DNS dans un exemple quotidien
Quand vous saisissez example.com, l’application demande d’abord des enregistrements d’adresse au résolveur disponible. La réponse peut contenir IPv4, IPv6, un autre nom à suivre ou l’absence de résultat.
C’est pourquoi une panne DNS peut empêcher les nouveaux noms tout en laissant fonctionner une connexion déjà connue ou mise en cache.
Les rôles d’une résolution
L’application lance la question. Le résolveur récursif répond depuis son cache ou cherche la réponse. Les serveurs faisant autorité publient les données de la zone ; le cache les conserve pour leur durée permise.
Routeur relais, anycast et DNS chiffré du navigateur peuvent rendre le chemin plus complexe que l’adresse affichée dans Android.
- Application : lance la demande.
- Résolveur récursif : cherche et met en cache.
- Serveur faisant autorité : publie la zone.
- Cache : réutilise temporairement la réponse.
Poursuivez avec Vérifier un VPN avec l’adresse IP et le DNS, comparez avec Comprendre les bases IP et réseau ou utilisez IP Finder pour Android pour l’étape pratique suivante.
Qui choisit le chemin du résolveur
Android peut recevoir le DNS du Wi-Fi ou de l’opérateur, utiliser DNS privé, suivre une politique d’entreprise ou la configuration du VPN. Un navigateur peut encore choisir son propre DNS sécurisé.
Avant de parler de fuite, notez réseau, DNS privé, navigateur, VPN et règles de split tunneling.
Les détails de protocole de ce guide suivent RFC 1034 — Domain Names: Concepts and Facilities et RFC 1035 — Domain Names: Implementation and Specification ; consultez ces sources primaires pour la terminologie exacte et les cas limites.
Ce qu’observe un test de fuite DNS
Le test déclenche des noms uniques contrôlés par son opérateur. Lorsque l’infrastructure de résolution consulte les serveurs faisant autorité, l’opérateur peut identifier la source, l’organisation et une zone approximative.
Il ne lit pas tout l’historique du téléphone. Cache, relais, anycast, DNS propre à l’application et moment du test influencent le résultat.
Le mot « fuite » dans le contexte VPN
Une fuite est un écart par rapport au fonctionnement attendu. Si le VPN promet son DNS dans le tunnel, le résolveur du FAI de base peut être inattendu. Si le DNS choisi ou le split tunneling sont autorisés, un tiers peut être conforme.
Faire une comparaison avant et après
Sans VPN, relevez IP publique, organisation et tous les résolveurs. Connectez le VPN en gardant le même réseau, refaites des tests frais et comparez au pays de sortie, à la politique DNS et au split tunneling annoncés.
- Créer la référence
IP et DNS sans VPN.
- Connecter le VPN
Attendre le tunnel actif.
- Recommencer
Tester les deux familles et tous les résolveurs.
- Comparer à la conception
Lire la documentation du fournisseur.
Examiner un résolveur inattendu
Répétez dans la même application, contrôlez DNS privé et DNS du navigateur, vérifiez le split tunneling et reconnectez le VPN. Si l’attente reste ambiguë, transmettez référence, résultat VPN, heure et configuration au fournisseur.
Ce que le test ne prouve pas
Il ne contrôle pas chaque application, protocole, paquet ou propriété de chiffrement. Il ne certifie ni anonymat ni sécurité globale du VPN et ne répare pas la configuration observée.
Les quatre rôles d’une résolution DNS
La chaîne visible ne correspond pas toujours à un serveur unique. Un routeur domestique peut relayer les demandes, un grand résolveur utiliser plusieurs sites anycast et un navigateur activer son propre DNS chiffré. Le nom d’opérateur affiché par un test peut donc désigner une infrastructure en amont.
- Application ou résolveur stub
- Lance la question sur l’appareil par le système ou par un comportement DNS propre à l’application.
- Résolveur récursif
- Cherche ou met en cache la réponse pour le client ; il peut appartenir au FAI, à un service DNS, une entreprise ou un VPN.
- Serveur faisant autorité
- Publie les enregistrements d’une zone consultés lorsque le résolveur ne possède pas encore la réponse.
- Cache
- Conserve une réponse pendant sa durée autorisée pour éviter de répéter toute la recherche.
DNS privé, DNS du navigateur et VPN forment plusieurs couches
Le DNS privé Android peut imposer un fournisseur chiffré. Le navigateur peut employer Secure DNS indépendamment, tandis que le VPN peut distribuer ses propres résolveurs ou exclure certaines applications. Ces couches peuvent créer volontairement des chemins différents ; un nom inconnu est donc une observation, pas encore une fuite.
Pour comparer, notez le réseau d’accès, le DNS privé Android, le DNS du navigateur, le serveur VPN et les règles de split tunneling. Lancez ensuite de nouvelles requêtes de test, car une réponse en cache ne représente pas forcément le chemin actuel.
Distinguer une panne DNS d’une panne générale
Si des destinations déjà connues ou ouvertes directement par adresse fonctionnent alors que de nouveaux noms échouent, la résolution devient une piste plus forte que l’accès Internet entier. Si la passerelle et les adresses distantes sont également injoignables, la cause peut se situer plus tôt dans le Wi-Fi ou chez le fournisseur.
Répétez avec le même navigateur puis avec une autre application. Vérifiez si un seul résolveur, une seule famille d’adresse ou tout le réseau est concerné. Ce diagnostic fournit au support du fournisseur d’accès à Internet (FAI) ou du VPN des éléments plus utiles que le seul terme « fuite DNS ».
Formuler une conclusion proportionnée au test
Un résolveur attendu confirme que les requêtes particulières de cet essai ont atteint l’infrastructure prévue. Il ne vérifie pas toutes les applications, les réponses déjà en cache, chaque protocole ni la cryptographie du VPN. Un opérateur différent peut aussi venir d’un relais, d’anycast ou d’une règle volontaire du navigateur.
Décrivez donc précisément le test, l’application, le réseau, les résolveurs et l’heure. Ces informations sont reproductibles et peuvent être comparées à la documentation du service DNS ou VPN choisi.