Si vous disposez d'un accès SSH à un serveur, vous pouvez faire tourner votre propre proxy SOCKS5 sans installer de logiciel supplémentaire. La fonctionnalité de redirection de port dynamique de SSH fait exactement cela : elle ouvre un listener SOCKS5 sur votre machine locale et achemine tout le trafic vers votre serveur via un tunnel SSH chiffré.
Commande de base
-D 127.0.0.1:1080 garantit que le listener n'est accessible que depuis la machine locale. Le laisser ouvert sur le réseau constitue un risque de sécurité sérieux.
Chemin du trafic
Le tunnel SSH comble l'absence de chiffrement de SOCKS5 : les identifiants et le trafic sont protégés au niveau de la couche SSH.
Avantages
Points forts
- Aucun logiciel supplémentaire n'est requis ; SSH est présent partout.
- Le tunnel est chiffré de bout en bout.
- L'IP de votre serveur est fixe — proche du comportement d'un proxy ISP.
- Vous gardez le contrôle total ; c'est vous qui définissez la politique de logs.
- Le seul coût est la location du serveur.
Ses limites
- Une seule IP — ni pool ni rotation.
- Votre serveur se trouve généralement dans un datacenter ; ASN il apparaît comme hébergement.
- Ne transporte pas l'UDP (la redirection dynamique SSH est TCP uniquement).
- Ne fonctionne pas sur les réseaux où le port 22 est fermé.
- Si la connexion se coupe, le tunnel se ferme.
Un tunnel SSH sort depuis une IP de datacenter. Autrement dit, sur les plateformes fortement protégées, il est soumis aux mêmes limites que datacenter proxy . Si votre objectif est d'établir un canal sécurisé, c'est parfait ; s'il s'agit d'augmenter le score de confiance, ce n'est pas le bon outil.
Un tunnel permanent et résilient
Pour que le tunnel se rétablisse automatiquement en cas de coupure, vous pouvez utiliser autossh :
ServerAliveInterval permet de détecter les coupures silencieuses. Sans ce réglage, le tunnel peut « sembler ouvert » sans fonctionner.
Utilisation sous Windows
Windows 10 et versions ultérieures intègrent nativement le client OpenSSH ; la même commande fonctionne dans PowerShell. Il suffit ensuite de la saisir comme SOCKS5 dans les paramètres 127.0.0.1:1080 du navigateur ou de l'application. Pour les paramètres proxy de Windows, voir Paramètres proxy de Windows 11 .
Liste de contrôle de sécurité
Ouvrir le listener 0.0.0.0 signifie que toute personne sur le même réseau peut utiliser votre proxy. C'est un risque d'abus sérieux.
Quand choisir un tunnel SSH, quand choisir un proxy commercial ?
Les deux ne sont pas des alternatives l'un à l'autre : ils répondent à des besoins différents. De nombreux développeurs utilisent les deux conjointement.
Résumé
La redirection de port dynamique SSH offre, en une seule commande, un proxy SOCKS5 chiffré et entièrement sous votre contrôle. Il sort depuis l'IP fixe de votre serveur, ne nécessite aucun logiciel supplémentaire et ne présente aucun risque de fuite d'identifiants. En revanche, il n'offre ni pool, ni rotation, ni support UDP ; en raison de l'ASN d'hébergement, il reste insuffisant sur les plateformes fortement protégées. Si vous souhaitez établir un canal sécurisé, c'est la méthode la plus pratique. Pour les alternatives commerciales, SOCKS5 proxy et ISP proxy .