VPN — WireGuard
WireGuard est un protocole VPN conçu à partir de 2015, intégré au noyau Linux depuis la version 5.6. Il vise la simplicité (~4000 lignes de code contre des dizaines de milliers pour IPsec/OpenVPN), ce qui facilite l’audit de sécurité.
Principe
Section intitulée « Principe »Contrairement à IPsec ou OpenVPN, WireGuard n’a pas de négociation complexe de suites cryptographiques : il impose un jeu d’algorithmes moderne unique (Curve25519, ChaCha20, Poly1305, BLAKE2s). Moins de choix, moins de surface d’erreur de configuration.
Le modèle est basé sur des clés publiques, comme SSH :
- Chaque pair (client ou serveur) génère une paire de clés (privée/publique).
- La configuration associe une clé publique distante à une plage d’IP autorisée (
AllowedIPs). - Aucune connexion TCP persistante : WireGuard fonctionne au-dessus d’UDP et n’envoie du trafic que s’il y a des données à transmettre (interface réseau “silencieuse” tant que rien ne transite).
Cas d’usage
Section intitulée « Cas d’usage »- Relier un poste nomade au réseau de l’entreprise (accès distant).
- Interconnecter deux sites (site-to-site).
- Chiffrer son trafic sur un réseau non fiable (wifi public) en le faisant sortir par un serveur de confiance.
Comparaison rapide avec IPsec
Section intitulée « Comparaison rapide avec IPsec »| WireGuard | IPsec | |
|---|---|---|
| Complexité de configuration | Faible | Élevée |
| Performance | Très bonne | Bonne |
| Négociation d’algorithmes | Aucune (fixée) | Oui (IKE) |
| Support natif OS | Linux natif, apps sur tous OS | Natif sur la plupart des OS |
| Cas d’usage typique | Accès distant, self-hosted | Site-to-site entreprise, matériel réseau (routeurs/firewalls du marché) |