VolnaLink VPN

OpenVPN : comment ça marche

OpenVPN est apparu en 2001 et, pendant deux décennies, il a été ce que l'on entend par défaut par le mot « VPN ». Il fonctionne encore aujourd'hui dans des milliers de réseaux d'entreprise, et cela s'explique, tout comme s'explique le fait que les nouveaux services lui préfèrent de plus en plus autre chose.

Réponse courte

OpenVPN est un protocole ouvert qui construit un tunnel chiffré à l'aide de la bibliothèque OpenSSL. Il fonctionne en UDP ou en TCP sur n'importe quel port. Fiable et éprouvé, mais volumineux et facile à reconnaître lors d'une analyse du trafic.

Comment la connexion est établie

  1. Le client contacte le serveur et lance la poignée de main TLS, le même mécanisme que pour HTTPS.
  2. Les deux parties s'authentifient mutuellement : le serveur présente un certificat, le client un certificat ou un identifiant avec mot de passe.
  3. Les algorithmes de chiffrement sont négociés et les clés de session sont générées.
  4. Une interface réseau virtuelle est créée et le trafic passe dans le tunnel.

Les clés sont renouvelées périodiquement : même si une clé de session est compromise, elle ne dévoilera qu'un court extrait des échanges.

UDP ou TCP

Un choix important en pratique.

  • UDP est le mode par défaut. Il est plus rapide, car il ne retransmet pas les paquets perdus : c'est le protocole à l'intérieur du tunnel qui s'en charge.
  • TCP est la solution de repli. Il fonctionne là où UDP est bloqué et traverse la plupart des proxys. Mais on obtient du « TCP dans du TCP » : les deux niveaux se mettent à récupérer les pertes en même temps, se gênent mutuellement, et sur une mauvaise liaison la vitesse chute plus qu'on ne pourrait s'y attendre. Ce phénomène est connu sous le nom de TCP meltdown.

D'où la règle : UDP par défaut, TCP seulement quand rien d'autre ne passe.

Tester sur votre appareil

8 heures gratuites, sans carte bancaire. Accès complet à tous les serveurs.

Points forts

  • Code ouvert et deux décennies de vérifications indépendantes.
  • Fonctionne sur n'importe quel port, y compris le 443, celui de HTTPS.
  • Pris en charge pratiquement partout, routeurs compris.
  • Configuration souple : routes, DNS, règles d'accès.

Points faibles

  • Volume. Des centaines de milliers de lignes de code, dépendances comprises. Un audit complet est coûteux.
  • Vitesse. L'exécution en espace utilisateur et le traitement lourd de chaque paquet entraînent un retard sensible par rapport à WireGuard.
  • Reconnaissabilité. Même sur le port 443, la poignée de main d'OpenVPN diffère d'un HTTPS ordinaire. Là où le trafic est analysé en profondeur, cela se voit.

Pourquoi « fonctionne sur le 443 » n'est pas du masquage

Une idée reçue courante. Le port 443 est effectivement utilisé par HTTPS, et une connexion sur ce port ne paraît pas suspecte d'après le seul numéro de port. Mais, lorsque l'on analyse le contenu de la poignée de main, OpenVPN se distingue du TLS d'un navigateur. Des protocoles comme VLESS Reality résolvent précisément ce problème, ce que ne fait pas un simple changement de port.

Où OpenVPN reste pertinent aujourd'hui

Les réseaux d'entreprise où la compatibilité et le réglage fin des accès comptent. La connexion à du matériel qui ne prend en charge rien d'autre. Les scénarios où personne ne filtre le trafic et où l'objectif est simplement un canal sécurisé.

Pourquoi il n'est pas dans VolnaLink

Pour les réseaux visés par le service, la reconnaissabilité compte plus que la compatibilité. Nous utilisons VLESS Reality, Trojan et Hysteria 2 ; l'application choisit elle-même la variante adaptée.

Prêt à vous connecter ?

Essayez VolnaLink VPN gratuitement pendant 8 heures sans carte, ou choisissez tout de suite la formule qui vous convient.

Questions fréquentes

Oui. Il utilise une cryptographie éprouvée, il est ouvert et a été vérifié à de nombreuses reprises. Sa faiblesse n'est pas la solidité du chiffrement, mais la reconnaissabilité du trafic et les performances.
UDP par défaut : il est plus rapide. TCP seulement si UDP ne passe pas : sur une mauvaise liaison, le mode TCP perd nettement en vitesse à cause de la superposition de deux mécanismes de retransmission.
Seulement un filtrage simple, qui se contente de regarder le numéro de port. Lors d'une analyse du contenu, la poignée de main d'OpenVPN diffère du TLS d'un navigateur, et changer de port n'y change rien.
OpenVPN est plus souple et compatible avec presque tout, WireGuard est nettement plus rapide et plus compact. Les deux sont reconnaissables lors d'une analyse du trafic.
Non. Le service fonctionne avec VLESS Reality, Trojan et Hysteria 2.