Un tunel site-to-site leaga doua retele LAN (doua sedii) printr-un canal criptat, ca si cum ar fi in aceeasi retea. Configurare pe ambele gateway-uri, pas cu pas.
1. Chei + IP forwarding
# pe FIECARE gateway (site A si site B): chei
cd /etc/wireguard; umask 077
wg genkey | tee priv.key | wg pubkey | tee pub.key
sudo sysctl -w net.ipv4.ip_forward=1
2. Config Site A
# SITE A (LAN 192.168.10.0/24) — /etc/wireguard/wg0.conf
[Interface]
Address = 10.0.0.1/30
ListenPort = 51820
PrivateKey = <priv.key SITE A>
[Peer]
PublicKey = <pub.key SITE B>
Endpoint = SITE_B_PUBLIC_IP:51820
AllowedIPs = 10.0.0.2/32, 192.168.20.0/24 # LAN-ul site B
PersistentKeepalive = 25
3. Config Site B
# SITE B (LAN 192.168.20.0/24) — /etc/wireguard/wg0.conf
[Interface]
Address = 10.0.0.2/30
ListenPort = 51820
PrivateKey = <priv.key SITE B>
[Peer]
PublicKey = <pub.key SITE A>
Endpoint = SITE_A_PUBLIC_IP:51820
AllowedIPs = 10.0.0.1/32, 192.168.10.0/24 # LAN-ul site A
PersistentKeepalive = 25
4. Firewall + pornire
# pe ambele: firewall + pornire
sudo ufw allow 51820/udp
sudo systemctl enable --now wg-quick@wg0
sudo wg show
5. Verificare
# de pe un host din LAN-ul A, catre un host din LAN-ul B
ping 192.168.20.10
sudo wg show # 'latest handshake' + transfer > 0 = tunel activ
Concluzie
Ai doua sedii conectate securizat, cu rutare intre LAN-uri. Il extindem cu mai multe site-uri (hub-and-spoke) sau failover, la cerere.