Skip to content

Xray. Comment fonctionne le service ​

Le module Xray du panneau BeAdmin monte un VPN qui, pour les équipements de l’opérateur, ressemble à du trafic HTTPS ordinaire vers un site public populaire. Il s’appuie sur le protocole VLESS et son extension REALITY, qui camoufle le début de la session en connexion à un vrai grand site. Il convient aux réseaux hostiles, où même le masquage de la négociation (comme avec Amnezia) ne suffit plus.

À quel problème répond Xray ​

Les systèmes de censure modernes font bien plus que lire la signature du premier paquet. Outre l’inspection approfondie des paquets (DPI), purement passive, ils pratiquent le sondage actif : l’équipement va lui-même « frapper à la porte » des serveurs suspects pour vérifier s’ils se comportent comme le site annoncé. WireGuard se trahit ici : il ne répond pas aux requêtes étrangères, et le test renvoie un silence suspect au lieu de la réponse d’un site. Même AmneziaWG, pourtant masqué, peut être repéré dans les modes les plus extrêmes.

Xray avec REALITY aborde le problème par l’autre bout : au lieu de cacher le VPN sous du bruit blanc, il fait en sorte que la première connexion ressemble à une visite ordinaire d’un site HTTPS populaire. Quiconque regarde de l’extérieur, y compris lors d’une vérification active de la censure, voit un interlocuteur HTTPS « normal » et non un « serveur inconnu ».

Comment Xray camoufle le trafic ​

Le camouflage repose sur trois éléments, tous au service d’une même idée : ressembler à un site ordinaire.

Une négociation TLS empruntée. Quand un client se connecte, le serveur échange avec lui les certificats TLS d’un vrai grand site : pour un observateur, tout se passe comme si le client avait simplement ouvert ce site. Pas de certificat autosigné, pas de domaine étrange : un véritable site public.

Une clé secrète bascule la connexion en VPN. Ce n’est qu’une fois que le client a présenté la clé publique du serveur que la connexion « se replie » vers l’intérieur, dans le canal VPN. Celui qui ne connaît pas la clé voit jusqu’au bout une « visite ordinaire du site » et n’obtient aucun accès au VPN.

Protection contre le sondage actif. Si une requête étrangère arrive au hasard sur le serveur (par exemple une vérification émise par un système de censure), elle reçoit une authentique négociation avec ce même site. L’équipement de censure ne peut pas distinguer un serveur VPN du miroir d’une ressource connue.

Le site de camouflage, les clés, les identifiants de connexion et les UUID des utilisateurs sont choisis par le panneau lors de l’installation : inutile de les configurer à la main.

Un paramètre mérite pourtant de rester à portée de main : le domaine de camouflage, c’est-à-dire le site public sous les visites HTTPS ordinaires duquel votre trafic est camouflé. Les sites « sûrs » pour le camouflage se périment avec le temps : ce qui passe librement aujourd’hui tombe demain sous la surveillance du DPI (c’est ce qui est arrivé à www.microsoft.com, que le panneau a longtemps proposé par défaut). Le domaine peut donc être changé directement dans les paramètres du module, sans le réinstaller : si la connexion ne fonctionne plus avec le domaine actuel, passez à un autre. Pour en savoir plus, voir Xray. Gérer le module.

Cascade : deux installations en chaîne ​

D’ordinaire, le trafic suit le chemin appareil → serveur Xray → Internet, et pour le reste du monde l’adresse IP de sortie est celle de votre serveur. Il arrive que même un serveur seul et bien camouflé cesse de fonctionner : sa négociation REALITY est déjà reconnue par le DPI, ou son adresse IP est devenue inaccessible. Pour ce cas, Xray propose un mode cascade : une chaîne de deux installations BeAdmin indépendantes, appareil → nœud d'entrée → nœud de sortie → Internet.

Pour le fournisseur d’accès, le nœud d’entrée ressemble à un serveur REALITY ordinaire, tandis que le trafic ressort sur Internet avec l’adresse IP du nœud de sortie, sur un autre serveur et dans un autre réseau. On sépare ainsi « le point que voit le fournisseur » et « le point que voit Internet » : même si l’entrée devient inaccessible, l’adresse de sortie reste à l’écart.

Il s’agit d’un scénario à part, avec sa propre configuration ; la manière de monter une chaîne de deux serveurs est décrite dans Xray. Mode cascade.

Ce que Xray ne fait pas ​

Mieux vaut dire clairement ce que Xray ne promet pas : des attentes courantes que ce protocole ne couvre pas.

  • Ne fonctionne pas avec les clients VPN ordinaires. Il faut une application dédiée qui prend en charge Xray : Hiddify, Streisand et d’autres. Un client WireGuard habituel ou le client VPN intégré d’iOS ou d’Android ne conviendra pas.
  • N’ajoute pas de chiffrement supplémentaire. Le trafic est protégé par une cryptographie moderne, comme le HTTPS ordinaire ; Xray ne superpose pas de seconde couche de chiffrement.
  • Ce n’est ni Tor ni de l’anonymisation. Le camouflage cache le VPN au fournisseur d’accès et aux équipements du censeur, mais le serveur de destination voit tout de même l’adresse IP de votre serveur (et, en mode cascade, celle du nœud de sortie). La cascade ajoute exactement un nœud intermédiaire pour changer l’adresse IP de sortie, et non une chaîne d’anonymisation comme celle de Tor.
  • Ce n’est pas une baguette magique contre toute censure. La protection contre le sondage actif est solide, mais pas absolue : face à une surveillance insistante du trafic, le cercle des « miroirs » suspects peut finir par être réduit statistiquement. Xray relève nettement la barre, mais ne rend pas pour autant le tunnel indétectable par principe.
  • Ne rend pas le VPN légal. Si l’usage d’un VPN est restreint ou interdit dans votre juridiction, le camouflage en HTTPS n’y change rien. C’est un outil technique, pas un contournement juridique.

Xray dans BeAdmin ​

Le module Xray de BeAdmin s’installe presque sans configuration : à l’installation, le panneau choisit lui-même le port (443 s’il est libre, sinon 8443) et les autres paramètres de camouflage : il sélectionne un grand site public sous l’apparence duquel le serveur « se présente », puis génère les clés et les identifiants de connexion. Vous pouvez aussi définir le port à la main, dans la boîte de dialogue d’installation avancée. Inutile de modifier des fichiers de configuration ou de passer par la ligne de commande. Le port et le domaine de camouflage pourront être changés ensuite directement dans les paramètres du module.

Une fois le module installé, vous pouvez tout de suite créer des utilisateurs. Pour chacun, le panneau prépare un lien de connexion et un code QR prêts à l’emploi : le client scanne le code QR depuis une application compatible Xray (Hiddify, Streisand, Happ et équivalents ; chaque système d’exploitation a son propre choix). Aucun paramètre n’a besoin d’être transféré à la main du serveur vers l’appareil.

Côté serveur, il faut un VPS ordinaire ou une machine physique. Sur les serveurs conteneurisés (LXC, OpenVZ sans virtualisation complète), le module ne démarre pas : un accès complet à la pile réseau est nécessaire. Les versions récentes d’Ubuntu et de Debian sont prises en charge.

Quand choisir Xray ​

Choisissez Xray lorsque :

  • Vos utilisateurs se connectent depuis des réseaux soumis à une censure active, où l’équipement sonde lui-même les serveurs suspects : le WireGuard ordinaire et même Amnezia n’y passent plus.
  • Le réseau ne laisse passer que le TCP sur le port 443 (proxy d’entreprise classique, Wi‑Fi d’hôtel). Xray fonctionne sur le port HTTPS ordinaire.
  • Vos utilisateurs acceptent d’installer une application dédiée (Hiddify, Streisand, Happ) : Xray ne fonctionne pas avec les clients WireGuard du système.

Évitez Xray si :

  • Vos utilisateurs sont habitués aux clients WireGuard natifs et n’installeront pas d’application supplémentaire. Prenez WireGuard ou Amnezia.
  • Le réseau ne pratique aucune censure active. Le camouflage de Xray y est superflu : WireGuard est plus simple et plus léger pour le client.

En cas de doute, installez Xray dans BeAdmin et testez-le gratuitement.

Si vous n’avez pas encore de serveur, vous pouvez en prendre un chez nos partenaires : ils proposent des serveurs virtuels et dédiés avec le panneau BeAdmin préinstallé.

Plus de 15 ans d’expérience dans l’hébergement. Votre VPS avec BeAdmin est prêt à l’emploi.

  • Allemagne
  • Pays-Bas
  • Suède
  • Suisse
  • Espagne
  • États-Unis
Choisir un serveur

La fiabilité européenne en toute simplicité. Lancez BeAdmin avec votre VPS en un clic.

  • Allemagne
  • Pays-Bas
  • Suède
  • Estonie
  • Roumanie
  • Suisse
  • Espagne
  • Royaume-Uni
  • États-Unis
S’inscrire

Étapes suivantes ​

BeAdmin © 2025. Tous droits réservés.