WireGuard sur Raspberry Pi permet d’accéder à Home Assistant, un NAS ou SSH depuis l’extérieur sans publier chaque service sur Internet. Ce guide explique une installation de VPN maison simple et vérifiable.
Les trois points clés
- Le Pi reçoit uniquement un flux UDP chiffré.
- Chaque téléphone ou ordinateur a une paire de clés distincte.
- Un handshake récent valide la connexion avant tout autre test.
Résultat et prérequis
À la fin, un client mobile rejoint votre réseau local via le Raspberry Pi. Il faut Raspberry Pi OS récent, un accès administrateur, une IP locale réservée, et une box capable de rediriger UDP 51820. Une connexion derrière CGNAT ne permet pas cette redirection.

1. Installer le paquet
Depuis SSH, mettez le système à jour, installez WireGuard et identifiez l’interface qui sort vers Internet (souvent eth0 ou wlan0).
apt update && apt full-upgrade -y
apt install wireguard -y
ip route get 1.1.1.1
2. Préparer les clés
Générez une clé privée et une clé publique pour le serveur, puis une paire différente pour chaque client. La clé privée ne quitte jamais l’appareil qui la possède.
umask 077
wg genkey | wg pubkey
3. Définir le tunnel
Dans la configuration du serveur, attribuez par exemple 10.6.0.1/24, choisissez UDP 51820 et ajoutez une règle de transfert vers votre interface Internet. Activez le routage IPv4 de façon persistante. Dans la configuration client, utilisez 10.6.0.2/24, la clé publique du serveur, votre nom DNS public et PersistentKeepalive = 25.
[Peer]
PublicKey = CLE_PUBLIQUE_SERVEUR
Endpoint = mon-domaine-ou-ip:51820
AllowedIPs = 10.6.0.0/24, 192.168.1.0/24
PersistentKeepalive = 25
Remplacez 192.168.1.0/24 par votre LAN. Pour envoyer tout le trafic Internet dans le VPN, utilisez 0.0.0.0/0 seulement après avoir validé l’accès local.
4. Démarrer et ouvrir le bon port
Activez le service WireGuard, puis vérifiez son état avec wg show. Dans la box, réservez l’IP du Pi et redirigez UDP 51820 vers cette IP. N’ouvrez pas TCP 51820.
5. Tester depuis l’extérieur
- Désactivez le Wi-Fi du téléphone.
- Activez le tunnel sur le réseau mobile.
- Vérifiez
wg showsur le Pi. - Testez
ping 10.6.0.1, puis une ressource de votre LAN.

Dépannage courant
- Pas de handshake : vérifiez DNS ou IP publique, la redirection UDP et le CGNAT.
- Handshake mais aucun accès : vérifiez le routage IPv4, l’interface Internet et les réseaux autorisés.
- Test concluant seulement au domicile : effectuez le vrai test en données mobiles ; certaines box ne gèrent pas le retour vers leur IP publique.
Vidéo de démonstration
Cette démonstration de Tech With Nich complète les étapes ; adaptez toujours les réseaux et les clés à votre installation.
Variantes et limites
Tailscale est une alternative basée sur WireGuard, très pratique en cas de CGNAT. PiVPN ou wg-easy peuvent accélérer la gestion de plusieurs clients, mais les principes restent les mêmes : clés séparées, routes limitées et tests depuis l’extérieur.
Questions fréquentes
WireGuard ralentit-il le Pi ?
Pour un accès domestique courant, la charge est faible ; le débit dépend surtout de votre upload.
Peut-on ajouter plusieurs appareils ?
Oui, avec une clé et une adresse VPN uniques par appareil.
TCP est-il nécessaire ?
Non, WireGuard utilise UDP.
Sources officielles
Vincent Vandegans — Passionné de Raspberry Pi, Linux et projets maker, il publie des guides concrets pour monter un serveur maison fiable et compréhensible.




