DPI signifie deep packet inspection, inspection approfondie des paquets. C'est la technologie à laquelle on pense quand un VPN cesse soudain de se connecter. Voyons ce qu'elle fait réellement.
Réponse courte
Le filtrage ordinaire regarde l'adresse du destinataire : où va le paquet. Le DPI regarde le contenu et la structure : à quoi ressemble la connexion. C'est pourquoi il peut distinguer un HTTPS de navigateur d'un tunnel VPN, même si les deux sont chiffrés et vont vers le même port.
Une analogie avec le courrier
Imaginez un centre de tri postal. Le filtrage simple consiste à regarder l'adresse sur l'enveloppe : on n'envoie rien vers cette ville. Le DPI consiste à regarder l'enveloppe elle-même : son format, son épaisseur, la façon dont elle est collée, ce qui est imprimé sur le rabat. La lettre n'est pas ouverte, mais d'après les signes extérieurs on déduit ce qu'elle contient, et c'est sur cette base qu'on la laisse passer ou non.
Ce que le DPI voit dans le trafic chiffré
Le contenu, non : le chiffrement fonctionne. Mais il en voit assez :
- Le début de la connexion. Les premiers paquets de la poignée de main TLS sont transmis en clair : quelle version du protocole, quels algorithmes le client propose, dans quel ordre. Les navigateurs ont tous le même ensemble, les clients VPN en ont un autre.
- Le nom du site. Dans un TLS ordinaire, le domaine est transmis en texte clair dans le champ SNI lors de la poignée de main.
- La taille et le rythme des paquets. Un flux vidéo, le chargement d'une page et un tunnel VPN donnent des profils caractéristiques différents, même si le contenu est illisible.
- La durée et le volume. Une connexion permanente avec un flux régulier ne ressemble pas à une série de courtes requêtes vers un site.
Ce que le DPI ne voit pas
Testez sur votre appareil
8 heures gratuites, sans carte bancaire. Accès complet à tous les serveurs.
- Le contenu des données chiffrées : textes, mots de passe, fichiers.
- Ce que vous faites exactement à l'intérieur d'un tunnel établi.
- Le contenu des pages ouvertes en HTTPS.
C'est important : le DPI est un outil de classification des connexions, pas de lecture de la correspondance.
Pourquoi changer de port n'aide pas
Un conseil fréquent : « lancez le VPN sur le port 443 ». Contre un filtrage par ports, cela fonctionne ; contre le DPI, non : il ne regarde pas le numéro de port, mais l'aspect de la poignée de main. Un tunnel VPN sur le port 443 reste un tunnel VPN sur le port 443.
Comment les protocoles répondent au DPI
- Camouflage en HTTPS (Trojan) : le tunnel reproduit la structure d'une connexion web ordinaire, et face à une requête sans mot de passe, le serveur se comporte comme un serveur web.
- Substitution de la cible de la poignée de main (VLESS Reality) : la connexion ressemble à une requête vers un vrai site tiers, et lors d'une vérification, le serveur renvoie la réponse authentique de ce site.
- Changement de transport (Hysteria 2 sur QUIC) : un autre profil de trafic et une meilleure résistance aux pertes.
Pourquoi cela ne se règle pas une fois pour toutes
Les systèmes DPI mettent à jour leurs règles, les protocoles leurs méthodes de camouflage. Ce n'est pas un problème avec une réponse définitive, mais un processus. C'est pourquoi nous ne promettons pas qu'un protocole donné fonctionnera toujours et partout : quiconque le promet parle de ce qu'il ne peut pas savoir.
Que doit faire l'utilisateur
Concrètement, rien de compliqué. Si la connexion ne s'établit pas, changez d'emplacement dans l'application : cela résout la plupart des cas. Le choix du protocole adapté au réseau est fait par le client lui-même.