Outils de confidentialité

Qu'est-ce que SOCKS5 ?

Définition

SOCKS5 is a proxy protocol that forwards arbitrary TCP and UDP traffic, with optional authentication. Unlike an HTTP proxy it is protocol-agnostic, which is why it is the usual choice for tunnelling application traffic. An unauthenticated SOCKS5 proxy is found by scanners within hours.

Pourquoi SOCKS5 est important

Contrairement à un proxy HTTP, il est indépendant du protocole, ce qui en fait le choix habituel pour tunneliser le trafic applicatif. Un proxy SOCKS5 non authentifié est découvert par les scanners en quelques heures.

SOCKS5 en pratique

Sur un serveur, lancez une capture de paquets sur le port du proxy et vous verrez des handshakes TCP se terminer en quelques millisecondes alors que les clients se connectent et tunnelent. Ajustez le backlog d'écoute et les limites de descripteurs de fichiers ; un proxy inactif tenant des milliers de sockets est normal, donc configurez des timeouts pour récupérer les périmées. Si vous vous trompez sur l'authentification—laissant le proxy ouvert—attendez un trafic de scanners en quelques heures, qui accapare CPU et bande passante. Bloquer les abus implique de journaliser les IP sources, mais ces journaux sont en conflit avec les promesses de non-journalisation, donc vous faites un compromis entre la sanité opérationnelle et les garanties de confidentialité.

Ce qu'on comprend mal à propos de SOCKS5

L'idée fausse est que SOCKS5 est intrinsèquement privé. Ce n'est pas le cas. Le protocole définit le transfert, pas le chiffrement. Correction : SOCKS5 transporte les charges utiles en clair sauf si vous superposez TLS ou un tunnel SSH. Les instances non authentifiées sont un relais public, et les scanners les trouvent en quelques heures, donc traitez un endpoint SOCKS5 nu comme un passif tant que vous n'avez pas ajouté un transport chiffré.

SOCKS5 — questions fréquentes

Que fait SOCKS5 que le proxy HTTP ne peut pas ?

Les proxy HTTP ne comprennent que le trafic HTTP. SOCKS5 est indépendant du protocole—il transfère tout TCP et UDP arbitraire, c'est pourquoi il est le choix habituel pour tunneler le trafic applicatif comme le mail, l'IRC ou les clients de jeux. Vous pouvez router presque tout service TCP ou UDP à travers lui.

SOCKS5 suffit-il à cacher mon trafic ?

Non. SOCKS5 seul ne fournit aucun chiffrement. Il change l'IP source pour le serveur de destination, mais votre FAI peut toujours lire le contenu. Vous devez le combiner avec un tunnel chiffré—comme SSH ou WireGuard—sinon la charge utile reste en clair. L'authentification est optionnelle, mais sans elle, n'importe qui peut utiliser votre proxy.

Plus de outils de confidentialité

WireGuard
WireGuard est un protocole VPN implémenté dans environ 4 000 lignes de code noyau avec une suite de chiffrements moderne fixe.
OpenVPN
OpenVPN est un protocole VPN mature en espace utilisateur avec des chiffrements configurables qui peut fonctionner sur TCP ou UDP.
Tor
Tor achemine le trafic à travers trois relais opérés par des volontaires choisis pour qu'aucun relais ne connaisse à la fois l'origine et la destination.
Nœud de sortie Tor
Un nœud de sortie Tor est le relais final d'un circuit, qui se connecte à la destination et apparaît donc comme la source du trafic.
Service oignon
Un service oignon est un service accessible uniquement via Tor, dont l'adresse est dérivée de sa clé publique plutôt qu'enregistrée auprès d'une autorité.
Shadowsocks
Shadowsocks est un protocole proxy chiffré conçu pour être difficile à identifier par analyse du trafic.
Politique de non-conservation des journaux
Une politique de non-conservation des journaux est un engagement à ne pas conserver de traces de l'activité des utilisateurs, telles que les métadonnées de connexion, les flux réseau (netflow) ou les requêtes DNS.