Comprendre le DNS et les tests de fuite DNS

Le DNS transforme les noms en enregistrements ; un test observe l’infrastructure de résolution atteinte par ses propres requêtes.

Réponse courte

Le DNS traduit les noms de domaine en enregistrements utilisables par les applications. Un test de fuite DNS crée des requêtes particulières et observe les résolveurs qui les traitent ; il permet une comparaison, mais ne certifie ni anonymat ni sécurité globale du VPN.

DNS dans un exemple quotidien

Quand vous saisissez example.com, l’application demande d’abord des enregistrements d’adresse au résolveur disponible. La réponse peut contenir IPv4, IPv6, un autre nom à suivre ou l’absence de résultat.

C’est pourquoi une panne DNS peut empêcher les nouveaux noms tout en laissant fonctionner une connexion déjà connue ou mise en cache.

Les rôles d’une résolution

L’application lance la question. Le résolveur récursif répond depuis son cache ou cherche la réponse. Les serveurs faisant autorité publient les données de la zone ; le cache les conserve pour leur durée permise.

Routeur relais, anycast et DNS chiffré du navigateur peuvent rendre le chemin plus complexe que l’adresse affichée dans Android.

  • Application : lance la demande.
  • Résolveur récursif : cherche et met en cache.
  • Serveur faisant autorité : publie la zone.
  • Cache : réutilise temporairement la réponse.

Poursuivez avec Vérifier un VPN avec l’adresse IP et le DNS, comparez avec Comprendre les bases IP et réseau ou utilisez IP Finder pour Android pour l’étape pratique suivante.

Qui choisit le chemin du résolveur

Android peut recevoir le DNS du Wi-Fi ou de l’opérateur, utiliser DNS privé, suivre une politique d’entreprise ou la configuration du VPN. Un navigateur peut encore choisir son propre DNS sécurisé.

Avant de parler de fuite, notez réseau, DNS privé, navigateur, VPN et règles de split tunneling.

Les détails de protocole de ce guide suivent RFC 1034 — Domain Names: Concepts and Facilities et RFC 1035 — Domain Names: Implementation and Specification ; consultez ces sources primaires pour la terminologie exacte et les cas limites.

Ce qu’observe un test de fuite DNS

Le test déclenche des noms uniques contrôlés par son opérateur. Lorsque l’infrastructure de résolution consulte les serveurs faisant autorité, l’opérateur peut identifier la source, l’organisation et une zone approximative.

Il ne lit pas tout l’historique du téléphone. Cache, relais, anycast, DNS propre à l’application et moment du test influencent le résultat.

Le mot « fuite » dans le contexte VPN

Une fuite est un écart par rapport au fonctionnement attendu. Si le VPN promet son DNS dans le tunnel, le résolveur du FAI de base peut être inattendu. Si le DNS choisi ou le split tunneling sont autorisés, un tiers peut être conforme.

Faire une comparaison avant et après

Sans VPN, relevez IP publique, organisation et tous les résolveurs. Connectez le VPN en gardant le même réseau, refaites des tests frais et comparez au pays de sortie, à la politique DNS et au split tunneling annoncés.

  1. Créer la référence

    IP et DNS sans VPN.

  2. Connecter le VPN

    Attendre le tunnel actif.

  3. Recommencer

    Tester les deux familles et tous les résolveurs.

  4. Comparer à la conception

    Lire la documentation du fournisseur.

Examiner un résolveur inattendu

Répétez dans la même application, contrôlez DNS privé et DNS du navigateur, vérifiez le split tunneling et reconnectez le VPN. Si l’attente reste ambiguë, transmettez référence, résultat VPN, heure et configuration au fournisseur.

Ce que le test ne prouve pas

Il ne contrôle pas chaque application, protocole, paquet ou propriété de chiffrement. Il ne certifie ni anonymat ni sécurité globale du VPN et ne répare pas la configuration observée.

Les quatre rôles d’une résolution DNS

La chaîne visible ne correspond pas toujours à un serveur unique. Un routeur domestique peut relayer les demandes, un grand résolveur utiliser plusieurs sites anycast et un navigateur activer son propre DNS chiffré. Le nom d’opérateur affiché par un test peut donc désigner une infrastructure en amont.

Application ou résolveur stub
Lance la question sur l’appareil par le système ou par un comportement DNS propre à l’application.
Résolveur récursif
Cherche ou met en cache la réponse pour le client ; il peut appartenir au FAI, à un service DNS, une entreprise ou un VPN.
Serveur faisant autorité
Publie les enregistrements d’une zone consultés lorsque le résolveur ne possède pas encore la réponse.
Cache
Conserve une réponse pendant sa durée autorisée pour éviter de répéter toute la recherche.

DNS privé, DNS du navigateur et VPN forment plusieurs couches

Le DNS privé Android peut imposer un fournisseur chiffré. Le navigateur peut employer Secure DNS indépendamment, tandis que le VPN peut distribuer ses propres résolveurs ou exclure certaines applications. Ces couches peuvent créer volontairement des chemins différents ; un nom inconnu est donc une observation, pas encore une fuite.

Pour comparer, notez le réseau d’accès, le DNS privé Android, le DNS du navigateur, le serveur VPN et les règles de split tunneling. Lancez ensuite de nouvelles requêtes de test, car une réponse en cache ne représente pas forcément le chemin actuel.

Distinguer une panne DNS d’une panne générale

Si des destinations déjà connues ou ouvertes directement par adresse fonctionnent alors que de nouveaux noms échouent, la résolution devient une piste plus forte que l’accès Internet entier. Si la passerelle et les adresses distantes sont également injoignables, la cause peut se situer plus tôt dans le Wi-Fi ou chez le fournisseur.

Répétez avec le même navigateur puis avec une autre application. Vérifiez si un seul résolveur, une seule famille d’adresse ou tout le réseau est concerné. Ce diagnostic fournit au support du fournisseur d’accès à Internet (FAI) ou du VPN des éléments plus utiles que le seul terme « fuite DNS ».

Formuler une conclusion proportionnée au test

Un résolveur attendu confirme que les requêtes particulières de cet essai ont atteint l’infrastructure prévue. Il ne vérifie pas toutes les applications, les réponses déjà en cache, chaque protocole ni la cryptographie du VPN. Un opérateur différent peut aussi venir d’un relais, d’anycast ou d’une règle volontaire du navigateur.

Décrivez donc précisément le test, l’application, le réseau, les résolveurs et l’heure. Ces informations sont reproductibles et peuvent être comparées à la documentation du service DNS ou VPN choisi.

Voir les serveurs DNS utilisés par le réseau

Lancez une nouvelle observation DNS sur Android et comparez-la au trajet de résolveur attendu.

Obtenir IP Finder

Questions fréquentes

Pourquoi un fournisseur DNS que je n’ai pas choisi apparaît-il ?
Routeur, FAI, VPN ou navigateur peuvent relayer les requêtes ; anycast et les noms d’opérateur compliquent aussi l’étiquette.
Deux navigateurs peuvent-ils afficher des résultats différents ?
Oui. L’un peut employer son DNS chiffré tandis que l’autre suit Android ou le VPN.
Un DNS attendu prouve-t-il que le VPN est sûr ?
Non. Il confirme uniquement le chemin des requêtes de ce test, pas toutes les applications ni l’implémentation.
Pourquoi le pays du résolveur diffère-t-il du mien ?
L’infrastructure peut être centralisée ou anycast, et la base peut situer l’organisation plutôt que le serveur exact.

Sources

  1. RFC 1034 — Domain Names: Concepts and Facilities — IETF
  2. RFC 1035 — Domain Names: Implementation and Specification — IETF
  3. VPN developer guide — Android Developers

Répéter la comparaison après un changement de réseau

Conservez le contexte, changez de Wi-Fi, de réseau mobile ou d’état VPN, puis relancez la vérification adaptée.

Obtenir IP Finder