Retour au blog
vless realityvless protocolxtls realityconnect reliably on restrictive networks

VLESS Reality — Pourquoi il est impossible à bloquer et comment l'utiliser en 2026

Qu'est-ce que le protocole VLESS Reality et pourquoi le DPI ne peut pas le détecter. Pourquoi NordVPN est bloqué mais pas VLESS Reality. Explication technique avec guide de configuration pour 2026.

MegaV Team12 min de lecture

VLESS Reality — Pourquoi il est impossible à bloquer et comment l'utiliser en 2026

En 2023, un développeur russe a publié un article technique sur Habr expliquant pourquoi VLESS Reality est dans les faits impossible à bloquer en utilisant les mêmes méthodes qui ont neutralisé avec succès des centaines d'autres services VPN. Cet article a été consulté 199 000 fois — un chiffre remarquable pour une analyse approfondie des mécanismes internes d'un protocole VPN. L'intérêt était motivé par des raisons pratiques : les personnes vivant sous des restrictions internet actives avaient besoin de comprendre pourquoi certains outils continuaient de fonctionner tandis que tout le reste était coupé.

Ce guide couvre le même terrain : ce qu'est VLESS Reality, pourquoi il fonctionne là où d'autres protocoles échouent, et comment l'utiliser.

Le problème : l'inspection profonde des paquets

Pour comprendre pourquoi VLESS Reality est important, il faut d'abord comprendre comment fonctionnent concrètement les restrictions internet modernes.

Les premières restrictions internet étaient simples : bloquer des adresses IP et des noms de domaine spécifiques. Si l'IP de Facebook est bloquée, vous ne pouvez pas accéder à Facebook. Cette approche était facile à mettre en œuvre et facile à contourner — il suffisait d'utiliser un VPN.

La génération suivante de restrictions réseau — aujourd'hui déployée en Russie, en Iran, en Chine, en Turquie et ailleurs — utilise l'inspection profonde des paquets (DPI). Le DPI ne se contente pas de regarder où va un paquet ; il analyse le contenu réel et la structure du trafic réseau en temps réel.

Chaque protocole VPN possède un schéma de trafic caractéristique — une empreinte. Lorsqu'une connexion VPN est établie :

  • OpenVPN effectue une poignée de main TLS distinctive, suivie d'un trafic UDP ou TCP aux modèles reconnaissables
  • WireGuard utilise UDP avec une poignée de main unique en 4 messages — identifiable trivialement par le seul schéma
  • IPsec/IKEv2 possède des poignées de main standardisées documentées dans les RFC, que les systèmes DPI peuvent identifier avec précision
  • Même les protocoles obfusqués comme obfs4 ou Shadowsocks ont été empreintés au fil du temps

Lorsqu'un système DPI identifie du trafic VPN, il peut bloquer entièrement la connexion, la ralentir jusqu'à la rendre inutilisable, ou déclencher un sondage actif pour vérifier le type de connexion.

Le matériel TSPU russe (installé chez chaque grand opérateur) et le Grand Pare-feu chinois utilisent tous deux cette approche. C'est pourquoi plus de 469 services VPN ont été efficacement bloqués en Russie en 2026. Ces fournisseurs n'ont pas été bloqués parce que la Russie aurait obtenu une liste de leurs adresses IP — ils ont été bloqués parce que leur trafic a été identifié comme trafic VPN par les systèmes DPI, puis les IP ont été bloquées.

Pourquoi les VPN classiques continuent de perdre cette bataille

NordVPN, Surfshark, ExpressVPN et pratiquement tous les VPN commerciaux grand public ont investi dans des fonctionnalités d'obfuscation — des modes qui tentent de dissimuler le fait que vous utilisez un VPN. NordVPN appelle les siens « Serveurs obfusqués », Surfshark appelle ça le « Mode camouflage ».

Ces fonctionnalités consistent à envelopper le trafic VPN dans une couche supplémentaire — généralement obfs4 ou un wrapper TLS — pour le faire ressembler moins à du trafic VPN standard. Elles améliorent la résistance à la détection par correspondance de motifs basique.

Mais elles se heurtent à une limitation fondamentale : la couche d'obfuscation elle-même possède une empreinte. Le trafic obfs4 ressemble à des données aléatoires, ce qui est en soi inhabituel — le trafic internet légitime possède une structure que le trafic obfs4 ne possède pas. Les wrappers TLS ajoutent des modèles de surcharge qui diffèrent des connexions TLS authentiques effectuées par les navigateurs.

Plus important encore, les régulateurs disposent d'un avantage puissant : ils peuvent effectuer un sondage actif. Lorsqu'une connexion paraît suspecte, le système de filtrage peut sonder activement l'adresse IP pour déterminer s'il s'agit d'un serveur VPN. Il envoie des paquets spécialement conçus et analyse la réponse. Un serveur VPN obfusqué ne répondra soit pas comme un vrai serveur web (révélant ainsi qu'il s'agit d'un VPN), soit répondra incorrectement (même résultat). Une fois identifié comme serveur VPN, l'IP est bloquée.

C'est une bataille asymétrique. Les fournisseurs de VPN peuvent ajouter de nouvelles couches d'obfuscation ; les systèmes de filtrage peuvent développer de nouveaux détecteurs. Au fil du temps, les organisations de blocage l'emportent car elles disposent de davantage de ressources et n'ont besoin de développer qu'un bon détecteur par technique d'obfuscation.

VLESS Reality rompt totalement cette dynamique.

Qu'est-ce que VLESS Reality ?

VLESS Reality est une configuration de transport pour le protocole VLESS au sein du framework V2Ray/Xray. Il a été conçu spécifiquement pour être résistant au sondage actif par les systèmes de filtrage.

L'idée centrale derrière Reality est la suivante : au lieu d'essayer d'imiter du trafic réel, utiliser une véritable infrastructure de trafic réel.

Voici comment cela fonctionne techniquement :

Le problème du TLS classique

Lorsque vous vous connectez à un VPN en utilisant le chiffrement TLS, la poignée de main TLS contient des informations qui l'identifient comme non standard. Même si le contenu est chiffré, le certificat diffère de ce qu'un navigateur verrait lors d'une connexion à un site légitime, les paramètres de la poignée de main peuvent légèrement différer, et le sondage actif révèle que le serveur ne se comporte pas comme un vrai serveur web.

Comment Reality résout ce problème

VLESS Reality fonctionne différemment :

1. Le serveur utilise un vrai domaine tiers comme « couverture » — typiquement un site majeur comme www.microsoft.com, www.apple.com, ou un grand CDN. C'est ce qu'on appelle le Server Name Indication (SNI).

2. Pendant la poignée de main TLS, le serveur redirige le trafic du client vers le vrai domaine réel si la connexion ne provient pas d'un client V2Ray légitime. Toute sonde d'un système de filtrage qui ne dispose pas des bonnes identifiants client V2Ray recevra une réponse authentique des vrais serveurs de Microsoft (ou d'Apple, ou du domaine utilisé).

3. Pour les clients légitimes disposant du bon UUID et des bonnes clés, la connexion est reconnue et le trafic VPN réel est traité. Le client voit un vrai certificat TLS du domaine de couverture. Il n'y a aucune différence dans la poignée de main TLS elle-même entre la connexion d'un client légitime et la connexion d'un navigateur à ce vrai site.

Le résultat : du point de vue de tout observateur externe — y compris le système DPI le plus sophistiqué et l'infrastructure de sondage actif — se connecter à un serveur VLESS Reality est identique à se connecter à Microsoft, Apple ou à tout autre site légitime utilisé comme SNI. Le certificat TLS du serveur est réel, les paramètres TLS sont réels, et si on le sonde, le serveur renvoie du contenu réel provenant du site légitime.

Il n'y a pas de wrapper TLS supplémentaire dont extraire une empreinte. Il n'y a pas de schéma de trafic inhabituel. Il n'existe aucun moyen de distinguer une connexion VLESS Reality d'une connexion HTTPS légitime sans les clés client V2Ray privées — dont le système de filtrage ne dispose pas.

Le flux XTLS Vision

Les configurations Reality utilisent généralement le flux xtls-rprx-vision, qui ajoute un niveau de sophistication supplémentaire : il aléatoire la taille des enregistrements TLS pour correspondre à la variation naturelle observée dans le trafic réel des navigateurs. Les navigateurs n'envoient pas de données dans des paquets parfaitement uniformes — ils fragmentent les enregistrements TLS de manière variable selon le contenu et l'implémentation du navigateur. Le flux Vision reproduit cette variation naturelle, rendant inefficace l'analyse du trafic basée sur les modèles de taille des paquets.

Pourquoi NordVPN est bloqué mais pas VLESS Reality

La différence pratique est évidente dans les pays soumis à des restrictions :

L'approche de NordVPN :

  • Utilise WireGuard (facilement identifié par le DPI)
  • Les « serveurs obfusqués » utilisent un enveloppement d'obfuscation propriétaire
  • Les serveurs sont des plages d'IP connues — peuvent être bloqués une fois identifiés
  • Le sondage actif les révèle comme serveurs VPN (ils ne servent pas de vrai contenu web)
  • Résultat : bloqué en quelques semaines après déploiement en Russie, souvent en quelques jours

L'approche de VLESS Reality :

  • La poignée de main TLS provient authentiquement du domaine de couverture (ex. Microsoft)
  • Le certificat du serveur est réel — il appartient au domaine de couverture
  • Le sondage actif renvoie du contenu réel provenant du domaine de couverture
  • Il n'y a aucune différence statistique entre ce trafic et le trafic réel d'un navigateur
  • Résultat : indiscernable du trafic web normal à tous les niveaux d'analyse

Il ne s'agit pas d'un avantage temporaire qui disparaîtra à mesure que les systèmes de filtrage seront mis à jour. La propriété fondamentale de Reality — qu'il utilise une véritable infrastructure réelle pour fronter ses connexions — ne peut pas être contrée par l'analyse du trafic, car il n'y a rien à analyser. La seule façon de le bloquer serait de bloquer les domaines légitimes utilisés comme couverture (Microsoft, Apple, etc.), ce qui est politiquement et techniquement impraticable pour tout gouvernement souhaitant maintenir un commerce en ligne fonctionnel.

Comment MegaV utilise VLESS Reality

MegaV VPN utilise VLESS Reality comme protocole principal pour les utilisateurs dans les régions soumises à des restrictions. Lorsque vous vous connectez depuis la Russie, l'Iran ou la Chine, MegaV utilise automatiquement une configuration Reality pointant vers des domaines de couverture à haute disponibilité.

Du point de vue de votre opérateur, vous vous connectez à Microsoft ou à un grand CDN. Le tunnel VPN est invisible.

MegaV gère automatiquement la complexité de la configuration Reality :

  • Sélection du domaine de couverture — MegaV utilise plusieurs domaines de couverture et sélectionne celui approprié à votre région
  • Rotation des serveurs — si une IP de serveur est bloquée (ce qui arrive rarement avec Reality mais peut se produire en raison du blocage de plages d'IP plutôt que de l'analyse du trafic), MegaV redirige automatiquement vers un nouveau serveur
  • Gestion des clés — l'UUID, les clés publiques et les identifiants courts sont gérés par l'application — aucune configuration manuelle n'est nécessaire

Le résultat est que les utilisateurs bénéficient de la résistance aux restrictions réseau de VLESS Reality sans avoir à comprendre aucun des détails techniques.

Guide de configuration manuelle

Si vous préférez configurer VLESS Reality vous-même en utilisant v2rayNG (Android), Sing-Box, ou un autre client V2Ray, voici la structure de configuration :

Paramètres de configuration requis

Protocol:   VLESS
Address:    [IP ou nom d'hôte du serveur]
Port:       443
UUID:       [votre UUID utilisateur]
Flow:       xtls-rprx-vision
Encryption: none
Network:    tcp
TLS:        reality

Reality Settings:
  SNI:         [domaine de couverture, ex. www.microsoft.com]
  Fingerprint: chrome
  Public Key:  [clé publique x25519 du serveur]
  Short ID:    [identifiant hexadécimal court]

Étape par étape dans v2rayNG

1. Ouvrez v2rayNG → appuyez sur + → sélectionnez VLESS

2. Renseignez Address, Port, UUID

3. Définissez Flow sur xtls-rprx-vision

4. Définissez Network sur tcp

5. Définissez TLS sur reality

6. Appuyez sur TLS settings et configurez :

- Server name (SNI) : votre domaine de couverture

- Fingerprint : chrome

- Public key : la clé publique x25519 du serveur

- Short ID : fourni par l'administrateur de votre serveur

7. Enregistrez et connectez-vous

Étape par étape dans Sing-Box (iOS / multiplateforme)

Sing-Box utilise des fichiers de configuration JSON. La section outbound pertinente :

{
  "type": "vless",
  "tag": "proxy",
  "server": "YOUR_SERVER_IP",
  "server_port": 443,
  "uuid": "YOUR_UUID",
  "flow": "xtls-rprx-vision",
  "tls": {
    "enabled": true,
    "server_name": "www.microsoft.com",
    "utls": {
      "enabled": true,
      "fingerprint": "chrome"
    },
    "reality": {
      "enabled": true,
      "public_key": "YOUR_PUBLIC_KEY",
      "short_id": "YOUR_SHORT_ID"
    }
  }
}

Remplacez YOUR_SERVER_IP, YOUR_UUID, YOUR_PUBLIC_KEY et YOUR_SHORT_ID par les valeurs fournies par votre hébergeur.

Générer un serveur Reality (auto-hébergement)

Pour les utilisateurs avancés souhaitant gérer leur propre serveur, la documentation de Xray-core couvre la configuration d'un serveur Reality. Étapes clés :

1. Installez Xray sur un VPS situé hors du pays soumis à des restrictions (Hetzner, DigitalOcean, Vultr, etc.)

2. Générez une paire de clés x25519 : xray x25519

3. Générez un identifiant court : openssl rand -hex 4

4. Configurez l'inbound Reality dans votre config.json

5. Choisissez un domaine de couverture avec un CDN à fort trafic qui ne se résout pas vers une IP russe ou iranienne

L'auto-hébergement vous donne un contrôle total mais nécessite une maintenance continue du serveur. Un service géré comme MegaV offre le même protocole sans la charge opérationnelle.

VLESS Reality face aux autres protocoles

ProtocoleRésistance DPIRésistance au sondage actifVitesseComplexité de configuration
WireGuardAucuneAucune (révèle comme VPN)ExcellenteFaible
OpenVPN + obfuscationFaibleFaibleBonneMoyenne
ShadowsocksMoyenneMoyenneBonneFaible
VLESS + TLSÉlevéeFaibleBonneMoyenne
VLESS RealityMaximaleMaximaleBonneMoyenne-élevée

VLESS Reality représente le plafond actuel de ce qui est techniquement réalisable en matière de tunnelisation résistante aux restrictions réseau. Tant que les régulateurs ne sont pas prêts à bloquer les domaines des grandes entreprises technologiques — ce qui provoquerait des dommages collatéraux substantiels — VLESS Reality reste fiable face à tout système de filtrage basé sur le DPI dans la pratique.

Conclusion

VLESS Reality n'est pas simplement une autre technique d'obfuscation. C'est une approche fondamentalement différente : au lieu de cacher que vous faites quelque chose d'inhabituel, elle rend votre trafic genuinement indiscernable de l'accès aux sites web les plus courants au monde. Chaque sonde active renvoie du contenu réel depuis des serveurs réels. Chaque certificat TLS est valide. Chaque schéma de trafic correspond au comportement réel d'un navigateur.

C'est pourquoi il continue de fonctionner en Chine, en Russie et en Iran, là où des centaines d'autres services VPN ont été systématiquement bloqués.

Télécharger MegaV — Utilise VLESS Reality par défaut

Envie de plus que de la lecture ?

Essayez MegaV VPN gratuitement pendant 3 jours

Toutes les fonctionnalités débloquées — Xray, WireGuard, bloqueur de publicités, vérificateur IP et lecteur d'actualités privé. Aucune carte requise.