rss logo

Configurer OpenVPN, le NAT et le routage sur Windows Server 2025

Logo OpenVPN

Ce tutoriel explique comment installer et configurer un serveur OpenVPN sous Microsoft Windows Server 2025. Il couvre l’ensemble de la mise en place, notamment la configuration du serveur et du client, la génération des certificats, les règles du Pare-feu Windows ainsi que le NAT et le routage LAN avec RRAS. Les clients VPN distants pourront ainsi accéder aux hôtes du réseau privé situé derrière le serveur OpenVPN.

Schéma réseau

Nous allons commencer par déployer une configuration OpenVPN simple dans laquelle un client Windows établit une connexion VPN vers un hôte Windows Server 2025.

Architecture réseau OpenVPN montrant un client Windows se connectant par Internet et un routeur à un serveur OpenVPN sous Windows Server 2025
Architecture réseau OpenVPN montrant un client Windows se connectant à Windows Server 2025 via le port UDP 1194.

Serveur OpenVPN

Logo Microsoft Windows
  • Caractéristiques du serveur OpenVPN :
    • Système d’exploitation : Windows Server 2025
    • Rôle : serveur OpenVPN
    • Adresse IP LAN : 192.168.0.200
    • Adresse IP VPN : 10.50.8.1
    • Réseau VPN : 10.50.8.0/24
    • Protocole et port : UDP 1194

Prérequis

OpenSSL

Logo OpenSSL

OpenSSL est nécessaire pour générer les certificats et les clés privées utilisés afin d’authentifier le serveur OpenVPN et ses clients. Sous Windows Server 2025, ce tutoriel utilise les paquets Win64 OpenSSL fournis par Shining Light Productions.

Télécharger OpenSSL

Téléchargez la dernière version 64 bits de Win64 OpenSSL Light.

Page de téléchargement Win32 et Win64 OpenSSL avec le programme d’installation Win64 OpenSSL Light pour Windows 64 bits mis en évidence
Téléchargez la dernière version du programme d’installation Win64 OpenSSL Light pour les systèmes Windows 64 bits.
Installer OpenSSL
  • Lancez le programme d’installation d’OpenSSL. Si le composant requis Microsoft Visual C++ 2026 Redistributable (x64) est absent, cliquez sur Yes pour le télécharger :
Avertissement du programme d’installation d’OpenSSL indiquant que Microsoft Visual C++ Redistributable pour les systèmes 64 bits est absent, avec le bouton Yes mis en évidence
Cliquez sur Yes pour télécharger le composant Microsoft Visual C++ Redistributable requis par OpenSSL.
  • Exécutez le programme d’installation téléchargé, acceptez les termes du contrat de licence, puis cliquez sur Install. Une fois l’installation terminée, cliquez sur Close :
Programme d’installation de Microsoft Visual C++ Redistributable x64 affichant le contrat de licence, le bouton Install et l’écran confirmant la réussite de l’installation
Acceptez les termes du contrat de licence, installez Microsoft Visual C++ Redistributable, puis fermez le programme une fois l’installation terminée.
  • Sélectionnez I accept the agreement, puis cliquez sur Next :
Programme d’installation d’OpenSSL Light affichant le contrat de licence avec l’option I accept the agreement sélectionnée
Acceptez le contrat de licence d’OpenSSL pour poursuivre l’installation.
  • Conservez le dossier d’installation par défaut ou sélectionnez une autre destination, puis cliquez sur Next :
Programme d’installation d’OpenSSL Light affichant le dossier d’installation par défaut C:\Program Files\OpenSSL-Win64
Conservez le dossier d’installation d’OpenSSL par défaut ou sélectionnez une autre destination, puis cliquez sur Next.
  • Conservez le dossier du menu Démarrer par défaut ou choisissez-en un autre, puis cliquez sur Next :
Programme d’installation d’OpenSSL Light affichant OpenSSL comme dossier par défaut du menu Démarrer
Conservez le dossier OpenSSL par défaut du menu Démarrer ou choisissez-en un autre, puis cliquez sur Next.
  • Sélectionnez The OpenSSL binaries (bin) directory, puis cliquez sur Next :
Programme d’installation d’OpenSSL Light affichant l’option du répertoire des binaires bin d’OpenSSL sélectionnée pour les fichiers DLL
Sélectionnez The OpenSSL binaries (bin) directory comme destination des fichiers DLL d’OpenSSL, puis cliquez sur Next.
  • Vérifiez les paramètres d’installation, puis cliquez sur Install :
Programme d’installation d’OpenSSL Light affichant le dossier de destination, le dossier du menu Démarrer et l’emplacement des DLL sélectionnés avant l’installation
Vérifiez les paramètres d’installation d’OpenSSL, puis cliquez sur Install pour commencer.
  • Une fois l’installation terminée, cliquez sur Finish pour fermer l’assistant d’installation (et faites un don si vous le pouvez afin de soutenir le responsable du projet 😊) :
Assistant d’installation d’OpenSSL Light confirmant que l’installation est terminée et affichant des options de don facultatives
Cliquez sur Finish pour fermer l’assistant d’installation d’OpenSSL une fois l’installation terminée.
Ajouter OpenSSL à la variable Path du système

Ajoutez le répertoire bin d’OpenSSL à la variable d’environnement système Path de Windows afin de pouvoir exécuter la commande openssl depuis n’importe quelle session d’invite de commandes ou PowerShell.

  • Exécutez SystemPropertiesAdvanced pour ouvrir les paramètres système avancés :
Boîte de dialogue Exécuter de Windows contenant SystemPropertiesAdvanced pour ouvrir les propriétés système avancées avec des privilèges d’administrateur
Exécutez SystemPropertiesAdvanced pour ouvrir la fenêtre des propriétés système avancées.
  • Dans l’onglet Advanced, cliquez sur Environment Variables… :
Fenêtre des propriétés système de Windows ouverte sur l’onglet Advanced avec le bouton Environment Variables mis en évidence
Dans l’onglet Advanced de la fenêtre des propriétés système, cliquez sur Environment Variables….
  • Sous System variables, sélectionnez Path, puis cliquez sur Edit… :
Fenêtre des variables d’environnement Windows avec l’entrée Path sélectionnée sous System variables et le bouton Edit mis en évidence
Sous System variables, sélectionnez Path, puis cliquez sur Edit….
  • Cliquez sur New, ajoutez %ProgramFiles%\OpenSSL-Win64\bin, puis cliquez sur OK pour enregistrer la modification :
Fenêtre de modification d’une variable d’environnement Windows montrant l’ajout de %ProgramFiles%\OpenSSL-Win64\bin à la variable système Path
Cliquez sur New, ajoutez %ProgramFiles%\OpenSSL-Win64\bin à la variable système Path, puis cliquez sur OK.
  • Ouvrez une nouvelle fenêtre PowerShell et exécutez la commande suivante afin de vérifier qu’OpenSSL est accessible depuis la variable système Path :
Fenêtre PowerShell affichant la commande openssl version et la version d’OpenSSL installée
Exécutez openssl version dans une nouvelle fenêtre PowerShell afin de vérifier qu’OpenSSL est installé et accessible depuis la variable système Path.

Pare-feu Windows

Logo du Pare-feu Windows montrant un globe protégé par un mur de briques

Le Pare-feu Windows doit autoriser les connexions OpenVPN entrantes sur le port UDP 1194. Une règle ICMPv4 supplémentaire peut également être créée afin de permettre aux clients VPN de tester la connectivité avec le serveur à l’aide de la commande ping.

  • Depuis une invite de commandes exécutée avec des privilèges d’administrateur, créez la règle OpenVPN entrante :
C:\Windows\system32> netsh advfirewall firewall add rule name="OpenVPN UDP 1194" dir=in action=allow protocol=UDP localport=1194
  • Facultatif : autorisez les requêtes d’écho ICMP provenant du réseau OpenVPN :
C:\Windows\system32> netsh advfirewall firewall add rule name="OpenVPN ICMPv4 Echo" dir=in action=allow protocol=ICMPv4:8,any remoteip=10.50.8.0/24
  • Vous pouvez également créer les mêmes règles depuis une session PowerShell exécutée avec des privilèges d’administrateur :
PS C:\> New-NetFirewallRule -DisplayName "OpenVPN UDP 1194" -Direction Inbound -Action Allow -Protocol UDP -LocalPort 1194
PS C:\> New-NetFirewallRule -DisplayName "OpenVPN ICMPv4 Echo" -Direction Inbound -Action Allow -Protocol ICMPv4 -IcmpType 8 -RemoteAddress 10.50.8.0/24

Installation d’OpenVPN

Téléchargez la dernière version 64 bits du programme d’installation d’OpenVPN Community Edition pour Windows depuis la page officielle de téléchargement d’OpenVPN.

Page de téléchargement d’OpenVPN Community Edition affichant le programme d’installation MSI pour Windows 64 bits
Téléchargez la dernière version du programme d’installation MSI d’OpenVPN Community Edition pour les systèmes Windows 64 bits.
  • Cette installation étant destinée à servir de serveur OpenVPN, sélectionnez Customize afin de choisir les composants requis :
Fenêtre d’installation d’OpenVPN affichant les options Install Now et Customize, avec Customize mise en évidence
Sélectionnez Customize afin de choisir les composants OpenVPN à installer sur le serveur.
  • Vérifiez que OpenVPN Service est sélectionné. Le composant OpenVPN Pre-Logon Access Provider est facultatif et n’est pas nécessaire pour une installation standard d’un serveur OpenVPN :
Fenêtre d’installation personnalisée d’OpenVPN affichant OpenVPN Service et le composant facultatif OpenVPN Pre-Logon Access Provider
Conservez OpenVPN Service sélectionné. Le composant OpenVPN Pre-Logon Access Provider est facultatif et peut être désactivé pour une installation standard du serveur.
  • Sélectionnez EasyRSA 3 Certificate Management Scripts afin de générer les certificats et les clés privées requis par le serveur et les clients OpenVPN :
Fenêtre d’installation personnalisée d’OpenVPN avec EasyRSA 3 Certificate Management Scripts sélectionné sous OpenSSL Utilities et le bouton Install Now mis en évidence
Sélectionnez EasyRSA 3 Certificate Management Scripts, puis cliquez sur Install Now afin d’installer OpenVPN et ses outils de gestion des certificats.
  • Une fois l’installation terminée, cliquez sur Close :
Fenêtre d’installation d’OpenVPN confirmant que l’installation est terminée, avec le bouton Close mis en évidence
Cliquez sur Close une fois l’installation d’OpenVPN terminée.

Certificats et PKI

Configurer l’autorité de certification et générer les certificats

Dans cette section, nous utiliserons Easy-RSA pour créer une infrastructure à clés publiques (PKI) comprenant l’autorité de certification, le certificat du serveur, le certificat du client et leurs clés privées associées.

  • Ouvrez Windows Terminal, puis sélectionnez le profil Command Prompt :
Résultats de recherche Windows pour Terminal montrant le profil Command Prompt mis en évidence dans Windows Terminal
Recherchez Terminal, puis ouvrez le profil Command Prompt.
  • Exécutez les commandes suivantes pour ouvrir le shell Easy-RSA :
C:\Windows\system32> cd "C:\Program Files\OpenVPN\easy-rsa"
C:\Program Files\OpenVPN\easy-rsa> .\EasyRSA-Start.bat

Welcome to the EasyRSA 3 Shell for Windows.
Easy-RSA 3 is available under a GNU GPLv2 license.

Invoke 'easyrsa' to call the program. Without commands, help is displayed.

Using directory: C:/Program Files/OpenVPN/easy-rsa


EasyRSA-Shell: #
  • Initialisez une nouvelle infrastructure à clés publiques (PKI) :
EasyRSA-Shell: # ./easyrsa init-pki
Shell Easy-RSA exécutant la commande easyrsa init-pki et demandant confirmation avant de supprimer et de réinitialiser le répertoire PKI existant
Exécutez ./easyrsa init-pki. Si un répertoire PKI existant est détecté, saisissez yes pour le remplacer et en initialiser un nouveau.
  • Créez l’autorité de certification (CA). Saisissez une phrase secrète robuste pour protéger la clé privée de la CA, puis indiquez un nom commun (Common Name) :
EasyRSA-Shell: # ./easyrsa build-ca
[…]
Enter PEM pass phrase:MyPassW0rd
Verifying - Enter PEM pass phrase:MyPassW0rd
[…]
Common Name (eg: your user, host, or server name) [Easy-RSA CA]:ovpn
  • Générez et signez le certificat et la clé privée du serveur OpenVPN :
EasyRSA-Shell: # ./easyrsa build-server-full server nopass
[…]
Confirm request details: yes
[…]
Enter pass phrase for c:\Program Files\OpenVPN\easy-rsa\pki\private\ca.key:MyPassW0rd
  • Générez les paramètres Diffie-Hellman utilisés par le serveur OpenVPN :
EasyRSA-Shell: # ./easyrsa gen-dh
  • Générez et signez un certificat client et une clé privée nommés client01 :
EasyRSA-Shell: # ./easyrsa build-client-full client01 nopass
[…]
Confirm request details: yes
[…]
Enter pass phrase for c:\Program Files\OpenVPN\easy-rsa\pki\private\ca.key:MyPassW0rd

🚨 Note de sécurité : L’option nopass crée des clés privées sans protection par phrase secrète. Cela simplifie le démarrage automatique du serveur et évite de demander une phrase secrète aux utilisateurs lors de leur connexion, mais toute personne obtenant une clé privée pourra l’utiliser immédiatement. Protégez soigneusement ces fichiers et envisagez de ne pas utiliser l’option nopass pour les certificats clients lorsqu’un niveau de sécurité supérieur est nécessaire.

Copier les certificats et les clés du serveur

Copiez les fichiers suivants du serveur OpenVPN dans C:\Program Files\OpenVPN\config-auto :

  • ca.crt depuis C:\Program Files\OpenVPN\easy-rsa\pki
  • dh.pem depuis C:\Program Files\OpenVPN\easy-rsa\pki
  • server.crt depuis C:\Program Files\OpenVPN\easy-rsa\pki\issued
  • server.key depuis C:\Program Files\OpenVPN\easy-rsa\pki\private
Explorateur de fichiers Windows affichant ca.crt, dh.pem, server.crt et server.key dans le répertoire config-auto du serveur OpenVPN
Placez le certificat de la CA, les paramètres Diffie-Hellman, le certificat du serveur et sa clé privée dans le répertoire config-auto du serveur OpenVPN.

Fichier de configuration du serveur OpenVPN

Créez ou modifiez le fichier C:\Program Files\OpenVPN\config-auto\server.ovpn à l’aide d’un éditeur de texte exécuté avec des privilèges d’administrateur :

# Écouter les connexions des clients OpenVPN sur le port UDP 1194
port 1194
proto udp
dev tun

# Certificat du serveur et fichiers cryptographiques
ca ca.crt
cert server.crt
key server.key
dh dh.pem

# Plage d’adresses VPN attribuée aux clients connectés
server 10.50.8.0 255.255.255.0
ifconfig-pool-persist ipp.txt

# Détecter les clients inactifs ou déconnectés
keepalive 10 120

# Conserver la clé et l’interface du tunnel lors des redémarrages
persist-key
persist-tun

# Écrire les informations sur l’état des connexions dans ce fichier
status openvpn-status.log

# Niveau de verbosité des journaux
verb 3

Redémarrer le service OpenVPN

Redémarrez OpenVPNService afin de charger la nouvelle configuration du serveur.

  • Exécutez services.msc afin d’ouvrir la console de gestion des services Windows :
Boîte de dialogue Exécuter de Windows contenant services.msc pour ouvrir la console de gestion des services
Exécutez services.msc afin d’ouvrir la console de gestion des services Windows.
  • Faites un clic droit sur OpenVPNService, puis sélectionnez Restart :
Console de gestion des services Windows affichant le menu contextuel d’OpenVPNService avec la commande Restart mise en évidence
Faites un clic droit sur OpenVPNService, puis sélectionnez Restart afin de recharger la configuration du serveur OpenVPN.
  • Vous pouvez également redémarrer le service depuis une invite de commandes exécutée avec des privilèges d’administrateur :
C:\Windows\system32> net stop OpenVPNService
C:\Windows\system32> net start OpenVPNService
  • Ou le redémarrer depuis une session PowerShell exécutée avec des privilèges d’administrateur :
PS C:\> Restart-Service -Name OpenVPNService -PassThru

Configuration du client Windows

Logo Microsoft

Installer OpenVPN sur le client Windows

Téléchargez depuis la page officielle de téléchargement d’OpenVPN le même programme d’installation 64 bits d’OpenVPN Community Edition que celui utilisé sur le serveur, puis installez-le avec les options par défaut.

Copier les certificats et la clé privée du client

Copiez les fichiers suivants depuis le serveur OpenVPN :

  • ca.crt depuis C:\Program Files\OpenVPN\easy-rsa\pki
  • client01.crt depuis C:\Program Files\OpenVPN\easy-rsa\pki\issued
  • client01.key depuis C:\Program Files\OpenVPN\easy-rsa\pki\private

Placez les fichiers dans l’un des répertoires de configuration OpenVPN suivants sur le client Windows :

  • C:\Users\utilisateur\OpenVPN\config\ — recommandé pour une configuration propre à chaque utilisateur
  • C:\Program Files\OpenVPN\config\ — accessible à l’ensemble du système et nécessite des privilèges d’administrateur

🚨 Note de sécurité : Le fichier client01.key contient la clé privée du client. Transférez-le de manière sécurisée et limitez son accès à l’utilisateur concerné ainsi qu’aux administrateurs.

  • Le répertoire de configuration du client doit maintenant contenir les fichiers suivants :
Explorateur de fichiers Windows affichant le répertoire de configuration OpenVPN contenant ca.crt, client.ovpn, client01.crt et client01.key
Placez le certificat de la CA, le certificat du client, sa clé privée et le fichier de configuration client.ovpn dans C:\Program Files\OpenVPN\config.
  • Créez le fichier de configuration client.ovpn dans C:\Users\utilisateur\OpenVPN\config\ ou dans C:\Program Files\OpenVPN\config\ :
# Configurer ce fichier comme profil client OpenVPN
client

# Utiliser un tunnel IP routé
dev tun

# Se connecter au serveur via UDP
proto udp

# Remplacer ce nom d’hôte par l’adresse IP publique ou le nom DNS
# de votre serveur OpenVPN
remote WAN.STD.ROCKS 1194

# Réessayer indéfiniment la résolution DNS si le serveur est indisponible
resolv-retry infinite

# Ne pas lier le client à un port local fixe
nobind

# Conserver la clé privée et l’interface du tunnel lors des reconnexions
persist-key
persist-tun

# Certificat et clé privée du client
ca ca.crt
cert client01.crt
key client01.key

# Niveau de verbosité des journaux
verb 3
  • Exécutez OpenVPN GUI avec des privilèges d’administrateur, puis connectez-vous au profil VPN :
Menu contextuel d’OpenVPN GUI ouvert depuis la zone de notification Windows avec la commande Connect mise en évidence
Faites un clic droit sur l’icône OpenVPN GUI dans la zone de notification Windows, puis sélectionnez Connect.
  • Une notification OpenVPN confirme que la connexion a été établie :
Notification d’OpenVPN GUI confirmant que le client est connecté et que l’adresse VPN 10.50.8.6 lui a été attribuée
La notification d’OpenVPN GUI confirme que la connexion VPN est établie et que le client a reçu l’adresse 10.50.8.6.
  • Utilisez l’adresse VPN 10.50.8.1 afin de tester la connectivité avec le serveur OpenVPN :
PowerShell sous Windows affichant des réponses réussies au ping du serveur OpenVPN à l’adresse 10.50.8.1, avec l’Explorateur de fichiers accédant à un partage du serveur via la même adresse VPN
Vérifiez la connexion VPN en envoyant un ping à 10.50.8.1 et en accédant à un partage du serveur via \\10.50.8.1.

Activation du routage et du NAT

À ce stade, le client Windows distant peut se connecter au serveur OpenVPN et joindre son adresse VPN. Pour accéder aux autres hôtes du réseau LAN distant 192.168.0.0/24, nous devons activer le routage LAN et la traduction d’adresses réseau (NAT) sous Windows Server 2025.

🚨 Remarque : Avec la configuration NAT décrite ci-dessous, les clients VPN peuvent accéder aux hôtes du réseau LAN 192.168.0.0/24. Toutefois, le serveur OpenVPN lui-même peut ne pas être joignable via son adresse LAN 192.168.0.200. Dans ce cas, utilisez plutôt son adresse VPN 10.50.8.1.

Architecture OpenVPN montrant un client Windows se connectant via le port UDP 1194 à Windows Server 2025, avec le routage et le NAT entre le réseau VPN 10.50.8.0/24 et le LAN distant 192.168.0.0/24
Architecture de routage et de NAT OpenVPN permettant à un client Windows distant d’accéder aux hôtes du LAN 192.168.0.0/24 via Windows Server 2025.

Serveur OpenVPN

Mettre à jour la configuration du serveur

  • Modifiez C:\Program Files\OpenVPN\config-auto\server.ovpn avec des privilèges d’administrateur, puis ajoutez une route distribuée vers le LAN distant :
port 1194
proto udp
dev tun

ca ca.crt
cert server.crt
key server.key
dh dh.pem

server 10.50.8.0 255.255.255.0
ifconfig-pool-persist ipp.txt

# Annoncer le LAN distant aux clients VPN connectés
push "route 192.168.0.0 255.255.255.0"

# Facultatif : configurer un serveur DNS interne pour les clients VPN
push "dhcp-option DNS 192.168.0.200"

keepalive 10 120

persist-key
persist-tun

status openvpn-status.log

verb 3

💡 Remarque : Conservez la directive dhcp-option DNS uniquement si 192.168.0.200 héberge réellement un service DNS que les clients VPN doivent utiliser.

  • Redémarrez OpenVPNService depuis une session PowerShell exécutée avec des privilèges d’administrateur afin d’appliquer la nouvelle configuration :
PS C:\> Restart-Service -Name OpenVPNService -PassThru

Installer le service de rôle Routage

  • Ouvrez une session PowerShell avec des privilèges d’administrateur et exécutez la commande suivante afin d’installer le service de rôle Windows Routing ainsi que ses outils de gestion :
PS C:> Install-WindowsFeature -Name Routing -IncludeManagementTools

Configurer le routage et l’accès distant

  • Exécutez rrasmgmt.msc afin d’ouvrir la console de gestion Routing and Remote Access :
Boîte de dialogue Exécuter de Windows contenant rrasmgmt.msc pour ouvrir la console de gestion Routing and Remote Access
Exécutez rrasmgmt.msc afin d’ouvrir la console de gestion Routing and Remote Access.
  • Faites un clic droit sur le nom du serveur, puis sélectionnez Configure and Enable Routing and Remote Access :
Console Routing and Remote Access affichant le menu contextuel du serveur avec Configure and Enable Routing and Remote Access mis en évidence
Faites un clic droit sur le serveur dans la console Routing and Remote Access, puis sélectionnez Configure and Enable Routing and Remote Access.
  • Cliquez sur Next afin de démarrer l’assistant Routing and Remote Access Server Setup Wizard :
Écran d’accueil de l’assistant Routing and Remote Access Server Setup Wizard avec le bouton Next mis en évidence
Cliquez sur Next afin de commencer la configuration du routage et de l’accès distant.
  • Sélectionnez Custom configuration, puis cliquez sur Next :
Assistant Routing and Remote Access Server Setup Wizard affichant Custom configuration sélectionné et le bouton Next mis en évidence
Sélectionnez Custom configuration afin de choisir manuellement les services RRAS requis, puis cliquez sur Next.
  • Sélectionnez NAT et LAN routing, puis cliquez sur Next :
Assistant Routing and Remote Access Server Setup Wizard affichant NAT et LAN routing sélectionnés dans les options de configuration personnalisée
Sélectionnez NAT et LAN routing afin d’activer le transfert du trafic entre le réseau OpenVPN et le LAN distant, puis cliquez sur Next.
  • Vérifiez les services sélectionnés, puis cliquez sur Finish :
Écran de fin de l’assistant Routing and Remote Access Server Setup Wizard récapitulant les services NAT et LAN routing, avec le bouton Finish mis en évidence
Vérifiez les services NAT et LAN routing sélectionnés, puis cliquez sur Finish afin de terminer la configuration de RRAS.
  • Cliquez sur Start service afin de démarrer le service Routing and Remote Access. À ce stade, le client VPN devrait pouvoir joindre l’hôte Windows Server 2025 via son adresse LAN 192.168.0.200 ou son adresse VPN 10.50.8.1, selon la configuration du routage et du pare-feu :
Boîte de dialogue Routing and Remote Access indiquant que le service est prêt à être utilisé, avec le bouton Start service mis en évidence
Cliquez sur Start service afin de démarrer le service Routing and Remote Access.
  • Afin de permettre aux clients VPN d’accéder aux hôtes du LAN distant, ajoutez l’interface réseau LAN à la configuration NAT de RRAS :
Console Routing and Remote Access affichant le menu contextuel de NAT sous IPv4 avec l’option New Interface mise en évidence
Faites un clic droit sur NAT sous IPv4, puis sélectionnez New Interface… afin d’ajouter une interface à la configuration NAT.
  • Sélectionnez l’interface réseau connectée au LAN distant, ici Ethernet1 avec l’adresse 192.168.0.200, puis cliquez sur OK :
Fenêtre New Interface for Network Address Translation de RRAS affichant Ethernet1 sélectionnée parmi les interfaces réseau disponibles
Sélectionnez Ethernet1, l’interface connectée au LAN 192.168.0.0/24, puis cliquez sur OK.
  • Dans les propriétés de l’interface, sélectionnez Public interface connected to the Internet, activez NAT on this interface, puis cliquez sur OK :

💡 Remarque : Bien que RRAS désigne cette option par Public interface connected to the Internet, l’interface sélectionnée correspond ici à l’interface du serveur connectée au LAN distant. RRAS traduira le trafic provenant du réseau OpenVPN avant de le transférer vers le LAN.

Propriétés de traduction d’adresses réseau d’Ethernet1 affichant Public interface connected to the Internet et Enable NAT on this interface sélectionnés
Sélectionnez Public interface connected to the Internet, activez NAT on this interface, puis cliquez sur OK.

Client OpenVPN

  • Ouvrez une invite de commandes et exécutez route print afin de vérifier qu’OpenVPN a ajouté la route vers le LAN distant 192.168.0.0/24 :
Invite de commandes Windows affichant la sortie de route print avec la route vers 192.168.0.0/24 via le tunnel OpenVPN mise en évidence
Exécutez route print et vérifiez qu’une route vers 192.168.0.0/24 est présente via le tunnel OpenVPN.
  • Testez la connectivité avec les hôtes du LAN distant :
Deux fenêtres d’invite de commandes Windows affichant des réponses réussies au ping du serveur OpenVPN à l’adresse 192.168.0.200 et du routeur distant à l’adresse 192.168.0.254
Vérifiez l’accès au LAN distant en envoyant un ping au serveur OpenVPN à l’adresse 192.168.0.200 et au routeur à l’adresse 192.168.0.254 via le tunnel VPN.