06 - Démarrage et validation du serveur

Après avoir installé WireGuard, généré les clés cryptographiques et créé le fichier de configuration, il est temps de démarrer le service et de vérifier son bon fonctionnement.

À la fin de cette étape, le serveur WireGuard sera opérationnel et en attente de connexions VPN.


Architecture


                 Internet
                     │
                     ▼
              Routeur ASUS
                     │
                     ▼
        LXC NETWORK (10.151.151.40)
                     │
             WireGuard (wg0)
             10.152.152.1/24
                     │
                     ▼
          En attente des clients VPN

Activer le démarrage automatique

Configurer WireGuard afin que le service démarre automatiquement à chaque redémarrage du serveur.

sudo systemctl enable wg-quick@wg0

Résultat attendu


Démarrer le service

sudo systemctl start wg-quick@wg0

Vérifier l'état du service

sudo systemctl status wg-quick@wg0

Résultat attendu

Active: active (exited)

Le service wg-quick configure l'interface réseau puis termine son exécution. L'état active (exited) est donc parfaitement normal.


Afficher la configuration WireGuard

sudo wg

Résultat attendu

interface: wg0

  public key: xxxxxxxxxxxxxxxxxxxxxxxxx

  listening port: 51820

À ce stade, aucun client n'est encore configuré. Il est donc normal que la commande n'affiche aucun peer.


Afficher l'adresse IP de l'interface

ip addr show wg0

Résultat attendu

inet 10.152.152.1/24

Contrôler le port d'écoute

Vérifier que WireGuard écoute bien sur le port UDP 51820.

sudo ss -lunp | grep 51820

Résultat attendu

udp   UNCONN   0   0   0.0.0.0:51820

Contrôler les règles NAT

Les règles PostUp doivent avoir été ajoutées automatiquement au démarrage de l'interface.

sudo iptables -L FORWARD

sudo iptables -t nat -L POSTROUTING

Les règles autorisant le transfert entre wg0 et eth0 ainsi que la règle MASQUERADE doivent être présentes.


Vérifier le routage IPv4

cat /proc/sys/net/ipv4/ip_forward

Résultat attendu

1

Consulter les journaux système

En cas de problème lors du démarrage, consulter les journaux de systemd.

sudo journalctl -u wg-quick@wg0

Pour afficher uniquement les derniers événements :

sudo journalctl -u wg-quick@wg0 -n 50

Redémarrer le service

Après toute modification du fichier /etc/wireguard/wg0.conf, redémarrer WireGuard.

sudo systemctl restart wg-quick@wg0

Arrêter le service

sudo systemctl stop wg-quick@wg0

Les règles PostDown supprimeront automatiquement les règles iptables ajoutées au démarrage.


Commandes utiles

Commande Description
sudo wg Afficher l'état du serveur WireGuard.
ip addr show wg0 Afficher l'adresse IP de l'interface VPN.
sudo wg show Afficher les statistiques détaillées.
sudo systemctl restart wg-quick@wg0 Redémarrer le service.
sudo systemctl status wg-quick@wg0 Afficher l'état du service.
sudo journalctl -u wg-quick@wg0 Afficher les journaux système.

Dépannage

L'interface wg0 n'existe pas

Si l'interface n'apparaît pas, vérifier le contenu du fichier /etc/wireguard/wg0.conf ainsi que les journaux systemd.


Le port 51820 n'est pas ouvert

Contrôler que le service est bien démarré :

sudo systemctl status wg-quick@wg0

Puis vérifier la présence de l'interface :

sudo wg

Erreur de syntaxe dans le fichier wg0.conf

Une erreur dans le fichier de configuration empêche le démarrage de WireGuard.

Les journaux systemd indiquent généralement la ligne concernée.

sudo journalctl -u wg-quick@wg0

Résumé de cette étape

Élément Statut
Service activé au démarrage
Interface wg0 créée
Serveur à l'écoute sur UDP 51820
Règles NAT chargées
Routage IPv4 opérationnel
Serveur prêt à recevoir des clients

Le serveur WireGuard est désormais pleinement opérationnel. La prochaine partie de cette documentation sera consacrée à la configuration du routeur ASUS (redirection du port UDP 51820, DNS dynamique et validation de l'accès depuis Internet), avant de passer à la création du premier client VPN.


Revision #2
Created 2026-07-30 07:50:53 UTC by Nico là
Updated 2026-07-30 07:53:02 UTC by Nico là