06 - Démarrage et validation du serveur
Après avoir installé WireGuard, généré les clés cryptographiques et créé le fichier de configuration, il est temps de démarrer le service et de vérifier son bon fonctionnement.
À la fin de cette étape, le serveur WireGuard sera opérationnel et en attente de connexions VPN.
Architecture
Internet
│
▼
Routeur ASUS
│
▼
LXC NETWORK (10.151.151.40)
│
WireGuard (wg0)
10.152.152.1/24
│
▼
En attente des clients VPN
Activer le démarrage automatique
Configurer WireGuard afin que le service démarre automatiquement à chaque redémarrage du serveur.
sudo systemctl enable wg-quick@wg0
Résultat attendu
Created symlink ...
Démarrer le service
sudo systemctl start wg-quick@wg0
Vérifier l'état du service
sudo systemctl status wg-quick@wg0
Résultat attendu
Active: active (exited)
Le service wg-quick configure l'interface réseau puis termine son exécution. L'état active (exited) est donc parfaitement normal.
Afficher la configuration WireGuard
sudo wg
Résultat attendu
interface: wg0
public key: xxxxxxxxxxxxxxxxxxxxxxxxx
listening port: 51820
À ce stade, aucun client n'est encore configuré. Il est donc normal que la commande n'affiche aucun peer.
Afficher l'adresse IP de l'interface
ip addr show wg0
Résultat attendu
inet 10.152.152.1/24
Contrôler le port d'écoute
Vérifier que WireGuard écoute bien sur le port UDP 51820.
sudo ss -lunp | grep 51820
Résultat attendu
udp UNCONN 0 0 0.0.0.0:51820
Contrôler les règles NAT
Les règles PostUp doivent avoir été ajoutées automatiquement au démarrage de l'interface.
sudo iptables -L FORWARD
sudo iptables -t nat -L POSTROUTING
Les règles autorisant le transfert entre wg0 et eth0 ainsi que la règle MASQUERADE doivent être présentes.
Vérifier le routage IPv4
cat /proc/sys/net/ipv4/ip_forward
Résultat attendu
1
Consulter les journaux système
En cas de problème lors du démarrage, consulter les journaux de systemd.
sudo journalctl -u wg-quick@wg0
Pour afficher uniquement les derniers événements :
sudo journalctl -u wg-quick@wg0 -n 50
Redémarrer le service
Après toute modification du fichier /etc/wireguard/wg0.conf, redémarrer WireGuard.
sudo systemctl restart wg-quick@wg0
Arrêter le service
sudo systemctl stop wg-quick@wg0
Les règles PostDown supprimeront automatiquement les règles iptables ajoutées au démarrage.
Commandes utiles
| Commande | Description |
|---|---|
sudo wg |
Afficher l'état du serveur WireGuard. |
ip addr show wg0 |
Afficher l'adresse IP de l'interface VPN. |
sudo wg show |
Afficher les statistiques détaillées. |
sudo systemctl restart wg-quick@wg0 |
Redémarrer le service. |
sudo systemctl status wg-quick@wg0 |
Afficher l'état du service. |
sudo journalctl -u wg-quick@wg0 |
Afficher les journaux système. |
Dépannage
L'interface wg0 n'existe pas
ip link show wg0
Si l'interface n'apparaît pas, vérifier le contenu du fichier /etc/wireguard/wg0.conf ainsi que les journaux systemd.
Le port 51820 n'est pas ouvert
Contrôler que le service est bien démarré :
sudo systemctl status wg-quick@wg0
Puis vérifier la présence de l'interface :
sudo wg
Erreur de syntaxe dans le fichier wg0.conf
Une erreur dans le fichier de configuration empêche le démarrage de WireGuard.
Les journaux systemd indiquent généralement la ligne concernée.
sudo journalctl -u wg-quick@wg0
Résumé de cette étape
| Élément | Statut |
|---|---|
| Service activé au démarrage | ✅ |
| Interface wg0 créée | ✅ |
| Serveur à l'écoute sur UDP 51820 | ✅ |
| Règles NAT chargées | ✅ |
| Routage IPv4 opérationnel | ✅ |
| Serveur prêt à recevoir des clients | ✅ |
Le serveur WireGuard est désormais pleinement opérationnel. La prochaine partie de cette documentation sera consacrée à la configuration du routeur ASUS (redirection du port UDP 51820, DNS dynamique et validation de l'accès depuis Internet), avant de passer à la création du premier client VPN.