Découvrez ce que la couverture par un site réel, Vision et le choix du transport changent pour vos connexions. Umbra est un client et un serveur en ligne de commande à héberger vous-même, pas un service proxy géré.
TLS 1.3 / QUIC01 — 03
umbra
Votre appareil
Internet ouvert
Transport privé
Sans authentification → site réel
Votre trafic emprunte le chemin authentifié ; les autres requêtes rejoignent le site réel.
01
Un site réel comme couverture
L’authentification REALITY distingue votre trafic des requêtes non authentifiées, transmises au site réel configuré. Il faut des clés et une destination TLS 1.3 joignable, mais pas de certificat d’AC pour le nœud. Cette couverture ne garantit pas l’invisibilité.
02
Réduire le double chiffrement sous conditions
Le mux TCP partage une connexion entre plusieurs flux. Avec mux=false, Vision retire le chiffrement externe redondant uniquement après authentification et pour du trafic TLS 1.3 interne éligible. Le trafic non TLS reste chiffré.
03
Choisir TCP ou QUIC selon le réseau
Le transport se choisit explicitement, sans basculement automatique. QUIC exige un accès UDP ouvert et une destination de repli QUIC réelle et joignable. Il ne garantit ni plus de vitesse ni l’absence de tout blocage en tête de file.
Comment choisir parmi les principales solutions
Umbra et Xray sont des plateformes logicielles ; VLESS, VMess, Trojan et Shadowsocks sont des protocoles, tandis que REALITY et Vision sont des mécanismes. Le comportement dépend de l’implémentation et de la configuration. Aucune mesure comparative à conditions égales ne justifie ici un classement de vitesse. En résumé : Umbra mérite votre choix quand vous voulez la couverture, les deux voies de transport et SOCKS5 livrés en un couple configuré que vous administrez ; les autres l’emportent quand vous avez besoin de leurs écosystèmes.
01
Umbra
Une solution alpha auto-hébergée intégrant REALITY, TCP mux/Vision, QUIC et SOCKS5 : client et serveur livrés en couple, administrés de bout en bout par vos soins.
Points forts
Un seul point d’accès pour les deux voies : TCP Vision et UDP QUIC passent par le même nœud SOCKS5 local ; les clients ne configurent qu’un seul point d’entrée.
Aucune démarche de certificat : les clés d’identité et la liaison au certificat temporaire remplacent la demande et le renouvellement d’un certificat CA public.
Limites
Alpha en ligne de commande uniquement ; aucun import de nœuds VLESS, VMess ou Trojan.
Le protocole peut changer entre versions : mettez à jour les deux extrémités ensemble.
02
Xray + VLESS + REALITY
L’alternative la plus proche : REALITY et Vision y sont aussi disponibles ; le choix porte sur l’emballage et le flux de travail, pas sur une technologie exclusive.
Points forts
Plateforme multiprotocole mature : routage riche, nombreux clients prêts à l’emploi et documentation communautaire étendue.
Limites
Vous assemblez et maintenez la pile vous-même : configuration centrale, couches de transport, règles de routage et clients assortis.
Des mécanismes communs ne rendent pas les deux interopérables.
03
VMess
Un protocole proxy AEAD à envisager si vos clients le prennent déjà en charge. TLS et WebSocket sont des choix de déploiement supplémentaires, pas des prérequis au chiffrement.
Points forts
Prise en charge client très large, sur toutes les plateformes, y compris les appareils anciens ou modestes.
Limites
Le protocole chiffre sans camoufler : la couverture dépend entièrement de la couche de transport que vous ajoutez.
Les anciens modes non AEAD sont déconseillés ; ciblez des clients qui implémentent AEAD.
04
Trojan
Un protocole proxy fondé sur TLS, pour ceux qui préfèrent un déploiement TLS classique ; le repli dépend de l’implémentation et de la configuration.
Points forts
Véritable poignée de main TLS, repli documenté, conception stable depuis des années.
Limites
Les installations courantes demandent de gérer un domaine et de renouveler un certificat public de confiance.
L’UDP voyage dans TCP sous TLS : sa latence suit le chemin TCP.
05
Shadowsocks
Un proxy chiffré léger pour les déploiements simples ; l’imitation d’un navigateur et la couverture par un site réel ne font pas partie des protocoles de base AEAD ou 2022.
Points forts
Composants minimaux : des clés et un client assorti, sans domaine ni certificat.
Limites
Les protocoles de base chiffrent sans camoufler ; évaluez les plugins séparément si vous voulez une couverture.
Un plugin SIP003 limité à TCP ne doit pas être pris pour un camouflage UDP.
06
Hysteria 2
Une solution centrée sur QUIC avec sa propre conception du contrôle de congestion ; à envisager si UDP est accessible de façon fiable.
Points forts
Voie UDP en datagrammes non fiables conçue pour les réseaux à fortes pertes, avec un contrôle de congestion taillé pour les conditions difficiles.
Limites
UDP bloqué ou restreint supprime son principal atout, et sa conception ne garantit pas une vitesse supérieure sur votre réseau.
Le TCP reste porté par des flux QUIC : les pertes peuvent bloquer les flux comme dans tout transport fiable.