Skip to content

Amnezia. Comment fonctionne le service ​

Le module Amnezia du panneau BeAdmin dissimule le trafic VPN aux systèmes d’inspection approfondie des paquets (DPI), là où WireGuard classique est repéré par sa signature, puis bridé ou bloqué. Il repose sur AmneziaWG, un protocole VPN qui ajoute un camouflage par-dessus WireGuard. Le chiffrement et la vitesse de WireGuard sont conservés ; seul l’aspect des paquets sur le réseau change.

Le problème qu’Amnezia résout ​

WireGuard est un protocole discret, rapide et moderne, mais c’est justement pour cela que sa signature réseau est reconnaissable. Le premier paquet de l’échange initial (handshake) fait toujours 148 octets, avec un octet de type connu à un décalage fixe, et la première réponse fait exactement 92 octets. Un système d’inspection approfondie des paquets (DPI, Deep Packet Inspection) n’a pas besoin de casser le chiffrement pour repérer un tunnel WireGuard : il lui suffit d’examiner la taille et les premiers octets du tout premier paquet UDP.

Les opérateurs des pays où le DPI est agressif exploitent précisément cette particularité : WireGuard est identifié dès les premiers paquets de la session, puis le flux UDP est soit rejeté, soit bridé jusqu’à ce que la connexion s’effondre. Le chiffrement reste intact ; ce sont les métadonnées qui trahissent le tunnel.

Amnezia s’attaque à ce seul problème : il réécrit ce qui est visible sur le réseau pour que la signature disparaisse. Le cœur cryptographique n’est pas touché.

Comment Amnezia masque le trafic ​

Amnezia modifie trois choses dans l’aspect de WireGuard « vu de l’extérieur ». WireGuard lui-même n’est pas touché à l’intérieur : mêmes clés, même cryptographie, même handshake. Seul ce que voit un observateur du réseau change.

D’abord, avant la connexion proprement dite, AmneziaWG envoie quelques paquets UDP « parasites » de taille et de contenu aléatoires. Ils ne ressemblent à aucun protocole VPN connu, alors que le DPI attend « le premier paquet portant la signature WireGuard » — et ne le voit pas arriver.

Ensuite, avant le véritable handshake, un bloc de données aléatoires est ajouté au début du paquet. La taille du paquet ne correspond plus aux 148 octets standard de WireGuard, à partir desquels le DPI le reconnaît d’ordinaire.

Enfin, un octet de service de chaque paquet (celui par lequel le DPI distingue d’ordinaire le type de paquet WireGuard) est remplacé par une valeur aléatoire. La règle universelle « chercher tel octet à telle position » ne fonctionne plus.

Le panneau détermine tous ces paramètres à votre place lors de l’installation : rien n’est à configurer à la main.

Ce qu’Amnezia ne fait pas ​

Mieux vaut dire clairement ce qu’Amnezia ne promet pas : la confusion est fréquente sur ce point.

  • Pas de chiffrement supplémentaire. Le trafic WireGuard est déjà chiffré par des algorithmes modernes. Amnezia n’ajoute pas de seconde couche : il ne modifie que les métadonnées non chiffrées que voit le DPI.
  • Ce n’est ni Tor ni une anonymisation. Un tunnel vers votre propre serveur cache le trafic au réseau local et au fournisseur d’accès, mais le serveur de destination voit toujours l’IP du client. Amnezia n’introduit ni relais supplémentaires ni routage en oignon.
  • Ce n’est pas une invisibilité face à un adversaire déterminé. Une règle DPI passive qui cherche « la signature WireGuard connue » est contournée. Un analyseur statistique qui profile pendant des heures les temps et les volumes du flux UDP peut encore signaler le trafic comme suspect.
  • Ce n’est pas une garantie contre le blocage. Si l’opérateur bloque simplement l’IP du serveur ou tout le port UDP, aucun camouflage n’y change rien. Amnezia protège précisément contre le DPI par signature.
  • Les adresses accessibles uniquement en IPv6 sont injoignables. Le tunnel lui-même ne fonctionne qu’en IPv4 : tant que vous êtes connecté, un site joignable exclusivement en IPv6 devient inaccessible. En pratique, cela compte rarement, car presque tous les sites répondent aujourd’hui aussi en IPv4.
  • Ce n’est pas un moyen de contourner la loi. Si l’usage d’un VPN est interdit ou restreint dans votre juridiction, contourner le DPI n’y change rien. Amnezia est une réponse technique à des obstacles techniques, pas une réponse juridique.

Amnezia dans BeAdmin ​

Le module Amnezia de BeAdmin s’installe en un clic. Les paramètres de camouflage sont déterminés par le panneau, avec des valeurs aléatoires propres à votre serveur : inutile de modifier des fichiers de configuration ou de passer par la ligne de commande.

Une fois installé, le module est prêt à l’emploi : vous disposez aussitôt d’un VPN fonctionnel, vous pouvez ajouter des utilisateurs et leur fournir une connexion. Pour chaque utilisateur, le panneau produit un fichier de configuration prêt à l’emploi et un code QR : le client scanne le code QR directement depuis l’application officielle Amnezia ou importe le fichier, sans avoir à reporter le moindre paramètre du serveur vers l’appareil.

Ce qu’il faut côté serveur : un VPS ordinaire ou une machine physique. Sur les serveurs à conteneurs (LXC, OpenVZ sans virtualisation complète), le module ne démarre pas : un accès complet à la pile réseau est indispensable. Les versions récentes d’Ubuntu et de Debian sont prises en charge.

Split tunneling ​

Le split tunneling fait passer une partie du trafic par le VPN et envoie le reste directement. C’est un réglage de l’application Amnezia, sur l’appareil lui-même : le panneau BeAdmin ne propose pas ce réglage. Une fois connecté, l’appareil décide lui-même quelles requêtes passent par le tunnel et lesquelles partent directement.

L’application propose deux modes qui s’excluent mutuellement. Le premier envoie directement le trafic vers une courte liste d’adresses et fait passer tout le reste par le VPN : c’est utile lorsqu’un site local, par exemple une banque ou un portail administratif, bloque les connexions issues d’adresses VPN ou leur impose une vérification supplémentaire. Le second fonctionne à l’inverse : seules les adresses de la liste passent par le VPN, et tout le reste part directement. Sous Android et Windows, le même choix existe aussi pour des programmes précis, et pas seulement pour des adresses. Saisir les adresses à la main convient pour quelques sites ; pour un service entier ou un réseau national, iplist.opencck.org publie des listes prêtes à importer.

ℹ️ Si les paramètres ne fonctionnent pas

Essayez de mettre BeAdmin à jour vers la dernière version, puis de réémettre la configuration et de la réimporter sur l’appareil.

Quand choisir Amnezia ​

Choisissez Amnezia lorsque :

  • Vos utilisateurs se connectent depuis des réseaux où le DPI est agressif, et où WireGuard classique est bridé, interrompu ou n’arrive même pas à terminer la connexion.
  • Vous voulez un seul module VPN universel, adapté aussi bien aux réseaux tranquilles qu’aux réseaux hostiles. Amnezia ne vous pénalise sensiblement dans aucun des deux cas.
  • Vos utilisateurs peuvent installer l’application officielle Amnezia ou un autre client compatible AmneziaWG.

Évitez Amnezia si :

  • Vos utilisateurs se connectent avec des clients natifs wg-quick ou WireGuard pour iOS/Android, sans prise en charge d’AmneziaWG.
  • Vous devez vous connecter à des pairs WireGuard existants que vous ne contrôlez pas. Sur le réseau, Amnezia ne dialogue qu’avec Amnezia.

En cas de doute, installez Amnezia dans BeAdmin et testez-le gratuitement.

Si vous n’avez pas encore de serveur, vous pouvez en prendre un chez nos partenaires : ils proposent des serveurs virtuels et dédiés avec le panneau BeAdmin préinstallé.

Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.

  • Allemagne
  • Pays-Bas
  • Suède
  • Suisse
  • Espagne
  • États-Unis
Choisir un serveur

La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.

  • Allemagne
  • Pays-Bas
  • Suède
  • Estonie
  • Roumanie
  • Suisse
  • Espagne
  • Royaume-Uni
  • États-Unis
S’inscrire

Étapes suivantes ​

BeAdmin © 2025. Tous droits réservés.