Outils de confidentialité

Qu'est-ce que OpenVPN ?

Définition

OpenVPN is a mature userspace VPN protocol with configurable ciphers that can run over TCP or UDP. Its remaining advantage over WireGuard is that it can run over TCP port 443 and closely resemble ordinary TLS, which matters where VPN traffic is filtered.

Pourquoi OpenVPN est important

Son avantage restant par rapport à WireGuard est qu'il peut fonctionner sur TCP port 443 et ressembler étroitement à du TLS ordinaire, ce qui compte là où le trafic VPN est filtré.

OpenVPN en pratique

Exécuter OpenVPN sur une instance KVM signifie posséder toute la pile TLS. Vous configurez les suites de chiffrement dans le fichier de configuration du serveur, choisissez TCP ou UDP par port et gérez vous-même l'autorité de certification — un certificat expiré casse silencieusement tous les clients. Sur un écouteur sans limitation sur le port 443, cela coûte toujours du CPU par connexion, et un keepalive mal configuré peut laisser les utilisateurs bloqués en pleine session. Testez chaque changement de chiffrement avec un client en direct avant de le déployer.

Ce qu'on comprend mal à propos de OpenVPN

Les gens supposent qu'OpenVPN est intrinsèquement privé parce qu'il est chiffré. Le chiffrement ne protège que le tunnel — vos journaux serveur, les fuites DNS et les pushes de routes exposent toujours des métadonnées. La correction : la confidentialité d'OpenVPN dépend de votre configuration complète, de tls-auth à la désactivation des fuites redirect-gateway, et non du protocole seul.

OpenVPN — questions fréquentes

OpenVPN fonctionne-t-il sur le port 443 ?

Oui, il fonctionne sur le port TCP 443 et ressemble à du TLS ordinaire, ce qui aide là où le trafic VPN est filtré. Vous configurez le port et le proto dans la configuration du serveur, et les clients se connectent comme à un serveur web normal. C'est son principal avantage par rapport à WireGuard.

Quel est le plus rapide, OpenVPN ou WireGuard ?

WireGuard est généralement plus rapide car il est plus récent et plus simple. L'implémentation en espace utilisateur d'OpenVPN et la poignée de main TLS ajoutent une charge CPU par connexion, mais la différence n'a d'importance que sur des liens à haut débit ou avec de nombreux utilisateurs simultanés. Sur une connexion à faible trafic, vous ne le remarquerez peut-être pas.

Plus de outils de confidentialité

WireGuard
WireGuard est un protocole VPN implémenté dans environ 4 000 lignes de code noyau avec une suite de chiffrements moderne fixe.
Tor
Tor achemine le trafic à travers trois relais opérés par des volontaires choisis pour qu'aucun relais ne connaisse à la fois l'origine et la destination.
Nœud de sortie Tor
Un nœud de sortie Tor est le relais final d'un circuit, qui se connecte à la destination et apparaît donc comme la source du trafic.
Service oignon
Un service oignon est un service accessible uniquement via Tor, dont l'adresse est dérivée de sa clé publique plutôt qu'enregistrée auprès d'une autorité.
SOCKS5
SOCKS5 est un protocole proxy qui transmet du trafic TCP et UDP arbitraire, avec authentification facultative.
Shadowsocks
Shadowsocks est un protocole proxy chiffré conçu pour être difficile à identifier par analyse du trafic.
Politique de non-conservation des journaux
Une politique de non-conservation des journaux est un engagement à ne pas conserver de traces de l'activité des utilisateurs, telles que les métadonnées de connexion, les flux réseau (netflow) ou les requêtes DNS.