Solution communautaire

Mot de passe par défaut de wg-easy : que faire avec la v15

A CasaOS user installed an older WireGuard Easy package and could not find a documented default password for the web interface.

Réponse actuelle : wg-easy v15 moderne n’a pas de mot de passe par défaut universel

La question CasaOS de 2024 demandait quel était le mot de passe par défaut après l’installation de WireGuard Easy. Elle concerne une ancienne génération de paquets wg-easy. La version actuelle de wg-easy v15 commence par une configuration initiale explicite, durant laquelle vous créez vous-même le nom d’utilisateur et le mot de passe. Il n’existe pas d’identifiants universels sûrs de type « admin/admin » qu’il faudrait publier ou réutiliser.

Lors d’une nouvelle installation de v15, créez votre propre compte

La configuration initiale de wg-easy actuelle demande un nom d’utilisateur, un mot de passe et sa confirmation dans la section User Setup, puis les informations relatives à l’hôte et au port WireGuard.

N’utilisez pas les anciennes recommandations concernant PASSWORD ou PASSWORD_HASH avec v15

wg-easy v14 utilisait couramment des variables d’environnement telles que PASSWORD_HASH. La v15 a profondément modifié la configuration et son processus de migration importe la configuration de v14 via la nouvelle procédure de configuration. Si vous copiez dans v15 un fichier Compose CasaOS vieux de plusieurs années, les variables d’authentification peuvent être trompeuses ou non prises en charge.

Les tags de version de wg-easy avertissent les utilisateurs qu’ils doivent faire correspondre les instructions à la version de l’image et éviter les tags ambigus.

Vérifiez d’abord la version de l’image du conteneur

docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy

Si vous utilisez la v14, suivez les ressources de migration et d’authentification spécifiques à la v14. Si vous utilisez la v15, employez la nouvelle procédure de configuration. Ne modifiez pas les paramètres d’authentification avant de connaître la version majeure réellement exécutée.

Épinglez une version majeure au lieu d’utiliser un tag latest ambigu

Les ressources actuelles de wg-easy recommandent un tag de version majeure tel que :15, afin que les mises à jour restent dans le cadre des versions v15 compatibles. Cela évite les changements incompatibles accidentels et rend votre déploiement ZimaOS/CasaOS reproductible.

Protégez l’interface web comme une console d’administration

Le tableau de bord wg-easy peut créer et révoquer des clients VPN, afficher des codes QR et exposer la configuration des pairs. Limitez autant que possible l’interface au réseau local ou au VPN. Si elle doit être publique, placez-la derrière HTTPS et une authentification robuste.

L’accès distant Tailscale constitue une alternative si vous avez seulement besoin d’accéder à distance à votre NAS, plutôt que de gérer vous-même les pairs WireGuard.

Conservez /etc/wireguard avant de recréer le conteneur

Les exemples Compose actuels de wg-easy conservent la configuration WireGuard. Sauvegardez ces données avant toute migration ou récupération de mot de passe, afin que les pairs existants ne soient pas perdus simplement parce que le conteneur web est remplacé.

La sauvegarde ZimaOS couvre la couche de récupération.

Si vous avez hérité d’un ancien mot de passe inconnu

Ne cherchez pas un identifiant « par défaut » sur Internet et n’exposez pas l’interface en essayant des mots de passe au hasard. Identifiez la version de l’image, préservez la configuration, suivez la procédure de réinitialisation ou de migration correspondant à cette version, puis changez le mot de passe une fois l’accès rétabli.

Les clés WireGuard sont plus importantes que le mot de passe de l’interface

Le mot de passe du tableau de bord protège l’administration, tandis que les clés privées des pairs authentifient les clients VPN. Si des fichiers de configuration ou des codes QR ont été exposés, changer uniquement le mot de passe web ne révoque pas ces pairs. Supprimez et recréez les clients concernés.

Récupérer l’accès sans supprimer tous les pairs existants

Si vous avez oublié l’ancien mot de passe web, mais que le service WireGuard achemine toujours du trafic, sauvegardez la configuration persistante avant de recréer quoi que ce soit. Une réinitialisation du mot de passe ou une migration de v14 vers v15 ne devrait pas automatiquement devenir une réinitialisation des clés VPN pour chaque téléphone et ordinateur portable. Conservez les définitions de pairs existantes, suivez le processus de migration correspondant à la version majeure utilisée, puis vérifiez chaque client après la création du nouveau compte administrateur.

Testez également le VPN depuis l’extérieur du réseau domestique après toute migration de l’authentification. Une page d’administration fonctionnelle prouve seulement que l’interface de gestion est opérationnelle ; elle ne prouve pas que la redirection UDP, les clés des pairs, les routes ou le DNS sont toujours corrects.

FAQ

Quel est le mot de passe par défaut de wg-easy ?

La v15 actuelle utilise la création d’un compte lors de la première exécution et ne possède pas de mot de passe par défaut universel.

PASSWORD_HASH fonctionne-t-il toujours ?

Il appartient à l’ancien modèle de configuration de la v14 ; la v15 utilise une procédure différente de configuration et de migration.

Comment savoir quelle version de wg-easy j’utilise ?

Vérifiez le tag de l’image du conteneur et les journaux avant de suivre des instructions d’authentification spécifiques à une version.

Dois-je exposer l’interface wg-easy sur Internet ?

Privilégiez un accès limité au réseau local ou au VPN. Si une exposition publique est nécessaire, utilisez HTTPS et une authentification robuste.

La réinitialisation du mot de passe de l’interface révoque-t-elle les clients VPN ?

Non. Les clés WireGuard des pairs sont indépendantes : révoquez et recréez tout pair dont la configuration a été exposée.