Manuel pratique Comp’Assist · Révision : 2 octobre 2026. Exemples pédagogiques, à adapter. Les fonctions visibles dépendent de la version, des droits et des paquets installés.
Installer le paquet officiel compatible si absent, après sauvegarde et vérification de la version. Dans VPN → WireGuard, créer un tunnel avec description, port UDP et clé serveur. L’adresse du tunnel et l’assignation se gèrent selon la version du paquet : suivre l’écran actuel et éviter de définir la même adresse à deux endroits. Le plan doit être distinct des LAN et réseaux distants.
Créer ensuite un pair par appareil. Renseigner sa clé publique, sa description et ses AllowedIPs côté serveur, généralement son IP de tunnel /32 pour un poste nomade IPv4. L’endpoint dynamique convient à un client qui change de réseau. Une clé prépartagée éventuelle ajoute un secret commun à protéger ; elle ne remplace pas les clés propres à chaque appareil.
Si l’architecture utilise une interface WireGuard assignée, l’activer et configurer conformément au paquet. Créer la règle WAN vers le port UDP du pare-feu, puis les règles VPN permettant DNS et services internes requis. L’onglet générique WireGuard et les interfaces assignées ont un ordre de traitement à prendre en compte : ne pas laisser une autorisation globale dans le premier en espérant restreindre tout dans le second.
Le client doit router les destinations internes dans AllowedIPs. Les serveurs internes doivent renvoyer les réponses vers le VPN via leur passerelle ou une route explicite. Préférer un routage clair à un NAT ajouté uniquement pour masquer un problème de chemin retour. Voir configuration Windows expliquée.
| Champ | À renseigner | Risque d’erreur |
|---|---|---|
| Interface de gateway | Liaison qui atteint le routeur amont | Gateway sur mauvais segment |
| Gateway address | Routeur réellement voisin selon liaison | Adresse d’un serveur final utilisée comme routeur |
| Monitor IP | Cible appropriée au chemin surveillé | Un hôte qui refuse les sondes provoque de fausses pannes |
| Static route network | Sous-réseau distant et préfixe exact | Route trop large qui capte d’autres destinations |
| Static route gateway | Prochain saut vers ce réseau | Boucle entre deux routeurs |
| Description | Site / usage / responsable | Permet audit et retrait propre |
Une route ne donne pas une autorisation de pare-feu. Une règle de pare-feu avec gateway choisie réalise du policy routing et peut prendre le pas sur l’intention du routage normal pour le trafic concerné. Prévoir des exceptions correctes pour les réseaux internes avant de diriger du trafic vers un groupe WAN.
Un groupe de passerelles utilise des niveaux/tier et des critères de panne. Le basculement ne garantit pas la conservation de toutes les sessions : l’adresse source publique peut changer. Vérifier DNS, NAT sortant, tunnels et services entrants pour chaque liaison. La répartition de sessions n’additionne pas automatiquement les débits d’un téléchargement unique.
Définir une politique pour le trafic généré par le pare-feu lui-même, qui n’est pas toujours traité comme le trafic transitant des clients. Tester une panne réelle contrôlée d’une seule liaison, puis le retour, avec accès de secours.
OpenVPN demande notamment mode serveur/client, transport, authentification, certificats, réseau de tunnel et réseaux annoncés. IPsec exige correspondance des identités, propositions cryptographiques, méthodes d’authentification et sélecteurs/routage selon le type. Les deux extrémités doivent être compatibles. Ne pas activer un algorithme obsolète uniquement pour faire disparaître un échec de négociation : identifier la version et la capacité du pair.
Ces protocoles disposent de procédures spécialisées dans les références officielles. Avant un tunnel site-à-site, traiter les sous-réseaux qui se chevauchent, l’accès d’administration et la révocation. Un tunnel « up » ne prouve pas que la bonne application est joignable.
Depuis un réseau externe, vérifier handshake/état, routes client, DNS, service métier, accès administrateur prévu et refus d’un accès non autorisé. Tester déconnexion puis reconnexion. Retirer le pair de test et constater la révocation si ce scénario fait partie de la recette. Conserver configuration serveur et profils clients séparément ; les profils contiennent des secrets.