// technologie

Comment le VPN contourne les blocages : DPI, VLESS et Reality en termes simples

Blog proxyvpn · ~6 min de lecture

Quand un fournisseur d'accès bloque un site ou un service, il bloque rarement une adresse IP précise — le plus souvent, le système analyse le trafic lui-même et décide : « ça ressemble à du VPN » ou « ça ressemble à du HTTPS classique ». Cette analyse s'appelle le DPI — Deep Packet Inspection (inspection approfondie des paquets).

Comment le DPI reconnaît le VPN

Le DPI ne peut pas lire le contenu chiffré du trafic — en ce sens, le chiffrement fonctionne toujours. Mais le DPI dispose d'autres indices :

Pourquoi VLESS + Reality change la donne

Les protocoles plus anciens (comme l'OpenVPN classique) sont coupés dans les réseaux restrictifs précisément à cause de leur « signature » — leur poignée de main ne ressemble pas à celle d'un site ordinaire. Reality (une surcouche de VLESS au sein de Xray-core) résout ce problème autrement : la connexion se déguise en poignée de main TLS avec un vrai site web.

Techniquement, voici comment ça marche : le client établit réellement une session TLS avec un vrai serveur « masque » (généralement un site important et légitime), et ce n'est qu'à l'intérieur de cette connexion déjà établie que les données réelles sont transmises. Pour un système DPI observant de l'extérieur, cela est indiscernable d'une requête vers un site ordinaire et sans particularité.

C'est précisément pour cela que Reality n'a pas de « certificat » propre qui pourrait être distingué du vrai — la poignée de main est authentique, elle a lieu avec un vrai serveur cible.

Cela signifie-t-il qu'un blocage est impossible en principe ?

Non — la résistance de Reality n'est pas absolue, et les méthodes de DPI évoluent elles aussi. C'est exactement pour cela que nous ne considérons pas le protocole comme un « problème résolu une fois pour toutes » : nous maintenons un processus dédié de surveillance des blocages, qui repère si des configurations précises commencent à être coupées quelque part, et modifie les paramètres côté serveur avant que cela ne devienne perceptible pour l'utilisateur.

Ce que cela signifie pour vous en pratique

Vous n'avez pas besoin de comprendre les poignées de main TLS ni la structure des paquets — c'est le rôle du protocole et de notre infrastructure serveur. Une seule chose est nécessaire de votre côté : garder votre application cliente à jour, car les paramètres de camouflage sont parfois mis à jour en même temps que l'application.

Vous voulez savoir quelle application installer sur votre appareil ?
Voir les applications →