Skip to content

OpenVPN. Comment fonctionne le service ​

Le module OpenVPN du panneau BeAdmin monte un serveur VPN sur le protocole classique, avec authentification par certificats et PKI dédiée. Le serveur écoute en UDP sur le port 1194, le port standard d’OpenVPN : ni le protocole ni le port ne se choisissent dans le panneau.

À quel problème répond OpenVPN ​

Au début des années 2000, les protocoles VPN répandus (IPsec, PPTP, L2TP) reposaient sur leurs propres numéros de protocole et modes, que les routeurs domestiques et les pare-feu d’entreprise bloquaient régulièrement. L’installation exigeait souvent des privilèges au niveau du noyau, réservés à l’administrateur, et le tunnel supportait mal le NAT.

OpenVPN a été conçu au-dessus du TLS standard, sur un port UDP ou TCP ordinaire, c’est-à-dire avec les mêmes briques que HTTPS. Il en résulte un VPN qui traverse les routeurs NAT et s’appuie sur l’infrastructure X.509 que tout le monde connaît (autorité de certification, certificats clients, révocation). En plus de vingt ans, ces propriétés sont restées sa principale différence avec les protocoles plus récents.

Comment fonctionne OpenVPN ​

OpenVPN repose sur trois choix d’ingénierie.

TLS sur un port ordinaire. La session se divise en un canal de contrôle et un canal de données, multiplexés sur un même socket. Le canal de contrôle est une véritable négociation TLS (comme celle de HTTPS), qui authentifie les parties et convient des clés. Le canal de données est un flux distinct de paquets chiffrés en AEAD, issus d’une interface virtuelle. Au niveau du port, le VPN ne se distingue pas d’une connexion TLS ordinaire.

Authentification par certificats. Le serveur possède sa propre autorité de certification, et chaque client un certificat personnel signé par cette autorité. La révocation d’un client est inscrite dans la liste de révocation (CRL) ; le serveur consulte la CRL à chaque connexion. Cela supprime le problème « une clé compromise, et tous les utilisateurs sont en danger ».

Pare-feu HMAC avant TLS. Avant la négociation TLS elle-même, chaque paquet est vérifié avec une clé statique distincte : sans signature valide, le serveur ignore simplement le paquet, sans répondre ni par une erreur ni par une réinitialisation. Un scanner extérieur ne reçoit aucune réponse sur ce port tant qu’il ne présente pas la clé.

Ce qu’OpenVPN ne fait pas ​

Mieux vaut dire clairement ce qu’OpenVPN ne fait pas : des attentes courantes que ce protocole ne couvre pas.

  • Ne camoufle pas le trafic face à une censure agressive. La négociation TLS du canal de contrôle a une structure reconnaissable ; le pare-feu HMAC ne cache que les métadonnées du premier paquet, pas le fait même d’une session OpenVPN dans un flux de longue durée. Les systèmes d’inspection approfondie des paquets (DPI) à sondage actif repèrent OpenVPN de façon statistique. Dans de tels réseaux, il faut Xray, qui camoufle le trafic en HTTPS, ou Amnezia, qui masque la négociation au-dessus de WireGuard.
  • N’est pas léger. La négociation TLS demande plusieurs allers-retours entre le client et le serveur, et la base de code est de plusieurs ordres de grandeur plus volumineuse que celle de WireGuard. Sur les clients mobiles, la différence de consommation de batterie et de temps de connexion est perceptible.
  • Supporte mal le changement de réseau du client. Si l’adresse IP du client change au milieu d’une session, la connexion est rompue et exige une nouvelle négociation TLS : l’utilisateur voit une brève reconnexion. WireGuard encaisse cela en silence.
  • Uniquement TUN et uniquement IPv4 dans notre implémentation. Le module fonctionne sur l’interface L3 tun et traite le trafic IPv4. Le mode L2 (tap) et IPv6 ne sont pas pris en charge dans BeAdmin. L’algorithme de chiffrement AES-256-GCM est fixé en dur et ne se change pas depuis l’interface.
  • Uniquement UDP sur le port 1194. Le port et le transport ne se choisissent pas.
  • Ne rend pas le VPN légal. Si l’usage d’un VPN est restreint ou interdit dans votre juridiction, OpenVPN n’y change rien.

OpenVPN dans BeAdmin ​

Le module OpenVPN de BeAdmin s’installe en un clic. Le panneau prépare lui-même l’autorité de certification, le certificat du serveur et les paramètres du protocole (UDP, port 1194), puis délivre à chaque utilisateur un certificat personnel signé par cette autorité. Inutile de modifier des fichiers de configuration ou de passer par la ligne de commande.

Pour chaque utilisateur, le panneau prépare un fichier de connexion .ovpn prêt à l’emploi, avec les clés et les certificats intégrés. Le fichier se télécharge depuis le panneau ou est envoyé à l’utilisateur par e-mail. Le client importe le .ovpn dans l’application OpenVPN Connect, disponible sur Windows, macOS, Linux, Android et iOS, ou dans n’importe quel client OpenVPN compatible.

Côté serveur, il faut un VPS ordinaire ou une machine physique. Sur les serveurs conteneurisés (LXC, OpenVZ sans virtualisation complète), le module ne démarre pas : un accès complet à la pile réseau est nécessaire. Les versions récentes d’Ubuntu et de Debian sont prises en charge.

Quand choisir OpenVPN ​

Choisissez OpenVPN lorsque :

  • Vous avez besoin de la compatibilité avec l’écosystème de clients le plus large. L’application OpenVPN Connect et les clients compatibles existent sur toutes les plateformes récentes et sur de nombreux systèmes anciens où les autres clients VPN ne sont pas encore apparus.
  • Votre infrastructure utilise déjà une PKI X.509 et le VPN doit s’intégrer au modèle de certificats existant. OpenVPN emploie le même type de certificats que les serveurs web : inutile de monter un système de clés parallèle.

Évitez OpenVPN si :

  • Le réseau bloque ou sonde activement le trafic OpenVPN (par exemple, un filtrage étatique avec sondage actif). Prenez Xray, qui camoufle le trafic en HTTPS, ou Amnezia, qui masque la négociation au-dessus de WireGuard.
  • Le réseau ne laisse passer que le TCP, notamment les proxys d’entreprise, le Wi‑Fi d’hôtel ou les réseaux éducatifs. Le module n’écoute qu’en UDP : prenez Xray, qui fonctionne en TCP.
  • L’économie de batterie et une négociation rapide comptent sur les clients mobiles. WireGuard est plus léger et plus rapide : la différence se voit à l’établissement de la connexion et à la consommation de batterie lors des longues sessions.
  • Il faut le moins d’étapes possible côté utilisateur pour se connecter. Outline simplifie l’import de la clé (un lien, un code QR), et WireGuard dispose d’un client intégré dans de nombreux systèmes. OpenVPN impose d’importer un fichier .ovpn.

En cas de doute, installez OpenVPN dans BeAdmin et testez-le gratuitement.

Si vous n’avez pas encore de serveur, vous pouvez en prendre un chez nos partenaires : ils proposent des serveurs virtuels et dédiés avec le panneau BeAdmin préinstallé.

Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.

  • Allemagne
  • Pays-Bas
  • Suède
  • Suisse
  • Espagne
  • États-Unis
Choisir un serveur

La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.

  • Allemagne
  • Pays-Bas
  • Suède
  • Estonie
  • Roumanie
  • Suisse
  • Espagne
  • Royaume-Uni
  • États-Unis
S’inscrire

Étapes suivantes ​

BeAdmin © 2025. Tous droits réservés.