article:vps_en_routeur_ip_via_wireguard
Différences
Ci-dessous, les différences entre deux révisions de la page.
| article:vps_en_routeur_ip_via_wireguard [2026/10/07 07:01] – créée bernard.rolland | article:vps_en_routeur_ip_via_wireguard [2026/10/07 10:47] (Version actuelle) – bernard.rolland | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | ====== | + | [[../| 🏠 Quitter la documentation du projet ]] |
| + | ====== | ||
| - | Ce guide documente la configuration pas à pas d'un VPS Linux vierge pour en faire un concentrateur réseau. L' | + | Bienvenue dans l' |
| - | ^ Composant ^ Rôle matériel ^ Statut | + | L' |
| - | | **Réseau Hôte** | IP Publique unique (ex: '' | + | ===== 🗺️ Architecture de la Documentation ===== |
| - | | **Sous-réseau VPN** | Plage '' | + | |
| - | ===== 1. Préparation | + | La documentation est découpée en modules indépendants pour suivre l' |
| - | Par défaut, Linux refuse de faire passer | + | ==== 1. Fondations & Concepts ==== |
| + | * [[./ | ||
| + | * [[./ | ||
| - | Exécuter cette commande pour l'activer de manière permanente : | + | ==== 2. Scripts d'Initialisation & Menu ==== |
| - | < | + | * [[./ |
| - | echo 'net.ipv4.ip_forward=1' | + | * [[./ |
| - | sudo sysctl -p | + | |
| - | </ | + | |
| - | // | + | |
| - | ===== 2. Installation de WireGuard (Serveur) ===== | + | ==== 3. Gestion du Réseau VPN ==== |
| + | * [[./ | ||
| + | * [[./ | ||
| - | Installer les paquets nécessaires (valable pour Debian/ | + | ==== 4. Gestion des VM Conteneurs ==== |
| - | < | + | * [[./ |
| - | sudo apt update && sudo apt install wireguard iptables -y | + | * [[./ |
| - | </code> | + | * [[./09_script_suppression_conteneur|9) Script : Supprimer une VM Conteneur]] \\ Destruction propre et récupération de l' |
| - | ==== Génération des clés de sécurité du serveur | + | ==== 5. Maintenance & Secours |
| - | Créer les clés de chiffrement asymétriques pour le VPS : | + | * [[./ |
| - | < | + | * [[./11_script_sauvegarde|11) Script : Sauvegarde & Plan de Reprise d' |
| - | cd /etc/ | + | |
| - | umask 077 | + | |
| - | wg genkey | + | |
| - | </ | + | |
| - | ===== 3. Fichier | + | ===== 🔒 Charte |
| + | Toutes les opérations décrites ici reposent sur des principes stricts : | ||
| + | * Connexion SSH exclusive par **clés asymétriques avec paraphrase**. | ||
| + | * Interdiction stricte de l' | ||
| + | * Isolement complet des flux des utilisateurs au niveau du pare-feu (`iptables`). | ||
| + | * Traçabilité totale via un fichier de log centralisé (`/ | ||
| - | Créer le fichier de configuration principal qui va piloter le réseau et le partage d'IP (NAT/ | + | [[../| 🏠 Quitter la documentation |
| - | **Attention :** Remplacer '' | + | |
| - | + | ||
| - | < | + | |
| - | sudo nano / | + | |
| - | </ | + | |
| - | + | ||
| - | Y insérer le contenu suivant : | + | |
| - | < | + | |
| - | [Interface] | + | |
| - | Address = 10.66.66.1/ | + | |
| - | ListenPort = 51820 | + | |
| - | PrivateKey = < | + | |
| - | + | ||
| - | # RÈGLES DE PARTAGE D'IP (NAT / MASQUERADE) | + | |
| - | # À l' | + | |
| - | PostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -A FORWARD -o %i -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE | + | |
| - | # À l' | + | |
| - | PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE | + | |
| - | + | ||
| - | # ------------------------------------------------------------- | + | |
| - | # DÉCLARATION DES CLIENTS (PEERS) | + | |
| - | # ------------------------------------------------------------- | + | |
| - | + | ||
| - | # Client 1 : YunoHost Maison de l' | + | |
| - | [Peer] | + | |
| - | PublicKey = < | + | |
| - | AllowedIPs = 10.66.66.2/32 | + | |
| - | + | ||
| - | # Client 2 : VM Conteneur de l' | + | |
| - | [Peer] | + | |
| - | PublicKey = < | + | |
| - | AllowedIPs = 10.66.66.3/ | + | |
| - | + | ||
| - | # Client 3 : PC Portable de Secours | + | |
| - | [Peer] | + | |
| - | PublicKey = < | + | |
| - | AllowedIPs = 10.66.66.4/ | + | |
| - | </ | + | |
| - | + | ||
| - | ===== 4. Démarrage et Automatisation ===== | + | |
| - | + | ||
| - | Activer le service pour qu'il se lance automatiquement à chaque démarrage | + | |
| - | < | + | |
| - | sudo systemctl enable --now wg-quick@wg0 | + | |
| - | </ | + | |
| - | + | ||
| - | ==== Commandes de vérification utiles ==== | + | |
| - | * Voir l' | + | |
| - | < | + | |
| - | sudo wg show | + | |
| - | </ | + | |
| - | * Vérifier que les règles de partage d'IP (NAT) sont bien actives dans le système : | + | |
| - | < | + | |
| - | sudo iptables -t nat -L -n -v | + | |
| - | </ | + | |
| - | + | ||
| - | ===== 5. Modèle de Configuration pour un Client (ex: Client 1) ===== | + | |
| - | + | ||
| - | Sur la machine cliente (le PC distant ou le conteneur), installer WireGuard et créer le fichier ''/ | + | |
| - | + | ||
| - | < | + | |
| - | [Interface] | + | |
| - | Address = 10.66.66.2/ | + | |
| - | PrivateKey = < | + | |
| - | + | ||
| - | [Peer] | + | |
| - | PublicKey = < | + | |
| - | Endpoint = < | + | |
| - | AllowedIPs = 10.66.66.0/ | + | |
| - | PersistentKeepalive = 25 | + | |
| - | </ | + | |
| - | //Note : L' | + | |
article/vps_en_routeur_ip_via_wireguard.txt · Dernière modification : de bernard.rolland
