Sécurité réseau#06
VPN WireGuard site-à-site & accès nomade
Accès distant au laboratoire sans aucun port d’administration exposé, et un tunnel permanent vers le second site du cluster.
Année2025
RôleArchitecture & exploitation
- Zéro port exposé
- Une clé par appareil
- Split tunneling
Problème
Administrer le lab à distance imposait d’exposer des interfaces sur Internet, et le second site du cluster Proxmox devait joindre le premier en permanence.
Solution
WireGuard sur la passerelle avec un pair et une clé dédiés par appareil, split tunneling pour ne router que les réseaux internes, DNS interne poussé dans le tunnel, et un tunnel site-à-site complété par Tailscale pour le trafic du cluster.
Architecture
Dehors
Bordure
Maison & site B
Touchez un élément pour voir son rôle, ou suivez un parcours.
Résultat
Plus aucun service d’administration visible depuis Internet ; révoquer un appareil revient à supprimer sa clé, sans toucher aux autres.
000
port d’admin exposé
111
clé par appareil
Étapes clés
- 01
Fermeture de toutes les redirections de ports existantes
- 02
Serveur WireGuard sur la passerelle et plan d’adressage du tunnel
- 03
Génération des pairs par appareil et distribution par QR code
- 04
Tunnel site-à-site et routes vers les réseaux du second site
- 05
Vérification externe : scan de l’IP publique depuis Internet
Tutos liés
Stack
WireGuardUniFi GatewayTailscaleDNS split-horizonRoutage statique