04 - Préparation de l'environnement
Cette étape consiste à préparer l'environnement de travail du serveur WireGuard.
Les clés cryptographiques du serveur seront générées puis stockées dans un répertoire dédié afin de faciliter la maintenance et les sauvegardes.
Pourquoi stocker les clés dans /opt/network ?
Par défaut, WireGuard ne fournit aucune arborescence permettant d'organiser les clés des différents clients.
L'infrastructure Numericare utilise donc un répertoire dédié afin de centraliser toutes les informations liées au VPN.
Avantages
- Organisation claire des fichiers.
- Sauvegarde facilitée.
- Séparation entre la configuration système et les données.
- Stockage des QR Codes des clients.
- Gestion simplifiée des futurs clients VPN.
Arborescence retenue
/opt/network/
└── wireguard
├── server
│ ├── server.key
│ └── server.pub
│
├── clients
│ ├── iphone/
│ ├── windows/
│ ├── ubuntu/
│ └── ...
│
└── qr
├── iphone.png
├── windows.png
└── ...
Création de l'arborescence
sudo mkdir -p /opt/network/wireguard/server
sudo mkdir -p /opt/network/wireguard/clients
sudo mkdir -p /opt/network/wireguard/qr
Vérification
tree /opt/network
Résultat attendu
/opt/network
└── wireguard
├── clients
├── qr
└── server
Création des clés du serveur
Les clés WireGuard utilisent la cryptographie à clé publique.
- Une clé privée reste exclusivement sur le serveur.
- Une clé publique sera communiquée à tous les clients.
Se placer dans le répertoire du serveur
cd /opt/network/wireguard/server
Sécuriser les permissions par défaut
Avant de générer les clés, il est recommandé de limiter automatiquement les droits des nouveaux fichiers.
umask 077
Les fichiers créés seront uniquement accessibles au propriétaire.
Génération des clés
wg genkey | tee server.key | wg pubkey > server.pub
Contenu du répertoire
ls -lh
Résultat attendu
server.key
server.pub
Afficher les clés
cat server.key
cat server.pub
Important
- La clé privée (
server.key) ne doit jamais être transmise.- La clé publique (
server.pub) pourra être utilisée dans la configuration des clients VPN.
Vérification des permissions
ls -l
Résultat attendu
-rw------- server.key
-rw------- server.pub
Sauvegarde recommandée
Les clés du serveur sont les éléments les plus importants de l'infrastructure WireGuard.
Une copie hors du serveur est fortement recommandée.
Bonnes pratiques
- Copie sur le NAS Synology.
- Sauvegarde chiffrée.
- Ne jamais envoyer la clé privée par e-mail ou messagerie.
- Conserver une copie hors site.
Vérifications complémentaires
Calculer l'empreinte SHA256 des clés permet de vérifier ultérieurement leur intégrité.
sha256sum server.key
sha256sum server.pub
Résumé de cette étape
| Élément | Statut |
|---|---|
| Arborescence créée | ✅ |
| Répertoire serveur | ✅ |
| Répertoire clients | ✅ |
| Répertoire QR Codes | ✅ |
| Clé privée générée | ✅ |
| Clé publique générée | ✅ |
| Permissions vérifiées | ✅ |
À l'issue de cette étape, le serveur possède désormais son identité cryptographique. La page suivante sera consacrée à l'activation du routage IP et à la création de l'interface WireGuard (
wg0).
No comments to display
No comments to display