# 06 - Démarrage et validation du serveur

Après avoir installé WireGuard, généré les clés cryptographiques et créé le fichier de configuration, il est temps de démarrer le service et de vérifier son bon fonctionnement.

À la fin de cette étape, le serveur WireGuard sera opérationnel et en attente de connexions VPN.

---

## Architecture

```

                 Internet
                     │
                     ▼
              Routeur ASUS
                     │
                     ▼
        LXC NETWORK (10.151.151.40)
                     │
             WireGuard (wg0)
             10.152.152.1/24
                     │
                     ▼
          En attente des clients VPN

```

---

## Activer le démarrage automatique

Configurer WireGuard afin que le service démarre automatiquement à chaque redémarrage du serveur.

```
sudo systemctl enable wg-quick@wg0

```

**Résultat attendu**

```
Created symlink ...

```

---

## Démarrer le service

```
sudo systemctl start wg-quick@wg0

```

---

## Vérifier l'état du service

```
sudo systemctl status wg-quick@wg0

```

**Résultat attendu**

```
Active: active (exited)

```

Le service **wg-quick** configure l'interface réseau puis termine son exécution. L'état **active (exited)** est donc parfaitement normal.

---

## Afficher la configuration WireGuard

```
sudo wg

```

**Résultat attendu**

```
interface: wg0

  public key: xxxxxxxxxxxxxxxxxxxxxxxxx

  listening port: 51820

```

À ce stade, aucun client n'est encore configuré. Il est donc normal que la commande n'affiche aucun **peer**.

---

## Afficher l'adresse IP de l'interface

```
ip addr show wg0

```

**Résultat attendu**

```
inet 10.152.152.1/24

```

---

## Contrôler le port d'écoute

Vérifier que WireGuard écoute bien sur le port UDP **51820**.

```
sudo ss -lunp | grep 51820

```

**Résultat attendu**

```
udp   UNCONN   0   0   0.0.0.0:51820

```

---

## Contrôler les règles NAT

Les règles `PostUp` doivent avoir été ajoutées automatiquement au démarrage de l'interface.

```
sudo iptables -L FORWARD

sudo iptables -t nat -L POSTROUTING

```

Les règles autorisant le transfert entre **wg0** et **eth0** ainsi que la règle **MASQUERADE** doivent être présentes.

---

## Vérifier le routage IPv4

```
cat /proc/sys/net/ipv4/ip_forward

```

**Résultat attendu**

```
1

```

---

## Consulter les journaux système

En cas de problème lors du démarrage, consulter les journaux de **systemd**.

```
sudo journalctl -u wg-quick@wg0

```

Pour afficher uniquement les derniers événements :

```
sudo journalctl -u wg-quick@wg0 -n 50

```

---

## Redémarrer le service

Après toute modification du fichier `/etc/wireguard/wg0.conf`, redémarrer WireGuard.

```
sudo systemctl restart wg-quick@wg0

```

---

## Arrêter le service

```
sudo systemctl stop wg-quick@wg0

```

Les règles `PostDown` supprimeront automatiquement les règles iptables ajoutées au démarrage.

---

## Commandes utiles

<table id="bkmrk-commande-description"><thead><tr><th>Commande</th><th>Description</th></tr></thead><tbody><tr><td>`sudo wg`</td><td>Afficher l'état du serveur WireGuard.</td></tr><tr><td>`ip addr show wg0`</td><td>Afficher l'adresse IP de l'interface VPN.</td></tr><tr><td>`sudo wg show`</td><td>Afficher les statistiques détaillées.</td></tr><tr><td>`sudo systemctl restart wg-quick@wg0`</td><td>Redémarrer le service.</td></tr><tr><td>`sudo systemctl status wg-quick@wg0`</td><td>Afficher l'état du service.</td></tr><tr><td>`sudo journalctl -u wg-quick@wg0`</td><td>Afficher les journaux système.</td></tr></tbody></table>

---

## Dépannage

### L'interface wg0 n'existe pas

```
ip link show wg0

```

Si l'interface n'apparaît pas, vérifier le contenu du fichier `/etc/wireguard/wg0.conf` ainsi que les journaux systemd.

---

### Le port 51820 n'est pas ouvert

Contrôler que le service est bien démarré :

```
sudo systemctl status wg-quick@wg0

```

Puis vérifier la présence de l'interface :

```
sudo wg

```

---

### Erreur de syntaxe dans le fichier wg0.conf

Une erreur dans le fichier de configuration empêche le démarrage de WireGuard.

Les journaux systemd indiquent généralement la ligne concernée.

```
sudo journalctl -u wg-quick@wg0

```

---

## Résumé de cette étape

<table id="bkmrk-%C3%89l%C3%A9ment-statut-servi"><thead><tr><th>Élément</th><th>Statut</th></tr></thead><tbody><tr><td>Service activé au démarrage</td><td>✅</td></tr><tr><td>Interface wg0 créée</td><td>✅</td></tr><tr><td>Serveur à l'écoute sur UDP 51820</td><td>✅</td></tr><tr><td>Règles NAT chargées</td><td>✅</td></tr><tr><td>Routage IPv4 opérationnel</td><td>✅</td></tr><tr><td>Serveur prêt à recevoir des clients</td><td>✅</td></tr></tbody></table>

---

> Le serveur WireGuard est désormais pleinement opérationnel. La prochaine partie de cette documentation sera consacrée à la configuration du routeur ASUS (redirection du port UDP 51820, DNS dynamique et validation de l'accès depuis Internet), avant de passer à la création du premier client VPN.