🎯 TUTORIEL PAS À PAS
🔗 OpenVPN Site-à-Site sur pfSense
📅 Mis à jour : Août 2026
⏱️ Durée : 40 min
📋 Niveau : Intermédiaire / Avancé
🔷 pfSense
🔐 OpenVPN
🌐 Site-à-Site
Ce tutoriel vous guide pas à pas dans la mise en œuvre d’un VPN
OpenVPN Site-à-Site entre deux sites pfSense. Vous apprendrez à configurer
les certificats, les serveurs et les routes pour connecter deux réseaux distants de manière
sécurisée et permanente.
📌 Topologie :
- Site A (Paris) : IP publique 203.0.113.10 – LAN 10.10.10.0/24
- Site B (Lyon) : IP publique 198.51.100.20 – LAN 10.20.20.0/24
1 Préparation des certificats
1.1 – Créer l’autorité de certification (CA) – Site A
Sur le pfSense du Site A, allez dans System → Certificates → Authorities.
Cliquez sur + Add et créez une nouvelle CA.
Descriptive name : OpenVPN_S2S_CA
Key length : 2048
Digest Algorithm : SHA256
Country Code : FR
State/Province : Normandie
City : Avranches
Organization : NDLP
Common Name : openvpn-s2s-ca
Cliquez sur Create. Exportez le certificat de la CA (fichier .crt) pour l’utiliser sur le Site B.
1.2 – Créer le certificat serveur – Site A
Allez dans System → Certificates → Certificates, cliquez sur + Add.
Sélectionnez Create a new certificate et choisissez la CA créée.
Type : Server Certificate
Descriptive name : OpenVPN_S2S_Server
Common Name : paris.openvpn.local
Certificate Authority : OpenVPN_S2S_CA
Cliquez sur Create. Exportez le certificat serveur (.crt) et la clé privée (.key).
1.3 – Créer le certificat client – Site B
Toujours sur le Site A, dans Certificates, créez un certificat de type Client Certificate
pour le Site B.
Type : Client Certificate
Descriptive name : OpenVPN_S2S_Client
Common Name : lyon.openvpn.client
Certificate Authority : OpenVPN_S2S_CA
Exportez le certificat client (.crt) et la clé privée (.key) pour les importer sur le Site B.
2 Configuration du serveur OpenVPN – Site A
2.1 – Ajouter un serveur OpenVPN
Allez dans VPN → OpenVPN → Servers et cliquez sur + Add.
Server Mode : Peer to Peer (Shared Key)
Protocol : UDP on IPv4 only
Port : 1194
TLS Configuration : Yes (SSL/TLS)
Peer Certificate Authority : OpenVPN_S2S_CA
Server Certificate : OpenVPN_S2S_Server
IPv4 Tunnel Network : 10.99.99.0/30
IPv4 Local networks : 10.10.10.0/24
IPv4 Remote networks : 10.20.20.0/24
🔍 Explication :
Peer to Peer : mode site-à-site.
IPv4 Tunnel Network : réseau de tunnel (un /30 pour 2 hôtes).
IPv4 Local networks : réseau du Site A.
IPv4 Remote networks : réseau du Site B.
Cliquez sur Save.
✅ Le serveur OpenVPN est configuré sur le Site A.
2.2 – Règles de pare-feu – Site A
Allez dans Firewall → Rules, sélectionnez l’interface OpenVPN et ajoutez une règle
pour autoriser le trafic entre les deux sites.
Action : Pass
Protocol : Any
Source : OpenVPN net (ou 10.99.99.2/32)
Destination : LAN net (10.10.10.0/24) et Remote (10.20.20.0/24)
✅ Le trafic entre les sites est autorisé.
3 Configuration du client OpenVPN – Site B
3.1 – Importer les certificats sur le Site B
Sur le pfSense du Site B, allez dans System → Certificates → Authorities.
Importez la CA (.crt) créée sur le Site A.
Dans Certificates, importez le certificat client (.crt) et la clé privée (.key)
du Site B.
3.2 – Ajouter un client OpenVPN (mode Peer to Peer)
Allez dans VPN → OpenVPN → Clients et cliquez sur + Add.
Server Mode : Peer to Peer (Shared Key)
Protocol : UDP on IPv4 only
Server Host or Address : 203.0.113.10
Port : 1194
TLS Configuration : Yes (SSL/TLS)
Peer Certificate Authority : OpenVPN_S2S_CA
Client Certificate : OpenVPN_S2S_Client
IPv4 Tunnel Network : 10.99.99.2/30
IPv4 Remote networks : 10.10.10.0/24
IPv4 Local networks : 10.20.20.0/24
Cliquez sur Save.
✅ Le client OpenVPN est configuré sur le Site B.
3.3 – Règles de pare-feu – Site B
Allez dans Firewall → Rules, sélectionnez l’interface OpenVPN et ajoutez une règle
pour autoriser le trafic.
Action : Pass
Protocol : Any
Source : OpenVPN net (10.99.99.1/32)
Destination : LAN net (10.20.20.0/24) et Remote (10.10.10.0/24)
✅ Les deux sites peuvent maintenant communiquer.
3.4 – Vérification
Depuis le Site A, testez la connectivité avec le Site B :
$ ping 10.20.20.1
✅ La réponse confirme que le tunnel OpenVPN site-à-site est opérationnel.
🎉 OpenVPN Site-à-Site réussi si :
- Le tunnel est Up dans Status → OpenVPN.
- Les deux réseaux LAN peuvent communiquer via le tunnel.
- Les règles de pare-feu autorisent le trafic dans les deux sens.
📚 Ressources
BTS SIO – Lycée NDLP Avranches – Tutoriel OpenVPN S2S v1.0