Configurer un proxy SOCKS5 : le guide complet 2026
Pour configurer un proxy SOCKS5, on récupère l'adresse du serveur, le port et les identifiants auprès du fournisseur, puis on ouvre les paramètres réseau du système ou de l'application, on sélectionne SOCKS v5 comme protocole, on saisit les informations, on enregistre, et on vérifie via un contrôle d'IP en ligne. Détail qui compte : Windows et iOS ne gèrent pas nativement l'authentification SOCKS5, ce qui impose des outils tiers comme Proxifier ou Shadowrocket. Voici la procédure système par système.
Ce qu'il faut retenir
- SOCKS5 fonctionne au niveau applicatif, donc chaque configuration cible soit une application spécifique, soit tout le système, avec des compromis différents selon le choix.
- Windows et iOS ne gèrent pas l'authentification SOCKS5 nativement. Sans outil tiers (Proxifier sur Windows, Shadowrocket ou Potatso sur iOS), la couverture reste partielle.
- La configuration seule ne suffit pas : sans redirection DNS explicite ni protection WebRTC, votre IP réelle continue de fuir même avec un proxy actif.
- SOCKS5 transporte TCP et UDP, ce qui le rend adapté au scraping, au streaming, aux jeux en ligne et à la gestion multi-comptes, contrairement à un proxy HTTP limité au trafic web.
SOCKS5 en 3 minutes : ce qu'il fait vraiment
SOCKS5 est un protocole de proxy défini par le RFC 1928 (IETF, 1996). Sa particularité : il fonctionne à la couche applicative sans interpréter le contenu du trafic. Il achemine les paquets d'un point A vers un point B en changeant l'adresse IP source, sans se soucier de savoir si les paquets contiennent du HTTP, du SMTP, du BitTorrent, du RTP ou n'importe quel autre protocole.
Cette neutralité protocolaire a trois conséquences pratiques. D'abord, SOCKS5 gère aussi bien TCP que UDP (les proxies HTTP ne font que TCP). Ensuite, il fonctionne avec pratiquement n'importe quelle application dès lors qu'elle sait dialoguer avec un proxy. Enfin, il ne chiffre rien : le trafic sortant du proxy peut être lu par tout intermédiaire entre le proxy et la destination finale, sauf si le trafic est déjà chiffré au niveau applicatif (HTTPS, TLS).
Avant de configurer quoi que ce soit, trois informations sont nécessaires : l'adresse du serveur (nom d'hôte ou IP), le port (1080 ou 1081 par défaut, souvent personnalisé) et les identifiants (nom d'utilisateur, mot de passe). Vérifiez aussi que le fournisseur expose bien du SOCKS5 et pas du SOCKS4 : la version 4 n'accepte pas l'UDP et gère l'authentification différemment.
Notre avis
Décidez avant toute chose du périmètre. Un proxy configuré au niveau système redirige tout le trafic sortant, ce qui simplifie la vie sur un poste dédié mais complique le débogage quand une application ne veut pas se connecter. Un proxy configuré au niveau application isole le trafic d'un outil précis (navigateur, client de scraping, client BitTorrent), ce qui garde le reste du système intact et facilite le retour en arrière. Neuf fois sur dix, la configuration application-level est la bonne réponse pour un usage quotidien.
Configurer SOCKS5 sur Windows 10 et 11
Windows propose une entrée pour SOCKS5 dans ses paramètres, mais la couverture réelle est limitée : pas d'authentification native, pas de gestion DNS côté proxy, et un support inégal selon les applications.
Configuration système native (avec limites)
- Ouvrez Paramètres Windows, puis Réseau et Internet, puis Proxy.
- Dans la section Configuration manuelle du proxy, activez Utiliser un serveur proxy.
- Saisissez l'adresse du serveur et le port fournis par votre prestataire.
- Enregistrez, puis saisissez les identifiants à la première tentative de connexion si un prompt s'affiche.
Cette méthode fonctionne pour du routage basique sans authentification, mais reste peu fiable pour un usage sérieux. Les applications qui n'écoutent pas les paramètres proxy Windows (elles sont nombreuses) sortiront en clair.
Proxifier pour un vrai routage système
Proxifier est l'outil de référence sur Windows pour forcer le passage par SOCKS5, y compris pour les applications qui ne gèrent pas nativement les proxies.
- Installez Proxifier depuis le site officiel.
- Ouvrez Profile, puis Proxy Servers, puis Add.
- Saisissez l'adresse, le port et les identifiants du proxy, cochez SOCKS5, cliquez sur Check pour vérifier la connexion.
- Dans Profile, puis Proxification Rules, définissez quelles applications routent leur trafic via le proxy (règle par défaut : Any, pour tout envoyer via le proxy).
L'intérêt de Proxifier : il intercepte les connexions au niveau de la pile réseau Windows, ce qui rend le passage transparent pour toutes les applications, y compris celles qui ignorent les paramètres proxy système. Le coût : licence payante après 30 jours d'essai (à partir de 39,95 $).
Configuration navigateur uniquement
Pour ne cibler que le trafic de navigation, Firefox reste le plus propre : il gère nativement SOCKS5 avec authentification et redirection DNS.
- Ouvrez Paramètres, puis Général, puis descendez jusqu'à Paramètres réseau, cliquez sur Paramètres.
- Sélectionnez Configuration manuelle du proxy.
- Saisissez l'adresse et le port dans le champ Hôte SOCKS, cochez SOCKS v5.
- Cochez impérativement Utiliser un DNS distant lorsque SOCKS v5 est actif pour éviter les fuites DNS.
- Enregistrez. Firefox demandera les identifiants au premier chargement de page.
Chrome et Edge sur Windows dépendent des paramètres système et ne gèrent pas l'authentification SOCKS5 nativement. Pour ces deux navigateurs, l'extension Proxy SwitchyOmega reste la solution la plus fiable.
Configurer SOCKS5 sur macOS
macOS gère SOCKS5 nativement au niveau système, avec authentification stockée dans le trousseau (Keychain). C'est la plateforme la plus simple à configurer proprement.
Configuration système native
- Ouvrez Réglages Système, puis Réseau.
- Sélectionnez votre connexion active (Wi-Fi ou Ethernet), cliquez sur Détails.
- Ouvrez l'onglet Proxies, activez Proxy SOCKS.
- Saisissez l'adresse et le port. Cochez Le serveur proxy requiert un mot de passe et renseignez les identifiants.
- Cliquez sur OK, puis Appliquer.
Safari et Chrome sur macOS héritent automatiquement de cette configuration. Firefox garde sa propre config indépendante et doit être configuré séparément (même procédure que sur Windows).
Vérification rapide en ligne de commande
Pour tester si le proxy fonctionne, ouvrez Terminal et lancez :
| Commande | Effet |
|---|---|
| curl --socks5-hostname host:port https://ipme.co/ip | Affiche l'IP publique vue par le service via le proxy |
| curl https://ipme.co/ip | Affiche votre IP réelle (sans proxy) |
Si les deux commandes renvoient la même IP, votre proxy ne route pas correctement ou n'est pas actif.
Configurer SOCKS5 sur Linux
Linux offre le plus de flexibilité mais impose aussi le plus de choix : GUI (GNOME, KDE), tunnels SSH, ProxyChains, tsocks, variables d'environnement. Chaque méthode a un cas d'usage précis.
Tunnel SSH pour un besoin ponctuel
Si vous avez accès à un serveur SSH distant, vous pouvez créer un proxy SOCKS5 en une commande, sans installation ni configuration :
| ssh -N -D 1080 utilisateur@ip_serveur_distant |
Le proxy est alors disponible sur localhost:1080. Configurez ensuite votre application pour pointer vers cette adresse. Solution parfaite pour un besoin de quelques heures, notamment en déplacement sur un réseau non maîtrisé.
ProxyChains pour forcer une application
ProxyChains oblige une application TCP à passer par un proxy, même si elle n'a pas de support natif.
- Installez le paquet : sudo apt install proxychains4 (Debian/Ubuntu) ou sudo dnf install proxychains-ng (Fedora).
- Éditez le fichier de configuration : sudo nano /etc/proxychains4.conf.
- Ajoutez à la fin, dans la section [ProxyList] : socks5 adresse_ip port utilisateur mot_de_passe.
- Lancez l'application préfixée : proxychains firefox ou proxychains curl https://ipme.co/ip.
Configuration GUI (GNOME et KDE)
Pour un usage système sans ligne de commande, GNOME et KDE Plasma exposent des réglages proxy dans leurs paramètres réseau, avec la même limite que Windows : couverture applicative inégale.
- GNOME : Paramètres, puis Réseau, puis Proxy réseau. Passer en mode Manuel, saisir l'hôte et le port SOCKS.
- KDE Plasma : Configuration du système, puis Réseau, puis Proxy. Activer la configuration manuelle, saisir les détails SOCKS.
Configurer SOCKS5 sur Android
Android ne propose aucun réglage SOCKS5 natif dans ses paramètres système. Les paramètres proxy Wi-Fi standard ne couvrent que HTTP/HTTPS. Pour du SOCKS5, il faut passer par une application dédiée.
Super Proxy (choix recommandé)
- Installez Super Proxy depuis le Google Play Store.
- Ouvrez l'application, créez un nouveau profil.
- Sélectionnez SOCKS5 comme protocole, renseignez adresse, port et identifiants.
- Enregistrez, activez la connexion via le bouton principal. Android demandera la permission d'établir une connexion VPN (routage réseau interne, pas un vrai VPN).
Alternatives
Drony : plus simple, gère SOCKS5 et HTTP(S), utile pour un usage occasionnel.
Postern : plus avancé, supporte SOCKS5, HTTP et Shadowsocks, avec routage conditionnel par domaine, IP ou application. Le meilleur choix quand plusieurs applications doivent utiliser des proxies différents.
Point d'attention : beaucoup d'applications Android (Instagram, TikTok, YouTube, Snapchat) ignorent délibérément les paramètres proxy et sortent en direct via leurs propres mécanismes réseau. Testez toujours avec chaque application avant de considérer la configuration comme fiable.
Configurer SOCKS5 sur iOS
iOS reste le système le moins bien loti : aucun support SOCKS5 natif dans les réglages système, uniquement HTTP et HTTPS. La solution passe obligatoirement par une application de l'App Store.
Shadowrocket (payant, 2,99 $)
- Installez Shadowrocket depuis l'App Store (achat unique).
- Ouvrez l'application, ajoutez un nouveau nœud via le bouton +.
- Sélectionnez SOCKS5 comme type de proxy.
- Renseignez adresse, port, identifiants. Enregistrez.
- Activez le proxy via l'interrupteur principal, autorisez l'ajout d'un profil VPN quand iOS le demande.
Potatso (environ 3,99 $)
Même procédure que Shadowrocket. Interface un peu moins polie, mais suffisante pour la majorité des cas d'usage. Note pratique : Potatso Lite (la version historiquement gratuite) a été retirée de l'App Store dans plusieurs régions depuis 2023 à cause des règles Apple sur les apps VPN d'éditeurs chinois. Seule la version payante reste disponible en 2026.
Les deux applications utilisent le sous-système NEPacketTunnelProvider d'iOS pour rediriger le trafic. Aucune ne nécessite de jailbreak.
Notre avis
Le classement des systèmes du plus au moins simple à configurer proprement : macOS (support natif complet, trousseau intégré), Linux (méthodes multiples selon le besoin), Android (application tierce mais choix solides comme Super Proxy ou Postern), Windows (nativement limité, Proxifier obligatoire pour un vrai routage), iOS (nativement absent, Shadowrocket ou Potatso indispensables). Anticipez ce classement dans vos choix d'équipement si le proxy SOCKS5 est central dans votre workflow.
Configurer SOCKS5 dans les navigateurs et applications
Au-delà du système, plusieurs applications sont fréquemment ciblées pour un routage SOCKS5 dédié.
Firefox
Support natif complet, avec redirection DNS. Paramètres, puis Général, puis Paramètres réseau. La procédure détaillée figure plus haut dans la section Windows. Elle est identique sur macOS et Linux.
Chrome et Edge
Pas de configuration proxy interne. Ils héritent des paramètres système sur Windows et macOS. Pour un contrôle par navigateur ou avec authentification, l'extension Proxy SwitchyOmega est la solution la plus déployée. FoxyProxy est une alternative équivalente et disponible sur les deux navigateurs.
Safari
Aucun réglage proxy dans Safari lui-même. Le navigateur suit strictement la configuration réseau macOS. Pour un routage propre au navigateur, il faut passer par un profil de configuration système alternatif ou un outil comme Proxyman.
Thunderbird
Support SOCKS5 natif. Paramètres, puis Général, puis Réseau et espace disque. Configuration manuelle du proxy, cocher SOCKS v5, cocher Utiliser un DNS distant. Utile quand on veut isoler le trafic email d'une identité alternative.
Telegram
Support intégré. Paramètres, puis Données et stockage, puis Paramètres du proxy. Ajouter un nouveau proxy, choisir SOCKS5, renseigner adresse, port, identifiants. Actif dès l'activation de l'interrupteur.
Git et développement
| Outil | Support SOCKS5 | Configuration |
|---|---|---|
| Git | Oui | git config --global http.proxy socks5h://user:pass@host:port |
| npm | Non natif | Nécessite un convertisseur HTTP local (ex : gost, delegate) |
| Node.js | Via socks-proxy-agent | À intégrer dans le code appelant |
| Python (requests) | Via requests[socks] | pip install requests[socks], puis proxies={'https': 'socks5://user:pass@host:port'} |
| IntelliJ, VS Code, PyCharm | Oui | Préférences, puis HTTP Proxy, choisir SOCKS |
Vérifier que la configuration tient vraiment la route
Un proxy actif ne veut pas dire un proxy propre. Trois vérifications éliminent 95 % des fuites.
Contrôle d'IP simple
Visitez ipme.co avec et sans proxy actif. L'IP affichée doit correspondre à celle du serveur proxy et pas à votre IP réelle. Vérifiez aussi la géolocalisation : elle doit être cohérente avec la localisation du proxy annoncée par votre fournisseur.
Test de fuite DNS
Visitez dnsleaktest.com et lancez le test étendu. La liste des serveurs DNS retournés doit correspondre à ceux de votre fournisseur de proxy, pas à ceux de votre FAI (Orange, SFR, Free, Bouygues, Comcast, Deutsche Telekom, etc.). Si vous voyez apparaître les serveurs de votre FAI, la redirection DNS ne fonctionne pas : côté Firefox, cochez Utiliser un DNS distant. Côté Windows/Linux, passez par Proxifier ou ProxyChains qui forcent la redirection.
Test de fuite WebRTC
Visitez browserleaks.com/webrtc. Les IP affichées (Local IP address, Public IP address) ne doivent contenir aucune trace de votre IP réelle. WebRTC contourne les proxies par conception via ICE et STUN, ce qui rend cette vérification indispensable pour tout usage sensible. Solution simple : désactivez WebRTC dans les paramètres du navigateur, ou utilisez une extension comme WebRTC Leak Prevent.
Vérification du support UDP
SOCKS5 gère UDP en théorie, mais tous les fournisseurs ne l'exposent pas. Testez avec un client qui utilise UDP (VoIP, jeux en ligne, certains outils P2P). Si les connexions échouent alors que le trafic TCP passe, votre fournisseur limite probablement le SOCKS5 au TCP.
Nos conseils
Bookmarkez trois pages de test dans un dossier dédié : dnsleaktest.com (extended test), browserleaks.com/webrtc et ipme.co. Chaque fois que vous changez de configuration, faites tourner les trois dans l'ordre en moins de deux minutes. Cette routine détecte immédiatement les cas où le proxy est actif mais mal isolé, ce qui est le scénario le plus fréquent et le plus dangereux, parce qu'il crée une fausse sensation de sécurité.
Dépanner les problèmes courants
Connection refused
Le serveur proxy ne répond pas. Vérifiez d'abord l'adresse et le port (une faute de frappe suffit). Testez ensuite l'accessibilité brute avec telnet host port ou nc -zv host port. Si la connexion TCP passe mais le proxy refuse ensuite, le problème vient des identifiants ou du plan (quota épuisé, IP source non autorisée dans la whitelist du fournisseur).
Erreurs d'authentification à répétition
Les identifiants SOCKS5 sont sensibles à la casse. Vérifiez aussi les caractères spéciaux dans le mot de passe (les caractères @, :, /, # dans une URL de type socks5://user:pass@host:port doivent être URL-encodés). Sur Chrome et Edge, l'authentification SOCKS5 native ne marche pas : utilisez Proxifier ou une extension.
Débit anormalement lent
Trois causes fréquentes. Distance géographique excessive entre vous et le proxy (une IP britannique vue depuis Sydney encaisse une latence structurelle). Nœud proxy surchargé (essayez un autre nœud du même pool). Antivirus ou pare-feu qui inspecte le trafic (Kaspersky, Bitdefender, ESET sont connus pour ralentir les proxies SOCKS5). Testez temporairement en désactivant l'inspection HTTPS pour trancher.
Applications qui contournent le proxy
Certaines applications utilisent leurs propres piles réseau et ignorent délibérément les paramètres proxy système : navigateurs mobiles de certains réseaux sociaux, logiciels de télémétrie, clients de mise à jour. Sur Windows, Proxifier avec une règle "Any" les rattrape. Sur macOS, un profil MDM ou un firewall applicatif type LuLu peut bloquer les sorties directes. Sur mobile, seule une application VPN-tunnel type Postern (Android) ou Shadowrocket (iOS) garantit la couverture complète.
Fuites DNS persistantes malgré la configuration
Deux causes récurrentes en 2026. Le DNS-over-HTTPS activé dans le navigateur (Firefox, Chrome), qui envoie les requêtes DNS directement à Cloudflare ou Google en contournant le proxy. Désactivez-le dans les paramètres avancés du navigateur. IPv6 activé sur le système alors que le proxy ne route que IPv4 : les requêtes IPv6 sortent en direct. Désactivez IPv6 si le proxy ne le supporte pas explicitement.
L'angle méconnu : les fuites que la plupart des tutoriels ignorent
La configuration SOCKS5 est bien documentée, mais les tutoriels grand public s'arrêtent presque toujours à l'étape "l'IP a changé, c'est bon". C'est au mieux 60 % du travail. Trois vecteurs de fuite passent sous le radar la plupart du temps.
Fuite via WebRTC. Les navigateurs modernes utilisent WebRTC pour la visioconférence, mais ce protocole demande activement au navigateur son IP réelle pour établir des connexions peer-to-peer via ICE. Un site malveillant peut lire cette IP en trois lignes de JavaScript, même si vous êtes derrière un proxy SOCKS5. Un test rapide sur browserleaks.com/webrtc révèle immédiatement si la fuite est active. La correction : désactiver WebRTC ou utiliser une extension dédiée. Ce point n'apparaît quasiment jamais dans les documentations officielles des fournisseurs de proxies.
Fuite via IPv6. Depuis 2020, la majorité des FAI activent IPv6 par défaut. Or, si votre proxy SOCKS5 ne gère que IPv4 (cas le plus fréquent), tout le trafic IPv6 sort par la connexion directe, sans proxy, sans que rien ne le signale. Le test se fait en visitant test-ipv6.com : une adresse IPv6 différente de celle du proxy signale la fuite. La correction : désactiver IPv6 sur l'interface réseau active, ou choisir un fournisseur qui expose ses SOCKS5 en dual-stack IPv4/IPv6.
Fuite via les mises à jour et la télémétrie. Windows envoie de la télémétrie à Microsoft sur des chemins qui ignorent les paramètres proxy. macOS fait de même vers Apple. Les navigateurs vérifient leurs mises à jour hors du contexte proxy. Ces flux ne compromettent pas votre anonymat sur le contenu que vous consultez, mais ils révèlent votre IP réelle à ces éditeurs, à qui elle sert à corréler des comptes. Pour un anonymat strict, le proxy SOCKS5 seul est insuffisant : il faut le combiner avec un pare-feu applicatif qui bloque les sorties directes, ou passer par un VPN en amont du proxy (double hop).
Foire aux questions
Quelle différence entre SOCKS5 et un VPN ?
Un VPN chiffre tout le trafic entre votre appareil et le serveur VPN, puis le route depuis là. Un proxy SOCKS5 ne chiffre rien : il change juste l'IP source. En pratique, SOCKS5 est plus rapide (pas de surcharge de chiffrement) et plus flexible (choix application par application), mais moins protecteur face à un observateur passif de votre réseau local ou de votre FAI. Le bon choix dépend de la menace : SOCKS5 pour contourner une géo-restriction ou changer d'IP, VPN pour cacher entièrement votre activité à votre FAI.
Peut-on utiliser SOCKS5 pour du BitTorrent ?
Oui, c'est même l'un des usages historiques. SOCKS5 gère l'UDP nécessaire au trafic BitTorrent (contrairement à HTTP). Vérifiez que votre fournisseur autorise explicitement le P2P (certains l'interdisent dans leurs conditions d'usage). Configurez le proxy directement dans qBittorrent, Transmission ou Deluge, avec l'option "Utiliser le proxy pour les connexions pairs" activée.
Quels ports utiliser pour SOCKS5 ?
Le port par défaut historique est 1080. Les fournisseurs commerciaux exposent souvent des ports personnalisés (7000, 10000, 20000, 31280) pour contourner les blocages sortants sur les réseaux d'entreprise ou de FAI. Vérifiez toujours le port fourni dans le dashboard de votre prestataire plutôt que d'assumer le 1080.
SOCKS5 fonctionne-t-il sur les réseaux d'entreprise avec pare-feu strict ?
Ça dépend du pare-feu. Un pare-feu qui bloque simplement les ports non standard laissera passer un SOCKS5 exposé sur le 443. Un pare-feu qui inspecte le trafic (Deep Packet Inspection) peut identifier SOCKS5 sur son handshake caractéristique et le bloquer. Solution avancée : encapsuler SOCKS5 dans un tunnel HTTPS ou SSH, ce qui le rend indistinguable d'un trafic web normal.
Une extension navigateur suffit-elle pour protéger toute ma navigation ?
Non. Une extension configure le proxy uniquement pour le navigateur qui l'héberge. Les autres applications (mail, messagerie, mise à jour, télémétrie système) continuent de sortir en direct. Pour couvrir toute la navigation d'un appareil, la configuration système ou un outil type Proxifier reste incontournable.
Peut-on chaîner plusieurs proxies SOCKS5 ?
Oui, via ProxyChains sur Linux (mode chain), Proxifier sur Windows (proxy chain feature), ou en configurant chaque logiciel pour pointer vers un proxy local qui redirige vers un autre. Le chaînage ajoute des latences (100 à 300 ms par bond supplémentaire) mais renforce l'anonymat en distribuant les métadonnées sur plusieurs prestataires.
Comment savoir si mon fournisseur bride réellement l'UDP ?
Testez avec un client qui utilise obligatoirement UDP. Un simple test WebRTC ne suffit pas (WebRTC utilise ses propres canaux). Un client BitTorrent avec le tracker en UDP, un client VoIP (Signal, Telegram voice), ou un jeu en ligne (Steam, PSN) confirment le support UDP en quelques secondes. Si les connexions TCP passent et l'UDP échoue, le bridage est côté fournisseur.