Skip to content

Amnezia. Mode cascade ​

Le mode cascade, aussi appelé VPN multi-sauts ou double VPN, relie deux installations BeAdmin indépendantes en une chaîne « entrée → sortie ». Le trafic suit le chemin appareil → nœud d’entrée → nœud de sortie → Internet : l’appareil se connecte au premier serveur, mais accède à Internet depuis le second. La cascade convient lorsqu’un seul serveur Amnezia ne suffit plus : son IP est devenue inaccessible, ou vous avez besoin d’une adresse de sortie dans un autre pays.

Cet article explique à quoi sert une cascade et comment l’assembler à partir de deux serveurs : créer le nœud de sortie, y relier un nœud d’entrée et vérifier que la chaîne fonctionne. Si vous découvrez le module, commencez par Amnezia. Démarrage rapide ; le principe du camouflage du trafic est expliqué dans Amnezia. Comment fonctionne le service.

Pourquoi une cascade ​

Avec un utilisateur Amnezia ordinaire, le trafic sort sur Internet avec l’IP de votre serveur, et le fournisseur d’accès voit une connexion vers ce même serveur. Tant que le serveur passe inaperçu, cela suffit. Mais si son IP est devenue inaccessible, ou si vous devez faire sortir le trafic depuis une autre localisation, il vous faut une autre adresse de sortie.

La cascade sépare les deux points par lesquels le serveur est visible de l’extérieur :

  • le nœud d’entrée — ce que voit le fournisseur d’accès de l’utilisateur. Pour lui, il s’agit d’une connexion AmneziaWG obfusquée ordinaire.
  • le nœud de sortie — ce que voit Internet. Les sites de destination reçoivent des requêtes provenant de l’IP du nœud de sortie, sur un autre réseau et, en règle générale, dans un autre pays.

Même si le nœud d’entrée devient inaccessible, l’adresse de sortie n’est pas affectée, et inversement. Ce n’est pas de l’anonymisation de type Tor : la chaîne ajoute exactement un nœud intermédiaire pour changer l’IP de sortie, pas davantage.

Ce qu’il vous faut ​

  • Au moins deux serveurs avec BeAdmin, dans des localisations différentes — sinon la cascade n’a pas de sens : son rôle est justement de séparer l’entrée et la sortie sur des réseaux différents. Le module Amnezia doit être installé sur chaque serveur. Appelons-les installation A (la future entrée) et installation B (la future sortie).
  • Choisissez le nœud d’entrée le plus près possible de l’utilisateur, idéalement dans le même pays : l’appareil se connecte directement à l’entrée, et plus ce tronçon est court, plus la liaison est stable. Le point éloigné est le nœud de sortie : c’est lui qui fournit l’IP de sortie voulue.
  • Un accès aux deux panneaux avec les droits de modification : la liaison se fait à la main, en copiant un lien d’un panneau vers l’autre.

Si vous n’avez pas encore choisi les serveurs pour les nœuds d’entrée et de sortie, nos partenaires proposent des VPS avec BeAdmin déjà installé, dans plusieurs pays : prenez l’entrée près de l’utilisateur et la sortie dans la localisation voulue.

Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.

  • Allemagne
  • Pays-Bas
  • Suède
  • Suisse
  • Espagne
  • États-Unis
Choisir un serveur

La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.

  • Allemagne
  • Pays-Bas
  • Suède
  • Estonie
  • Roumanie
  • Suisse
  • Espagne
  • Royaume-Uni
  • États-Unis
S’inscrire

ℹ️ Le rôle se définit pour un utilisateur, pas pour un serveur

Le mode cascade est le rôle d’un utilisateur donné, et non un mode de toute l’installation. Sur un même serveur cohabitent sans difficulté des utilisateurs autonomes, des nœuds d’entrée et des nœuds de sortie. Une installation peut être l’entrée pour certains utilisateurs et la sortie pour d’autres en même temps, c’est-à-dire fonctionner dans les deux sens.

ℹ️ Une cascade nécessite deux utilisateurs

La chaîne est constituée de deux utilisateurs : un nœud de sortie sur un serveur et un nœud d’entrée sur l’autre. Chacun occupe un emplacement dans la licence de son serveur. Si vous avez besoin de plus d’une connexion en cascade, il faudra acheter une licence pour les deux serveurs.

Relier les deux serveurs ​

Les deux panneaux n’ont pas de gestion commune : ils ne se connaissent pas. La liaison est unidirectionnelle et se fait à la main : le nœud de sortie émet un lien spécial awgmh://…, que vous copiez puis collez dans le nœud d’entrée, sur l’autre serveur. L’ordre compte : d’abord la sortie, ensuite l’entrée.

Étape 1. Le nœud de sortie sur l’installation B ​

  1. Sur l’installation B, ouvrez le module Amnezia et cliquez sur « Créer un utilisateur ».
  2. Dans le champ « Mode », choisissez « Cascade », puis, dans le champ « Rôle dans la cascade » qui apparaît, « Nœud de sortie ». Renseignez les champs obligatoires et créez l’utilisateur.
  3. Le nœud de sortie n’a ni code QR ni configuration propres : à leur place, la ligne dépliée affiche la mention « Nœud de sortie — aucun paramètre de connexion ». C’est normal : cet utilisateur se contente de faire sortir sur Internet le trafic des autres, il ne se connecte pas directement.
  4. Cliquez sur le bouton « Lien pour le nœud d’entrée » : le panneau génère un lien de la forme awgmh://… et le copie dans le presse-papiers. Ce lien contient les paramètres de connexion de ce nœud de sortie. Transmettez-le à l’installation A par le moyen de votre choix.
Ligne dépliée d’un nœud de sortie Amnezia : un espace réservé à la place du code QR, une mention indiquant l’absence de configuration propre et le bouton « Lien pour le nœud d’entrée »Ligne dépliée d’un nœud de sortie Amnezia : un espace réservé à la place du code QR, une mention indiquant l’absence de configuration propre et le bouton « Lien pour le nœud d’entrée »

Étape 2. Le nœud d’entrée sur l’installation A ​

  1. Sur l’installation A, ouvrez le module Amnezia et cliquez sur « Créer un utilisateur ».
  2. Dans le champ « Mode », choisissez « Cascade », puis, dans le champ « Rôle dans la cascade », « Nœud d’entrée ».
  3. Le champ « Lien du nœud de sortie » apparaît : collez-y le lien awgmh://… copié à l’étape 1.
  4. Renseignez les champs obligatoires et créez l’utilisateur.

Le lien du nœud de sortie peut être collé à la création ou plus tard : la boîte de dialogue « Modifier l’utilisateur » d’un nœud d’entrée existant propose le même champ.

Boîte de dialogue de création d’un nœud d’entrée Amnezia : mode « Cascade », rôle « Nœud d’entrée » et champ « Lien du nœud de sortie » avec un lien awgmh:// colléBoîte de dialogue de création d’un nœud d’entrée Amnezia : mode « Cascade », rôle « Nœud d’entrée » et champ « Lien du nœud de sortie » avec un lien awgmh:// collé

Le nœud d’entrée est un utilisateur à part entière, avec sa propre configuration : sa ligne dépliée comporte des codes QR (sur les onglets AmneziaVPN et AmneziaWG) et un fichier .conf. Ce sont eux que vous remettez à l’appareil final, comme pour un utilisateur ordinaire (voir Amnezia. Gérer les utilisateurs). Ensuite, le trafic suit la chaîne de lui-même.

État de la cascade ​

Pour un nœud d’entrée, la ligne dépliée affiche une tuile « État de la cascade » : elle indique si l’entrée atteint bien sa sortie. À côté, une fois la liaison établie, une tuile « Nœud de sortie » donne l’adresse du nœud de sortie.

ÉtatSignification et marche à suivre
« Actif »La liaison est établie, le nœud de sortie est joignable : la chaîne fonctionne.
« Vérification… »Le panneau interroge le nœud de sortie en ce moment. Patientez : l’état se met à jour tout seul.
« Sortie non associée »Le lien du nœud de sortie n’a pas encore été collé. Ouvrez le nœud d’entrée en modification et collez le lien awgmh://… (étape 2).
« Sortie injoignable »Le nœud de sortie ne répond pas. Vérifiez que le service Amnezia est démarré sur l’installation B, que le serveur est allumé et accessible par le réseau, et que l’adresse et le port de la sortie n’ont pas changé.

Transformer un utilisateur existant en nœud de sortie ​

Vous pouvez aussi attribuer le rôle de nœud de sortie à un utilisateur existant, dans la boîte de dialogue « Modifier l’utilisateur » : réglez « Mode » sur « Cascade » et le rôle sur « Nœud de sortie ». Mais un nœud de sortie n’a pas de configuration propre ; à l’enregistrement, le panneau vous prévient donc par la boîte de dialogue « Convertir en nœud de sortie » : l’utilisateur perd ses paramètres de connexion et sa connexion active est coupée. Si l’utilisateur a des appareils connectés, faites-le en connaissance de cause : après la conversion, ils n’auront plus rien à importer.

Réassocier et dissocier ​

La liaison d’un nœud d’entrée avec sa sortie peut être modifiée à tout moment :

  • Réassocier à une autre sortie. Obtenez un nouveau lien awgmh://… sur le nœud de sortie voulu et collez-le dans le champ « Lien du nœud de sortie » de la boîte de dialogue de modification du nœud d’entrée : l’ancienne liaison est remplacée par la nouvelle. Le lien lui-même n’est pas prérempli dans ce champ : il est secret et n’est jamais réaffiché. Le champ s’ouvre donc toujours vide, et l’association actuelle se lit dans la mention « Associé à … » au-dessus.
  • Dissocier. Dans la ligne dépliée du nœud d’entrée, cliquez sur « Dissocier ». L’utilisateur retrouve une sortie directe vers Internet : le trafic repasse par le nœud d’entrée lui-même, sans second serveur.

Changer le point de sortie ​

Pour faire sortir le trafic depuis une autre localisation, créez un nouveau nœud de sortie et réassociez-y l’entrée :

  1. Prenez un serveur dans la localisation voulue, déployez-y BeAdmin et rattachez-y une licence : c’est une installation autonome, comme la première.
  2. Créez-y un utilisateur en mode « Cascade » → « Nœud de sortie » et copiez son lien avec le bouton « Lien pour le nœud d’entrée » (comme à l’étape 1 de la construction de la chaîne).
  3. Sur le nœud d’entrée, collez le nouveau lien dans le champ « Lien du nœud de sortie ». Les appareils finaux n’ont rien à réimporter : l’entrée conserve sa configuration actuelle.

Ce que la cascade ne fait pas ​

  • Elle n’unifie pas la gestion des deux panneaux. Les installations A et B restent indépendantes ; toute la liaison est manuelle, par le lien. Le nom de l’installation d’entrée n’apparaît pas du côté de la sortie : il n’y a pas de canal retour entre les panneaux, et le nœud de sortie ne sait pas qui s’y connecte.
  • Elle ne remplace pas l’anonymisation. Le site de destination voit l’IP du nœud de sortie : c’est un changement d’adresse, pas une dissimulation d’identité.

Étapes suivantes ​

BeAdmin © 2025. Tous droits réservés.