Aller au contenu

VPN — WireGuard

WireGuard est un protocole VPN conçu à partir de 2015, intégré au noyau Linux depuis la version 5.6. Il vise la simplicité (~4000 lignes de code contre des dizaines de milliers pour IPsec/OpenVPN), ce qui facilite l’audit de sécurité.

Contrairement à IPsec ou OpenVPN, WireGuard n’a pas de négociation complexe de suites cryptographiques : il impose un jeu d’algorithmes moderne unique (Curve25519, ChaCha20, Poly1305, BLAKE2s). Moins de choix, moins de surface d’erreur de configuration.

Le modèle est basé sur des clés publiques, comme SSH :

  • Chaque pair (client ou serveur) génère une paire de clés (privée/publique).
  • La configuration associe une clé publique distante à une plage d’IP autorisée (AllowedIPs).
  • Aucune connexion TCP persistante : WireGuard fonctionne au-dessus d’UDP et n’envoie du trafic que s’il y a des données à transmettre (interface réseau “silencieuse” tant que rien ne transite).
  • Relier un poste nomade au réseau de l’entreprise (accès distant).
  • Interconnecter deux sites (site-to-site).
  • Chiffrer son trafic sur un réseau non fiable (wifi public) en le faisant sortir par un serveur de confiance.
WireGuard IPsec
Complexité de configuration Faible Élevée
Performance Très bonne Bonne
Négociation d’algorithmes Aucune (fixée) Oui (IKE)
Support natif OS Linux natif, apps sur tous OS Natif sur la plupart des OS
Cas d’usage typique Accès distant, self-hosted Site-to-site entreprise, matériel réseau (routeurs/firewalls du marché)