**Contexte** : cluster Proxmox splitté — nœud 1 (principal) + quorum (raspberry pi) restent chez toi, tu pars avec le nœud 2. Tu as des réplications 1→2 et un rsync cron d'un disque 1→2. OPNsense chez toi fait firewall/routeur avec un serveur WireGuard.
**Objectif immédiat** : brancher le nœud 2 sur ton lieu de villégiature (ADSL, IP non fixe) pour récupérer les dernières données à jour du nœud 1, avec le rsync comme priorité.
**Sens du VPN à choisir**
Ton ADSL de vacances a une IP non fixe et probablement du NAT — impossible d'y accepter des connexions entrantes fiables. Donc la seule option viable :
- **Nœud 2 = client WireGuard**, il initie la connexion.
- **OPNsense (chez toi) = serveur**, il écoute et accepte.
Une fois le tunnel monté, le nœud 2 a une IP VPN et peut joindre le nœud 1 à travers.
**Étapes concrètes**
1. **OPNsense** : crée un nouveau peer WireGuard (comme un client mobile classique) → génère une paire de clés dédiée au nœud 2, attribue-lui une IP tunnel (ex : 10.x.x.2/32).
2. **Firewall OPNsense** sur l'interface WireGuard : autorise le trafic depuis cette IP tunnel vers le nœud 1, au moins le port SSH/rsync (22).
3. **Nœud 2** : `apt install wireguard-tools` si besoin, crée `/etc/wireguard/wg0.conf` avec :
- ta clé privée nœud 2
- la clé publique d'OPNsense
- `Endpoint` = IP/port public de chez toi
- `AllowedIPs` limité à ton réseau utile (pas de tunnel complet 0.0.0.0/0)
4. `wg-quick up wg0` → teste avec un ping vers l'IP LAN du nœud 1.
5. **Rsync** : modifie juste la cible dans le cron pour pointer vers l'IP du nœud 1 joignable via le tunnel.
**Point de vigilance**
Ne laisse pas corosync essayer de recommuniquer avec le nœud 2 via ce lien ADSL à forte latence — risque de désynchro ou de perte de quorum. Reste sur du rsync/réplication hors du ring corosync tant que tu n'es pas physiquement de retour ; ne rebranche pas le nœud 2 dans le cluster actif sans isoler corosync au préalable.