02 - Architecture réseau
Cette page présente l'architecture réseau utilisée pour le serveur VPN WireGuard ainsi que les différents flux réseau entre les clients distants, le serveur VPN et l'infrastructure domestique.
Vue d'ensemble
Internet
│
│
▼
adguard.numericare.fr
│
│
Routeur ASUS RT-AC88U
Redirection UDP 51820
│
▼
LXC NETWORK (Debian 12)
10.151.151.40
│
┌────────────────────────────┼────────────────────────────┐
│ │ │
│ │ │
WireGuard AdGuard Home DDNS Updater
10.152.152.1 Docker Docker
│
▼
Réseau VPN
10.152.152.0/24
│
▼
Réseau domestique
192.168.150.0/24
Plan d'adressage IP
| Équipement | Adresse IP | Description |
|---|---|---|
| Routeur ASUS | 192.168.150.254 | Passerelle Internet |
| LXC NETWORK | 10.151.151.40 | Serveur Debian hébergeant les services réseau |
| WireGuard | 10.152.152.1/24 | Serveur VPN |
| Clients VPN | 10.152.152.0/24 | Téléphones et ordinateurs |
| AdGuard Home | 10.152.152.1:53 | Serveur DNS utilisé par les clients VPN |
Services hébergés dans le LXC NETWORK
| Service | Mode | Description |
|---|---|---|
| WireGuard | Installation native | Serveur VPN |
| AdGuard Home | Docker (network_mode: host) | Serveur DNS avec filtrage |
| ISC DHCP | Docker (network_mode: host) | Serveur DHCP |
| DDNS Updater | Docker (network_mode: host) | Mise à jour automatique du DNS OVH |
Flux réseau
Connexion VPN
Client VPN
│
│ UDP 51820
▼
Routeur ASUS
│
▼
LXC NETWORK
│
▼
WireGuard
Accès aux serveurs internes
WireGuard
Résolution DNS
Client VPN
│
▼
10.152.152.1
(WireGuard)
│
▼
AdGuard Home
│
▼
Cloudflare
Google
Quad9
Mode Split Tunnel
L'infrastructure utilise un fonctionnement Split Tunnel.
Seuls les flux destinés aux réseaux internes transitent par le VPN. Le reste du trafic Internet continue d'utiliser la connexion locale (5G, Fibre ou Wi-Fi).
| Destination | Passe dans le VPN |
|---|---|
| 192.168.150.0/24 | ✅ Oui |
| 10.151.151.0/24 | ✅ Oui |
| 10.152.152.0/24 | ✅ Oui |
| Internet | ❌ Non |
Résolution DNS
Tous les clients WireGuard utilisent le serveur DNS interne de WireGuard.
DNS = 10.152.152.1
Cette configuration permet :
- le filtrage des publicités ;
- le blocage des trackers ;
- le blocage des domaines malveillants ;
- l'utilisation d'AdGuard Home quel que soit le réseau utilisé.
Pourquoi utiliser l'adresse 10.152.152.1 comme DNS ?
Bien que le conteneur AdGuard Home soit installé sur le LXC 10.151.151.40, les clients VPN utilisent l'adresse 10.152.152.1.
Cette adresse correspond à l'interface WireGuard du serveur et présente plusieurs avantages :
- elle est toujours accessible dès que le tunnel VPN est établi ;
- elle reste identique même si l'adresse LAN du serveur change ;
- elle simplifie la configuration des clients ;
- elle évite les problèmes de routage observés avec certains systèmes d'exploitation mobiles.
Bonnes pratiques
- Installer WireGuard directement sur Debian et non dans Docker.
- Installer AdGuard Home en Docker avec
network_mode: host.- Utiliser le mode Split Tunnel.
- Utiliser
10.152.152.1comme serveur DNS des clients VPN.- Conserver un plan d'adressage dédié au réseau VPN.