Chaque entree explique ce que signifie un terme, pourquoi il compte et - lorsque cela s'applique - quels fournisseurs de notre catalogue de VPN le proposent. Parcourez les six categories ci-dessous, utilisez les liens rapides ou allez directement a un terme.
Concepts de base
VPN (reseau prive virtuel)
Un VPN est un tunnel chiffre entre votre appareil et un serveur exploite par quelqu'un d'autre. Tout ce que vous envoyez passe par ce tunnel, de sorte que votre fournisseur d'acces et les reseaux que vous utilisez ne peuvent plus le lire ni voir quels sites vous visitez. Pour le reste d'internet, votre trafic semble provenir de l'adresse IP du serveur VPN, et non de la votre.
On utilise un VPN pour trois grandes raisons : la confidentialite (cacher son activite a un ISP ou a un Wi-Fi public), l'acces (atteindre des sites bloques dans son pays ou sa region) et la securite (proteger ses donnees sur des reseaux non fiables). Un VPN n'est pas synonyme d'anonymat : le fournisseur qui exploite le serveur peut toujours voir votre trafic, c'est pourquoi le choix de la personne a qui vous faites confiance est important, et pourquoi certains preferent heberger le leur.
Chiffrement (AES, ChaCha20)
Le chiffrement brouille vos donnees pour que seul le destinataire prevu puisse les lire. Les VPN modernes utilisent des algorithmes comme AES-256 ou ChaCha20, tous deux consideres comme incassables en pratique avec la puissance de calcul actuelle. C'est ce qui empeche quiconque se trouve entre vous et le serveur - votre ISP, un pirate sur le meme Wi-Fi - de lire votre trafic.
Un chiffrement solide est un prerequis : tout fournisseur serieux le propose. Les differences qui comptent vraiment se situent ailleurs - le protocole utilise, le fait que le fournisseur conserve ou non des journaux, et le pays ou il est etabli.
Adresse IP
Une adresse IP est le numero qui identifie votre appareil sur internet, un peu comme l'adresse de l'expediteur sur une enveloppe. Elle revele votre localisation approximative et rattache votre activite au compte de votre ISP. Lorsque vous vous connectez a un VPN, les sites web voient l'IP du serveur au lieu de la votre, ce qui permet a un VPN de changer votre localisation apparente.
Termes connexes que vous rencontrerez plus bas : une IP dediee n'est utilisee que par vous, et une IP statique ne change jamais.
DNS (systeme de noms de domaine)
Le DNS est le carnet d'adresses d'internet : il transforme un nom comme example.com en l'adresse IP numerique a laquelle votre appareil se connecte reellement. Chaque site que vous ouvrez declenche une requete DNS, donc celui qui repond a ces requetes voit tout votre historique de navigation par nom.
Un bon VPN exploite son propre DNS a l'interieur du tunnel afin que votre ISP ne voie jamais ces requetes. Quand cela echoue, on parle de fuite DNS - l'un des moyens les plus courants par lesquels un VPN vous expose discretement.
Tunnel
Le "tunnel" est la connexion chiffree qu'un VPN etablit entre votre appareil et son serveur. Votre trafic reel y circule, enveloppe de sorte que les personnes exterieures voient seulement qu'une connexion existe, pas ce qu'elle contient. La maniere dont ce tunnel est construit et deguise est decidee par le protocole utilise.
Fonctionnalites des VPN
Kill switch
Un kill switch coupe votre connexion internet a l'instant meme ou la connexion VPN tombe, afin que votre IP reelle et votre trafic ne soient jamais exposes pendant la coupure. Sans lui, une breve reconnexion - frequente quand on change de Wi-Fi ou qu'on reveille un ordinateur portable - peut divulguer votre identite pendant quelques secondes ou minutes sans que vous vous en rendiez compte.
C'est la fonction de securite la plus importante pour quiconque utilise un VPN pour la confidentialite. Recherchez un kill switch permanent ou au niveau du systeme plutot qu'un kill switch qui ne fonctionne qu'a l'interieur de l'application.
Tunnellisation fractionnee (split tunneling)
La tunnellisation fractionnee vous permet de choisir quelles applications ou quels sites passent par le VPN et lesquels utilisent votre connexion normale. Vous pourriez faire passer votre navigateur par le VPN tandis que votre application bancaire, une imprimante locale ou un service de streaming que vous voulez seulement a la vitesse de la maison restent en dehors.
C'est pratique pour la vitesse et pour les services qui bloquent ou fonctionnent mal sur des IP de VPN, mais rappelez-vous que tout ce que vous excluez n'est pas protege.
Double VPN / MultiHop
Un Double VPN (aussi appele MultiHop) fait transiter votre trafic par deux serveurs au lieu d'un, en le chiffrant deux fois et en changeant votre IP deux fois. Meme si un serveur etait compromis, il ne verrait pas a la fois qui vous etes et ce que vous faites.
Il apporte une reelle confidentialite aux utilisateurs a haut risque, au prix d'une baisse de vitesse notable. La plupart des gens n'en ont pas besoin au quotidien. Vous pouvez recreer la meme idee vous-meme en enchainant un serveur auto-heberge avec Tor.
Obfuscation (mode furtif)
L'obfuscation deguise le trafic VPN pour qu'il ne ressemble pas a du VPN. Les reseaux qui bloquent les VPN - pare-feux nationaux, certaines ecoles et entreprises - utilisent l'inspection approfondie des paquets pour reperer la signature caracteristique d'une poignee de main VPN. L'obfuscation supprime ou masque cette signature afin que la connexion se fonde dans le trafic chiffre ordinaire.
C'est la fonctionnalite qui determine si un VPN fonctionne tout court dans les pays fortement censures. En auto-heberge, les options les plus puissantes sont VLESS + Reality et AmneziaWG.
Tor sur VPN
Tor sur VPN envoie votre trafic dans le reseau d'anonymat Tor apres qu'il a quitte le serveur VPN. Le VPN cache votre usage de Tor a votre ISP, et Tor cache votre destination au VPN. C'est une combinaison solide pour l'anonymat, mais lente, et excessive pour la navigation de tous les jours.
Bloqueur de publicites et de traceurs
Certains VPN incluent un bloqueur integre qui stoppe les publicites, les traceurs et les domaines de malwares connus au niveau du DNS, avant meme qu'ils ne se chargent. Cela accelere les pages et reduit le pistage sans extension de navigateur separee. C'est une fonctionnalite de confort, pas un controle de confidentialite fondamental - un bloqueur dedie est generalement plus complet.
IP dediee
Une IP dediee est une adresse VPN que vous seul utilisez, au lieu d'une adresse partagee avec des centaines d'autres utilisateurs. Elle reduit le risque d'etre bloque ou de se voir imposer sans cesse des CAPTCHA (parce que personne d'autre n'a "grille" l'IP), et elle est utile pour l'acces distant a un reseau d'entreprise ou a un service sur liste blanche.
Le compromis : une IP liee a vous seul est legerement moins confidentielle que le fait de se fondre dans une foule partagee.
IP statique
Une IP statique reste la meme a chaque connexion, mais peut tout de meme etre partagee entre un petit groupe d'utilisateurs. C'est un juste milieu entre une IP dediee totale et les IP partagees habituelles qui changent - pratique quand un service s'attend a ce que votre adresse ne change pas.
Smart DNS
Le Smart DNS ne redirige que la petite partie de votre connexion qui revele votre region, ce qui vous permet de regarder des catalogues de streaming verrouilles geographiquement sans le chiffrement complet d'un VPN. C'est plus rapide qu'un VPN et cela fonctionne sur des appareils qui ne peuvent pas executer d'applications VPN, comme certaines smart TV et consoles - mais cela ne chiffre pas votre trafic ni ne cache votre IP, donc c'est pour l'acces, pas pour la confidentialite.
Protocoles
WireGuard
WireGuard est un protocole VPN moderne concu pour la vitesse et la simplicite. Sa base de code minuscule le rend rapide, econome en batterie et facile a auditer, c'est pourquoi la plupart des fournisseurs le proposent desormais (parfois sous un nom de marque comme NordLynx). Le compromis, c'est que WireGuard nu est facile a identifier et a bloquer pour les censeurs.
OpenVPN
OpenVPN est le protocole eprouve et bien etabli qui a alimente la plupart des VPN pendant plus d'une decennie. Il est plus lent que WireGuard mais extremement mature et flexible, et sa capacite a fonctionner sur le port TCP 443 le rend efficace pour se faufiler a travers des pare-feux restrictifs. Reste une valeur sure par defaut lorsque la fiabilite prime.
IKEv2 / IPsec
IKEv2 est un protocole rapide et stable, particulierement efficace sur mobile : il se reconnecte presque instantanement lorsque vous basculez entre le Wi-Fi et les donnees mobiles, ce qui en fait une option par defaut courante dans les applications VPN pour telephone. Il est bien pris en charge nativement sur iOS et Windows, bien que moins flexible que WireGuard ou OpenVPN pour contourner les blocages.
VLESS + Reality
VLESS est un protocole proxy leger, et Reality est une technique qui fait passer son trafic pour un vrai site web HTTPS - jusqu'a emprunter a la volee le certificat TLS d'un site authentique. Pour les outils d'inspection d'un censeur, cela ressemble a une simple visite d'un grand site web, ce qui en fait l'une des choses les plus difficiles a bloquer.
C'est un choix auto-heberge, axe sur la lutte contre la censure, plutot qu'une option offerte par les applications grand public.
Shadowsocks
Shadowsocks est un proxy chiffre leger concu des le depart pour etre difficile a detecter par les censeurs. Il transforme votre trafic en un flux d'octets d'apparence aleatoire, sans signature evidente, ce qui en fait depuis longtemps une reference pour passer les pare-feux nationaux. Outline, de Jigsaw, rend l'hebergement du votre particulierement facile.
AmneziaWG
AmneziaWG est une version obfusquee de WireGuard. Il conserve la vitesse de WireGuard mais modifie les signatures de paquets caracteristiques et y mele du trafic parasite, de sorte que l'inspection approfondie des paquets ne peut plus le reconnaitre comme un VPN. C'est un solide juste milieu : des performances proches de WireGuard avec une reelle resistance au blocage.
Confidentialite et journaux
Politique sans journaux (no-logs)
Une politique sans journaux (ou zero-logs) est l'engagement d'un fournisseur a ne pas enregistrer ce que vous faites une fois connecte - les sites que vous visitez, votre IP reelle, les horodatages. C'est l'affirmation de confidentialite la plus importante que fait un VPN, car un fournisseur qui ne conserve aucun enregistrement n'a rien a remettre si on le lui demande.
Une promesse ne vaut que par ses preuves. Recherchez une politique etayee par un audit independant, des serveurs en RAM uniquement et une juridiction respectueuse de la vie privee. L'auto-hebergement renverse completement la question : vous etes le seul a pouvoir conserver des journaux.
Juridiction (5/9/14 Eyes)
Un VPN est soumis aux lois du pays ou il est etabli, ce qui peut le contraindre a collecter ou a partager des donnees. Les "5/9/14 Eyes" designent des alliances de pays qui partagent des renseignements de surveillance ; les fournisseurs dont le siege se trouve en dehors de ces alliances (par exemple en Suisse ou au Panama) sont souvent consideres comme un pari plus sur pour la confidentialite.
La juridiction compte surtout aux cotes d'une veritable politique sans journaux - il n'y a rien a exiger si rien n'est stocke.
Serveurs en RAM uniquement (sans disque)
Les serveurs en RAM uniquement conservent tout en memoire volatile plutot que sur des disques durs. Chaque redemarrage les efface completement, il n'y a donc pas de donnees a long terme a saisir ou a divulguer. C'est un solide support architectural pour une affirmation sans journaux, desormais propose par plusieurs grands fournisseurs.
Audit independant
Un audit independant, c'est lorsqu'une entreprise de securite exterieure inspecte les applications, l'infrastructure ou l'affirmation sans journaux d'un VPN et publie ses conclusions. C'est ce qui se rapproche le plus d'une preuve qu'un fournisseur fait ce qu'il dit. Preferez les VPN qui ont ete audites recemment et a plusieurs reprises, pas seulement une fois.
Fuites et censure
Fuite DNS
Une fuite DNS se produit lorsque votre appareil envoie ses requetes DNS en dehors du tunnel VPN - generalement vers votre ISP - alors meme que le reste de votre trafic est protege. Le resultat, c'est que votre ISP voit toujours chaque site que vous visitez par son nom, ce qui reduit discretement une grande partie de l'interet du VPN.
Fuite IPv6
De nombreux VPN ne protegent que l'ancien trafic IPv4. Si votre connexion dispose aussi du plus recent IPv6 et que le VPN l'ignore, votre adresse IPv6 reelle peut fuir directement a travers le tunnel. Les bons VPN font soit passer l'IPv6 par le tunnel egalement, soit le desactivent pendant la connexion.
Fuite WebRTC
WebRTC est une fonctionnalite de navigateur pour les appels video qui peut reveler votre adresse IP reelle aux sites web, meme avec un VPN active. C'est une fuite au niveau du navigateur plutot qu'un defaut du VPN, mais elle compromet tout autant votre confidentialite. Vous pouvez la bloquer avec un reglage ou une extension de navigateur et le confirmer avec un test de fuite.
DPI (inspection approfondie des paquets)
Le DPI est une technique que les reseaux et les pare-feux nationaux utilisent pour regarder a l'interieur du trafic et identifier de quoi il s'agit - y compris s'il s'agit d'un VPN - plutot que seulement ou il va. C'est la technologie qui se cache derriere la plupart des blocages de VPN modernes. La parade est l'obfuscation : faire ressembler le trafic VPN a quelque chose d'ordinaire.
Acces et extras
Deblocage geographique (streaming)
Le deblocage geographique consiste a utiliser un VPN pour atteindre des contenus reserves a certains pays, comme un catalogue de streaming disponible ailleurs. Les services de streaming bloquent activement les IP de VPN connues, ce qui devient un jeu du chat et de la souris - c'est pourquoi les fournisseurs vantent la fiabilite avec laquelle ils debloquent des plateformes precises.
P2P / torrent
La prise en charge du P2P signifie qu'un fournisseur autorise le partage de fichiers pair a pair sur ses serveurs, souvent sur des emplacements specifiques "optimises P2P". Pour cet usage, un kill switch et une veritable politique sans journaux comptent le plus, car votre IP est sinon visible par chaque pair de l'essaim.
Connexions simultanees
C'est le nombre d'appareils que vous pouvez utiliser sur un meme abonnement en meme temps - votre telephone, votre ordinateur portable, votre TV, les appareils d'un proche. Les chiffres vont d'une poignee a un nombre illimite. Lorsque vous auto-hebergez, la limite pratique est simplement la capacite de votre serveur, et vous ajoutez des appareils en distribuant davantage de cles.