← Retour au portail
🎯 TUTORIEL PAS À PAS

🔗 WireGuard Site-à-Site sur pfSense

📅 Mis Ă  jour : AoĂ»t 2026 ⏱ DurĂ©e : 30 min 📋 Niveau : IntermĂ©diaire đŸ”· pfSense ⚡ WireGuard 🌐 Site-Ă -Site

Ce tutoriel vous guide pas Ă  pas dans la mise en Ɠuvre d’un VPN WireGuard Site-Ă -Site entre deux sites pfSense. WireGuard est plus lĂ©ger, plus rapide et plus simple Ă  configurer que les VPN traditionnels, tout en offrant un niveau de sĂ©curitĂ© Ă©quivalent.

📌 Topologie :
  • Site A (Paris) : IP publique 203.0.113.10 – LAN 10.10.10.0/24
  • Site B (Lyon) : IP publique 198.51.100.20 – LAN 10.20.20.0/24
Prérequis : paquet WireGuard installé sur les deux pfSense.

1 Configuration du Site A (Paris)

1.1 – CrĂ©ation du tunnel WireGuard
Allez dans VPN → WireGuard → Tunnels et cliquez sur + Add Tunnel.
Description     : SiteA-SiteB
Listen Port     : 51820
Interface Keys  : (cliquer sur Generate)
Interface Addresses : 10.99.99.1/24
Cliquez sur Save Tunnel. Notez la clé publique générée.
✅ Le tunnel est créé sur le Site A.
1.2 – Ajout du Peer (Site B) – Site A
Dans le mĂȘme Ă©cran, cliquez sur + Add Peer.
Description     : SiteB-Lyon
Public Key      : (clé publique du Site B, récupérée aprÚs la création du tunnel sur le Site B)
Allowed IPs     : 10.99.99.2/32, 10.20.20.0/24
Endpoint        : 198.51.100.20:51820
Persistent Keepalive : 25
Cliquez sur Save Peer puis Apply Changes.
✅ Le peer Site B est ajoutĂ© sur le Site A.
1.3 – Assignation de l’interface – Site A
Allez dans Interfaces → Assignments. SĂ©lectionnez le tunnel WireGuard (ex: tun_wg0) et cliquez sur + Add.
Donnez un nom à l’interface (ex: WG_S2S) et activez-la.
1.4 – Rùgles de pare-feu – Site A
Allez dans Firewall → Rules, sĂ©lectionnez l’interface WG_S2S et ajoutez une rĂšgle.
Action   : Pass
Protocol : Any
Source   : WG_S2S net
Destination : Any
1.5 – Routage statique – Site A
Allez dans System → Routing → Static Routes et ajoutez une route vers le rĂ©seau du Site B.
Network       : 10.20.20.0/24
Gateway       : 10.99.99.2
Description   : Route vers Site B
Cliquez sur Save.

2 Configuration du Site B (Lyon)

2.1 – CrĂ©ation du tunnel WireGuard – Site B
RĂ©pĂ©tez l’étape 1.1 sur le Site B.
Description     : SiteB-SiteA
Listen Port     : 51820
Interface Keys  : (cliquer sur Generate)
Interface Addresses : 10.99.99.2/24
Notez la clé publique du Site B.
2.2 – Ajout du Peer (Site A) – Site B
Dans le mĂȘme Ă©cran, ajoutez un peer pour le Site A.
Description     : SiteA-Paris
Public Key      : (clé publique du Site A)
Allowed IPs     : 10.99.99.1/32, 10.10.10.0/24
Endpoint        : 203.0.113.10:51820
Persistent Keepalive : 25
Cliquez sur Save Peer puis Apply Changes.
✅ Le peer Site A est ajoutĂ© sur le Site B.
2.3 – Assignation de l’interface – Site B
Allez dans Interfaces → Assignments et assignez le tunnel WireGuard.
Nommez l’interface (ex: WG_S2S) et activez-la.
2.4 – Rùgles de pare-feu – Site B
Ajoutez une rùgle sur l’interface WG_S2S pour autoriser le trafic.
Action   : Pass
Protocol : Any
Source   : WG_S2S net
Destination : Any
2.5 – Routage statique – Site B
Ajoutez une route statique vers le réseau du Site A.
Network       : 10.10.10.0/24
Gateway       : 10.99.99.1
Description   : Route vers Site A
Cliquez sur Save.

2.6 – VĂ©rification
Depuis le Site A, testez la connectivité avec le Site B :
$ ping 10.20.20.1
✅ La rĂ©ponse confirme que le tunnel WireGuard site-Ă -site est opĂ©rationnel.
VĂ©rifiez Ă©galement l’état du tunnel :
$ sudo wg show
✅ Un handshake rĂ©cent confirme que le tunnel est actif.

🎉 WireGuard Site-Ă -Site rĂ©ussi si :

  • Le tunnel est Up dans Status → WireGuard.
  • Les deux rĂ©seaux LAN peuvent communiquer via le tunnel.
  • Un handshake est visible dans la sortie de wg show.

📚 Ressources