CYBER WELFARE

Protégez votre vie privée numérique

Comment fonctionne un tunnel VPN, sans argumentaire commercial

Le nom prête à confusion : « réseau privé virtuel » décrit l’usage d’origine — relier des sites d’entreprise éloignés comme s’ils formaient un seul réseau — et non l’usage personnel dont on parle aujourd’hui. Comprendre comment fonctionne un tunnel VPN demande donc de commencer par mettre le nom de côté.

Le fonctionnement, lui, est le même, et il est simple à saisir. Le comprendre sert à quelque chose de très concret : cela rend évident ce que l’outil peut faire et ce qu’il ne peut pas faire, sans avoir à se fier à ce qu’en dit la publicité.

Cet article approfondit la recommandation VPN pour le trafic confidentiel.

L’idée en une phrase

Votre trafic est encapsulé dans une connexion chiffrée vers un serveur, et il ressort de là.

Les personnes qui observent votre connexion voient un flux unique et illisible vers une seule adresse. Le service qui reçoit le trafic à l’autre bout le voit venir du serveur, pas de vous.

C’est tout. Le reste relève des détails de mise en œuvre.

Comment fonctionne un tunnel VPN, étape par étape

1. L’application crée une interface réseau virtuelle. Le système d’exploitation la voit comme une carte réseau supplémentaire, et lui adresse le trafic.

2. Un canal chiffré s’établit avec le serveur. Les deux parties s’authentifient — le serveur avec un certificat, vous avec les identifiants de l’abonnement — puis conviennent d’une clé.

3. Chaque paquet est encapsulé. Le paquet d’origine, avec sa destination réelle, est chiffré et placé à l’intérieur d’un nouveau paquet adressé au serveur.

4. Le serveur ouvre l’enveloppe et transmet. Il extrait le paquet d’origine et l’envoie à la destination réelle, en utilisant sa propre adresse comme expéditeur.

5. La réponse revient du serveur vers vous, de nouveau encapsulée.

Le point 4 est la clé de tout : le serveur remplace votre adresse par la sienne. De là découlent à la fois les bénéfices et les limites.

Ce que voit chaque acteur

QuiAvantAprès
La personne qui gère le réseau localDestinations et horairesSeulement un flux chiffré vers une adresse
Votre opérateurDestinations et horairesSeulement un flux chiffré vers une adresse
Le serveur du VPNIl n’existe pasDestinations, horaires et votre adresse réelle
Les sites que vous visitezVotre adresseL’adresse du serveur

La troisième ligne est le cœur de la question. Le serveur du VPN occupe une position d’où il voit les deux choses à la fois : qui vous êtes, puisque vous êtes un abonné identifié, et où vous allez.

Aucune autre entité du tableau ne dispose des deux informations. C’est la raison pour laquelle tout se joue sur le choix du fournisseur.

Pourquoi le contenu n’entre pas en jeu

Un point qui dissipe le malentendu le plus répandu.

Quand vous visitez un site chiffré, le chiffrement se fait entre votre navigateur et le serveur du site. Le tunnel est une seconde enveloppe autour de cette conversation, mais il ne l’ouvre pas et ne la modifie pas.

CoucheD’où à oùCe qu’elle protège
Chiffrement du siteVotre navigateur ↔ le siteLe contenu
Tunnel VPNVotre appareil ↔ le serveur du VPNLa destination

Il en découle une conclusion précise : le serveur du VPN lui-même ne peut pas lire les contenus des sites chiffrés. Il voit que vous échangez avec un service donné, pas ce que vous lui dites.

Et la conclusion symétrique : le tunnel n’ajoute pas de protection aux contenus, puisqu’ils étaient déjà protégés avant.

Pourquoi le tunnel ne couvre pas le portail du Wi-Fi

Une conséquence technique aux effets pratiques quotidiens.

Pour établir le tunnel, l’appareil doit déjà être connecté à internet — il doit pouvoir joindre le serveur. Sur un réseau public doté d’un portail d’accès, cela signifie que le portail doit être franchi avant.

D’où la séquence obligée : Wi-Fi → portail → tunnel. Et la conséquence : tout ce qui se passe sur le portail est en dehors de la protection.

La brèche de la résolution des noms

Avant de contacter un site, l’appareil doit traduire son nom en adresse numérique. Cette demande est distincte du trafic proprement dit, et elle peut sortir du tunnel si la configuration n’est pas correcte.

Quand cela se produit, la personne qui observe le réseau ne voit pas le contenu, mais elle voit la liste complète des sites que vous cherchez à joindre — c’est-à-dire exactement ce que le tunnel devait masquer.

Les fournisseurs sérieux traitent cet aspect avec leurs propres serveurs de résolution, interrogés à l’intérieur du tunnel. C’est une fonction à vérifier, et c’est la raison d’être des pages de contrôle dédiées.

Ce qui se passe quand le tunnel tombe

Le tunnel est une connexion, et les connexions s’interrompent : changement de réseau, mise en veille de l’appareil, redémarrage de l’application.

Au moment où il tombe, le système d’exploitation fait la chose la plus naturelle : il revient à la connexion habituelle. Le trafic continue de fonctionner, et rien ne le signale.

Le réglage de blocage en cas de coupure modifie ce comportement : au lieu de se rabattre sur la connexion habituelle, il arrête le trafic. C’est inconfortable — la navigation s’interrompt — et c’est pour cette raison que certaines personnes le désactivent. Mais c’est ce qui distingue une protection d’une impression de protection.

Les protocoles, en bref

Il existe plusieurs façons d’établir le tunnel, et les fournisseurs les citent dans leurs descriptions. En résumé, sans entrer dans le détail :

Les protocoles modernes sont conçus pour être compacts, rapides et efficaces sur les appareils mobiles, où ils reprennent la connexion très vite après un changement de réseau.

Les protocoles historiques sont plus éprouvés et largement pris en charge, mais plus lourds.

Les protocoles obsolètes présentent des faiblesses connues et ne devraient plus être utilisés : si un service les propose comme option par défaut, c’est un signal sur son sérieux.

Dans la pratique, le choix est simple : utilisez celui que l’application propose par défaut, si le fournisseur est sérieux. Ce n’est pas une décision qui demande des compétences particulières.

Pourquoi la position apparente change les choses

Un effet secondaire du point 4, avec des conséquences pratiques quotidiennes, dans les deux sens.

Les sites vous voient arriver depuis le serveur. Cela produit quelques comportements qui surprennent les personnes qui utilisent un tunnel pour la première fois :

  • des contenus différents, parce que beaucoup de services adaptent leur offre au pays apparent ;
  • des vérifications supplémentaires, parce que l’adresse du serveur est partagée par de nombreux utilisateurs et que les systèmes antifraude le remarquent ;
  • des blocages, parce que certains services refusent les adresses connues comme serveurs de tunnel ;
  • des alertes de connexion inhabituelle, parce que votre banque voit une entrée depuis un endroit différent de l’ordinaire.

Le dernier point mérite une note qui relie cette unité à celle sur les alertes de connexion : quand la banque signale une connexion depuis un endroit inhabituel alors que vous utilisez un tunnel, le système de détection fonctionne correctement. Ce n’est pas un dysfonctionnement — c’est la confirmation que ces contrôles existent et réagissent.

Vous, de votre côté, voyez le réseau comme si vous étiez ailleurs. Cela a aussi des effets : les services locaux de votre réseau — imprimantes, appareils du domicile, stockage partagé — sont hors du tunnel et peuvent devenir inaccessibles. Beaucoup d’applications proposent une option pour exclure le réseau local, et c’est presque toujours le bon réglage.

Les limites structurelles

Ce ne sont pas des défauts de mise en œuvre : elles découlent du fonctionnement même de la technologie.

Le fournisseur voit tout. C’est une conséquence nécessaire du fait que le trafic doit passer par lui.

L’identité demeure. Si vous vous connectez à un service avec votre compte, ce service sait qui vous êtes, quel que soit l’endroit d’où vous arrivez.

Le navigateur reste reconnaissable. Les caractéristiques techniques qui permettent de distinguer un navigateur d’un autre ne changent pas avec le tunnel.

L’appareil reste le même. S’il a un problème — un programme indésirable, une application qui collecte des données — le tunnel le transporte avec le reste.

La destination reste connue du site. Le tunnel masque d’où vous arrivez, pas à qui vous vous adressez.

Les variantes qui ne sont pas la même chose

Le terme « VPN » désigne des configurations très différentes, et les distinguer évite la confusion.

VarianteÀ quoi elle sertQui l’utilise
Tunnel d’entrepriseAtteindre les ressources internes de l’organisationLes personnes qui travaillent hors des locaux
Tunnel commercialMasquer les destinations à l’observateur localUsage personnel
Tunnel domestiqueSortir par sa propre installation quand on est dehorsLes personnes dont la box propose cette fonction
Serveur mandataireAcheminer seulement le trafic d’une applicationConfigurations particulières
Réseau à routage multipleAnonymat par plusieurs passages indépendantsLes personnes ayant des besoins élevés

La quatrième ligne est la source de malentendu la plus fréquente : un serveur mandataire configuré dans le navigateur achemine seulement le trafic de ce navigateur. Tout le reste — les autres applications, les mises à jour du système, les requêtes en arrière-plan — passe à côté.

La dernière ligne décrit un outil aux garanties bien plus fortes : le trafic traverse plusieurs passages indépendants, et aucun d’eux ne connaît à la fois l’origine et la destination. C’est la différence de fond avec un VPN, où un seul acteur connaît les deux.

Le prix de cette garantie est la lenteur et l’incompatibilité avec beaucoup d’usages ordinaires ; ce n’est donc pas un outil pour la navigation quotidienne. Mais il est utile de savoir qu’il existe, parce qu’il précise ce qu’un VPN n’est pas : ce n’est pas un outil d’anonymat, c’est un outil pour changer d’observateur.

Ce qui se passe sur l’appareil quand vous activez le tunnel

Un détail qui explique pourquoi une application de ce type demande des autorisations aussi larges, et pourquoi il est utile d’en prendre la mesure.

Pour acheminer tout le trafic dans le tunnel, l’application doit :

  • créer une interface réseau virtuelle, c’est-à-dire se comporter comme une carte réseau supplémentaire ;
  • modifier les règles de routage du système, en décidant ce qui passe par où ;
  • intercepter tout le trafic de toutes les applications ;
  • souvent, changer le service de résolution des noms utilisé par le système.

Ce sont des opérations légitimes et nécessaires — sans elles, un tunnel ne fonctionnerait pas — mais elles entraînent une conséquence à garder en tête : une telle application occupe une position privilégiée sur tout ce que l’appareil fait sur le réseau.

C’est la raison technique pour laquelle le choix du fournisseur n’est pas une question de préférence commerciale. Vous ne confiez pas seulement à quelqu’un le transit de votre trafic : vous installez sur l’appareil un composant qui voit tout et qui a l’autorisation de modifier son comportement réseau.

Sur les téléphones et les tablettes, le système d’exploitation limite malgré tout ce qu’une application peut faire, et il affiche un indicateur permanent quand un tunnel est actif. Sur les ordinateurs, les autorisations sont plus larges.

C’est une raison supplémentaire, au-delà des raisons économiques, d’écarter les services dont on ne sait rien.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesComprendre ce que le tunnel encapsule et ce qui reste dehors
Conscience du risqueReconnaître que le fournisseur voit ce que voyait l’opérateur
Comportements sûrsActiver le blocage en cas de coupure, et en accepter l’inconfort

Niveau de référence : FL3 — Autonome.

Récapitulatif

  • Le tunnel encapsule le trafic et le fait ressortir d’un autre point : c’est tout.
  • Le serveur du VPN est la seule entité à voir ensemble qui vous êtes et où vous allez.
  • Le contenu était déjà chiffré : le tunnel n’ajoute rien sur ce plan.
  • Le portail du Wi-Fi et la résolution des noms sont les deux brèches à connaître.

Action concrète à faire aujourd’hui. Si vous utilisez un VPN, cherchez dans ses réglages l’entrée relative à la protection de la résolution des noms. C’est la brèche la plus courante, et elle se referme souvent d’un simple interrupteur. Pour situer votre niveau d’ensemble, vous pouvez aussi faire l’auto-évaluation de la résilience numérique.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.