Comment configurer NordLayer WireGuard sur iPhone et Android
Un guide pratique pour importer un tunnel NordLayer WireGuard sur des appareils iOS et Android, vérifier le handshake et l’adresse de sortie, et corriger les problèmes propres aux mobiles qui interrompent les connexions WireGuard.
Aperçu
NordLayer WireGuard fournit des tunnels WireGuard de qualité professionnelle via des passerelles dédiées avec une facturation mensuelle forfaitaire, ce qui convient aux équipes qui ont besoin de quelques collaborateurs se connectant depuis des téléphones et des tablettes plutôt que depuis des ordinateurs portables gérés. Comme WireGuard est un protocole standard, le flux de travail mobile est le même, que vos tunnels proviennent de NordLayer ou d’un autre fournisseur compatible WireGuard : vous importez une configuration de pair, vous activez le tunnel et vous confirmez que le trafic sort bien par la passerelle.
Ce tutoriel couvre les clients WireGuard officiels sur iOS et Android, les méthodes d’importation prises en charge par chaque plateforme, ainsi que les étapes de vérification et de dépannage qui permettent de détecter les pannes mobiles les plus courantes.
Prérequis
- Un siège ou compte NordLayer actif émis par l’administrateur de votre organisation, avec un pair WireGuard créé pour cet appareil spécifique.
- Les détails du tunnel : une clé privée d’interface, une adresse de tunnel, un résolveur DNS, la clé publique de la passerelle et le point de terminaison de la passerelle (hôte et port UDP).
- Soit un code QR, soit un fichier
.conffourni par la personne qui gère la passerelle. - Le client WireGuard officiel installé depuis l’App Store ou Google Play.
- L’autorisation d’ajouter une configuration VPN à l’appareil. Sur les téléphones gérés par MDM, cela peut être bloqué jusqu’à ce que votre administrateur l’approuve.
Rôle de chaque champ
| Champ | Exemple | Rôle |
|---|---|---|
PrivateKey |
chaîne base64 | Identifie cet appareil auprès de la passerelle. Ne la partagez jamais. |
Address |
10.8.0.14/32 |
L’IP du tunnel attribuée à cet appareil. |
DNS |
10.8.0.1 |
Résolveur joignable via le tunnel. |
PublicKey |
chaîne base64 | La clé de la passerelle, utilisée pour chiffrer le trafic vers celle-ci. |
Endpoint |
gateway.example.com:51820 |
Où l’appareil envoie les paquets de handshake. |
AllowedIPs |
0.0.0.0/0, ::/0 ou 10.8.0.0/24 |
Quel trafic est routé dans le tunnel. |
Un modèle de tunnel au format .conf ressemble à ceci :
[Interface]
PrivateKey = <this-device-private-key>
Address = 10.8.0.14/32
DNS = 10.8.0.1
[Peer]
PublicKey = <gateway-public-key>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = <gateway-host>:51820
PersistentKeepalive = 25
Définissez AllowedIPs sur 0.0.0.0/0, ::/0 pour router tout le trafic via la passerelle, ou uniquement vers le sous-réseau interne si votre administrateur souhaite un split tunnel. Une valeur PersistentKeepalive de 25 est un choix courant sur les réseaux mobiles, car le NAT de l’opérateur supprime sinon les sessions inactives.
Étapes
- Confirmez que le tunnel est destiné à cet appareil. Chaque téléphone doit avoir sa propre paire de clés de pair. Importer la même configuration sur deux appareils provoque des handshakes instables et des déconnexions sur les deux.
- Installez le client WireGuard officiel. Sur iOS, recherchez WireGuard dans l’App Store et installez l’application publiée par WireGuard Development Team. Sur Android, installez l’application équivalente depuis Google Play. Évitez les clients VPN tiers qui ne font qu’intégrer WireGuard.
- Importez sur iOS. Ouvrez l’application, appuyez sur le bouton plus, puis choisissez Créer à partir d’un code QR et scannez le code fourni par votre administrateur, ou choisissez Créer à partir d’un fichier ou d’une archive et sélectionnez le fichier
.confdepuis Fichiers. Donnez au tunnel un nom reconnaissable tel queNordLayer-Gateway-EU, appuyez sur Enregistrer, puis acceptez l’invite du système pour ajouter une configuration VPN. - Importez sur Android. Ouvrez l’application, appuyez sur le bouton plus, puis choisissez Scanner un code QR ou Importer depuis un fichier ou une archive. Sélectionnez le fichier
.confdans le sélecteur de fichiers, autorisez l’application à ajouter un profil VPN et confirmez le nom du tunnel. - Vérifiez les paramètres importés avant de vous connecter. Ouvrez l’entrée du tunnel et vérifiez que
Endpoint,AllowedIPsetDNScorrespondent à ce que votre administrateur a fourni. Un code QR tronqué ou un fichier obsolète est la cause la plus fréquente d’un tunnel qui ne termine jamais un handshake. - Connectez le tunnel. Activez l’interrupteur à côté du tunnel. Le statut devrait passer à Actif en quelques secondes, et le système d’exploitation affichera un indicateur VPN dans la barre d’état.
- Vérifiez le handshake et l’adresse de sortie. Utilisez les vérifications de la section suivante. Ne supposez pas que le tunnel fonctionne simplement parce que l’interrupteur est activé.
- Configurez le comportement à la demande, si cela est approprié. Sur iOS, ouvrez le tunnel, appuyez sur Modifier et activez À la demande avec une règle adaptée à l’appareil. Sur Android, utilisez le paramètre système sous Paramètres → Réseau et Internet → VPN → WireGuard pour activer VPN toujours actif et éventuellement Bloquer les connexions sans VPN. La disponibilité de ces options varie selon la version du système d’exploitation et la politique MDM.
- Testez le tunnel à la fois en Wi-Fi et en réseau cellulaire. Les réseaux mobiles bloquent ou limitent fréquemment l’UDP, de sorte qu’un tunnel qui fonctionne en Wi-Fi au bureau peut échouer sur un réseau d’opérateur.
- Conservez et renouvelez la configuration. Gardez une copie hors ligne du
.confdans un gestionnaire de mots de passe ou un coffre chiffré, et supprimez les anciens pairs de la passerelle lorsqu’un appareil est retiré. Renouvelez les clés si un téléphone est perdu.
Vérification du tunnel
L’application WireGuard est l’outil de diagnostic le plus fiable sur mobile. Ouvrez le tunnel actif et vérifiez les compteurs Dernier handshake et de transfert :
- Dernier handshake doit afficher une valeur datant de moins de deux minutes lorsque le tunnel est inactif avec le keepalive activé.
- Transfert doit afficher des octets reçus et envoyés en augmentation pendant votre navigation.
- Un handshake qui reste à Jamais signifie que l’appareil ne peut pas atteindre le point de terminaison, et non que le tunnel est connecté mais inactif.
Pour confirmer quelle adresse Internet voit, visitez une page d’écho IP dans le navigateur du téléphone et comparez le résultat avec l’adresse que votre administrateur attend pour cette passerelle dédiée. Si vous avez un ordinateur portable sur la même passerelle, vous pouvez d’abord confirmer la valeur attendue :
# Exécuter depuis un appareil utilisant déjà la même passerelle.
# Ce que cette commande affiche est l’adresse qu’un téléphone sur la même passerelle doit également indiquer.
curl -s https://ifconfig.me
La sortie attendue est une seule adresse IP sans texte après :
203.0.113.42
Comme NordLayer utilise des passerelles dédiées plutôt qu’un pool partagé, cette adresse devrait rester stable entre les sessions, ce qui est utile lorsque des services internes ou des partenaires autorisent une IP spécifique.
Dépannage
| Symptôme | Cause probable | Correctif |
|---|---|---|
| Le statut indique connecté, le handshake reste à Jamais | UDP bloqué par l’opérateur mobile ou un portail captif | Passez à un autre réseau, déconnectez-vous du portail captif ou demandez à votre administrateur une passerelle sur un autre port |
| Le handshake aboutit, aucun site ne se charge | DNS injoignable via le tunnel, ou AllowedIPs mal configuré |
Confirmez que le résolveur est topologiquement à l’intérieur du tunnel ; réimportez une configuration récente |
| Les outils internes fonctionnent, les sites publics non | Split tunnel avec AllowedIPs limité au sous-réseau interne |
Comportement attendu ; ajoutez 0.0.0.0/0, ::/0 uniquement si un routage en tunnel complet est souhaité |
| Fonctionne en Wi-Fi, échoue en réseau cellulaire | NAT de l’opérateur ou filtrage UDP | Activez PersistentKeepalive = 25, réessayez et testez depuis un autre opérateur si nécessaire |
| Le tunnel se coupe après quelques minutes d’inactivité | Absence de keepalive ou gestion agressive de la batterie par le système | Définissez le keepalive et excluez l’application WireGuard de l’optimisation de la batterie sur Android |
| Deux appareils se déconnectent mutuellement | Même clé de pair importée sur les deux | Demandez un pair distinct par appareil à votre administrateur |
| L’importation échoue ou l’application signale une clé non valide | Code QR tronqué ou fichier .conf corrompu |
Redemandez la configuration et importez depuis le fichier plutôt que depuis le code QR |
| La batterie se décharge sensiblement | La règle à la demande maintient le tunnel actif sur chaque réseau | Restreignez la règle à la demande aux réseaux non approuvés ou utilisez un split tunnel si la politique le permet |
Résumé
- WireGuard sur iOS et Android suit un flux standard d’importation puis de vérification ; NordLayer fournit les détails du tunnel et le client officiel fait le reste.
- Importez toujours une configuration destinée à cet appareil unique, et ne réutilisez jamais une même clé de pair sur deux téléphones.
- Considérez le compteur de handshake, et non l’interrupteur marche/arrêt, comme la preuve que le tunnel fonctionne.
- Définissez
PersistentKeepalive = 25sur les appareils mobiles afin que le NAT de l’opérateur ne tue pas silencieusement les sessions inactives. - Testez en réseau cellulaire ainsi qu’en Wi-Fi, et conservez une copie hors ligne de la configuration afin qu’un téléphone perdu ou réinitialisé puisse être remplacé rapidement.