Back to blog. Article language: BN EN ES FR HI ID PT RU UR VI ZH

SOCKS5 UDP expliqué : comment fonctionne UDP ASSOCIATE

La prise en charge d'UDP par SOCKS5 signifie que le proxy peut relayer des datagrammes UDP, et pas seulement du TCP, via une commande appelée UDP ASSOCIATE. C'est pourquoi SOCKS5 apparaît dans les requêtes DNS, les appels VoIP et le trafic QUIC. Les mécanismes sont détaillés ci-dessous, avec référence à la spécification. Une page séparée compare les fournisseurs offrant le support UDP ; celle-ci reste au niveau du protocole.

Légende utilisée dans chaque tableau ci-dessous : ✅ documenté par le fournisseur · ❌ non proposé ou non documenté · ⚠️ documenté avec des limites · 💡 conseil pratique. Aucun autre symbole n'est utilisé sur cette page.

Comment SOCKS5 se distingue de SOCKS4 et des proxys HTTP

SOCKS5 se distingue de SOCKS4 et des proxys HTTP principalement par la prise en charge des protocoles et l'authentification. SOCKS4 ne transmet que le TCP et ignore l'authentification ; les proxys HTTP restent limités au trafic web et inspectent les en-têtes. SOCKS5 se situe une couche plus bas, la couche session, et reste indépendant du protocole. C'est pourquoi la comparaison SOCKS5 vs SOCKS4 revient sans cesse.

CritèreHTTPSOCKS4SOCKS5
Type de traficHTTP/HTTPS uniquementTCP uniquementTCP et UDP
AuthentificationBasique, via en-têtesAucuneIdentifiant/mot de passe, liste blanche IP
Gestion du DNSLocaleLocaleLocale ou distante (SOCKS5h)
Couche OSIApplication (7)Session (5)Session (5)

SOCKS4 convient encore aux anciens scripts qui ne touchent jamais à l'UDP, et pour ceux-là, il fonctionne très bien sans modifications. SOCKS5 reste le choix rationnel pour tout ce qui est temps réel ou dépendant de l'UDP.

La négociation SOCKS5 et la commande UDP ASSOCIATE étape par étape

La commande SOCKS5 UDP associate ouvre un relais temporaire permettant à un client d'envoyer et de recevoir des datagrammes UDP via le proxy, et non directement. Elle s'exécute en parallèle de la négociation standard : salutation, authentification, requête. Une fois accordée, la réponse renvoie une adresse de relais pour tous les paquets suivants. Selon les notes de Rama sur la RFC 1928, la session TCP sous-jacente doit rester ouverte, sinon le relais meurt.

Schéma de la négociation SOCKS5 et du relais UDP ASSOCIATE

La négociation SOCKS5 et le relais UDP ASSOCIATE

  1. Étape 1. Négociation TCP. Le client se connecte et envoie une salutation avec les méthodes d'authentification.
  2. Étape 2. Sélection de la méthode. Le proxy choisit une méthode, souvent mot de passe ou sans authentification.
  3. Étape 3. Authentification. Si nécessaire, les deux parties échangent des identifiants.
  4. Étape 4. Requête UDP ASSOCIATE. Le client envoie la commande avec une indication IP/port, ou 0.0.0.0:0.
  5. Étape 5. Attribution du port de relais. Le proxy répond avec une adresse liée pour les datagrammes.
  6. Étape 6. Transmission des datagrammes. Le client encapsule les paquets dans un en-tête SOCKS5 ; le proxy les désencapsule et les transmet.

Ce port reste lié à la connexion TCP, un détail facile à oublier quand une session se coupe.

TCP contre UDP à travers un proxy

TCP et UDP se comportent différemment à travers un proxy, et le protocole SOCKS5 gère les deux, mais pas de la même façon. TCP nécessite une négociation, une livraison ordonnée et une retransmission, ce qui ajoute de la latence mais garantit la livraison. UDP s'en passe totalement : pas de négociation, pas d'ordre, pas de réémission, plus léger pour le trafic sensible au temps.

CritèreTCPUDP
Établissement de la connexionNégociation requiseSans connexion
Ordre de livraisonGarantiNon garanti
RetransmissionAutomatiqueAucune
Usage typiquePages web, transfert de fichiersDNS, VoIP, QUIC, jeux en ligne
LatencePlus élevéePlus faible

Choisir le mauvais transport n'est pas un problème de proxy, c'est un décalage entre les besoins de l'application et ce sur quoi elle repose.

Quand le support UDP compte vraiment

Toutes les charges de travail ne peuvent pas tolérer la surcharge qu'ajoute un chemin limité au TCP. SOCKS5 UDP compte chaque fois qu'une application ne peut pas absorber la surcharge de négociation ou de retransmission. La résolution DNS, le HTTP/3 basé sur QUIC, la VoIP et les jeux multijoueurs reposent sur l'UDP par conception. Sans support UDP, ces applications échouent carrément ou retombent sur un chemin plus lent. Ce n'est pas marginal, une part croissante du web migre vers le protocole QUIC.

À vérifier en priorité pour le support UDP :

  • ✅ Requêtes DNS nécessitant la même IP de sortie que le reste d'une session
  • ✅ Trafic QUIC et HTTP/3, pour tester le comportement des sites sur le nouveau transport
  • ✅ Contrôles de qualité VoIP et appels vidéo entre régions
  • ✅ Surveillance en temps réel, où le minutage compte
  • ✅ Protocoles UDP personnalisés conçus pour des outils internes

Cela n'a de sens que comme usage légitime de SOCKS5 UDP : votre propre infrastructure, vos propres comptes ou un travail contractuel, jamais les systèmes de quelqu'un d'autre.

Résolution DNS : SOCKS5 contre socks5h

Le SOCKS5 standard résout le DNS localement par défaut, si bien qu'une requête peut fuiter hors du tunnel. SOCKS5h inverse la donne : il envoie le nom de domaine au proxy, qui se charge de la résolution DNS distante. L'écart paraît minuscule jusqu'à ce que la résolution locale révèle quels sites une session interroge. Les configurations soucieuses de la vie privée choisissent SOCKS5h par défaut dès que le client le prend en charge.

Schéma de la résolution DNS locale contre la résolution côté proxy dans SOCKS5

Où le nom de domaine est résolu

Dans cURL, c'est un seul indicateur : --socks5 résout localement, --socks5-hostname à distance.

Les méthodes d'authentification dans SOCKS5

Le protocole SOCKS5 définit des méthodes d'authentification standards, et le bon choix dépend de la configuration. L'identifiant et le mot de passe fonctionnent proprement avec les navigateurs, les scripts et les outils antidétection. La liste blanche IP se passe d'identifiants et vérifie l'IP de connexion par rapport à une liste approuvée, ce qui convient aux serveurs fixes. Les deux empêchent l'usage non autorisé ; aucun des deux ne chiffre.

Schéma des deux façons d'authentifier une connexion SOCKS5

Deux façons d'authentifier une connexion SOCKS5

Comment les deux méthodes se répartissent selon les cas d'usage :

  • ✅ Identifiant/mot de passe : convient aux scripts et configurations antidétection avec une IP changeante
  • ✅ Liste blanche IP : convient aux serveurs fixes et à l'automatisation avec des IP statiques

💡 Renouvelez régulièrement les identifiants partagés pour l'accès en équipe

Ce que SOCKS5 ne fait pas

SOCKS5 prend-il en charge l'UDP ? Oui, via UDP ASSOCIATE, mais c'est du routage, pas de la protection. Cela inclut-il le chiffrement ? Non, le protocole n'a jamais été conçu pour chiffrer les charges utiles, donc le texte en clair reste en clair sauf s'il est enveloppé dans du TLS. SOCKS5 ne touche pas non plus à l'empreinte du navigateur ; canvas, polices et données d'écran passent telles quelles. C'est une couche de routage, pas de confidentialité.

  • ❌ Aucun chiffrement de la charge utile ; SOCKS5 route le trafic, il ne l'enveloppe pas dans du TLS
  • ❌ Aucun masquage de l'empreinte du navigateur ; les données canvas et polices passent inchangées
  • ❌ Aucune protection contre les fuites WebRTC ; c'est un réglage du navigateur, pas du proxy
  • ❌ Aucun filtrage intégré contre les logiciels malveillants ou le contenu

Comment tester le support UDP dans votre configuration

Une vérification rapide vaut mieux que de deviner si une offre fonctionne vraiment. Tester le comportement SOCKS5 UDP associate demande cinq ou six contrôles, et aucun n'exige d'outils spéciaux au-delà d'un client proxy et d'une fenêtre de terminal. Commencez petit : validez les bases avant de chercher la performance. La perte de paquets et la latence n'importent qu'une fois la connexion stable. Exécutez ces étapes dans l'ordre, pas directement les mesures de temps.

  1. Étape 1. Connectez le client, confirmez que la négociation se termine.
  2. Étape 2. Envoyez une requête UDP ASSOCIATE, vérifiez la présence d'une adresse de relais valide.
  3. Étape 3. Exécutez une requête DNS via le relais, confirmez qu'elle renvoie correctement.
  4. Étape 4. Vérifiez l'IP sortante avec un outil d'affichage d'IP.
  5. Étape 5. Mesurez la perte de paquets sur quelques centaines de paquets UDP.
  6. Étape 6. Enregistrez la latence en p50 et p95, car les pics comptent plus que la moyenne.

Erreurs courantes

Les habitudes de test varient beaucoup entre équipes, mais les schémas d'échec se répètent. La plupart des difficultés UDP remontent à quelques erreurs. Supposer que chaque offre prend en charge l'UDP sans vérifier la documentation est la plus grosse, car la question « SOCKS5 prend-il en charge l'UDP ? » dépend souvent du niveau de l'offre, pas du nom du protocole. Tester la latence avant que le relais fonctionne arrive juste derrière.

  • ❌ Supposer que l'UDP fonctionne sur chaque offre sans vérifier la documentation
  •  Sauter le test DNS et passer directement au trafic applicatif
  • ❌ Ignorer la perte de paquets et ne regarder que la latence moyenne
  • ❌ Réutiliser le même port de relais entre des sessions sans lien
  • ❌ Oublier que la connexion de contrôle TCP doit rester ouverte

Aucune de ces erreurs n'est exotique, elles viennent simplement d'un contrôle sauté que la plupart des gens supposent géré par le protocole SOCKS5 lui-même, sans aucune étape de vérification manuelle.

Comment Insocks prend en charge SOCKS5 avec UDP

Transparence : Insocks est notre service, considérez donc cette section comme une information fournisseur et non comme une recherche indépendante, puisqu'il existe un intérêt commercial évident dans la manière de présenter les choses. Chaque offre gère les bases du protocole de la même façon en interne, mais la partie UDP varie considérablement entre fournisseurs et niveaux d'offre. La pile complète a été conçue avec l'UDP en tête dès le premier jour, pas ajoutée après coup. Les proxys Insocks prennent en charge SOCKS5 UDP sur les offres résidentielles, mobiles, ISP et statiques, car le relais UDP est au cœur de la pile plutôt que greffé par-dessus en pensée tardive. La configuration n'exige aucun réglage supplémentaire : choisissez SOCKS5 dans votre outil et l'UDP passe automatiquement. C'est pourquoi des équipes choisissent Insocks quand l'UDP doit simplement fonctionner.

Capture d'écran de la page proxy UDP d'Insocks

Source : proxy UDP, insocks.com, capture d'écran réalisée en août 2026

L'authentification fonctionne avec identifiant et mot de passe, ou sans, selon la configuration du compte. Chaque requête SOCKS5 UDP associate passe par la même infrastructure de relais, quelle que soit l'offre à l'origine.

FonctionnalitéCe que cela signifie en pratique
Relais UDP sur toutes les offresIntégré aux offres résidentielles, mobiles, ISP et statiques
Activation instantanéeL'accès démarre quelques minutes après l'inscription
Accès APIGestion automatisée des proxys pour un travail à grande échelle
Authentification flexibleIdentifiant/mot de passe ou sans authentification, selon le compte
Support 24/7Assistance Telegram pour les questions de configuration

Quiconque utilise ces proxys confirme un usage légal conforme à la réglementation américaine et aux conditions d'utilisation de chaque site, puisque rien de tout cela n'est destiné à contourner des règles qu'un site cible a volontairement mises en place. Vérifiez le comportement SOCKS5 UDP avec la démo gratuite, ou passez directement à l'inscription.

Points clés à retenir

La version courte pour quiconque parcourt en diagonale avant la FAQ ci-dessous, qui reprend le terrain déjà couvert, section par section, sans répéter chaque dernier détail ci-dessus. C'est un repère rapide pour qui aurait défilé directement au-delà d'une étape. Ces points résument l'analyse ci-dessus, y compris la question de savoir si SOCKS5 prend en charge l'UDP comme la plupart des gens le supposent. Rien ici ne remplace la spécification pour les cas limites. Considérez cela comme un rappel, pas comme l'image complète.

  • ✅ SOCKS5 prend en charge TCP et UDP via la commande UDP ASSOCIATE
  • ✅ SOCKS5h résout le DNS à distance ; le SOCKS5 standard le résout localement, ce qui peut provoquer des fuites
  • ✅ L'authentification se fait par identifiant/mot de passe ou liste blanche IP, jamais par chiffrement
  • ✅ Le support UDP dépend de l'offre, pas seulement du nom du protocole
  • ✅ Les tests commencent par les bases de la connexion avant la latence et la perte de paquets

Transparence et sources des données

Toutes les données de cet article, y compris les prix, les niveaux d'offres, les limites et la disponibilité des produits, sont exactes à la date de publication indiquée sur cette page. Les conditions des fournisseurs changent fréquemment et sans préavis, les offres d'entrée évoluent avec le volume, et des tarifs promotionnels peuvent s'appliquer le jour où vous lisez ces lignes. Rien ici ne constitue une offre, une garantie de conditions actuelles ou une recommandation d'achat.

Cet article est publié par Insocks. Insocks vend des proxys et a un intérêt commercial dans la section ci-dessus. Les détails du protocole s'appuient sur la spécification citée et les documentations des fournisseurs, à jour en août 2026. Les marques appartiennent à leurs propriétaires respectifs.

Questions fréquentes

Des réponses directes aux questions les plus posées sur ce sujet.

SOCKS5 prend-il en charge l'UDP ?

Oui, via UDP ASSOCIATE, qui relaie les datagrammes via un port dédié après la négociation TCP.

Qu'est-ce que la commande UDP ASSOCIATE ?

La commande SOCKS5 qui ouvre un port de relais pour que les datagrammes UDP passent directement par le proxy.

Quelle est la différence entre SOCKS5 et socks5h ?

SOCKS5 résout le DNS localement ; socks5h le résout via le proxy, évitant les fuites DNS.

SOCKS5 chiffre-t-il le trafic ?

Non. SOCKS5 ne fait que router le trafic, il ne chiffre pas les charges utiles ; utilisez TLS séparément.

Puis-je utiliser SOCKS5 pour des requêtes DNS ?

Oui, les requêtes DNS passent par SOCKS5, et socks5h est le choix le plus sûr.

Pourquoi mon client échoue-t-il à ouvrir une session UDP ?

Généralement parce que l'offre ne prend pas en charge l'UDP, que la connexion de contrôle s'est coupée, ou que l'authentification était mal configurée.

2026-09-03