04 - Préparation de l'environnement

Cette étape consiste à préparer l'environnement de travail du serveur WireGuard.

Les clés cryptographiques du serveur seront générées puis stockées dans un répertoire dédié afin de faciliter la maintenance et les sauvegardes.


Pourquoi stocker les clés dans /opt/network ?

Par défaut, WireGuard ne fournit aucune arborescence permettant d'organiser les clés des différents clients.

L'infrastructure Numericare utilise donc un répertoire dédié afin de centraliser toutes les informations liées au VPN.

Avantages

  • Organisation claire des fichiers.
  • Sauvegarde facilitée.
  • Séparation entre la configuration système et les données.
  • Stockage des QR Codes des clients.
  • Gestion simplifiée des futurs clients VPN.

Arborescence retenue

/opt/network/

└── wireguard
    ├── server
    │     ├── server.key
    │     └── server.pub
    │
    ├── clients
    │     ├── iphone/
    │     ├── windows/
    │     ├── ubuntu/
    │     └── ...
    │
    └── qr
          ├── iphone.png
          ├── windows.png
          └── ...

Création de l'arborescence

sudo mkdir -p /opt/network/wireguard/server

sudo mkdir -p /opt/network/wireguard/clients

sudo mkdir -p /opt/network/wireguard/qr

Vérification

tree /opt/network

Résultat attendu

/opt/network
└── wireguard
    ├── clients
    ├── qr
    └── server

Création des clés du serveur

Les clés WireGuard utilisent la cryptographie à clé publique.


Se placer dans le répertoire du serveur

cd /opt/network/wireguard/server

Sécuriser les permissions par défaut

Avant de générer les clés, il est recommandé de limiter automatiquement les droits des nouveaux fichiers.

umask 077

Les fichiers créés seront uniquement accessibles au propriétaire.


Génération des clés

wg genkey | tee server.key | wg pubkey > server.pub

Contenu du répertoire

ls -lh

Résultat attendu

server.key
server.pub

Afficher les clés

cat server.key

cat server.pub

Important

  • La clé privée (server.key) ne doit jamais être transmise.
  • La clé publique (server.pub) pourra être utilisée dans la configuration des clients VPN.

Vérification des permissions

ls -l

Résultat attendu

-rw------- server.key
-rw------- server.pub

Sauvegarde recommandée

Les clés du serveur sont les éléments les plus importants de l'infrastructure WireGuard.

Une copie hors du serveur est fortement recommandée.

Bonnes pratiques

  • Copie sur le NAS Synology.
  • Sauvegarde chiffrée.
  • Ne jamais envoyer la clé privée par e-mail ou messagerie.
  • Conserver une copie hors site.

Vérifications complémentaires

Calculer l'empreinte SHA256 des clés permet de vérifier ultérieurement leur intégrité.

sha256sum server.key

sha256sum server.pub

Résumé de cette étape

Élément Statut
Arborescence créée
Répertoire serveur
Répertoire clients
Répertoire QR Codes
Clé privée générée
Clé publique générée
Permissions vérifiées

À l'issue de cette étape, le serveur possède désormais son identité cryptographique. La page suivante sera consacrée à l'activation du routage IP et à la création de l'interface WireGuard (wg0).


Revision #2
Created 2026-07-30 07:46:04 UTC by Nico là
Updated 2026-07-30 07:52:24 UTC by Nico là