Le protocole détermine comment le VPN chiffre le trafic, à quelle vitesse il fonctionne, combien de batterie il consomme et — surtout en 2026 — s’il passe ou non les systèmes de filtrage. Nous comparons WireGuard, OpenVPN, VLESS et Xray, Shadowsocks, MeduzaVPN ULTRA et d’autres protocoles, et expliquons lequel choisir selon votre besoin.
Qu’est-ce qu’un protocole VPN et pourquoi il compte
Un protocole est un ensemble de règles par lesquelles le client et le serveur établissent la connexion, chiffrent les données et les emballent en paquets. Il détermine quatre propriétés concrètes : la vitesse, la latence et la consommation de batterie, la compatibilité avec les appareils, et l’apparence du trafic pour les équipements de l’opérateur.
Jusqu’à récemment, ce dernier point pouvait être négligé. Aujourd’hui, dans plusieurs pays, dont la Russie, les opérateurs utilisent l’analyse approfondie des paquets (DPI) et restreignent les connexions qui ressemblent à un VPN. Le « meilleur protocole » n’existe donc plus indépendamment du réseau : ce qui est parfait à la maison peut ne pas se connecter sur un réseau mobile. Pour une présentation générale de la technologie, voir l’article qu’est-ce qu’un VPN.
Protocole et transport ne sont pas la même chose
De nombreux protocoles disposent de plusieurs transports : un même VLESS peut passer en TCP avec TLS, en WebSocket ou en gRPC, tandis que WireGuard ne fonctionne qu’en UDP. Le transport détermine par quels ports et sous quelle forme les paquets traversent le réseau. Quand un opérateur limite tout l’UDP, aucun camouflage ne sauve un protocole UDP, alors qu’un transport TCP sur le port 443 passera. Regardez donc la paire « protocole + transport », pas seulement le nom.
Tableau comparatif des protocoles
Les évaluations ci-dessous reflètent l’expérience typique en 2026 ; le résultat peut varier selon le réseau. Tous les protocoles listés sont disponibles sur le serveur personnel MeduzaVPN.
| Protocole | Vitesse | Résistance au filtrage | Batterie | Plateformes |
|---|---|---|---|---|
| MeduzaVPN ULTRA | Élevée | Très élevée | Consommation modérée | iOS, Android, macOS, Windows, Linux, TV |
| MeduzaVPN | Très élevée | Élevée | Faible consommation | Toutes applications, routeurs |
| VLESS / Xray (REALITY) | Élevée | Très élevée | Consommation modérée | Toutes applications, routeurs |
| Shadowsocks / Outline | Élevée | Moyenne | Faible consommation | Toutes applications, routeurs, anciens appareils |
| WireGuard | Très élevée | Faible | Faible consommation | Toutes applications, routeurs |
| OpenVPN | Moyenne | Faible | Consommation élevée | Toutes applications, routeurs, passerelles d’entreprise |
| IKEv2 / IPsec | Élevée | Faible | Faible consommation | Intégré à iOS, macOS, Windows |
| Hysteria | Très élevée sur canaux avec pertes | Moyenne | Consommation modérée | Applications mobiles et de bureau |
| SoftEther | Moyenne | Moyenne | Consommation élevée | Windows, Linux, routeurs |
| SOCKS5 | Élevée | Faible (sans chiffrement) | Consommation minimale | Programmes spécifiques |
Protocoles classiques : WireGuard, OpenVPN, IKEv2
WireGuard
WireGuard est le plus moderne des protocoles classiques : environ quatre mille lignes de code, une cryptographie ChaCha20 et Curve25519, un fonctionnement sur UDP. Il établit vite la connexion, consomme très peu de batterie et survit instantanément au passage du Wi-Fi au réseau mobile. Son point faible : une poignée de main reconnaissable, que le DPI identifie sans peine.
OpenVPN
OpenVPN est plus ancien et plus lourd : poignée de main TLS, davantage de données de service, fonctionnement en espace utilisateur. En contrepartie, il prend en charge un mode TCP qui passe les pare-feux d’entreprise stricts, et fonctionne sur presque tout matériel. Au quotidien sur téléphone, il consomme nettement plus de batterie que WireGuard.
IKEv2 / IPsec
IKEv2 est intégré à iOS, macOS et Windows, il ne nécessite donc pas d’application tierce. Il est rapide et supporte bien les changements de réseau, mais utilise les ports fixes 500 et 4500 avec un format de paquets connu. Sur les réseaux filtrés, c’est l’un des premiers protocoles à cesser de se connecter.
Protocoles avec camouflage : ULTRA, VLESS, Shadowsocks
MeduzaVPN ULTRA
ULTRA est le protocole propriétaire de MeduzaVPN, conçu pour les systèmes de filtrage actuels. Il ne contient pas de signature constante, change de paramètres entre les sessions et, par la longueur et le rythme des paquets, ressemble à une navigation web ordinaire. L’application choisit les réglages automatiquement ; l’utilisateur n’a qu’à sélectionner le protocole dans la liste.
MeduzaVPN
Le protocole MeduzaVPN est une variante obfusquée du tunnel UDP classique : la poignée de main est masquée, et du bruit de longueur variable est ajouté aux paquets. Il conserve la vitesse et la sobriété de WireGuard, mais sans ses caractéristiques reconnaissables. Bon choix pour le Wi-Fi domestique et les routeurs, là où le filtrage est modéré.
VLESS et Xray avec REALITY
VLESS est un protocole léger, sans chiffrement propre, qui s’appuie sur TLS. Dans le cœur Xray, il est complété par le transport REALITY : le client utilise une véritable empreinte de navigateur, et le serveur répond, lors d’une vérification, comme un vrai grand site. Pour le DPI, cette connexion est indiscernable d’un HTTPS ordinaire. V2Ray est la génération précédente de la même famille, compatible avec VLESS mais sans REALITY.
Shadowsocks et Outline
Shadowsocks chiffre le flux sans aucun en-tête, si bien que le DPI n’a pas de signature évidente. Il est peu gourmand en ressources et fonctionne même sur des routeurs modestes. Outline est le même Shadowsocks avec une gestion des clés plus pratique. Sur certains réseaux, on a appris à le limiter par des indices statistiques, si bien qu’en 2026 il sert plutôt de solution de secours.
Cas particuliers : Hysteria, SoftEther, SOCKS5
Hysteria fonctionne sur QUIC et gère la congestion de façon agressive, ce qui le rend performant sur les canaux avec pertes de paquets : internet satellite, antennes surchargées, Wi-Fi dans les trains. Là où l’UDP est limité, il ne se connectera pas.
SoftEther encapsule le trafic en HTTPS et est utile sur les réseaux où seul le port 443 en TCP est autorisé. Il est plus lourd que les autres et rarement nécessaire sur téléphone, mais il rend service sur les réseaux d’entreprise et d’hôtels.
SOCKS5 n’est pas un VPN, mais un proxy. Il ne crée pas de tunnel système et ne chiffre pas le trafic par lui-même, mais il permet de faire passer un programme précis par le serveur : navigateur, client torrent, messagerie. Sur le serveur personnel MeduzaVPN, SOCKS5 est disponible en complément des protocoles principaux.
Quel protocole choisir
- Réseau mobile en Russie ou dans un autre pays où le filtrage est actif : commencez par MeduzaVPN ULTRA, avec VLESS et REALITY en solution de secours.
- Wi-Fi domestique avec filtrage modéré : le protocole MeduzaVPN offre la vitesse maximale ; en cas de problème, passez à ULTRA.
- Réseau sans restriction (voyage dans un autre pays, accès d’entreprise) : WireGuard, le plus rapide et le plus économe.
- Routeur ou appareil ancien : Shadowsocks ou WireGuard — ce sont eux qui demandent le moins de ressources.
- Réseau où seul le TCP 443 est autorisé : VLESS, SoftEther ou OpenVPN en mode TCP.
- Canal instable avec pertes : essayez Hysteria, si l’UDP n’est pas bloqué.
Aucun protocole ne fonctionne partout à coup sûr. La bonne stratégie consiste à disposer de plusieurs protocoles sur un même serveur et à en changer quand le réseau change.
Comment changer de protocole dans MeduzaVPN
Le serveur personnel MeduzaVPN fait tourner tous les protocoles à la fois : ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 et SoftEther. Chacun écoute sur ses propres ports, sur la même adresse IP : changer de protocole ne change donc ni la localisation, ni l’adresse vue par les sites.
Dans l’application, le protocole se choisit dans les réglages de connexion. Le changement prend quelques secondes : l’application coupe le tunnel en cours, en établit un nouveau et mémorise le choix pour ce réseau. Les réglages de tunnellisation partagée et le kill switch s’appliquent de la même façon à tous les protocoles.
Pour les routeurs sous OpenWrt et les autres appareils sans application, des configurations prêtes à l’emploi pour WireGuard, VLESS, Shadowsocks et OpenVPN sont disponibles sur le site — plus de détails sur la page VPN pour routeur.
Tous les protocoles sont inclus dans chaque forfait, sans supplément : 5,99 USD par mois, moins cher à l’année, avec les sept premiers jours de l’abonnement sans paiement. Comparez les offres sur la page des tarifs du VPN personnel.
Questions fréquentes
Quel est le protocole VPN le plus rapide ?
Sur un réseau ouvert et non filtré, WireGuard est le plus rapide : son code est compact, sa cryptographie moderne et ses coûts de traitement faibles. Mais sur les réseaux avec DPI, la vitesse ne dépend plus du protocole, mais du fait qu’il passe ou non. Là, MeduzaVPN ULTRA et VLESS avec REALITY se révèlent plus rapides simplement parce qu’ils ne sont pas ralentis par le filtre.
Quelle est la différence entre VLESS, Xray et V2Ray ?
V2Ray et Xray sont des cœurs, des programmes qui implémentent un ensemble de protocoles. VLESS est l’un des protocoles qu’ils contiennent. Xray développe VLESS plus activement et lui a ajouté le transport REALITY, qui masque la connexion derrière un vrai site. C’est pourquoi, en 2026, la combinaison VLESS + Xray + REALITY est considérée comme la plus résistante de cette famille.
Pourquoi utilise-t-on encore OpenVPN ?
OpenVPN a fait ses preuves, fonctionne sur presque tous les matériels, y compris les anciens routeurs et les passerelles d’entreprise, et prend en charge un mode TCP qui passe les pare-feux d’entreprise stricts. À la maison, il est moins performant que WireGuard en vitesse et en consommation de batterie.
Quel protocole consomme le moins de batterie sur téléphone ?
WireGuard et le protocole MeduzaVPN, construit sur sa base : ils fonctionnent sur UDP, ne maintiennent pas d’état TLS permanent et rétablissent vite la connexion après un changement de réseau. ULTRA et VLESS consomment un peu plus à cause du camouflage, mais la différence n’est perceptible en pratique qu’en transfert de données continu.
Faut-il changer de serveur en changeant de protocole ?
Chez MeduzaVPN, non. Le serveur personnel fait tourner tous les protocoles en même temps, et l’application passe de l’un à l’autre sur la même adresse IP. La localisation, les réglages de tunnellisation partagée et le kill switch restent inchangés.
Qu’est-ce que Hysteria et quand est-il utile ?
Hysteria fonctionne sur QUIC et utilise sa propre gestion de la congestion, ce qui lui permet de bien tenir le débit sur des canaux instables avec pertes de paquets — par exemple en internet satellite ou en réseau mobile surchargé. Sur les réseaux où l’UDP est limité, il ne se connectera pas, et il vaut mieux passer à un protocole TCP.
À quoi sert SOCKS5 si l’on a déjà un VPN ?
SOCKS5 n’est pas un VPN, mais un proxy pour des programmes précis : navigateur, client torrent, messagerie. Il ne chiffre pas le trafic par lui-même et ne couvre pas tout l’appareil. Sur le serveur personnel MeduzaVPN, il est disponible en complément pour les applications qu’il faut faire passer par le serveur sans tunnel système.
