Un VPN multi-hop enchaîne votre trafic à travers plusieurs serveurs dans des juridictions distinctes, de sorte qu'aucun opérateur unique ne connaisse à la fois votre IP réelle et votre destination. Nous comparons cinq solutions — du protocole WireGuard pour l'auto-hébergement aux services commerciaux comme NordVPN et IVPN — pour vous aider à choisir entre contrôle total et simplicité d'usage.
WireGuard est le protocole VPN moderne sur lequel s'appuie toute stack multi-hop performante : chiffrement ChaCha20, faible latence, support natif dans les guides de chaînage multi-fournisseurs avec routage par politique et kill switch nftables.
Gluetun est un client VPN en conteneur Docker supportant plusieurs fournisseurs via WireGuard ou OpenVPN, avec DNS over TLS et capacité à exécuter plusieurs instances pour un multi-hop multi-fournisseurs imbriqué.
Le Hetzner CX21 offre un excellent rapport qualité-prix pour héberger ses propres nœuds d'entrée et de sortie dans des juridictions distinctes, base d'une chaîne multi-hop auto-hébergée sous contrôle exclusif.
Un VPN multi-hop (ou double VPN) enchaîne votre trafic à travers deux serveurs ou plus dans des juridictions distinctes avant de l'envoyer vers sa destination finale4. Le principe est simple mais puissant : aucun serveur unique ne connaît à la fois votre adresse IP réelle et le site que vous visitez2. Le premier nœud connaît votre IP mais pas votre destination ; le dernier connaît votre destination mais pas votre IP.
Cette architecture protège contre la corrélation de trafic et la compromission d'un serveur unique2. Pour les journalistes, les activistes ou toute personne confrontée à un suivi étatique, c'est une couche de sécurité supplémentaire qui peut faire la différence. En revanche, elle a un coût : le débit baisse et la latence augmente, ce qui la rend peu adaptée au gaming ou aux transferts de gros fichiers2.
> Les choses réellement utiles ne sont pas toujours les plus rapides — mais pour l'anonymat, chaque saut supplémentaire compte.
Il existe deux grandes approches pour mettre en œuvre un multi-hop :
La solution intermédiaire consiste à chaîner des fournisseurs distincts — par exemple un tunnel A → B → Internet où A et B sont gérés par des opérateurs différents, réduisant le risque qu'un seul acteur révèle à la fois votre identité et votre destination3.
Nous avons retenu cinq solutions couvrant ce spectre complet : trois briques pour construire votre propre chaîne multi-hop (WireGuard, Gluetun, Hetzner CX21) et deux services commerciaux prêts à l'emploi (IVPN, NordVPN). Chacune répond à un cas d'usage précis, de l'auto-hébergement puriste au multi-hop « plug-and-play ».
WireGuard est le protocole VPN moderne sur lequel s'appuie toute stack multi-hop auto-hébergée performante. Son chiffrement ChaCha20 et sa faible latence en font le choix par défaut pour chaîner des tunnels sans sacrifier inutilement le débit3. Les guides de chaînage multi-fournisseurs s'appuient explicitement sur WireGuard pour construire des architectures A → B → Internet avec routage par politique, kill switch nftables, protection contre les fuites DNS et rotation automatisée des clés sur Linux3.
C'est un outil, pas un service : vous l'installez sur vos propres serveurs ou VPS, et c'est à vous d'orchestrer la chaîne. Mais c'est précisément cette liberté qui en fait la pierre angulaire de toute approche multi-hop où vous ne voulez dépendre d'aucun fournisseur unique.
Le verdict : Si vous construisez votre propre chaîne multi-hop, WireGuard est le point de départ non négociable. Léger, rapide, audité et open source — le protocole sur lequel tout le reste s'empile.
Gluetun est un client VPN en conteneur Docker léger, écrit en Go, qui supporte plusieurs fournisseurs via WireGuard ou OpenVPN, avec DNS over TLS et serveurs proxy intégrés5. Sa capacité à exécuter plusieurs instances en parallèle en fait l'outil idéal pour chaîner des fournisseurs et construire un multi-hop imbriqué sans avoir à configurer manuellement chaque tunnel5.
Concrètement, vous lancez une instance Gluetun connectée au fournisseur A sur un VPS, puis une autre instance connectée au fournisseur B sur un second VPS, et vous faites transiter le trafic de l'une vers l'autre. Le conteneur gère la connexion, le DNS et le kill switch — vous n'avez qu'à orchestrer le routage entre les nœuds.
Le verdict : Gluetun est le liant qui rend un multi-hop multi-fournisseurs praticable sans devenir un projet d'ingénierie à temps plein. Indispensable pour qui veut chaîner des providers dans des conteneurs isolés.
Pour une chaîne multi-hop auto-hébergée crédible, il faut au moins deux serveurs dans des juridictions distinctes. Le Hetzner CX21 offre un excellent rapport qualité-prix pour héberger vos propres nœuds d'entrée et de sortie, avec suffisamment de ressources (vCPU, RAM) pour faire tourner WireGuard et Gluetun sans saturer.
L'idée : un nœud d'entrée dans un datacenter européen, un nœud de sortie dans une autre juridiction, chacun sous votre contrôle exclusif. Aucun fournisseur VPN commercial n'a accès à l'ensemble de la chaîne — c'est vous qui détenez les deux extrémités. Le coût reste modeste comparé à un abonnement VPN premium, et vous gardez un contrôle total sur les logs (ou plutôt leur absence).
Le verdict : Pour bâtir une chaîne multi-hop dont vous êtes le seul maître, Hetzner CX21 est le rapport qualité-prix le plus convaincant du marché des VPS. Deux instances dans deux juridictions, et votre architecture multi-hop prend vie.
IVPN propose un multi-hop configurable avec sélection manuelle des nœuds d'entrée et de sortie (2 hops), un support complet de WireGuard, des clients open source et une politique no-logs auditée par le cabinet indépendant Cure531. C'est le choix de ceux qui veulent le multi-hop sans renoncer à la transparence et à l'auditabilité.
Contrairement à un double VPN préconfiguré, IVPN vous laisse choisir explicitement les deux juridictions traversées — un niveau de contrôle que peu de services commerciaux offrent. La politique no-logs a été vérifiée par des tiers, ce qui ajoute une couche de confiance que l'auto-hébergement n'a pas besoin d'avoir mais que les solutions commerciales doivent mériter.
Le verdict : IVPN est le compromis idéal entre la simplicité d'un service commercial et le contrôle d'une solution auto-hébergée. Multi-hop configurable, no-logs audité, clients open source — le choix des puristes qui ne veulent pas gérer leurs propres serveurs.
NordVPN offre un Double VPN préconfiguré avec 31 paires de serveurs, et des vitesses testées jusqu'à 614 Mbps en configuration États-Unis → Canada1. C'est le multi-hop le plus rapide et le plus simple pour les utilisateurs qui veulent une protection renforcée sans toucher à la moindre configuration.
Le compromis est clair : NordVPN gère les deux serveurs de la chaîne, ce qui signifie qu'un seul opérateur connaît techniquement les deux extrémités2. Pour la plupart des utilisateurs — streaming, navigation, téléchargements — c'est un compromis acceptable. Pour ceux dont le modèle de menace inclut le fournisseur lui-même, une approche multi-fournisseurs ou auto-hébergée reste préférable2.
Le verdict : NordVPN est le double VPN « plug-and-play » par excellence. Si votre priorité est la vitesse et la simplicité plutôt qu'un anonymat absolu, c'est le choix le plus rapide du marché.
| Critère | Services commerciaux (NordVPN, IVPN) | Stack auto-hébergée (WireGuard + Gluetun + VPS) |
|---|---|---|
| Simplicité | Configuration en quelques clics | Nécessite des compétences Linux/Docker |
| Vitesse | NordVPN jusqu'à 614 Mbps en double VPN1 | Dépend de vos VPS et de votre configuration |
| Confidentialité | No-logs audité (IVPN) ou confiance dans le fournisseur | Contrôle total, aucun tiers n'accède à la chaîne |
| Coût | Abonnement mensuel ou annuel | Coût des VPS (modeste pour un CX21) |
| Cas d'usage | Streaming, navigation, usage quotidien | Anonymat maximal, modèle de menace élevé |
Le multi-hop n'est pas pour tout le monde. Si vous cherchez simplement à protéger votre connexion sur un Wi-Fi public ou à accéder à du contenu géo-restreint, un VPN classique suffit. Mais si votre modèle de menace inclut la corrélation de trafic, la compromission d'un serveur ou un suivi étatique, chaque saut supplémentaire renforce votre posture de confidentialité2.
Entre l'auto-hébergement puriste (WireGuard + Gluetun + VPS Hetzner) et le commercial prêt à l'emploi (NordVPN, IVPN), le bon choix dépend de votre niveau technique et de votre tolérance au compromis vitesse/anonymat. Les choses réellement utiles sont celles qui correspondent à votre menace réelle — pas à celle que vous imaginez.
Recomate peut percevoir une commission lorsque vous souscrivez à un service via les liens ci-dessus. Cela n'affecte ni nos classements ni nos verdicts, qui reposent sur les sources citées et nos critères éditoriaux.
| Choix | Prix | Approche | Protocole | Niveau technique | |
|---|---|---|---|---|---|
WireGuard ▶ Choix | — | Auto-hébergé | WireGuard (ChaCha20) | Avancé | Voir le prix ↗ |
Gluetun conteneur docker pour chaîner des fournisseurs | — | Auto-hébergé | WireGuard / OpenVPN | Intermédiaire | Voir le prix ↗ |
CX21 (Cloud Server) vps économique pour nœuds d'entrée/sortie | — | Auto-hébergé | WireGuard via VPS | Intermédiaire | Voir le prix ↗ |
IVPN multi-hop commercial configurable et audité | — | Commercial | WireGuard / OpenVPN | Débutant | Voir le prix ↗ |
NordVPN double vpn préconfiguré le plus rapide (614 mbps) | — | Commercial | NordLynx (WireGuard) | Débutant | Voir le prix ↗ |
Une question de suivi que l'article n'a pas traitée ? Demandez au moteur — il connaît le contexte de l'article.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.