Mécanismes et choix

Comprendre les options. Choisir sa configuration.

Découvrez ce que la couverture par un site réel, Vision et le choix du transport changent pour vos connexions. Umbra est un client et un serveur en ligne de commande à héberger vous-même, pas un service proxy géré.

TLS 1.3 / QUIC01 — 03
umbra
Votre appareil
Internet ouvert
Transport privé
Sans authentification → site réel
Votre trafic emprunte le chemin authentifié ; les autres requêtes rejoignent le site réel.
01

Un site réel comme couverture

L’authentification REALITY distingue votre trafic des requêtes non authentifiées, transmises au site réel configuré. Il faut des clés et une destination TLS 1.3 joignable, mais pas de certificat d’AC pour le nœud. Cette couverture ne garantit pas l’invisibilité.

02

Réduire le double chiffrement sous conditions

Le mux TCP partage une connexion entre plusieurs flux. Avec mux=false, Vision retire le chiffrement externe redondant uniquement après authentification et pour du trafic TLS 1.3 interne éligible. Le trafic non TLS reste chiffré.

03

Choisir TCP ou QUIC selon le réseau

Le transport se choisit explicitement, sans basculement automatique. QUIC exige un accès UDP ouvert et une destination de repli QUIC réelle et joignable. Il ne garantit ni plus de vitesse ni l’absence de tout blocage en tête de file.

Comment choisir parmi les principales solutions

Umbra et Xray sont des plateformes logicielles ; VLESS, VMess, Trojan et Shadowsocks sont des protocoles, tandis que REALITY et Vision sont des mécanismes. Le comportement dépend de l’implémentation et de la configuration. Aucune mesure comparative à conditions égales ne justifie ici un classement de vitesse. En résumé : Umbra mérite votre choix quand vous voulez la couverture, les deux voies de transport et SOCKS5 livrés en un couple configuré que vous administrez ; les autres l’emportent quand vous avez besoin de leurs écosystèmes.

01

Umbra

Une solution alpha auto-hébergée intégrant REALITY, TCP mux/Vision, QUIC et SOCKS5 : client et serveur livrés en couple, administrés de bout en bout par vos soins.

Points forts

  • Un seul point d’accès pour les deux voies : TCP Vision et UDP QUIC passent par le même nœud SOCKS5 local ; les clients ne configurent qu’un seul point d’entrée.
  • Aucune démarche de certificat : les clés d’identité et la liaison au certificat temporaire remplacent la demande et le renouvellement d’un certificat CA public.

Limites

  • Alpha en ligne de commande uniquement ; aucun import de nœuds VLESS, VMess ou Trojan.
  • Le protocole peut changer entre versions : mettez à jour les deux extrémités ensemble.
02

Xray + VLESS + REALITY

L’alternative la plus proche : REALITY et Vision y sont aussi disponibles ; le choix porte sur l’emballage et le flux de travail, pas sur une technologie exclusive.

Points forts

  • Plateforme multiprotocole mature : routage riche, nombreux clients prêts à l’emploi et documentation communautaire étendue.

Limites

  • Vous assemblez et maintenez la pile vous-même : configuration centrale, couches de transport, règles de routage et clients assortis.
  • Des mécanismes communs ne rendent pas les deux interopérables.
03

VMess

Un protocole proxy AEAD à envisager si vos clients le prennent déjà en charge. TLS et WebSocket sont des choix de déploiement supplémentaires, pas des prérequis au chiffrement.

Points forts

  • Prise en charge client très large, sur toutes les plateformes, y compris les appareils anciens ou modestes.

Limites

  • Le protocole chiffre sans camoufler : la couverture dépend entièrement de la couche de transport que vous ajoutez.
  • Les anciens modes non AEAD sont déconseillés ; ciblez des clients qui implémentent AEAD.
04

Trojan

Un protocole proxy fondé sur TLS, pour ceux qui préfèrent un déploiement TLS classique ; le repli dépend de l’implémentation et de la configuration.

Points forts

  • Véritable poignée de main TLS, repli documenté, conception stable depuis des années.

Limites

  • Les installations courantes demandent de gérer un domaine et de renouveler un certificat public de confiance.
  • L’UDP voyage dans TCP sous TLS : sa latence suit le chemin TCP.
05

Shadowsocks

Un proxy chiffré léger pour les déploiements simples ; l’imitation d’un navigateur et la couverture par un site réel ne font pas partie des protocoles de base AEAD ou 2022.

Points forts

  • Composants minimaux : des clés et un client assorti, sans domaine ni certificat.

Limites

  • Les protocoles de base chiffrent sans camoufler ; évaluez les plugins séparément si vous voulez une couverture.
  • Un plugin SIP003 limité à TCP ne doit pas être pris pour un camouflage UDP.
06

Hysteria 2

Une solution centrée sur QUIC avec sa propre conception du contrôle de congestion ; à envisager si UDP est accessible de façon fiable.

Points forts

  • Voie UDP en datagrammes non fiables conçue pour les réseaux à fortes pertes, avec un contrôle de congestion taillé pour les conditions difficiles.

Limites

  • UDP bloqué ou restreint supprime son principal atout, et sa conception ne garantit pas une vitesse supérieure sur votre réseau.
  • Le TCP reste porté par des flux QUIC : les pertes peuvent bloquer les flux comme dans tout transport fiable.
Documentation