Ce qu'un node exige du réseau¶
C'est le chapitre qui décide du rapport. Les objections économiques peuvent toujours se contourner en trouvant moins cher ; l'objection technique développée ici ne se contourne pas.
Un node est un serveur, pas un client¶
Un proxy sert à ce que votre machine sorte sur Internet sous une autre adresse. Le sens du trafic est : vous → proxy → Internet. C'est un mandataire sortant (forward proxy).
Un node Mysterium fait l'inverse. Des clients du réseau, ailleurs dans le monde, le choisissent dans un catalogue et ouvrent une session vers lui. Le sens du trafic est : client → node → Internet. Le node doit donc être joignable.
Erreur fréquente
« J'achète un proxy résidentiel et je fais passer mon node dedans » ne fonctionne pas, et pas pour une raison de configuration. Un proxy sortant n'expose aucun point d'entrée. Il n'existe aucune adresse ni aucun port par lequel un client tiers pourrait atteindre votre node à travers lui. Ce n'est pas un réglage manquant, c'est l'absence de la fonction.
C'est la raison pour laquelle une IP ISP à 0,27 $ est hors sujet, quel que soit son prix. Elle n'est pas chère parce qu'elle ne fait pas ce dont on a besoin.
Le problème du NAT, et comment le réseau le résout¶
La plupart des lignes domestiques sont derrière un NAT : la box traduit les adresses privées du foyer vers l'unique adresse publique. Sans configuration, rien de l'extérieur ne peut initier une connexion vers l'intérieur.
Mysterium, comme la plupart des réseaux pair-à-pair, résout cela par perçage de NAT (NAT hole punching) : les deux extrémités contactent simultanément un service d'annuaire, qui leur communique les coordonnées observées de l'autre, puis chacune émet vers l'autre. Le NAT de chaque côté, voyant sortir un paquet, ouvre temporairement le chemin de retour.
Cette technique repose sur deux prérequis :
- UDP. Le perçage de NAT en TCP existe mais est nettement moins fiable ; les implémentations pratiques utilisent UDP.
- Une correspondance d'adresse stable — le NAT doit réutiliser le même port externe pour la même destination le temps de l'échange.
Un proxy sortant ne fournit ni l'un ni l'autre.
La nuance SOCKS5, et pourquoi elle ne sauve rien¶
SOCKS5 est le seul protocole de proxy grand public qui prévoie un mécanisme pour l'UDP : la commande UDP ASSOCIATE, qui demande au serveur de relayer des datagrammes (ProxyWing). Quelques fournisseurs l'implémentent réellement — Geonode l'expose sur un port dédié (documentation Geonode), Decodo l'annonce également.
Cela ne suffit pas, pour trois raisons :
- L'association est initiée par le client et vit le temps de la session TCP de contrôle. Il n'y a pas d'endpoint permanent qu'un annuaire pourrait publier.
- Le port relais est attribué par le serveur et n'est pas garanti stable entre deux sessions.
- Aucun fournisseur ne s'engage contractuellement sur cette stabilité, parce que ce n'est pas l'usage qu'il vend.
À retenir
UDP ASSOCIATE permet à un client UDP de sortir. Il ne permet pas de publier un service. La distinction est exactement celle qui sépare un proxy d'une connexion Internet.
La seule expérience publique documentée¶
Un opérateur a fait tourner un node Mysterium sur un Raspberry Pi dont tout le
trafic passait par un VPN commercial (PIA), et a publié ses observations
(issue #4083, dépôt mysteriumnetwork/node).
C'est un cas plus favorable qu'un proxy — un VPN est un tunnel complet, il
transporte l'UDP — et pourtant :
| Observation | Résultat |
|---|---|
| Connexions TCP | acceptées |
| Connexions UDP | échouent |
| Débit transféré | ~160 Mo en fonctionnement normal → 51 ko à travers le VPN |
| Affichage du tableau de bord | correct : l'IP de sortie et son pays sont bien détectés |
| Prime résidentielle | refusée |
Le motif du refus est le plus instructif : le node sortait par un serveur aux Pays-Bas, pays éligible, mais le réseau a détecté la localisation réelle de l'opérateur en Autriche et a conclu à l'inéligibilité. L'éligibilité ne repose donc pas seulement sur l'IP de sortie.
L'issue a été étiquetée « enhancement » puis marquée obsolète : le fonctionnement derrière un VPN tiers n'est pas une fonctionnalité supportée, et personne ne l'a implémentée.
Ce que cette expérience établit et ce qu'elle n'établit pas
Elle établit que le montage fonctionne au sens où le node démarre et s'affiche, mais que le débit s'effondre d'un facteur ~3 000 et que l'UDP ne passe pas — donc que le node ne peut pas vendre de trafic, donc qu'il ne peut pas gagner d'argent.
Elle n'établit pas qu'aucun montage VPN ne puisse marcher : il s'agit d'un cas unique, sur un fournisseur qui ne propose pas de redirection de port. Un VPN avec IP dédiée et redirection de port entrante donnerait un résultat différent — c'est pourquoi ce segment est examiné à part en partie 2. Mais ces offres-là coûtent 14 à 20 $/mois, ce qui les élimine pour des raisons économiques.
La qualité de connexion entre dans le prix¶
Rappel du chapitre 1 : la qualité du node est un facteur du prix de base. L'opérateur précise que « la stabilité du débit montant et la faible latence comptent davantage que le débit descendant brut » et qu'une connexion qui décroche ou s'étrangle sous charge vaut moins, parce qu'elle ne peut pas mener les sessions à terme (MystNodes).
Or tout tunnel ajoute au minimum :
- un aller-retour supplémentaire entre la machine et le point de sortie ;
- une latence additionnelle égale à la distance machine ↔ sortie ;
- un point de rupture de plus, dont la disponibilité n'est pas la vôtre.
Autrement dit, même dans le scénario le plus favorable, un node proxifié est mécaniquement moins bien noté qu'un node direct. C'est ce que modélise le « facteur de qualité » du script de la partie 3.
La liste de contrôle avant tout achat¶
Avant de payer quoi que ce soit, il faut pouvoir répondre oui aux cinq questions suivantes. Aucune offre à moins de 8,50 $/mois n'y parvient à ce jour, mais la liste reste valable pour évaluer une offre future.
- Le fournisseur donne-t-il un tunnel (WireGuard, OpenVPN) et non un proxy HTTP/SOCKS5 ?
- L'UDP passe-t-il de bout en bout dans les deux sens ?
- Une redirection de port entrante est-elle possible, et sur une IP dédiée ?
- Le volume mensuel garanti dépasse-t-il 375 Go — le pire cas du barème, pas la médiane ?
- L'adresse est-elle absente des bases de détection de proxys
résidentiels ? (Vérifiable en interrogeant les champs
privacyd'IPinfo sur l'adresse avant achat, quand le fournisseur accepte de la révéler.)
À retenir
Les questions 1 à 3 éliminent tout le segment des proxys, soit toutes les offres à moins de 5 $. La question 4 élimine les offres « illimitées » à politique d'usage raisonnable. La question 5 élimine le reste du marché des proxys. Ce qui survit est examiné en partie 2.
Suite : Partie 2 — Le marché mondial