WGDashboard a fait exactement ce que la plupart des gens avaient besoin en 2023 : une interface web devant un fichier de configuration wg, un code QR pour le téléphone, et plus jamais d’édition manuelle de stanzas peer par SSH. Le plafond se voit en 2026. WGDashboard gère un serveur WireGuard à la fois, traite chaque machine comme sa propre île, et ne propose pas LDAP, pas SSO, pas MFA et pas de moteur de politique. L’approbation des pairs est manuelle, TLS nécessite toujours un proxy inverse devant l’application Flask, et il n’y a pas de vue intégrée de qui parle à qui sur deux serveurs. C’est bien pour un tunnel domestique unique et douloureux pour quoi que ce soit avec plus qu’une poignée d’utilisateurs ou plus d’un emplacement.
Nous avons testé sept alternatives à WGDashboard sur Windows, macOS et Linux. La liste maintient la prémisse “WireGuard auto-hébergé” et ajoute les choses que WGDashboard choisit de ne pas livrer : gestion multi-serveurs, routage mesh, intégration de fournisseurs d’identité et clients de bureau natifs qui s’appareillent avec QR sans application auxiliaire.
Comparaison rapide
| Application | Meilleur pour | Plan gratuit | Prix de départ | Fonctionnalité remarquable |
|---|---|---|---|---|
| wg-easy | Auto-hébergeur solo qui veut WGDashboard, juste plus simple | Free, AGPL-3.0 | Free | Un conteneur Docker, codes QR en un clic, interface d’admin au port 51821 |
| wg-portal | Admins avec LDAP ou OIDC et plusieurs interfaces WG | Free, MIT | Free | Synchronisation des utilisateurs LDAP et OIDC, configuration par interface, binaire Go ou Docker |
| Firezone | Petites équipes qui ont besoin de SSO et de politiques par utilisateur | Free Starter (self-hosted) | Team plans quoted per user | Moteur de politique, SSO avec Okta et Entra, noyau WireGuard 2.0 |
| DefGuard | Homelabs qui veulent SSO, MFA et un client natif | Free, Apache 2.0 | Free | Yubikey, TOTP et passkeys intégrés, client dédié pour Windows, macOS, Linux |
| Netmaker | Quiconque veut un mesh WireGuard au lieu d’un hub-and-spoke | Free Community edition | Netmaker Pro à partir d’environ $20/mois | Mesh noyau WireGuard avec découverte automatique des pairs et traversée NAT |
| Netbird | Équipes qui veulent la sensation Tailscale sur leur propre matériel | Free Cloud tier and free self-host | Business tier from around $6/user/mo | Mesh zéro-config, clients natifs sur chaque OS bureau, SSO |
| Headscale | Utilisateurs Tailscale qui veulent posséder le plan de contrôle | Free, BSD-3 | Free | Remplacement prêt à l’emploi du serveur de contrôle Tailscale, les clients officiels fonctionnent toujours |
Pourquoi les gens quittent WGDashboard
Les plaintes sont ennuyeuses d’une bonne manière. Il n’y a rien ici de “WGDashboard c’est mauvais” ; chaque élément est un mur que les gens heurtent après quelques semaines.
- Un serveur, un tableau de bord. WGDashboard gère les interfaces
wgsur l’hôte sur lequel il s’exécute. Deux machines signifient deux connexions, deux sauvegardes et aucune vue partagée des pairs. - Pas de SSO ni de MFA. L’authentification est un mot de passe administrateur unique stocké dans un fichier de configuration. Ajouter un collègue signifie partager ce mot de passe ou mettre le site devant un proxy d’authentification séparé.
- Approbation manuelle des pairs. Un nouveau pair devient une configuration que l’administrateur génère, télécharge et envoie. L’inscription en libre-service via un fournisseur d’identité ne fait pas partie du modèle.
- TLS est un travail scolaire. Le serveur Flask est livré avec HTTP simple. Obtenir un vrai certificat signifie mettre Caddy, Nginx ou Traefik devant et se souvenir de le renouveler.
- Hub-and-spoke uniquement. Chaque pair achemine via l’hôte WGDashboard. Un mesh où deux ordinateurs portables sur le même Wi-Fi de café parlent directement est hors de portée.
Les sept alternatives
wg-easy : L’interface de WireGuard auto-hébergée la plus simple
wg-easy est le projet que la plupart des utilisateurs de WGDashboard essaient en premier. Un conteneur Docker vous donne un serveur WireGuard, une interface d’admin au port 51821, un modal QR pour chaque pair et des graphiques de trafic par client. La version 15 a ajouté des liens de mot de passe à usage unique, le support PSK et le DNS personnalisé par client. Il fonctionne toujours sur un Raspberry Pi 3 sans se plaindre.
Où il s’arrête court : wg-easy est single-instance et single-admin. Il n’y a pas de LDAP, pas de OIDC et pas de concept de rôles utilisateur. Plusieurs serveurs signifient plusieurs conteneurs avec plusieurs mots de passe.
Tarification :
- Free : Tout, AGPL-3.0
- Paid : Aucun
- vs WGDashboard : Même portée, interface plus propre, déploiement plus rapide, pas de proxy inverse nécessaire pour l’interface d’admin
Migration depuis WGDashboard : Exportez la configuration d’interface WireGuard existante et collez-la dans un volume wg-easy frais, ou recommencez à zéro et remettez les codes QR à vos pairs. Les deux outils utilisent le même outil wg sous-jacent, donc les tunnels se comportent de manière identique.
Télécharger : github.com/wg-easy/wg-easy · Docker Hub
Conclusion : Le bon choix pour un administrateur homelab qui veut l’expérience WGDashboard avec moins de friction. Passer si un deuxième serveur ou un deuxième administrateur figure quelque part sur la feuille de route.
wg-portal : Meilleur drop-in avec LDAP et OIDC
wg-portal est une réécriture Go du problème de l’administrateur WireGuard ciblée directement sur les personnes qui ont atteint le plafond de WGDashboard. Il gère plusieurs interfaces WireGuard sur le même hôte, synchronise les utilisateurs à partir de LDAP ou OIDC, expédie une API REST et permet à chaque utilisateur de se connecter pour obtenir ses propres configurations et codes QR. La version 2 a ajouté un modèle de permission approprié, un chemin de connexion WebAuthn et une interface réécrite.
Où il s’arrête court : wg-portal est toujours hub-and-spoke par conception. Il remplace le frontend d’administration, pas la topologie WireGuard, donc les pairs acheminenttoujours via le serveur.
Tarification :
- Free : Tout, MIT
- Paid : Aucun
- vs WGDashboard : Même empreinte, LDAP et OIDC inclus, support multi-interface, vrai libre-service utilisateur
Migration depuis WGDashboard : Pointez wg-portal vers vos interfaces WireGuard existantes lors de la première configuration et il importe les pairs dans sa propre base de données. Donnez aux utilisateurs un lien de connexion lié à leur compte LDAP et laissez-les récupérer leur propre configuration depuis la page de profil.
Télécharger : github.com/h44z/wg-portal · Docker image
Conclusion : Le bon choix lorsque le problème est “nous avons besoin de SSO et d’une deuxième interface” plutôt que “nous avons besoin d’un mesh complet.” Passer si vous voulez un moteur de politique à l’échelle de l’entreprise ou des règles d’accès par application.
Firezone : Meilleur quand SSO et la politique sont l’essentiel
Firezone s’est reconstruite en 2024 autour d’un noyau WireGuard 2.0, d’un moteur de politique et de l’intégration de fournisseurs d’identité comme primitives de première classe. La version actuelle livre des passerelles, des ressources et des groupes : un administrateur définit quel groupe d’identité peut accéder à quelle ressource, et les clients sur chaque OS bureau la récupèrent via un plan de contrôle basé sur Rust. Firezone est ce qu’une entreprise attend quand quelqu’un dit “VPN auto-hébergé.”
Où il s’arrête court : La courbe d’apprentissage est réelle. Les concepts comme les ressources, les sites et les passerelles valent la peine avec dix utilisateurs et sont excessifs avec un. Le niveau géré poli est un produit payant ; l’auto-hébergement est possible mais nécessite une lecture de Docker Compose.
Tarification :
- Free : Niveau de démarrage auto-hébergé, un site, utilisateurs illimités
- Paid : Plans Team et Enterprise sur le service géré, devis par utilisateur
- vs WGDashboard : Catégorie différente. Firezone est un produit d’accès piloté par la politique ; WGDashboard est un générateur de configuration
Migration depuis WGDashboard : Il n’y a pas d’importation directe. Déployez Firezone, ajoutez une passerelle, définissez vos ressources (sous-réseaux ou noms d’hôtes) et invitez les utilisateurs via votre fournisseur d’identité. Les pairs installent le client Firezone au lieu d’importer un fichier .conf, donc les codes QR ne font plus partie de la boucle.
Télécharger : firezone.dev · GitHub
Conclusion : Le bon choix pour une petite entreprise qui veut SSO, accès par ressource et une piste d’audit réelle. Passer si l’objectif est un serveur et une famille.
DefGuard : Meilleure pile gratuite avec MFA et clients natifs
DefGuard est un gestionnaire WireGuard basé sur Rust qui traite MFA comme valeur par défaut plutôt que comme complément. Yubikey, TOTP et passkeys sont dans la boîte, le panneau d’administration parle à votre fournisseur d’identité via OpenID et il y a un client natif pour Windows, macOS et Linux qui gère l’enregistrement sans demander à l’utilisateur d’importer une configuration. La version 1.4 a ajouté les déploiements Kubernetes et un modèle de passerelle plus propre.
Où il s’arrête court : Le projet est plus jeune que wg-portal ou Firezone. Certaines intégrations, en particulier les cas limites autour du DNS fractionné et du routage IPv6, traînent toujours sur Windows.
Tarification :
- Free : Tout, Apache 2.0
- Paid : Contrats de support d’entreprise via les responsables
- vs WGDashboard : MFA, clients natifs, SSO et flux d’enregistrement approprié, le tout sans abonnement
Migration depuis WGDashboard : Déployez le cœur DefGuard avec Docker Compose, pointez-le vers votre fournisseur d’identité et déployez le client de bureau pour les pairs. Les anciens fichiers .conf peuvent être importés dans le client une seule fois, mais l’enregistrement en libre-service via OIDC est le chemin prévu.
Télécharger : defguard.net · GitHub
Conclusion : Le bon choix lorsque la réponse à “comment les utilisateurs s’enregistrent” doit être un lien de connexion, pas une pièce jointe. Passer si le client de bureau n’est pas le bienvenu sur les machines utilisateur.
Netmaker : Meilleur quand la réponse est un mesh, pas un hub
Netmaker abandonne complètement l’hypothèse hub-and-spoke. Il construit un mesh WireGuard sur toutes les machines que vous inscrivez, utilise le noyau WireGuard pour la vitesse et gère la traversée NAT avec un relais léger. Un homelab avec trois sites et un ordinateur portable peut être un seul réseau plat en une après-midi. La branche 0.30 a serré le moteur ACL et ajouté des passerelles d’accès à distance qui parlent aux téléphones via un client WireGuard standard.
Où il s’arrête court : L’édition communautaire de Netmaker est le produit gratuit ; multi-locataires, SSO et métriques vivent dans Netmaker Pro. Certaines fonctionnalités se déplacent entre les deux niveaux entre les versions, donc lisez la documentation pour la version que vous déployez.
Tarification :
- Free : Édition communautaire, auto-hébergée, nœuds illimités
- Paid : Netmaker Pro à partir d’environ $20/mois pour le plan de contrôle SaaS et les fonctionnalités supplémentaires
- vs WGDashboard : Mesh au lieu de hub, auto-enregistrement des nœuds via jeton, un plan de contrôle pour plusieurs emplacements
Migration depuis WGDashboard : Inscrivez chaque machine à Netmaker avec la CLI et laissez-la générer ses propres clés. Les anciens pairs WGDashboard continuent à fonctionner jusqu’à ce que vous éteigniez le serveur ; il n’y a pas de date de changement forcé, donc les deux peuvent coexister pendant la semaine de migration.
Télécharger : netmaker.io · GitHub
Conclusion : Le bon choix quand trois serveurs dans trois centres de données doivent ressembler à un seul LAN. Passer si la topologie est vraiment un hub avec quelques téléphones.
Netbird : Meilleure sensation Tailscale sur votre propre matériel
Netbird est ce que la plupart des gens décrivent comme “Tailscale, mais open-source et auto-hébergeable.” Il construit un mesh WireGuard, utilise la traversée NAT via STUN et TURN, synchronise les utilisateurs à partir de n’importe quel fournisseur OIDC et expédie les clients natifs pour Windows, macOS, Linux, Android et iOS. La ligne 0.40 a ajouté des règles d’accès SSH, des contrôles de posture (version du système d’exploitation, présence d’un EDR en cours d’exécution) et des groupes de routage basés sur DNS.
Où il s’arrête court : L’auto-hébergement de la pile complète (gestion, signal, relais, coturn) est plus de pièces mobiles qu’un seul conteneur wg-easy. Netbird Cloud supprime la configuration, au prix de confier a tiers le plan de contrôle.
Tarification :
- Free : Niveau gratuit de Netbird Cloud pour usage personnel et auto-hébergé sans limite de sièges
- Paid : Niveau entreprise à partir d’environ $6/utilisateur/mois sur Cloud
- vs WGDashboard : Mesh, clients natifs, SSO et règles de posture, au prix d’exécuter (ou de payer) plus de services
Migration depuis WGDashboard : Installez l’agent Netbird sur chaque pair et inscrivez-le avec une clé de configuration ou une connexion SSO. Les configurations WGDashboard ne s’importent pas, mais les téléphones auxquels vous avez donné un QR sont tout aussi faciles à configurer une deuxième fois.
Télécharger : netbird.io · GitHub
Conclusion : Le bon choix pour une petite équipe qui veut l’ergonomie Tailscale sans le plan de contrôle Tailscale. Passer si un seul site avec flux QR est vraiment tout ce dont vous avez besoin.
Headscale : Meilleur si vous connaissez déjà Tailscale
Headscale est une implémentation open-source sous licence BSD du serveur de coordination Tailscale. Pointez les clients Tailscale officiels (qui sont eux-mêmes open-source) sur une instance Headscale et le mesh fonctionne exactement comme le produit payant, sans aucune donnée quittant le matériel que vous contrôlez. La branche 0.24 a suivi la dernière version du protocole client et a ajouté le support OIDC de première classe.
Où il s’arrête court : Headscale remplace uniquement le plan de contrôle. La construction d’une interface d’administration, l’exécution d’un relais DERP ou le câblage de l’automatisation des webhooks dépend de vous ou de projets communautaires. Il n’y a pas de tableau de bord web propriétaire à la parité avec la console d’administration Tailscale.
Tarification :
- Free : Tout, BSD-3
- Paid : Rien du projet
- vs WGDashboard : Forme de problème différente. Headscale vous donne un mesh de style Tailscale avec contrôle auto-hébergé ; WGDashboard est un éditeur de configuration pour un serveur
Migration depuis WGDashboard : Pas un échange direct. Installez Headscale sur un petit serveur, installez le client Tailscale officiel sur chaque pair et inscrivez-les contre votre espace de noms Headscale. Les anciennes configurations WireGuard restent valides sur leur ancien serveur jusqu’à ce que vous l’éteigniez.
Télécharger : headscale.net · GitHub
Conclusion : Le bon choix si vous aimiez Tailscale et vouliez seulement exécuter le coordinateur vous-même. Passer si l’objectif est de rester proche de WireGuard brut.
Comment choisir
Choisissez wg-easy si vous voulez WGDashboard à nouveau avec moins d’arêtes vives. Il reste dans le modèle single-server et le fait bien.
Choisissez wg-portal quand la limite de WGDashboard qui fait mal est “pas de LDAP.” C’est le chemin le plus court vers SSO sur un panneau d’administration WireGuard sans changer la topologie.
Choisissez Firezone si le déploiement a de vrais utilisateurs, de vrais groupes et une vraie raison de dire “ce groupe accède à cette ressource.” Le moteur de politique gagne sa vie au-delà d’une poignée de personnes.
Choisissez DefGuard si MFA n’est pas facultatif et que vous voulez un client de bureau natif sans payer quelqu’un. Le support Yubikey et passkey est vraiment l’option gratuite que la plupart de ses pairs facturent.
Choisissez Netmaker quand le réseau veut être un mesh. Les homelabs multi-sites et les petites entreprises avec plus d’un bureau c’est où il brille.
Choisissez Netbird quand le modèle mental que vous voulez est Tailscale mais le matériel doit être le vôtre. Les clients natifs sur chaque OS rendent l’intégration une connexion, pas un guide d’installation.
Choisissez Headscale si vous connaissez déjà Tailscale et préférez posséder le plan de contrôle plutôt que de le payer. L’expérience client est inchangée.
Restez sur WGDashboard si un serveur, un administrateur et un code QR pour le téléphone est la portée complète. Le daemon fonctionne toujours et l’interface livre toujours les codes QR ; c’est juste plus la seule bonne réponse.
FAQ
wg-easy est-il vraiment plus facile que WGDashboard ?
Pour un auto-hébergeur pour la première fois, oui. wg-easy c’est une commande Docker, un mot de passe au premier démarrage et un modal QR qui apparaît à côté de chaque pair. WGDashboard nécessite toujours un environnement Python ou son propre conteneur, un proxy inverse Flask pour TLS et l’initialisation manuelle de l’interface WireGuard.
Quelle alternative à WGDashboard supporte LDAP ou SSO ?
wg-portal, Firezone, DefGuard et Netbird supportent tous LDAP ou OIDC d’usine. Netmaker offre SSO dans son niveau Pro. Headscale supporte OIDC via son fichier de configuration. wg-easy ne le fait pas.
Ces outils fonctionnent-ils sur Windows et macOS ?
Les sept peuvent être déployés sur n’importe lequel des trois OS de bureau via Docker Desktop ou Colima. DefGuard et Netbird livrent également les clients de bureau natifs pour les machines pairs, ce qui est souvent la raison pour laquelle les gens les choisissent.
Lequel est le meilleur pour une configuration mesh au lieu de hub-and-spoke ?
Netmaker, Netbird et Headscale construisent tous un mesh où les pairs se parlent directement quand le réseau le permet. Firezone est basé sur les sites plutôt que mesh. wg-easy, wg-portal et DefGuard maintiennent la topologie hub classique.
Les alternatives distribuent-elles toujours des codes QR pour les clients téléphone ?
wg-easy, wg-portal, DefGuard et la passerelle d’accès à distance de Netmaker génèrent tous des codes QR que l’application WireGuard mobile standard peut importer. Firezone, Netbird et Headscale s’attendent à leur propre client sur le téléphone (ou le client Tailscale pour Headscale), donc les codes QR ne font pas partie du flux d’enregistrement.
Lequel est le meilleur pour une configuration stricte sans journaux ?
N’importe laquelle des options auto-hébergées vous donne un contrôle total sur ce qui est enregistré. DefGuard et Headscale expédient la plus petite surface de télémétrie par défaut et aucun comportement phone-home. Netbird Cloud et Netmaker Pro envoient effectivement des métadonnées à leurs plans de contrôle SaaS, donc auto-hébergez si cela importe.