Le filtrage du trafic VPN n’est pas une seule technologie, mais plusieurs niveaux : listes d’adresses, signatures de protocoles et analyse comportementale sur les équipements des opérateurs. Les protocoles modernes répondent à chaque niveau par une parade spécifique. Voyons comment cela fonctionne des deux côtés, et pourquoi la réponse honnête à la question « est-ce que ça marche » ressemble à « généralement oui, et voici pourquoi ».
Cet article est technique, mais sans formules. Il explique pourquoi un protocole peut fonctionner un mois puis ralentir du jour au lendemain, ce qu’est le TSPU, comment le camouflage TLS trompe l’analyseur, et ce que fait réellement l’application MeduzaVPN quand elle change de protocole.
Trois niveaux de filtrage
L’opérateur voit chaque paquet que vous envoyez. Il ne peut pas lire le contenu du tunnel chiffré, mais il peut se poser trois questions : où va le paquet, à quoi ressemble-t-il, et comment se comporte le flux de paquets dans le temps. À chaque question correspond un niveau de filtrage.
| Niveau | Ce qui est analysé | Comment il se déclenche | Réponse des protocoles |
|---|---|---|---|
| Adresses | IP et port de destination | Listes de serveurs VPN connus et de sous-réseaux d’hébergeurs | IP personnelle, ports non standards |
| Signatures | Structure des premiers paquets, en-têtes, tailles | Le DPI reconnaît le protocole à sa poignée de main caractéristique | Camouflage en TLS, obfuscation, remplissage aléatoire |
| Comportement | Durée, volume, ratio entrant/sortant, régularité | Les modèles statistiques repèrent un flux « trop constant » | Imitation de sessions ordinaires, changement de ports et d’adresses, adaptation |
Listes d’adresses IP et adresse personnelle
Le niveau le plus simple. Les opérateurs et les régulateurs recensent les adresses des serveurs de services VPN connus et les inscrivent sur des listes de blocage. Les trouver n’est pas difficile : un service grand public utilise des centaines d’adresses publiées dans l’application et sur le site, et n’importe qui peut s’y connecter et noter où part le trafic.
Un serveur personnel fonctionne autrement. Son adresse n’est connue que de vous, elle n’est ni publiée ni partagée avec qui que ce soit. Elle ne figure sur aucune liste toute faite, et elle ne peut y apparaître que si tout le sous-réseau de l’hébergeur est bloqué. C’est pourquoi le serveur VPN personnel élimine presque entièrement le premier niveau — mais seulement le premier.
Le blocage de sous-réseaux entiers arrive. Dans ce cas, la solution consiste à changer de localisation : le serveur se redéploie dans un autre centre de données, avec une nouvelle adresse, en quelques minutes. Le choix parmi plus de 60 localisations sert aussi à cela.
Signatures, DPI et TSPU
Le DPI est un équipement qui analyse les paquets plus en profondeur que les adresses : il examine les premiers octets de la connexion, les tailles et l’ordre des paquets, les versions et les extensions des protocoles. Chaque protocole VPN a une poignée de main caractéristique. Le WireGuard classique commence par un paquet de taille fixe et à la structure reconnaissable ; OpenVPN par ses propres en-têtes de service ; IKEv2 utilise des ports et un format connus.
Le TSPU (le système russe d’inspection approfondie des paquets, littéralement « dispositif technique de contrefiltrage ») est un DPI installé chez les opérateurs russes avec une gestion centralisée des règles. La différence essentielle avec des filtres artisanaux : une règle ajoutée au niveau central s’applique instantanément chez tous les opérateurs, et elle peut ne pas bloquer mais ralentir — ce qui rend plus difficile de comprendre ce qui s’est passé.
Ce que voit exactement le DPI
- Le type et la version de la poignée de main TLS, y compris le nom du serveur dans le champ SNI en clair.
- L’empreinte du client : l’ensemble des chiffrements, des extensions et leur ordre, qui permettent d’identifier la bibliothèque utilisée.
- La taille des premiers paquets et les pauses entre eux.
- La présence ou l’absence d’éléments attendus du protocole : certificats, en-têtes HTTP, réponses du serveur.
Un protocole qui ressemble à « quelque chose de chiffré sans signe distinctif » est suspect en soi : le trafic ordinaire est presque toujours reconnaissable. La réponse moderne consiste donc non pas à cacher le protocole, mais à le faire ressembler à un protocole légitime précis.
Analyse comportementale
Les signatures repèrent le protocole dès les premières secondes. L’analyse comportementale est plus lente, mais plus résistante au camouflage : elle observe le flux dans son ensemble. Une connexion HTTPS ordinaire vers un site dure quelques secondes ou minutes, transmet peu de données et se termine. Un tunnel vers une même adresse dure des heures, y transite tout le trafic de l’appareil, et le ratio entre données entrantes et sortantes ressemble à « tout en même temps ».
Les modèles prennent en compte, par exemple :
- la durée de la connexion et le volume de données vers une même adresse ;
- le nombre de « sites » différents que l’appareil a cessé de visiter directement ;
- des paquets de service réguliers, de taille identique (keepalive) ;
- une incohérence entre le domaine déclaré dans le SNI et le comportement réel.
Répondre à l’analyse comportementale est plus complexe que répondre aux signatures : il faut modifier la forme du flux, pas seulement les en-têtes. Cela passe par la répartition du trafic sur plusieurs connexions et ports, des pauses et un remplissage des paquets à des tailles « ordinaires », un changement périodique des paramètres. C’est précisément là que se situe la frontière entre les protocoles qui « se camouflent » et ceux qui s’adaptent.
Comment répondent les protocoles modernes
Camouflage TLS et REALITY
L’idée : une connexion à un serveur VPN doit être indiscernable d’une connexion HTTPS vers un grand site. Dans REALITY, le serveur répond au client avec une véritable poignée de main TLS d’un domaine tiers, qu’il obtient d’un site réel. Un analyseur qui tenterait de se connecter lui-même à cette adresse verrait le vrai site avec son vrai certificat. Seul le client possédant la bonne clé obtient un tunnel à l’intérieur. C’est ainsi que fonctionne VLESS avec REALITY ; l’empreinte du client est en outre falsifiée pour imiter des navigateurs courants.
Obfuscation
Une technique plus ancienne : rendre le trafic semblable à du bruit aléatoire et supprimer les éléments reconnaissables de la poignée de main. Shadowsocks et les variantes obfusquées d’autres protocoles fonctionnent ainsi. Cela marche contre les signatures, moins bien contre l’analyse comportementale, car un « bruit sans signe distinctif » est en lui-même atypique.
Stratégies de port
Les filtres surveillent plus souvent les ports « connus » et appliquent les règles aux ports non standards avec plus de prudence, pour ne pas perturber des services légitimes. D’où les techniques suivantes : fonctionner sur le port 443, où vit tout le HTTPS, répartir les connexions sur plusieurs ports, changer de port en cas de coupure. Certains protocoles utilisent l’UDP là où le TCP est ralenti, et inversement — Hysteria, par exemple, se construit sur QUIC.
Rapides et résistants : un compromis
Le camouflage a un coût en ressources : octets supplémentaires, connexions superflues, traitement sur l’appareil. C’est pourquoi WireGuard reste le plus rapide, mais aussi le plus repérable, tandis que les protocoles camouflés sont un peu plus lents mais passent là où il ralentit. Une stratégie raisonnable consiste à garder les deux options sur un même serveur et à basculer selon la situation.
Pourquoi ça marche aujourd’hui et plus demain
C’est la question la plus fréquente posée au support. Il y a plusieurs réponses, et généralement plusieurs s’appliquent en même temps.
- Une nouvelle règle. Les règles de filtrage sont mises à jour de façon centralisée et peuvent apparaître du jour au lendemain. Un protocole qui n’en déclenchait aucune en a déclenché une nouvelle.
- Des statistiques accumulées. Les modèles comportementaux calculent une probabilité, pas un critère binaire. Une adresse vers laquelle circule un flux constant gagne du « poids » avec le temps et finit par franchir le seuil de ralentissement.
- Des opérateurs différents, des règles différentes. Ça marche à la maison, pas en LTE — parce que l’opérateur mobile applique un jeu de règles différent, et un troisième s’applique en itinérance entre réseaux.
- Des expérimentations ponctuelles. Certains ralentissements sont activés pour une durée limitée ou dans certaines régions, pour en évaluer l’effet. Le problème disparaît alors aussi soudainement qu’il est apparu.
- Des blocages collatéraux. Le ralentissement de QUIC ou de certaines plages d’hébergeurs affecte les protocoles qui s’appuient dessus, sans intention de les viser spécifiquement.
Conclusion pratique : ce qui assure la résistance, ce n’est pas « le meilleur protocole », mais la possibilité de changer rapidement de protocole, de port et d’adresse. Pour savoir à quoi cela ressemble pour un utilisateur en Russie, consultez la section sur le VPN en Russie.
Ce que fait MeduzaVPN ULTRA et le changement de protocole
Le serveur personnel MeduzaVPN déploie tous les protocoles à la fois : MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 et SoftEther. L’application bascule entre eux sans réinstallation et sans nouvelle connexion. C’est la réponse à « ça marche aujourd’hui, plus demain » : changer un seul réglage plutôt que chercher un nouveau service.
Ce qu’il y a à l’intérieur d’ULTRA
MeduzaVPN ULTRA est conçu pour répondre aux trois niveaux de filtrage à la fois. Contre les listes d’adresses : une IP personnelle et un changement de localisation. Contre les signatures : un camouflage du trafic en trafic ordinaire, sans poignée de main reconnaissable. Contre l’analyse comportementale : une répartition sur les ports, des paramètres adaptatifs et une forme de flux proche des sessions ordinaires. Sa vitesse reste néanmoins proche de celle de WireGuard, si bien qu’ULTRA peut être utilisé comme protocole principal, et non seulement comme solution de secours.
Marche à suivre en cas de problème
- Changez de protocole : WireGuard → ULTRA → VLESS. Chacun résiste mieux au filtrage que le précédent.
- Changez de localisation : une nouvelle adresse dans un autre centre de données lève un éventuel blocage de sous-réseau.
- Testez sur un autre réseau afin de distinguer un blocage d’un problème local.
- Écrivez au support : l’état du serveur y est visible, ainsi que les changements de règles connus à ce jour.
Le kill switch de l’application empêche le trafic de partir directement pendant la reconnexion du tunnel, et le split tunneling permet de sortir du tunnel les services qui n’ont pas besoin du VPN, réduisant ainsi le « poids » du flux vers le serveur.
Limites honnêtes
- Il n’y a pas de garantie. Le filtrage est une course où les règles changent. Toute promesse de « 100 % de stabilité » est incorrecte. Une promesse réaliste : un ensemble de protocoles dont au moins un fonctionne généralement, et un basculement rapide entre eux.
- L’existence d’une connexion ne peut pas être cachée. L’opérateur voit toujours que vous êtes connecté à une certaine adresse et le volume transmis. Le rôle du protocole n’est pas de rendre cette connexion invisible, mais d’empêcher qu’elle soit classée comme un VPN.
- Une restriction totale est possible. Si un opérateur décide de ne laisser passer qu’une liste blanche d’adresses, aucun protocole n’y peut rien. De tels régimes ont été appliqués localement et pour de courtes périodes, mais on ne peut pas les exclure.
- Le camouflage coûte de la vitesse. Les protocoles résistants sont un peu plus lents que les protocoles rapides. C’est un prix à payer, pas un défaut.
- Une IP personnelle n’est pas une armure. Elle lève le blocage par listes, mais ne protège pas contre le DPI. Combinée au protocole, oui ; seule, non.
Conclusion
Le filtrage agit sur trois niveaux : adresses, signatures, comportement. Une IP personnelle règle le premier, le camouflage TLS et l’obfuscation le deuxième, des protocoles adaptatifs comme MeduzaVPN ULTRA le troisième. Aucune parade n’est éternelle, d’où l’importance de disposer de tous les protocoles sur un même serveur et de pouvoir basculer entre eux dans l’application.
MeduzaVPN offre un serveur personnel avec sa propre IP dans plus de 60 localisations et l’ensemble complet des protocoles, y compris ULTRA. Les abonnements bénéficient de 7 jours sans engagement, suffisants pour vérifier ce qui fonctionne réellement sur votre réseau. Voir les tarifs.
Questions fréquentes
Que sont le DPI et le TSPU ?
Le DPI (Deep Packet Inspection) est une analyse approfondie des paquets : un équipement qui examine non seulement les adresses, mais aussi le contenu et la structure du trafic pour identifier le protocole utilisé. Le TSPU est un dispositif technique de contrefiltrage installé chez les opérateurs russes ; il s’agit en réalité d’un DPI avec une gestion centralisée des règles. Il permet de ralentir ou de couper les connexions qui correspondent à ces règles, sans bloquer les adresses IP.
Pourquoi un protocole fonctionnait-il hier et plus aujourd’hui ?
Les règles de filtrage sont mises à jour de façon centralisée, et une nouvelle règle peut apparaître du jour au lendemain. De plus, les modèles comportementaux accumulent des statistiques : une adresse vers laquelle circule un flux constant et similaire accumule avec le temps un « poids » de suspicion plus élevé. C’est pourquoi le même protocole peut fonctionner pendant des semaines, puis commencer à ralentir.
Une IP personnelle aide-t-elle contre le filtrage du trafic ?
Elle aide contre une catégorie de blocages : les listes d’adresses VPN connues. Les services grand public utilisent des centaines d’adresses qui figurent rapidement sur ces listes. Un serveur personnel vit sur une adresse que vous seul utilisez, absente des listes toutes faites. Contre le DPI par signature ou par comportement, l’IP personnelle seule ne protège pas ; c’est le protocole qui entre en jeu.
Qu’est-ce que REALITY et le camouflage TLS ?
C’est une méthode pour rendre une connexion à un serveur VPN indiscernable d’une connexion HTTPS ordinaire vers un grand site. Le serveur répond avec une véritable poignée de main TLS d’un domaine tiers, et si l’organisme de contrôle tente de s’y connecter lui-même, il verra le vrai site. C’est ainsi que fonctionnent VLESS avec REALITY et des mécanismes similaires dans MeduzaVPN ULTRA.
En quoi MeduzaVPN ULTRA diffère-t-il des autres protocoles ?
ULTRA est conçu spécifiquement pour résister au filtrage : il déguise le trafic en trafic ordinaire, répartit les connexions sur plusieurs ports et s’adapte au comportement du réseau. Il reste néanmoins rapide, proche de WireGuard. Dans l’application, il fonctionne au même titre que les autres protocoles, entre lesquels on peut basculer sans réinstallation.
Un VPN peut-il garantir un fonctionnement stable face à toutes les restrictions ?
Non. Tout service qui promet 100 % induit en erreur : le filtrage est une course où les règles changent constamment. Une promesse honnête consiste en un ensemble de protocoles différents sur un même serveur, un basculement rapide entre eux et une adresse personnelle qui ne traîne pas la réputation d’autrui. Cela offre une forte probabilité que l’une des options fonctionne actuellement sur votre réseau.
Que faire si le VPN ne se connecte plus ?
Commencez par changer de protocole dans l’application : de WireGuard vers ULTRA, d’ULTRA vers VLESS. Essayez ensuite une autre localisation. Si cela ne suffit pas, vérifiez si le VPN fonctionne sur un autre réseau afin de distinguer un blocage d’un problème local. Le support voit l’état du serveur et peut indiquer ce qui a changé.
Le fournisseur d’accès voit-il lui-même que vous utilisez un VPN ?
Le fournisseur d’accès voit l’adresse à laquelle vous êtes connecté, le volume de trafic et sa forme. Les protocoles avec camouflage rendent cette forme semblable à du HTTPS ordinaire, ce qui rend la distinction difficile, mais dissimuler totalement le fait qu’une connexion existe est impossible. L’objectif des protocoles modernes n’est pas de cacher la connexion, mais d’empêcher qu’elle soit classée comme un VPN.
