Si vous êtes dans un pays au filtrage Internet sérieux, vous avez probablement vu ceci se produire : vous installez une appli VPN bien connue, elle se connecte quelques secondes, puis tout cale. Vous en essayez une autre — même chose. Les interrupteurs « mode furtif » n'aident pas. Ce n'est pas votre connexion qui flanche. C'est l'inspection profonde de paquets (DPI) qui fait son travail.
WireGuard et OpenVPN n'ont pas été conçus pour se cacher. Ils ont été conçus pour la vitesse et la confidentialité sur des réseaux qui ne les traquent pas activement. Les systèmes DPI en Iran, en Chine et en Russie détectent leurs handshakes et tuent le tunnel — souvent avant qu'il finisse de se connecter. Les modes d'obfuscation greffés sur les VPN commerciaux se font aussi détecter par motif. Cette page porte sur la seule approche qui passe encore, et sur le fait de la faire tourner vous-même sur un VPS que vous contrôlez.
Le compromis honnête d'emblée
Auto-héberger un serveur VLESS + Reality n'est pas un bouton magique « ça marche toujours », et nous n'allons pas le vendre comme tel. Voici sa forme réelle :
- Ce que vous gagnez : un point d'accès personnel sans signature VPN à détecter par le DPI, tournant sur une IP à vous seul — vous n'êtes donc jamais bloqué à cause de l'abus d'un inconnu sur un serveur partagé.
- Ce que ça coûte : un peu plus que l'offre la moins chère (vous avez besoin d'une IP dédiée), plus quelques minutes de configuration avec un client proxy au lieu d'une appli en un tap.
- Là où ça force : dans les réseaux les plus agressifs, une IP unique portant un trafic important peut finir en liste grise. L'auto-hébergement rend cela réparable en quelques minutes, mais c'est une vraie limite, pas quelque chose que nous masquerons.
Si ce compromis vous convient, voici pourquoi le protocole fonctionne.
Pourquoi VLESS + Reality passe quand WireGuard ne passe pas
Le DPI bloque les VPN en reconnaissant à quoi ils ressemblent sur le fil. Un handshake WireGuard a une empreinte UDP distincte. OpenVPN a son propre motif. Une fois qu'un système DPI connaît la signature, le bloquer est trivial.
Reality prend une autre voie. Quand votre client se connecte, il effectue un vrai handshake TLS en imitant un site web authentique et populaire — en utilisant le certificat réel de ce site. Pour tout ce qui observe la connexion, vous semblez être une personne ouvrant une page HTTPS ordinaire vers un site majeur. Pas de handshake proxy, pas de certificat auto-signé, aucune bizarrerie statistique. Un article USENIX de 2024 a trouvé le trafic VLESS avec le flux Vision statistiquement indiscernable d'une connexion HTTPS directe vers l'hôte imité, même sous analyse de taille de paquets et de timing.
C'est toute l'astuce : au lieu d'essayer de chiffrer plus fort, Reality essaie d'avoir l'air banal. Et « du HTTPS banal vers Microsoft » est exactement ce qu'un censeur ne peut pas se permettre de bloquer en masse.
Pourquoi vous avez besoin d'une IP dédiée (et pourquoi l'offre à 3 $ ne marchera pas)
C'est la seule exigence stricte, alors autant être précis. Un serveur VLESS écoute les connexions entrantes sur le port 443 — c'est ainsi que votre téléphone ou votre portable l'atteint. Pour accepter du trafic entrant sur un vrai port, le serveur a besoin de sa propre adresse IP publique.
Les offres NAT n'ont pas cela. Un VPS NAT partage une IP sortante avec d'autres serveurs et n'a pas de point d'entrée entrant à lui — parfait pour un bot qui ne fait que des appels sortants, inutile pour un serveur qui doit être joint. Donc l'offre NAT à 3 $ ne peut physiquement pas héberger un serveur VLESS.
Le minimum qui fonctionne est une offre à IP dédiée à partir de 8 $/mois (Nano-IP). Ce n'est pas nous qui vous poussons vers une offre plus chère — c'est le plancher pour que cela fonctionne tout court. Si vous voyez un guide suggérant que vous pouvez le faire sur une configuration à IP partagée, il se trompe sur le réseau.
Où sont nos serveurs, et ce que cela signifie pour la latence
Nos nœuds sont en Allemagne et en Finlande — des sorties européennes, bien en dehors des juridictions qui font le filtrage. Un serveur VLESS + Reality sur un VPS européen est une configuration standard qui fonctionne contre le DPI en Iran, en Chine et en Russie.
Le coût honnête est la latence. Un aller-retour de l'Iran ou de la Chine vers l'Europe centrale ajoute environ 100–150 ms. Pour la navigation, la messagerie, le streaming et la plupart du travail à distance, vous ne le remarquerez pas vraiment. Pour le jeu compétitif où chaque milliseconde compte, une sortie plus proche serait meilleure — mais pour passer la censure, les sorties européennes font le travail.
Ce que ça coûte
| Offre | Specs | Bon pour |
|---|---|---|
| Nano-IP — 8 $/mois | 2 vCPU · 1 Go · 15 Go | Une personne, contournement quotidien — le bon point de départ |
| Micro-IP — 10 $/mois | 2 vCPU · 2 Go · 25 Go | Quelques appareils, plus de marge |
| Small-IP — 16 $/mois | 4 vCPU · 4 Go · 35 Go | Quelques personnes qui partagent, ou un usage plus lourd |
Un serveur VLESS est léger — Nano-IP suffit amplement pour un seul utilisateur. Montez en gamme seulement si vous partagez le point d'accès avec la famille ou faites tourner plusieurs appareils intensivement.
Le paiement est en USDC ou USDT (stablecoins, sans carte), et il n'y a pas de KYC — un e-mail et un transfert de stablecoin, c'est toute l'inscription. Voir comment payer en crypto si c'est votre première fois.
Les limites honnêtes
Nous préférons que vous réussissiez plutôt que d'acheter sur une fausse promesse, alors clairement :
- Aucun VPS ne garantit 100 % de contournement, pour toujours. Reality fonctionne aujourd'hui parce qu'il est indiscernable du HTTPS normal. Les censeurs évoluent sans cesse ; c'est une cible mouvante, pas un problème résolu.
- Une IP unique peut être mise en liste grise dans les réseaux les plus durs. Un trafic proxy important sur une IP peut attirer un signalement (l'Iran en particulier). Une IP dédiée que vous contrôlez est rapide à reconstruire — réinstaller, nouvelle IP, de retour en ligne — mais c'est une vraie limite.
- Ce n'est pas de l'anonymat. Votre IP est à vous seul (pas de foule où se cacher), et les paiements en stablecoins sont sur une chaîne publique. Sans KYC ≠ anonyme. Cela résiste à la censure, ce qui est un objectif différent.
- CPU uniquement, sans GPU — sans importance pour un proxy, mais autant le dire pour éviter les surprises.
- C'est un point d'accès personnel, pas un proxy public. Destiné à vous et peut-être à votre foyer. Revendre l'accès ou le faire tourner comme un relais ouvert viole notre usage acceptable et tend de toute façon à faire signaler l'IP rapidement.
Prêt à en configurer un ?
Le guide pas à pas VLESS + Xray détaille l'installation de Xray, la configuration de Reality et la connexion d'un client — commandes à copier-coller incluses.
Commencez avec une offre Nano-IP (8 $/mois) — IP dédiée, accès root, en marche en une minute environ. Payez en crypto, sans KYC.
Lié
- Pas à pas : votre propre serveur VLESS/Xray — le guide de configuration complet
- VPN WireGuard auto-hébergé — si vous êtes sur un réseau sans DPI, WireGuard est plus simple
- Hébergement VPS anonyme — ce que sans KYC signifie et ne signifie pas
- Comment payer en crypto
Commentaires
Pas encore de commentaires. Soyez le premier.