Ein Site-to-Site-Tunnel verbindet zwei LANs (zwei Standorte) ueber einen verschluesselten Kanal, als waeren sie im selben Netz. Einrichtung auf beiden Gateways, Schritt fuer Schritt.
1. Schluessel + IP-Forwarding
# pe FIECARE gateway (site A si site B): chei
cd /etc/wireguard; umask 077
wg genkey | tee priv.key | wg pubkey | tee pub.key
sudo sysctl -w net.ipv4.ip_forward=1
2. Site-A-Konfiguration
# SITE A (LAN 192.168.10.0/24) — /etc/wireguard/wg0.conf
[Interface]
Address = 10.0.0.1/30
ListenPort = 51820
PrivateKey = <priv.key SITE A>
[Peer]
PublicKey = <pub.key SITE B>
Endpoint = SITE_B_PUBLIC_IP:51820
AllowedIPs = 10.0.0.2/32, 192.168.20.0/24 # LAN-ul site B
PersistentKeepalive = 25
3. Site-B-Konfiguration
# SITE B (LAN 192.168.20.0/24) — /etc/wireguard/wg0.conf
[Interface]
Address = 10.0.0.2/30
ListenPort = 51820
PrivateKey = <priv.key SITE B>
[Peer]
PublicKey = <pub.key SITE A>
Endpoint = SITE_A_PUBLIC_IP:51820
AllowedIPs = 10.0.0.1/32, 192.168.10.0/24 # LAN-ul site A
PersistentKeepalive = 25
4. Firewall + Start
# pe ambele: firewall + pornire
sudo ufw allow 51820/udp
sudo systemctl enable --now wg-quick@wg0
sudo wg show
5. Pruefen
# de pe un host din LAN-ul A, catre un host din LAN-ul B
ping 192.168.20.10
sudo wg show # 'latest handshake' + transfer > 0 = tunel activ
Fazit
Sie haben nun zwei Standorte sicher verbunden, mit Routing zwischen den LANs. Wir erweitern es auf Wunsch um weitere Standorte (Hub-and-Spoke) oder Failover.