Aller au contenu
Sécurité réseau#06

VPN WireGuard site-à-site & accès nomade

Accès distant au laboratoire sans aucun port d’administration exposé, et un tunnel permanent vers le second site du cluster.

Année2025
RôleArchitecture & exploitation
  • Zéro port exposé
  • Une clé par appareil
  • Split tunneling

Problème

Administrer le lab à distance imposait d’exposer des interfaces sur Internet, et le second site du cluster Proxmox devait joindre le premier en permanence.

Solution

WireGuard sur la passerelle avec un pair et une clé dédiés par appareil, split tunneling pour ne router que les réseaux internes, DNS interne poussé dans le tunnel, et un tunnel site-à-site complété par Tailscale pour le trafic du cluster.

Architecture

Dehors
Bordure
Maison & site B

Touchez un élément pour voir son rôle, ou suivez un parcours.

Résultat

Plus aucun service d’administration visible depuis Internet ; révoquer un appareil revient à supprimer sa clé, sans toucher aux autres.
00
port d’admin exposé
11
clé par appareil

Étapes clés

  1. 01

    Fermeture de toutes les redirections de ports existantes

  2. 02

    Serveur WireGuard sur la passerelle et plan d’adressage du tunnel

  3. 03

    Génération des pairs par appareil et distribution par QR code

  4. 04

    Tunnel site-à-site et routes vers les réseaux du second site

  5. 05

    Vérification externe : scan de l’IP publique depuis Internet

Tutos liés

Stack

WireGuardUniFi GatewayTailscaleDNS split-horizonRoutage statique
GitHub
Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page