er le certificat serveur – Site A
Allez dans System → Certificates → Certificates, cliquez sur + Add. SĂ©lectionnez Create a new certificate et choisissez la CA créée.
Type         : Server Certificate
Descriptive name : OpenVPN_S2S_Server
Common Name  : paris.openvpn.local
Certificate Authority : OpenVPN_S2S_CA
Cliquez sur Create. Exportez le certificat serveur (.crt) et la clé privée (.key).
1.3 – CrĂ©er le certificat client – Site B
Toujours sur le Site A, dans Certificates, créez un certificat de type Client Certificate pour le Site B.
Type         : Client Certificate
Descriptive name : OpenVPN_S2S_Client
Common Name  : lyon.openvpn.client
Certificate Authority : OpenVPN_S2S_CA
Exportez le certificat client (.crt) et la clé privée (.key) pour les importer sur le Site B.

2 Configuration du serveur OpenVPN – Site A

2.1 – Ajouter un serveur OpenVPN
Allez dans VPN → OpenVPN → Servers et cliquez sur + Add.
Server Mode     : Peer to Peer (Shared Key)
Protocol        : UDP on IPv4 only
Port            : 1194
TLS Configuration : Yes (SSL/TLS)
Peer Certificate Authority : OpenVPN_S2S_CA
Server Certificate : OpenVPN_S2S_Server
IPv4 Tunnel Network : 10.99.99.0/30
IPv4 Local networks : 10.10.10.0/24
IPv4 Remote networks : 10.20.20.0/24
🔍 Explication :
  • Peer to Peer : mode site-Ă -site.
  • IPv4 Tunnel Network : rĂ©seau de tunnel (un /30 pour 2 hĂŽtes).
  • IPv4 Local networks : rĂ©seau du Site A.
  • IPv4 Remote networks : rĂ©seau du Site B.
Cliquez sur Save.
✅ Le serveur OpenVPN est configurĂ© sur le Site A.
2.2 – Rùgles de pare-feu – Site A
Allez dans Firewall → Rules, sĂ©lectionnez l’interface OpenVPN et ajoutez une rĂšgle pour autoriser le trafic entre les deux sites.
Action   : Pass
Protocol : Any
Source   : OpenVPN net (ou 10.99.99.2/32)
Destination : LAN net (10.10.10.0/24) et Remote (10.20.20.0/24)
✅ Le trafic entre les sites est autorisĂ©.

3 Configuration du client OpenVPN – Site B

3.1 – Importer les certificats sur le Site B
Sur le pfSense du Site B, allez dans System → Certificates → Authorities. Importez la CA (.crt) créée sur le Site A.
Dans Certificates, importez le certificat client (.crt) et la clé privée (.key) du Site B.
3.2 – Ajouter un client OpenVPN (mode Peer to Peer)
Allez dans VPN → OpenVPN → Clients et cliquez sur + Add.
Server Mode     : Peer to Peer (Shared Key)
Protocol        : UDP on IPv4 only
Server Host or Address : 203.0.113.10
Port            : 1194
TLS Configuration : Yes (SSL/TLS)
Peer Certificate Authority : OpenVPN_S2S_CA
Client Certificate : OpenVPN_S2S_Client
IPv4 Tunnel Network : 10.99.99.2/30
IPv4 Remote networks : 10.10.10.0/24
IPv4 Local networks : 10.20.20.0/24
Cliquez sur Save.
✅ Le client OpenVPN est configurĂ© sur le Site B.
3.3 – Rùgles de pare-feu – Site B
Allez dans Firewall → Rules, sĂ©lectionnez l’interface OpenVPN et ajoutez une rĂšgle pour autoriser le trafic.
Action   : Pass
Protocol : Any
Source   : OpenVPN net (10.99.99.1/32)
Destination : LAN net (10.20.20.0/24) et Remote (10.10.10.0/24)
✅ Les deux sites peuvent maintenant communiquer.

3.4 – VĂ©rification
Depuis le Site A, testez la connectivité avec le Site B :
$ ping 10.20.20.1
✅ La rĂ©ponse confirme que le tunnel OpenVPN site-Ă -site est opĂ©rationnel.

🎉 OpenVPN Site-Ă -Site rĂ©ussi si :

  • Le tunnel est Up dans Status → OpenVPN.
  • Les deux rĂ©seaux LAN peuvent communiquer via le tunnel.
  • Les rĂšgles de pare-feu autorisent le trafic dans les deux sens.

📚 Ressources