Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.
Allemagne
Pays-Bas
Suède
Suisse
Espagne
États-Unis
Le module Amnezia du panneau BeAdmin dissimule le trafic VPN aux systèmes d’inspection approfondie des paquets (DPI), là où WireGuard classique est repéré par sa signature, puis bridé ou bloqué. Il repose sur AmneziaWG, un protocole VPN qui ajoute un camouflage par-dessus WireGuard. Le chiffrement et la vitesse de WireGuard sont conservés ; seul l’aspect des paquets sur le réseau change.
WireGuard est un protocole discret, rapide et moderne, mais c’est justement pour cela que sa signature réseau est reconnaissable. Le premier paquet de l’échange initial (handshake) fait toujours 148 octets, avec un octet de type connu à un décalage fixe, et la première réponse fait exactement 92 octets. Un système d’inspection approfondie des paquets (DPI, Deep Packet Inspection) n’a pas besoin de casser le chiffrement pour repérer un tunnel WireGuard : il lui suffit d’examiner la taille et les premiers octets du tout premier paquet UDP.
Les opérateurs des pays où le DPI est agressif exploitent précisément cette particularité : WireGuard est identifié dès les premiers paquets de la session, puis le flux UDP est soit rejeté, soit bridé jusqu’à ce que la connexion s’effondre. Le chiffrement reste intact ; ce sont les métadonnées qui trahissent le tunnel.
Amnezia s’attaque à ce seul problème : il réécrit ce qui est visible sur le réseau pour que la signature disparaisse. Le cœur cryptographique n’est pas touché.
Amnezia modifie trois choses dans l’aspect de WireGuard « vu de l’extérieur ». WireGuard lui-même n’est pas touché à l’intérieur : mêmes clés, même cryptographie, même handshake. Seul ce que voit un observateur du réseau change.
D’abord, avant la connexion proprement dite, AmneziaWG envoie quelques paquets UDP « parasites » de taille et de contenu aléatoires. Ils ne ressemblent à aucun protocole VPN connu, alors que le DPI attend « le premier paquet portant la signature WireGuard » — et ne le voit pas arriver.
Ensuite, avant le véritable handshake, un bloc de données aléatoires est ajouté au début du paquet. La taille du paquet ne correspond plus aux 148 octets standard de WireGuard, à partir desquels le DPI le reconnaît d’ordinaire.
Enfin, un octet de service de chaque paquet (celui par lequel le DPI distingue d’ordinaire le type de paquet WireGuard) est remplacé par une valeur aléatoire. La règle universelle « chercher tel octet à telle position » ne fonctionne plus.
Le panneau détermine tous ces paramètres à votre place lors de l’installation : rien n’est à configurer à la main.
Mieux vaut dire clairement ce qu’Amnezia ne promet pas : la confusion est fréquente sur ce point.
Le module Amnezia de BeAdmin s’installe en un clic. Les paramètres de camouflage sont déterminés par le panneau, avec des valeurs aléatoires propres à votre serveur : inutile de modifier des fichiers de configuration ou de passer par la ligne de commande.
Une fois installé, le module est prêt à l’emploi : vous disposez aussitôt d’un VPN fonctionnel, vous pouvez ajouter des utilisateurs et leur fournir une connexion. Pour chaque utilisateur, le panneau produit un fichier de configuration prêt à l’emploi et un code QR : le client scanne le code QR directement depuis l’application officielle Amnezia ou importe le fichier, sans avoir à reporter le moindre paramètre du serveur vers l’appareil.
Ce qu’il faut côté serveur : un VPS ordinaire ou une machine physique. Sur les serveurs à conteneurs (LXC, OpenVZ sans virtualisation complète), le module ne démarre pas : un accès complet à la pile réseau est indispensable. Les versions récentes d’Ubuntu et de Debian sont prises en charge.
Le split tunneling fait passer une partie du trafic par le VPN et envoie le reste directement. C’est un réglage de l’application Amnezia, sur l’appareil lui-même : le panneau BeAdmin ne propose pas ce réglage. Une fois connecté, l’appareil décide lui-même quelles requêtes passent par le tunnel et lesquelles partent directement.
L’application propose deux modes qui s’excluent mutuellement. Le premier envoie directement le trafic vers une courte liste d’adresses et fait passer tout le reste par le VPN : c’est utile lorsqu’un site local, par exemple une banque ou un portail administratif, bloque les connexions issues d’adresses VPN ou leur impose une vérification supplémentaire. Le second fonctionne à l’inverse : seules les adresses de la liste passent par le VPN, et tout le reste part directement. Sous Android et Windows, le même choix existe aussi pour des programmes précis, et pas seulement pour des adresses. Saisir les adresses à la main convient pour quelques sites ; pour un service entier ou un réseau national, iplist.opencck.org publie des listes prêtes à importer.
ℹ️ Si les paramètres ne fonctionnent pas
Essayez de mettre BeAdmin à jour vers la dernière version, puis de réémettre la configuration et de la réimporter sur l’appareil.
Choisissez Amnezia lorsque :
Évitez Amnezia si :
wg-quick ou WireGuard pour iOS/Android, sans prise en charge d’AmneziaWG.En cas de doute, installez Amnezia dans BeAdmin et testez-le gratuitement.
Si vous n’avez pas encore de serveur, vous pouvez en prendre un chez nos partenaires : ils proposent des serveurs virtuels et dédiés avec le panneau BeAdmin préinstallé.
Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.
La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.