1 minute(s) de lecture


WireGuard VPN OPNsense

Cahier des charges

Il fallait permettre une communication sécurisée et transparente entre l’infrastructure physique locale et des serveurs Cloud externalisés.

Solutions choisies

J’ai mis en place un VPN site-à-site avec WireGuard, intégré nativement au noyau d’OPNsense. Le protocole repose sur un simple échange de clés publiques entre pairs, ce qui réduit la surface d’attaque et les risques d’erreur de configuration. J’ai ajouté une clé pré-partagée pour une résistance post-quantique, en plus des algorithmes de chiffrement modernes utilisés par défaut.

Mise en œuvre

Environnement technique :
WireGuard - OPNsense

1. Activation du service WireGuard, natif d'OPNsense, sur les deux routeurs
2. Désactivation du déchargement matériel des cartes réseau virtuelles, qui corrompt les paquets chiffrés en environnement virtualisé
3. Génération d'une paire de clés publique/privée sur chaque routeur OPNsense
4. Configuration réciproque des deux sites comme points de terminaison l'un de l'autre, avec croisement des clés publiques
5. Définition d'une route statique redirigeant le trafic vers le sous-réseau distant, via l'interface du tunnel
6. Configuration d'un Keepalive, pour éviter la fermeture silencieuse de la connexion en cas d'inactivité
7. Isolation du trafic WireGuard sur une interface dédiée, avec des règles de filtrage restreintes aux ports strictement nécessaires

Tests et imprévus

Le test de connectivité entre les deux sites a confirmé l’établissement d’un tunnel permanent et bidirectionnel. Le Keepalive configuré a empêché la coupure de la connexion en période d’inactivité, comme vérifié lors de tests répétés à différents intervalles de temps.

Bilan

WireGuard relie les deux sites comme s’ils formaient un unique réseau, avec une configuration relativement simple. L’ajout d’une clé pré-partagée en complément de la cryptographie native permet l’anticipation de la casse post-quantique, bien qu’il s’agisse d’une menace relativement théorique à ce jour.