Aller au contenu
SEC·05 · Cybersécurité & sauvegardes

VPN WireGuard sur un VPS : le VPN maison d’une PME en télétravail

Un VPN WireGuard sur un VPS à 85 CAD par an : une IP fixe pour vos accès, des portables protégés en Wi-Fi public, un départ révoqué en une commande.

MAJ 01/10/2026 9 min de lecture
VPN WireGuard sur un VPS : le VPN maison d’une PME en télétravail

Votre commercial travaille depuis le Wi-Fi d’un hôtel, et le back-office de votre boutique en ligne n’accepte que l’adresse IP du bureau. Deux soucis, une seule réponse : un tunnel chiffré vers un petit serveur loué au mois, qui sort sur internet avec une adresse fixe. Le guide de FFxF, un hébergeur de serveurs virtuels installé à Montréal, pour monter un VPN WireGuard sur un VPS tient en sept étapes et un fichier d’une vingtaine de lignes. C’est celui que je confierais à la personne qui s’en chargera chez vous.

Ma position, d’entrée : sous une dizaine de postes, avec quelqu’un dans l’équipe qui n’a pas peur d’un terminal, je monterais le VPN de la PME soi-même plutôt que de payer un abonnement par utilisateur. Au-delà, ou sans cette personne, non. La limite exacte est plus bas.

À quoi sert un VPN WireGuard dans une PME, et à quoi il ne sert pas

On vend le VPN comme une cape d’invisibilité. Dans une petite structure, il fait deux choses utiles, et ce sont les seules qui justifient de le monter.

La première, c’est l’adresse IP fixe. L’interface d’administration de votre site, votre logiciel de caisse en ligne ou le serveur de fichiers d’un client acceptent une liste blanche d’adresses. Tous vos postes passent par le VPS, ils sortent tous avec la même adresse, et vous ne déclarez qu’elle. Fini le « ça marche au bureau mais pas chez moi ».

La seconde, c’est le Wi-Fi que vous ne maîtrisez pas : hôtel, gare, salon professionnel. Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, demande de « systématiser » les connexions par VPN en télétravail, dans sa fiche mise à jour le 9 juin 2026. Avec WireGuard, le trafic part chiffré du portable jusqu’au serveur. Le réseau du café ne voit passer qu’un flux UDP illisible.

Homme en chemise travaillant sur un ordinateur portable à une table de café, près d'une fenêtre
Un portable branché sur le Wi-Fi d’un café : le cas exact où le tunnel protège ce qui sort de la machine. Photo Shixart1985, licence CC BY 2.0, via Wikimedia Commons.

Ce qu’il ne fait pas : vous rendre anonyme, ni arrêter une pièce jointe piégée. Un poste infecté reste infecté, tunnel ou pas. Je préfère le dire avant qu’on me présente le VPN comme l’antivirus de l’équipe.

Monter WireGuard sur un VPS : ce que l’installation demande vraiment

Le guide promet 20 minutes. C’est juste pour quelqu’un qui a déjà réglé un serveur Linux. Pour une première fois, je compterais une demi-journée : lire, taper, se tromper de nom d’interface réseau, puis tester depuis un téléphone en 4G.

La mécanique tient en peu de pièces, et c’est ce qui me plaît dedans. Une paire de clés par appareil. La privée reste sur la machine, toujours ; seule la publique sort, et c’est elle qu’on déclare en face. Le serveur, lui, fait trois choses et pas une de plus : il écoute sur le port UDP 51820, attribue une adresse en 10.8.0.x à chaque appareil, et fait sortir tout ce trafic sous sa propre adresse.

Le trajet d’une connexion dans le tunnel
Réglages repris du guide d’installation de FFxF, lu le 1er octobre 2026
1. Le poste
Portable du salarié
Adresse dans le tunnel : 10.8.0.2
2. Le tunnel chiffré
UDP 51820
Signal envoyé toutes les 25 s pour traverser la box
3. Le VPS
Serveur 10.8.0.1
Traduit vers son adresse publique fixe
4. La sortie
Vos outils en ligne
Ne voient qu’une seule adresse, à déclarer une fois

Deux lignes du fichier client décident de presque tout. AllowedIPs = 0.0.0.0/0, ::/0 envoie tout le trafic dans le tunnel, et c’est ce que je mets sur les portables qui voyagent. PersistentKeepalive = 25 garde la liaison ouverte derrière la box d’un salarié ; sans elle, le tunnel marche dans un sens et plus dans l’autre après quelques minutes d’inactivité.

Le piège se cache dans la première. Oubliez ::/0 sur un poste qui a de l’IPv6, et une partie du trafic contourne le tunnel sans prévenir personne. Personne ne s’en aperçoit, et FFxF a raison de la ranger dans son dépannage.

Sur un téléphone, on ne recopie rien : l’application WireGuard scanne un QR code affiché sur le serveur. Ce QR code n’a rien d’un gadget. Il existe pour que vous n’ayez jamais à faire transiter une configuration par messagerie.

Le saviez-vous ?

Le 2 août 2018, Linus Torvalds, le créateur de Linux, a écrit sur la liste de diffusion du noyau que, comparé « aux horreurs que sont OpenVPN et IPSec », le code de WireGuard était « une œuvre d’art ». Son auteur, Jason A. Donenfeld, annonce une implémentation Linux de moins de 4 000 lignes. WireGuard est entré dans le noyau avec la version 5.6, publiée le 29 mars 2020.

Le budget : 85 dollars canadiens par an, quel que soit le nombre de postes

C’est l’argument qui me fait pencher. Un abonnement VPN professionnel se paie par utilisateur. Un VPS se paie par machine, et une petite machine suffit : FFxF présente son offre Nano, 1 vCPU et 2 Go de mémoire, comme faite pour le « VPN, DNS, bots ».

Ce que coûte le serveur d’un VPN d’équipe
Offre Nano (1 vCPU, 2 Go, 20 Go SSD, 1 To de trafic à 1 Gbit/s) · prix lus sur ffxf.net/vps le 1er octobre 2026 · facturés en dollars canadiens (CAD)
À l’heure
13,14 CAD
par mois allumé en continu (0,018 CAD/h)
Au mois
102 CAD
sur douze mois (8,50 CAD/mois)
À l’année
85 CAD
deux mois offerts, pour tous vos postes

Pour un VPN qui tourne jour et nuit, la facturation à l’heure n’a aucun sens. Prenez l’année. Et avant de commander, notre comparatif des VPS d’entrée de gamme explique comment lire une fiche d’offre, cœurs, stockage et trafic compris.

Le serveur est à Montréal, et l’adresse de sortie sera canadienne. Côté conformité, je n’y vois rien de bloquant : le Canada figure sur la liste des pays reconnus « adéquats » par la Commission européenne pour les organisations commerciales. Côté pratique, un outil qui filtre l’accès par pays devra accepter cette adresse. Vérifiez-le avant de déclarer l’IP partout, pas après.

Le départ d’un salarié, le vrai test d’un VPN maison

Je juge un VPN au jour où quelqu’un s’en va, pas au jour où on l’installe. Avec WireGuard, on retire la clé de la personne du serveur : wg set wg0 peer, sa clé publique, remove. Puis wg-quick save wg0, pour que la suppression tienne au redémarrage. Dix secondes de frappe.

À une condition : savoir quelle clé appartient à qui. Une clé par appareil, jamais une clé partagée par toute l’équipe, et un commentaire au-dessus de chaque bloc [Peer] avec le prénom et l’appareil. Sans ce registre, le jour du départ, vous ne saurez pas quelle ligne effacer.

Technicien accroupi devant une baie de serveurs ouverte, un ordinateur portable posé au sol relié aux câbles
Votre VPS tourne dans une baie de ce genre, mais tout se règle à distance, depuis un terminal. Photo Derrick Coetzee, domaine public (CC0), via Wikimedia Commons.

Le bouton pause existe aussi, et je cherche toujours où il se trouve avant de recommander un outil. systemctl stop wg-quick@wg0 coupe le tunnel pour tout le monde. C’est la commande à garder sous la main le jour où vous soupçonnez qu’une clé a fuité et que vous voulez tout arrêter le temps de comprendre.

Reste une limite que je ne maquille pas. Cybermalveillance.gouv.fr recommande la double authentification sur les connexions VPN. WireGuard n’en a pas : la clé stockée sur l’appareil fait office de mot de passe. Si votre assureur ou un client exige une double authentification sur l’accès à distance, un WireGuard nu ne coche pas la case. Dans les autres cas, chiffrez le disque des portables et révoquez vite.

Abonnement, VPS ou routeur du bureau : mon choix pour une PME

Abonnement VPN commercial

Rien à entretenir, applications prêtes, prix par utilisateur.

Adresse de sortie partagée, sauf offre supérieure : chez Proton, les IP dédiées commencent à « VPN Professional », 2 utilisateurs minimum.

Mon choix jusqu’à 10 postes
WireGuard sur un VPS

Une IP fixe à vous seul, un prix par machine, une révocation en une commande.

Demande une personne à l’aise avec un terminal. Pas de double authentification native.

Routeur ou NAS du bureau

Donne accès aux fichiers stockés au bureau.

Ouvre un port sur votre propre réseau, et une coupure de la fibre du bureau coupe aussi le VPN.

Mon classement tient en deux cas. Si le seul besoin est de protéger des portables en Wi-Fi public, un abonnement fait le travail, et notre article sur l’abonnement VPN pour une petite entreprise détaille cette voie. Dès qu’il faut une adresse fixe à déclarer quelque part, le VPS gagne : l’adresse est à vous, le prix ne grimpe pas avec l’effectif, et vous savez exactement qui détient une clé.

Questions fréquentes

WireGuard est-il gratuit ?

Oui. WireGuard est libre, intégré au noyau Linux depuis la version 5.6, et tourne sur Windows, macOS, Android et iOS. La seule ligne à payer, c’est le serveur qui l’héberge.

Quel VPS choisir pour un VPN WireGuard d’équipe ?

Un petit. FFxF destine son offre Nano (1 vCPU, 2 Go de mémoire, 1 To de trafic) au VPN, pour 85 dollars canadiens par an au 1er octobre 2026. Regardez surtout le trafic inclus, c’est lui qui sature avant le processeur.

Nos outils sont en HTTPS : un VPN sert-il encore à quelque chose ?

Oui, pour deux raisons. Le HTTPS ne vous donne pas d’adresse IP fixe à déclarer, et il ne protège pas les services qui ne sont pas des pages web, comme un partage de fichiers ou un bureau à distance.

Comment vérifier que le tunnel fonctionne ?

Sur le serveur, la commande wg show wg0 latest-handshakes affiche l’heure du dernier échange avec chaque appareil. Aucun échange : le port UDP 51820 est fermé. Échange mais pas d’internet : c’est le routage du serveur.

Si vous ne faites qu’une chose cette semaine, listez les outils de l’entreprise qui acceptent une liste blanche d’adresses IP. S’il n’y en a aucun, un abonnement suffit. S’il y en a un seul, la demi-journée d’installation de WireGuard est rentabilisée dès le premier accès que vous n’aurez plus à débloquer à distance.

Sources
FFxF, guide d’installation de WireGuard sur un VPS et page des offres VPS, consultés le 1er octobre 2026
Cybermalveillance.gouv.fr, « La sécurisation du télétravail », publiée le 30 septembre 2020, mise à jour le 9 juin 2026
Jason A. Donenfeld, « WireGuard: Next Generation Kernel Network Tunnel », NDSS 2017, révision du 1er juin 2020
Linus Torvalds, message « Re: [GIT] Networking » sur la liste de diffusion du noyau Linux, 2 août 2018
Kernel Newbies, notes de version de Linux 5.6, publiée le 29 mars 2020
Commission européenne, liste des décisions d’adéquation en matière de protection des données, consultée le 1er octobre 2026
Proton VPN for Business, page des offres, consultée le 1er octobre 2026
Photo d’ouverture : « Racks Amravati Data Center », PiDatacenters, licence CC BY-SA 4.0, via Wikimedia Commons
Victor Blanchard
Victor Blanchard

Victor couvre les serveurs, la cybersécurité et l’automatisation. Il indique la version testée de chaque outil et ce qu’une installation demande vraiment en temps et en compétences.

Publié le 01/10/2026 mis à jour le 01/10/2026