−25%

sur Windows en paiement annuel, jusqu'au 31/10. Voir les offres

EQVPS
Commencer

Votre propre serveur VLESS/Xray sur un VPS (quand WireGuard est bloqué)

6 juil. 2026 · 5 min de lecture · EQVPS Team

WireGuard est la bonne réponse la plupart du temps : il est rapide, simple et vraiment sécurisé. Ceci n'est pas un article « WireGuard est mauvais » — c'est l'étape suivante honnête pour la seule situation où WireGuard cesse de fonctionner. Sur certains réseaux, l'inspection profonde des paquets (DPI) reconnaît le protocole WireGuard à sa signature et le bloque net. Quand ça arrive, aucun ajustement de config n'aide, parce que le problème n'est pas votre installation — c'est que le trafic ressemble à un VPN. C'est le problème que résout VLESS+Reality.

Le choix honnête : WireGuard ou Xray ?

Décidez ça d'abord, parce que l'outil le plus simple est généralement le bon :

  • Utilisez WireGuard s'il marche là où vous êtes. Il est plus facile à faire tourner, plus facile à raisonner, et rapide. Aucune raison de se tourner vers quelque chose de plus complexe avant d'y être obligé.
  • Utilisez VLESS+Reality (Xray) quand WireGuard est bloqué. Reality déguise votre connexion en poignée de main TLS ordinaire vers un vrai site web — donc pour la DPI ça ressemble à quelqu'un qui navigue sur un site HTTPS normal, sans signature VPN à détecter. Plus de pièces mobiles, mais ça survit là où WireGuard ne survit pas.

Si vous n'êtes pas bloqué, arrêtez-vous ici et utilisez WireGuard. Le reste est pour quand vous l'êtes.

Pourquoi ça a besoin d'une IP dédiée

Un serveur Xray accepte des connexions entrantes — votre client s'y connecte sur le port 443. Ça exige une IP publique adressable et à vous. Un plan NAT partage une IP de sortie entre clients et ne vous donne aucun point d'entrée, donc il ne marchera pas ici. Il vous faut un plan à IP dédiée — et comme c'est une charge de trafic plutôt que de CPU, le plus petit fait l'affaire : Nano-IP à 8 $/mois (1 vCPU / 1 Go) suffit largement. Les plans plus grands vous achètent plus de marge de débit, pas un meilleur tunnel.

Installer Xray

Utilisez l'installateur officiel — ne cherchez pas des builds au hasard :

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Générez les deux choses dont une config Reality a besoin — une paire de clés et un UUID :

xray x25519          # affiche une clé privée et une clé publique
xray uuid            # affiche un UUID pour le client

Gardez la clé privée pour la config serveur et la clé publique pour le lien client. Sauvegardez les deux.

La config serveur, expliquée

Déposez ceci dans /usr/local/etc/xray/config.json, en remplissant vos valeurs générées :

{
  "inbounds": [{
    "listen": "0.0.0.0",
    "port": 443,
    "protocol": "vless",
    "settings": {
      "clients": [{ "id": "YOUR-UUID", "flow": "xtls-rprx-vision" }],
      "decryption": "none"
    },
    "streamSettings": {
      "network": "tcp",
      "security": "reality",
      "realitySettings": {
        "dest": "www.microsoft.com:443",
        "serverNames": ["www.microsoft.com"],
        "privateKey": "YOUR-PRIVATE-KEY",
        "shortIds": [""]
      }
    }
  }],
  "outbounds": [{ "protocol": "freedom" }]
}

Ce que font réellement les champs clés :

  • dest — le vrai site web que votre trafic va imiter. Ce doit être un site qui prend en charge TLS 1.3 et HTTP/2 ; un grand domaine toujours en ligne est le choix habituel. C'est le site que la DPI croit que vous visitez.
  • serverNames — le(s) SNI que présente votre poignée de main. Il doit correspondre à dest (même domaine), parce que c'est le déguisement.
  • privateKey — la moitié privée de votre paire xray x25519. La moitié publique va au client.
  • shortIds — un tableau ; [""] (vide) est valide et convient à une installation personnelle. Vous pouvez ajouter des ID hexadécimaux pour distinguer les clients.
  • flow: xtls-rprx-vision — le mode de contrôle de flux qu'utilise Reality ; il doit correspondre aux deux bouts.

Puis activez-le :

sudo systemctl enable --now xray
sudo systemctl status xray

Le lien client

Pointez un client open source vers le serveur — v2rayN, Hiddify, ou n'importe quelle app compatible Xray. La chaîne de connexion encode tout :

vless://YOUR-UUID@YOUR-SERVER-IP:443?type=tcp&security=reality&sni=www.microsoft.com&pbk=YOUR-PUBLIC-KEY&sid=&fp=chrome&flow=xtls-rprx-vision#my-server

Les pièces : pbk est la clé publique, sni correspond à vos serverNames, sid est le short ID (vide ici), fp=chrome simule une empreinte TLS de navigateur. Collez le lien dans le client et vous êtes connecté.

Limites honnêtes

  • La vitesse dépend de la route vers vous. Reality ne rend pas les paquets plus rapides — le débit est borné par le chemin réseau entre vous et le serveur. Un serveur plus proche est plus rapide ; pas de magie ici.
  • C'est pour un à quelques utilisateurs. C'est votre point d'accès privé, pas un VPN public. Un petit VPS ne peut pas être un service pour des inconnus, et en faire un invite à l'abus.
  • L'AUP s'applique toujours. Un tunnel de contournement personnel convient ; faire tourner un proxy public ouvert ou l'utiliser pour des attaques, non, et ça fait résilier le service.
  • Votre fournisseur voit que du trafic existe. Le déguisement vise la DPI sur le chemin vers vous, pas l'hôte — le fournisseur voit le volume et le rythme, pas le contenu. C'est du pseudonymat, la même mise en garde honnête que pour n'importe quel VPS anonyme.

Le bilan

WireGuard d'abord ; Reality quand WireGuard est bloqué. VLESS+Reality sur Xray cache votre tunnel à l'intérieur d'un TLS d'apparence ordinaire vers un vrai site, ce qui est exactement ce qui déjoue la DPI — et ça tourne très bien sur le plan à IP dédiée le moins cher à 8 $/mois parce que c'est du trafic, pas du calcul. Installez via le script officiel, générez vos clés, faites correspondre dest/serverNames, et pointez un client open source dessus. Verrouillez d'abord la machine avec la checklist de sécurité, et gardez des attentes honnêtes : ça bat la DPI, ça ne vous rend pas invisible.


Prêt à le faire tourner ? Le plan à IP dédiée le moins cher — Nano-IP à 8 $/mois suffit ; c'est une charge de trafic, pas de calcul. Vous voulez d'abord la vue d'ensemble — quel plan, quoi faire tourner, quand une IP dédiée est requise ? Voir VPS pour VPN.

Voir le plan et commander un VPS →

FAQ

En quoi VLESS+Reality diffère-t-il de WireGuard ?

WireGuard est un vrai VPN et il est excellent — mais son protocole a une signature reconnaissable, donc l'inspection profonde des paquets (DPI) peut le détecter et le bloquer. VLESS+Reality prend une autre approche : il déguise votre trafic en connexion TLS ordinaire vers un vrai site web existant, donc sur le fil il n'y a rien qui ressemble à un VPN à bloquer. Si WireGuard marche là où vous êtes, utilisez-le — c'est plus simple. Tournez-vous vers Reality quand WireGuard est bloqué.

Pourquoi ai-je besoin d'une IP dédiée pour un serveur Xray ?

Parce qu'il accepte des connexions entrantes. Votre client se connecte au serveur sur le port 443, et ça exige une IP publique qui soit la vôtre — un plan NAT partage une IP de sortie et ne vous donne pas de point d'entrée adressable. Un plan à IP dédiée, si. La bonne nouvelle : c'est une charge de trafic, pas de CPU, donc le plan à IP dédiée le moins cher (Nano-IP à 8 $/mois) suffit.

Combien de personnes peuvent utiliser un serveur Xray ?

Réalistement une à une poignée. Il est conçu comme votre propre point d'accès privé, pas comme un service public. Vous pouvez ajouter plusieurs identifiants clients, mais le débit est partagé et un petit VPS n'est pas censé être un VPN public pour des inconnus — ça invite aussi à l'abus qui viole l'AUP.

Mon fournisseur verra-t-il ce que je fais ?

Le fournisseur voit que du trafic circule vers et depuis votre serveur — le volume et le rythme — mais pas le contenu de votre trafic tunnelisé. Le déguisement de Reality vise le chemin réseau vers vous (la DPI), pas l'hôte. Comme toujours, c'est du pseudonymat, pas de l'invisibilité.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.