pfSense intègre le support WireGuard directement dans son système de base depuis la version 2.7, ce qui veut dire que vous n’avez plus besoin d’un paquet tiers pour faire tourner un tunnel VPN moderne et rapide sur votre pare-feu. Ce guide couvre la connexion de pfSense à un fournisseur VPN commercial en tant que client, pour que chaque appareil derrière votre pare-feu passe automatiquement par le VPN, sans rien installer sur les appareils individuels.
Pourquoi le faire au niveau du pare-feu plutôt que sur chaque appareil
Un boîtier pfSense se trouve déjà entre tout votre réseau et internet, donc configurer le VPN une seule fois à ce niveau couvre chaque appareil en aval : ordinateurs portables, téléphones, consoles de jeu, smart TV, et tout ce qui ne peut pas faire tourner une app VPN par lui-même. Ça veut aussi dire que le tunnel survit à une réinitialisation d’usine ou à l’arrivée d’un nouvel appareil sur le réseau, puisque rien n’a besoin d’être configuré appareil par appareil.
Le compromis reste le même que pour tout VPN au niveau du routeur : changer de localisation de serveur veut dire modifier une configuration de pare-feu plutôt que d’appuyer sur un bouton dans une app. La plupart des utilisateurs de pfSense qui choisissent cette voie gardent une app VPN sur téléphone ou ordinateur portable pour changer rapidement de localisation, et traitent le tunnel du pare-feu comme la configuration par défaut, toujours active, pour tout le reste.
Ce qu’il vous faut avant de commencer
Une installation pfSense en version 2.7 ou ultérieure, puisque c’est à partir de là que WireGuard est passé dans le système de base plutôt que d’exiger un paquet séparé. Un accès admin à l’interface web, et les informations de configuration WireGuard de votre fournisseur VPN : une clé privée, la clé publique du fournisseur, une adresse et un port de point de terminaison, et les IP autorisées et paramètres DNS assignés par votre fournisseur. Les fournisseurs qui supportent une configuration WireGuard manuelle exposent généralement ça sous forme de fichier de configuration téléchargeable ou d’un écran de détails dans le tableau de bord de votre compte.
Étape 1 : vérifier que WireGuard est disponible
Sur pfSense 2.7 et ultérieur, WireGuard est intégré dans l’installation de base et apparaît sous VPN > WireGuard dans l’interface web, sans installation de paquet supplémentaire. Si vous êtes sur une version plus ancienne, installez d’abord le paquet WireGuard via System > Package Manager > Available Packages, puis redémarrez avant de continuer.
Étape 2 : créer le tunnel WireGuard
Allez dans VPN > WireGuard > Tunnels et ajoutez un nouveau tunnel. Donnez-lui une description claire, générez ou collez une clé privée, et assignez-lui une adresse de tunnel dans une plage privée qui ne chevauche pas votre réseau local existant, quelque chose comme 10.10.10.1/24 convient pour la plupart des installations domestiques. Enregistrez le tunnel une fois créé.
Étape 3 : ajouter le peer (le serveur de votre fournisseur VPN)
Toujours dans ce même tunnel, ajoutez une entrée peer avec les informations de votre fournisseur :
- Clé publique : la clé publique du serveur de votre fournisseur
- Point de terminaison : le nom d’hôte ou l’adresse IP du serveur
- Port du point de terminaison : généralement 51820, même si certains fournisseurs en assignent un différent
- IP autorisées :
0.0.0.0/0pour faire passer tout le trafic par le tunnel - Keep alive : 25 secondes, ce qui maintient le tunnel actif à travers le NAT des deux côtés
Enregistrez et appliquez les changements.
Étape 4 : assigner le tunnel comme interface
Allez dans Interfaces > Assignments et assignez le nouveau tunnel WireGuard comme interface, puis activez-le sous Interfaces et donnez-lui un nom reconnaissable comme WG_VPN. Cette étape est facile à oublier, et c’est la raison la plus courante pour laquelle un tunnel pourtant bien configuré ne fait toujours rien passer ; pfSense a besoin que le tunnel soit formellement assigné comme interface avant que les règles de pare-feu puissent le référencer correctement.
Étape 5 : définir les règles de pare-feu sur la nouvelle interface
Sous Firewall > Rules, sélectionnez l’onglet de votre nouvelle interface WireGuard et ajoutez une règle autorisant le trafic depuis le réseau source de votre LAN vers n’importe quelle destination. Sans cette règle, le tunnel peut techniquement être « up » sans que rien ne passe réellement par lui.
| Paramètre | Valeur typique |
|---|---|
| Interface | WG_VPN |
| Source | LAN net |
| Destination | Any |
| Protocole | Any |
Étape 6 : configurer le NAT sortant pour le tunnel
Sous Firewall > NAT > Outbound, passez en mode hybride ou manuel et ajoutez une règle associant votre réseau LAN à l’interface WireGuard. C’est l’étape qui fait réellement que le trafic semble provenir de l’adresse IP de votre fournisseur VPN plutôt que de la vôtre ; sans elle, les paquets peuvent traverser l’interface du tunnel sans être correctement traduits, et les connexions échoueront ou basculeront silencieusement vers votre WAN habituel.
Envie de comparer tous les VPN côte à côte ? Consultez notre tableau comparatif complet avec les scores sur 18 critères.
Étape 7 : router le trafic LAN via la passerelle VPN
Allez dans System > Routing > Gateways et vérifiez qu’une passerelle existe pour l’interface WireGuard, puis définissez-la comme passerelle par défaut (fait passer tout par le VPN) ou utilisez une règle de routage basée sur des politiques sous Firewall > Rules sur votre interface LAN pour n’y faire passer que du trafic spécifique. Le routage par politique est le meilleur choix si vous voulez que certains appareils, un hub domotique ou une console avec des exigences NAT strictes par exemple, contournent le VPN pendant que tout le reste l’utilise.
Étape 8 : vérifier que le tunnel fonctionne vraiment
Ne sautez pas cette partie. Depuis un appareil derrière pfSense, lancez un test de fuite IP et vérifiez que l’adresse affichée appartient bien à votre fournisseur VPN plutôt qu’à votre FAI. Vérifiez Status > WireGuard dans l’interface web de pfSense pour confirmer que le peer affiche une poignée de main récente plutôt que de rester inactif, puisqu’un tunnel qui apparaît configuré mais sans poignée de main récente pointe presque toujours vers un problème de pare-feu ou de NAT des étapes 5 ou 6, pas vers les clés WireGuard elles-mêmes.
Pannes les plus courantes et leurs solutions
| Symptôme | Cause probable | Solution |
|---|---|---|
| Le tunnel apparaît, pas de poignée de main | Port du point de terminaison bloqué, ou mauvaise clé publique | Revérifiez les paramètres du peer, confirmez que le port n’est pas bloqué en amont |
| Poignée de main réussie, pas d’internet | Règle NAT sortant manquante | Revisitez l’étape 6, confirmez l’association NAT vers l’interface WireGuard |
| Certains appareils passent par le VPN, d’autres non | Règle de routage par politique trop restrictive | Vérifiez que le réseau source de la règle LAN couvre bien les appareils concernés |
| Débit nettement inférieur à votre connexion habituelle | Le matériel pfSense ne suit pas le chiffrement | Vérifiez le plafond de débit WireGuard de votre appareil ; les anciens boîtiers peu puissants peinent en gigabit |
| Déconnexions périodiques | Keep-alive non configuré, ou fournisseur qui change d’IP serveur | Confirmez que le keep-alive est bien réglé à 25 secondes sur le peer |
Choisir un fournisseur bien adapté
Tous les fournisseurs VPN ne facilitent pas la génération d’une configuration WireGuard manuelle, certains poussant plutôt vers leur propre app. NordVPN et Proton VPN proposent tous les deux une génération de configuration WireGuard manuelle depuis le tableau de bord de leur compte, ce qui est ce que ce guide suppose. La configuration de Mullvad est tout aussi simple et ne demande pas de compte au-delà d’un numéro généré. Les fournisseurs sans option d’export manuel demandent généralement des contournements via leurs propres outils en ligne de commande, un processus plus lourd que ce que la plupart des utilisateurs de pfSense recherchent pour une configuration au niveau du routeur.
Installer un client WireGuard sur pfSense prend environ 30 minutes pour quelqu'un déjà à l'aise avec l'interface du pare-feu, l'essentiel du temps étant consacré aux étapes de NAT et de règles de pare-feu plutôt qu'au tunnel lui-même. C'est la bonne approche pour un foyer ou une petite structure qui veut une seule connexion VPN couvrant chaque appareil en permanence, plutôt que pour quelqu'un qui change de serveur plusieurs fois par jour. Vérifiez la règle NAT sortant avec soin, et testez toujours avec un contrôle de fuite IP avant de faire confiance à l'installation pour quoi que ce soit de sensible.
À lire aussi : Comment installer un VPN sur un routeur OpenWrt et WireGuard vs OpenVPN : quel protocole utiliser en 2026 ?.