🎯 TUTORIEL PAS À PAS

🔗 WireGuard Site-à-Site sur pfSense

📅 Mis à jour : Août 2026 ⏱️ Durée : 30 min 📋 Niveau : Intermédiaire 🔷 pfSense ⚡ WireGuard 🌐 Site-à-Site

Ce tutoriel vous guide pas à pas dans la mise en œuvre d’un VPN WireGuard Site-à-Site entre deux sites pfSense. WireGuard est plus léger, plus rapide et plus simple à configurer que les VPN traditionnels, tout en offrant un niveau de sécurité équivalent.

📌 Topologie : Prérequis : paquet WireGuard installé sur les deux pfSense.

1 Configuration du Site A (Paris)

1.1 – Création du tunnel WireGuard
Allez dans VPN → WireGuard → Tunnels et cliquez sur + Add Tunnel.
Description     : SiteA-SiteB
Listen Port     : 51820
Interface Keys  : (cliquer sur Generate)
Interface Addresses : 10.99.99.1/24
Cliquez sur Save Tunnel. Notez la clé publique générée.
✅ Le tunnel est créé sur le Site A.
1.2 – Ajout du Peer (Site B) – Site A
Dans le même écran, cliquez sur + Add Peer.
Description     : SiteB-Lyon
Public Key      : (clé publique du Site B, récupérée après la création du tunnel sur le Site B)
Allowed IPs     : 10.99.99.2/32, 10.20.20.0/24
Endpoint        : 198.51.100.20:51820
Persistent Keepalive : 25
Cliquez sur Save Peer puis Apply Changes.
✅ Le peer Site B est ajouté sur le Site A.
1.3 – Assignation de l’interface – Site A
Allez dans Interfaces → Assignments. Sélectionnez le tunnel WireGuard (ex: tun_wg0) et cliquez sur + Add.
Donnez un nom à l’interface (ex: WG_S2S) et activez-la.
1.4 – Règles de pare-feu – Site A
Allez dans Firewall → Rules, sélectionnez l’interface WG_S2S et ajoutez une règle.
Action   : Pass
Protocol : Any
Source   : WG_S2S net
Destination : Any
1.5 – Routage statique – Site A
Allez dans System → Routing → Static Routes et ajoutez une route vers le réseau du Site B.
Network       : 10.20.20.0/24
Gateway       : 10.99.99.2
Description   : Route vers Site B
Cliquez sur Save.

2 Configuration du Site B (Lyon)

2.1 – Création du tunnel WireGuard – Site B
Répétez l’étape 1.1 sur le Site B.
Description     : SiteB-SiteA
Listen Port     : 51820
Interface Keys  : (cliquer sur Generate)
Interface Addresses : 10.99.99.2/24
Notez la clé publique du Site B.
2.2 – Ajout du Peer (Site A) – Site B
Dans le même écran, ajoutez un peer pour le Site A.
Description     : SiteA-Paris
Public Key      : (clé publique du Site A)
Allowed IPs     : 10.99.99.1/32, 10.10.10.0/24
Endpoint        : 203.0.113.10:51820
Persistent Keepalive : 25
Cliquez sur Save Peer puis Apply Changes.
✅ Le peer Site A est ajouté sur le Site B.
2.3 – Assignation de l’interface – Site B
Allez dans Interfaces → Assignments et assignez le tunnel WireGuard.
Nommez l’interface (ex: WG_S2S) et activez-la.
2.4 – Règles de pare-feu – Site B
Ajoutez une règle sur l’interface WG_S2S pour autoriser le trafic.
Action   : Pass
Protocol : Any
Source   : WG_S2S net
Destination : Any
2.5 – Routage statique – Site B
Ajoutez une route statique vers le réseau du Site A.
Network       : 10.10.10.0/24
Gateway       : 10.99.99.1
Description   : Route vers Site A
Cliquez sur Save.

2.6 – Vérification
Depuis le Site A, testez la connectivité avec le Site B :
$ ping 10.20.20.1
✅ La réponse confirme que le tunnel WireGuard site-à-site est opérationnel.
Vérifiez également l’état du tunnel :
$ sudo wg show
✅ Un handshake récent confirme que le tunnel est actif.

🎉 WireGuard Site-à-Site réussi si :


📚 Ressources


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Tutoriel WireGuard S2S v1.0