🎯 TUTORIEL PAS À PAS
🔗 WireGuard Site-à-Site sur pfSense
📅 Mis à jour : Août 2026
⏱️ Durée : 30 min
📋 Niveau : Intermédiaire
🔷 pfSense
⚡ WireGuard
🌐 Site-à-Site
Ce tutoriel vous guide pas à pas dans la mise en œuvre d’un VPN
WireGuard Site-à-Site entre deux sites pfSense. WireGuard est plus léger,
plus rapide et plus simple à configurer que les VPN traditionnels, tout en offrant un niveau
de sécurité équivalent.
📌 Topologie :
- Site A (Paris) : IP publique 203.0.113.10 – LAN 10.10.10.0/24
- Site B (Lyon) : IP publique 198.51.100.20 – LAN 10.20.20.0/24
Prérequis : paquet WireGuard installé sur les deux pfSense.
1 Configuration du Site A (Paris)
1.1 – Création du tunnel WireGuard
Allez dans VPN → WireGuard → Tunnels et cliquez sur + Add Tunnel.
Description : SiteA-SiteB
Listen Port : 51820
Interface Keys : (cliquer sur Generate)
Interface Addresses : 10.99.99.1/24
Cliquez sur Save Tunnel. Notez la clé publique générée.
✅ Le tunnel est créé sur le Site A.
1.2 – Ajout du Peer (Site B) – Site A
Dans le même écran, cliquez sur + Add Peer.
Description : SiteB-Lyon
Public Key : (clé publique du Site B, récupérée après la création du tunnel sur le Site B)
Allowed IPs : 10.99.99.2/32, 10.20.20.0/24
Endpoint : 198.51.100.20:51820
Persistent Keepalive : 25
Cliquez sur Save Peer puis Apply Changes.
✅ Le peer Site B est ajouté sur le Site A.
1.3 – Assignation de l’interface – Site A
Allez dans Interfaces → Assignments. Sélectionnez le tunnel WireGuard
(ex: tun_wg0) et cliquez sur + Add.
Donnez un nom à l’interface (ex: WG_S2S) et activez-la.
1.4 – Règles de pare-feu – Site A
Allez dans Firewall → Rules, sélectionnez l’interface WG_S2S et ajoutez une règle.
Action : Pass
Protocol : Any
Source : WG_S2S net
Destination : Any
1.5 – Routage statique – Site A
Allez dans System → Routing → Static Routes et ajoutez une route vers le réseau du Site B.
Network : 10.20.20.0/24
Gateway : 10.99.99.2
Description : Route vers Site B
Cliquez sur Save.
2 Configuration du Site B (Lyon)
2.1 – Création du tunnel WireGuard – Site B
Répétez l’étape 1.1 sur le Site B.
Description : SiteB-SiteA
Listen Port : 51820
Interface Keys : (cliquer sur Generate)
Interface Addresses : 10.99.99.2/24
Notez la clé publique du Site B.
2.2 – Ajout du Peer (Site A) – Site B
Dans le même écran, ajoutez un peer pour le Site A.
Description : SiteA-Paris
Public Key : (clé publique du Site A)
Allowed IPs : 10.99.99.1/32, 10.10.10.0/24
Endpoint : 203.0.113.10:51820
Persistent Keepalive : 25
Cliquez sur Save Peer puis Apply Changes.
✅ Le peer Site A est ajouté sur le Site B.
2.3 – Assignation de l’interface – Site B
Allez dans Interfaces → Assignments et assignez le tunnel WireGuard.
Nommez l’interface (ex: WG_S2S) et activez-la.
2.4 – Règles de pare-feu – Site B
Ajoutez une règle sur l’interface WG_S2S pour autoriser le trafic.
Action : Pass
Protocol : Any
Source : WG_S2S net
Destination : Any
2.5 – Routage statique – Site B
Ajoutez une route statique vers le réseau du Site A.
Network : 10.10.10.0/24
Gateway : 10.99.99.1
Description : Route vers Site A
Cliquez sur Save.
2.6 – Vérification
Depuis le Site A, testez la connectivité avec le Site B :
$ ping 10.20.20.1
✅ La réponse confirme que le tunnel WireGuard site-à-site est opérationnel.
Vérifiez également l’état du tunnel :
$ sudo wg show
✅ Un handshake récent confirme que le tunnel est actif.
🎉 WireGuard Site-à-Site réussi si :
- Le tunnel est Up dans Status → WireGuard.
- Les deux réseaux LAN peuvent communiquer via le tunnel.
- Un handshake est visible dans la sortie de
wg show.
📚 Ressources
BTS SIO – Lycée NDLP Avranches – Tutoriel WireGuard S2S v1.0