VPN WireGuard sur un VPS : le VPN maison d’une PME en télétravail
Un VPN WireGuard sur un VPS à 85 CAD par an : une IP fixe pour vos accès, des portables protégés en Wi-Fi public, un départ révoqué en une commande.
Votre commercial travaille depuis le Wi-Fi d’un hôtel, et le back-office de votre boutique en ligne n’accepte que l’adresse IP du bureau. Deux soucis, une seule réponse : un tunnel chiffré vers un petit serveur loué au mois, qui sort sur internet avec une adresse fixe. Le guide de FFxF, un hébergeur de serveurs virtuels installé à Montréal, pour monter un VPN WireGuard sur un VPS tient en sept étapes et un fichier d’une vingtaine de lignes. C’est celui que je confierais à la personne qui s’en chargera chez vous.
Ma position, d’entrée : sous une dizaine de postes, avec quelqu’un dans l’équipe qui n’a pas peur d’un terminal, je monterais le VPN de la PME soi-même plutôt que de payer un abonnement par utilisateur. Au-delà, ou sans cette personne, non. La limite exacte est plus bas.
À quoi sert un VPN WireGuard dans une PME, et à quoi il ne sert pas
On vend le VPN comme une cape d’invisibilité. Dans une petite structure, il fait deux choses utiles, et ce sont les seules qui justifient de le monter.
La première, c’est l’adresse IP fixe. L’interface d’administration de votre site, votre logiciel de caisse en ligne ou le serveur de fichiers d’un client acceptent une liste blanche d’adresses. Tous vos postes passent par le VPS, ils sortent tous avec la même adresse, et vous ne déclarez qu’elle. Fini le « ça marche au bureau mais pas chez moi ».
La seconde, c’est le Wi-Fi que vous ne maîtrisez pas : hôtel, gare, salon professionnel. Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, demande de « systématiser » les connexions par VPN en télétravail, dans sa fiche mise à jour le 9 juin 2026. Avec WireGuard, le trafic part chiffré du portable jusqu’au serveur. Le réseau du café ne voit passer qu’un flux UDP illisible.

Ce qu’il ne fait pas : vous rendre anonyme, ni arrêter une pièce jointe piégée. Un poste infecté reste infecté, tunnel ou pas. Je préfère le dire avant qu’on me présente le VPN comme l’antivirus de l’équipe.
Monter WireGuard sur un VPS : ce que l’installation demande vraiment
Le guide promet 20 minutes. C’est juste pour quelqu’un qui a déjà réglé un serveur Linux. Pour une première fois, je compterais une demi-journée : lire, taper, se tromper de nom d’interface réseau, puis tester depuis un téléphone en 4G.
La mécanique tient en peu de pièces, et c’est ce qui me plaît dedans. Une paire de clés par appareil. La privée reste sur la machine, toujours ; seule la publique sort, et c’est elle qu’on déclare en face. Le serveur, lui, fait trois choses et pas une de plus : il écoute sur le port UDP 51820, attribue une adresse en 10.8.0.x à chaque appareil, et fait sortir tout ce trafic sous sa propre adresse.
Deux lignes du fichier client décident de presque tout. AllowedIPs = 0.0.0.0/0, ::/0 envoie tout le trafic dans le tunnel, et c’est ce que je mets sur les portables qui voyagent. PersistentKeepalive = 25 garde la liaison ouverte derrière la box d’un salarié ; sans elle, le tunnel marche dans un sens et plus dans l’autre après quelques minutes d’inactivité.
Le piège se cache dans la première. Oubliez ::/0 sur un poste qui a de l’IPv6, et une partie du trafic contourne le tunnel sans prévenir personne. Personne ne s’en aperçoit, et FFxF a raison de la ranger dans son dépannage.
Sur un téléphone, on ne recopie rien : l’application WireGuard scanne un QR code affiché sur le serveur. Ce QR code n’a rien d’un gadget. Il existe pour que vous n’ayez jamais à faire transiter une configuration par messagerie.
Le 2 août 2018, Linus Torvalds, le créateur de Linux, a écrit sur la liste de diffusion du noyau que, comparé « aux horreurs que sont OpenVPN et IPSec », le code de WireGuard était « une œuvre d’art ». Son auteur, Jason A. Donenfeld, annonce une implémentation Linux de moins de 4 000 lignes. WireGuard est entré dans le noyau avec la version 5.6, publiée le 29 mars 2020.
Le budget : 85 dollars canadiens par an, quel que soit le nombre de postes
C’est l’argument qui me fait pencher. Un abonnement VPN professionnel se paie par utilisateur. Un VPS se paie par machine, et une petite machine suffit : FFxF présente son offre Nano, 1 vCPU et 2 Go de mémoire, comme faite pour le « VPN, DNS, bots ».
Pour un VPN qui tourne jour et nuit, la facturation à l’heure n’a aucun sens. Prenez l’année. Et avant de commander, notre comparatif des VPS d’entrée de gamme explique comment lire une fiche d’offre, cœurs, stockage et trafic compris.
Le serveur est à Montréal, et l’adresse de sortie sera canadienne. Côté conformité, je n’y vois rien de bloquant : le Canada figure sur la liste des pays reconnus « adéquats » par la Commission européenne pour les organisations commerciales. Côté pratique, un outil qui filtre l’accès par pays devra accepter cette adresse. Vérifiez-le avant de déclarer l’IP partout, pas après.
Le départ d’un salarié, le vrai test d’un VPN maison
Je juge un VPN au jour où quelqu’un s’en va, pas au jour où on l’installe. Avec WireGuard, on retire la clé de la personne du serveur : wg set wg0 peer, sa clé publique, remove. Puis wg-quick save wg0, pour que la suppression tienne au redémarrage. Dix secondes de frappe.
À une condition : savoir quelle clé appartient à qui. Une clé par appareil, jamais une clé partagée par toute l’équipe, et un commentaire au-dessus de chaque bloc [Peer] avec le prénom et l’appareil. Sans ce registre, le jour du départ, vous ne saurez pas quelle ligne effacer.

Le bouton pause existe aussi, et je cherche toujours où il se trouve avant de recommander un outil. systemctl stop wg-quick@wg0 coupe le tunnel pour tout le monde. C’est la commande à garder sous la main le jour où vous soupçonnez qu’une clé a fuité et que vous voulez tout arrêter le temps de comprendre.
Reste une limite que je ne maquille pas. Cybermalveillance.gouv.fr recommande la double authentification sur les connexions VPN. WireGuard n’en a pas : la clé stockée sur l’appareil fait office de mot de passe. Si votre assureur ou un client exige une double authentification sur l’accès à distance, un WireGuard nu ne coche pas la case. Dans les autres cas, chiffrez le disque des portables et révoquez vite.
Abonnement, VPS ou routeur du bureau : mon choix pour une PME
Rien à entretenir, applications prêtes, prix par utilisateur.
Adresse de sortie partagée, sauf offre supérieure : chez Proton, les IP dédiées commencent à « VPN Professional », 2 utilisateurs minimum.
Une IP fixe à vous seul, un prix par machine, une révocation en une commande.
Demande une personne à l’aise avec un terminal. Pas de double authentification native.
Donne accès aux fichiers stockés au bureau.
Ouvre un port sur votre propre réseau, et une coupure de la fibre du bureau coupe aussi le VPN.
Mon classement tient en deux cas. Si le seul besoin est de protéger des portables en Wi-Fi public, un abonnement fait le travail, et notre article sur l’abonnement VPN pour une petite entreprise détaille cette voie. Dès qu’il faut une adresse fixe à déclarer quelque part, le VPS gagne : l’adresse est à vous, le prix ne grimpe pas avec l’effectif, et vous savez exactement qui détient une clé.
Questions fréquentes
WireGuard est-il gratuit ?
Oui. WireGuard est libre, intégré au noyau Linux depuis la version 5.6, et tourne sur Windows, macOS, Android et iOS. La seule ligne à payer, c’est le serveur qui l’héberge.
Quel VPS choisir pour un VPN WireGuard d’équipe ?
Un petit. FFxF destine son offre Nano (1 vCPU, 2 Go de mémoire, 1 To de trafic) au VPN, pour 85 dollars canadiens par an au 1er octobre 2026. Regardez surtout le trafic inclus, c’est lui qui sature avant le processeur.
Nos outils sont en HTTPS : un VPN sert-il encore à quelque chose ?
Oui, pour deux raisons. Le HTTPS ne vous donne pas d’adresse IP fixe à déclarer, et il ne protège pas les services qui ne sont pas des pages web, comme un partage de fichiers ou un bureau à distance.
Comment vérifier que le tunnel fonctionne ?
Sur le serveur, la commande wg show wg0 latest-handshakes affiche l’heure du dernier échange avec chaque appareil. Aucun échange : le port UDP 51820 est fermé. Échange mais pas d’internet : c’est le routage du serveur.
Si vous ne faites qu’une chose cette semaine, listez les outils de l’entreprise qui acceptent une liste blanche d’adresses IP. S’il n’y en a aucun, un abonnement suffit. S’il y en a un seul, la demi-journée d’installation de WireGuard est rentabilisée dès le premier accès que vous n’aurez plus à débloquer à distance.

Victor couvre les serveurs, la cybersécurité et l’automatisation. Il indique la version testée de chaque outil et ce qu’une installation demande vraiment en temps et en compétences.
Publié le 01/10/2026 mis à jour le 01/10/2026