Skip to content

WireGuard. Comment fonctionne le service ​

Le module WireGuard du panneau BeAdmin monte un tunnel VPN rapide et léger reposant sur le protocole moderne WireGuard. Le protocole est conçu autour du minimalisme : un seul jeu de cryptographie éprouvé, un seul échange de messages à l’établissement de la connexion, très peu de code — d’où une faible charge sur le serveur, un usage économe de la batterie sur les clients mobiles et une large prise en charge dans tous les systèmes d’exploitation modernes.

Le problème que résout WireGuard ​

Les protocoles VPN apparus avant WireGuard ont été conçus pour une configurabilité maximale : de nombreux chiffrements, plusieurs modes de négociation, des options souples. Le prix à payer : une base de code volumineuse, des audits lents et un établissement de connexion lourd, que le client mobile ressent comme un délai.

WireGuard a été écrit avec l’objectif inverse. Son implémentation dans le noyau Linux tient en 4 000 lignes environ, avec un seul jeu de cryptographie fixe et un seul scénario de négociation. Une base de code aussi petite s’audite d’un bout à l’autre sans difficulté, la connexion s’établit vite, et le tunnel survit sans broncher au passage du client du Wi-Fi au réseau mobile.

Comment fonctionne WireGuard ​

Le protocole repose sur trois piliers, tous au service d’une même idée : la simplicité.

Un seul jeu de cryptographie. Les algorithmes sont figés dans le protocole et ne sont pas choisis pendant la session : les deux pairs savent d’avance lesquels utiliser. Il n’y a rien à négocier, rien à marchander, aucune occasion de « mal configurer ». Ici, la simplicité est en elle-même une propriété de sécurité.

Une authentification par clés, sans identifiants ni certificats. Chaque pair est connu par sa clé publique. Le serveur n’accepte que les pairs dont les clés lui ont été indiquées à l’avance, et leur répond lui aussi par la clé : l’adresse IP du client peut changer, la clé reste la même. C’est pourquoi le tunnel ne s’effondre pas quand on passe du Wi-Fi au réseau mobile.

Le serveur reste muet tant qu’il ne reconnaît pas un paquet. WireGuard ne répond pas au trafic étranger : ni « refus », ni « erreur », ni « port ouvert ». Pour un scanner de ports, le serveur ressemble à une machine sur laquelle rien ne tourne, et il est impossible de détecter le VPN de l’extérieur sans connaître les clés.

Ce que WireGuard ne fait pas ​

Mieux vaut dire clairement ce que WireGuard ne fait pas : ce sont des attentes courantes que ce protocole ne couvre pas.

  • Il ne camoufle pas le trafic face à l’inspection approfondie des paquets (DPI). Le premier paquet est toujours reconnaissable : sa taille est fixe (148 octets pour le premier, 92 octets pour la réponse) et son octet de type est identifiable. Tout système de DPI repère WireGuard dès les premiers paquets et peut le bloquer ou le ralentir. Pour les réseaux hostiles, il faut un autre module : Amnezia fait exactement la même chose, mais avec un camouflage par-dessus.
  • Uniquement UDP, sans repli sur TCP. Si le réseau bloque entièrement l’UDP, WireGuard ne fonctionne pas : il n’a pas de transport TCP de secours. Dans ce cas, Xray, qui fonctionne en TCP, dépanne.
  • Il ne cache pas le fait même qu’il y ait une connexion. La cryptographie protège le contenu des paquets, mais un observateur voit qu’un tunnel VPN relie votre client et le serveur. On ne peut le masquer qu’en passant à un protocole de camouflage.
  • Les adresses accessibles uniquement en IPv6 sont inatteignables. Le tunnel lui-même ne fonctionne qu’en IPv4 : tant que vous êtes connecté, un site accessible exclusivement en IPv6 devient injoignable. En pratique, cela compte rarement : presque tous les sites répondent aujourd’hui aussi en IPv4.
  • Ce n’est ni Tor ni de l’anonymisation. Un tunnel vers votre propre serveur cache le trafic au fournisseur d’accès et au réseau local, mais le serveur de destination voit toujours l’IP du client. WireGuard n’ajoute ni nœud intermédiaire ni routage en oignon.
  • Il ne rend pas l’usage d’un VPN légal. Si l’usage d’un VPN est restreint ou interdit dans votre juridiction, WireGuard n’y change rien. C’est un outil technique, pas un contournement juridique.

WireGuard dans BeAdmin ​

Le module WireGuard de BeAdmin s’installe en un clic. Le panneau génère lui-même les clés du serveur, choisit la plage d’adresses et le port UDP, et configure la sortie du trafic des clients vers l’extérieur : inutile de modifier des fichiers de configuration ou de passer par la ligne de commande.

Une fois installé, le module est prêt à l’emploi : vous disposez aussitôt d’un VPN fonctionnel, vous pouvez créer des utilisateurs et leur fournir une connexion. Pour chaque utilisateur, le panneau génère une paire de clés, un fichier de configuration prêt à l’emploi et un code QR. Le client scanne le code QR depuis l’application officielle WireGuard ou importe le fichier ; des applications existent pour tous les systèmes modernes (Windows, macOS, Linux, iOS, Android), pour de nombreux routeurs et pour les boîtiers TV.

Ce qu’il faut côté serveur : un VPS ordinaire ou une machine physique. Sur les serveurs à conteneurs (LXC, OpenVZ sans virtualisation complète), le module ne démarre pas : il faut un accès complet à la pile réseau. Les versions récentes d’Ubuntu et de Debian sont prises en charge.

Split tunneling ​

La configuration que reçoit un utilisateur WireGuard fait passer par le tunnel tout le trafic de l’appareil : le panneau n’a pas de réglage de split tunneling qui lui soit propre. Ce qui entre dans le tunnel et ce qui reste dehors est décidé par le client dans lequel la configuration est importée, et non par BeAdmin.

Une option est l’application Amnezia : elle est compatible avec WireGuard, propose une section sur le split tunneling toute prête, avec des listes d’adresses, et peut importer une configuration émise par ce module comme si c’était la sienne.

ℹ️ Si les réglages ne fonctionnent pas

Essayez de mettre à jour BeAdmin vers la dernière version, puis réémettez la configuration et réimportez-la sur l’appareil.

Quand choisir WireGuard ​

Choisissez WireGuard quand :

  • Vos utilisateurs se connectent depuis des réseaux ordinaires, sans blocage actif des VPN : à la maison, au bureau, dans la plupart des réseaux mobiles. Ici, WireGuard est le plus rapide et le plus léger de tous.
  • La compatibilité étendue des clients compte. Des applications WireGuard existent pour iOS, Android, Windows, macOS, Linux, de nombreux routeurs et systèmes embarqués : presque partout où un VPN peut être nécessaire.
  • L’économie de batterie sur mobile compte. Une négociation rapide et un comportement discret au repos ménagent nettement plus le téléphone qu’OpenVPN ou IPsec.

WireGuard ne convient pas quand :

  • Votre réseau bloque ou bride activement WireGuard. Prenez Amnezia : la même cryptographie, avec un camouflage de la négociation par-dessus.
  • Vous avez besoin d’un transport TCP ou d’un camouflage en trafic HTTPS ordinaire. WireGuard ne travaille qu’en UDP : prenez Xray, qui fonctionne en TCP.

Si vous hésitez, installez WireGuard dans BeAdmin et testez-le gratuitement.

Si vous n’avez pas encore de serveur, vous pouvez en prendre un chez nos partenaires : ils proposent des serveurs virtuels et dédiés avec le panneau BeAdmin préinstallé.

Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.

  • Allemagne
  • Pays-Bas
  • Suède
  • Suisse
  • Espagne
  • États-Unis
Choisir un serveur

La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.

  • Allemagne
  • Pays-Bas
  • Suède
  • Estonie
  • Roumanie
  • Suisse
  • Espagne
  • Royaume-Uni
  • États-Unis
S’inscrire

Étapes suivantes ​

BeAdmin © 2025. Tous droits réservés.