Confidentialité DNS · 2 min de lecture

Comment tester les fuites DNS

Une fuite DNS peut exposer chaque domaine que vous visitez même lorsque votre trafic est chiffré. Voici ce qu'est une fuite, comment en tester une, et comment garder la résolution de noms à l'intérieur du tunnel.

Ce qu'est une fuite DNS — et pourquoi cela compte

Avant que votre navigateur puisse charger une page, il demande à un résolveur DNS de transformer un nom d'hôte comme example.com en une adresse IP. Si cette question sort de votre appareil en dehors du tunnel chiffré — en allant vers le résolveur de votre FAI, par exemple — quiconque surveille ce résolveur voit chaque site que vous visitez. C'est une fuite DNS, et cela se produit même lorsque le trafic lui-même est chiffré.

Le but d'un VPN ou d'un proxy est de cacher votre véritable IP ou IP d'origine. Une fuite DNS brise cela de deux manières : l'opérateur du résolveur apprend votre navigation, et le résolveur que vous utilisez peut trahir votre véritable FAI ou votre localisation approximative. Vous pouvez être sur un point de terminaison VPN dans un autre pays et continuer à transmettre chaque recherche à votre FAI local.

La solution est simple en principe : résoudre les noms à l'intérieur du tunnel ou au proxy, jamais sur votre machine locale. Notre VPN WireGuard pousse les serveurs DNS à travers le tunnel par défaut, et nos proxies SOCKS5 de datacenter résolvent à distance lorsque vous utilisez socks5h. Les guides de configuration couvrent les étapes exactes par plateforme.

Comment tester une fuite DNS

Notez votre ligne de base

Déconnectez tout et enregistrez votre véritable IP publique et le résolveur que votre FAI vous fournit. C'est ce qu'une fuite révélerait à un observateur.

Connectez le tunnel ou le proxy

Activez WireGuard, ou configurez votre client pour utiliser le proxy. Pour les proxies, utilisez une URL socks5h afin que le DNS soit résolu à distance plutôt que sur votre appareil.

Effectuer un test de fuite

Utilisez un test de fuite DNS basé sur un navigateur ou les vérifications en ligne de commande ci-dessous. Regardez à la fois votre IP publique et le résolveur qui répond réellement aux requêtes.

Comparez les résultats

Le résolveur et l'IP affichés doivent appartenir au tunnel ou au proxy. Si le résolveur de votre FAI apparaît toujours, le DNS fuit et doit être corrigé.

Vérifiez IPv6 et WebRTC

Testez IPv6 séparément et vérifiez WebRTC dans votre navigateur — l'un ou l'autre peut exposer votre véritable IP même lorsque le DNS IPv4 semble propre.

Vérifiez le DNS depuis la ligne de commande

bash
# Your public IP with the tunnel up — should NOT be your real one
curl https://api.ipify.org; echo

# Which resolver actually answered? (should belong to the tunnel/proxy)
dig +short whoami.ds.akahelp.net TXT

# Proxy: socks5h resolves the hostname REMOTELY (no local DNS leak)
curl --proxy socks5h://USER:PASS@proxy.s4m.online:1080 https://api.ipify.org; echo

# Wrong: plain socks5 resolves locally first -> leaks the domain
# curl --proxy socks5://USER:PASS@proxy.s4m.online:1080 https://example.com

# HTTP proxy: CONNECT tunnels HTTPS, hostname resolved at the proxy
curl --proxy http://USER:PASS@proxy.s4m.online:3128 https://api.ipify.org; echo

# WireGuard: confirm a DNS server is pushed through the tunnel
grep -i '^DNS' /etc/wireguard/wg0.conf

Où DNS se résout dans chaque configuration

Que les fuites DNS dépendent de où la recherche se produit. Voici comment les configurations courantes se comparent :

ConfigurationOù DNS se résoutRisque de fuite
s4m WireGuard VPNÀ l'intérieur du tunnel (DNS poussé)Faible
Proxy avec socks5hÀ distance, au proxyFaible
Proxy avec socks5Sur votre machine localeÉlevé — fuites de domaine localement
Proxy HTTP (CONNECT)À distance, au proxyFaible pour HTTPS
Pas de tunnelVotre résolveur ISPÉlevé

Un plan payant vous donne un trafic VPN à tarif fixe plus des proxies de datacenter authentifiés et mesurés ; vous pouvez également comparer VPN et proxy pour choisir le bon outil. Si vous utilisez plutôt la liste de proxies publics gratuits, rappelez-vous que ces entrées sont de tiers et non validées pour les fuites — testez chacune d'elles vous-même avec les vérifications ci-dessus avant de lui faire confiance.

Liste de vérification rapide des fuites DNS

Confirmez que votre IP a changé

Avant et après la connexion, vérifiez votre IP publique. Si elle n'a pas changé, corrigez cela avant de vous inquiéter pour le DNS.

Vérifiez le résolveur

Le serveur DNS répondant à vos requêtes doit appartenir au tunnel ou au proxy — pas à votre FAI domestique.

Conservez DNS dans le tunnel

Sur WireGuard, confirmez qu'une ligne DNS est définie. Sur les proxys, utilisez socks5h afin que le nom d'hôte se résolve à distance.

Tester IPv6 et WebRTC

Désactivez ou routez l'IPv6, et vérifiez WebRTC dans le navigateur — les deux peuvent révéler votre véritable IP à eux seuls.

Retestez après vous être reconnecté

Des fuites peuvent réapparaître après une reconnexion, un changement de réseau ou un mode veille/réveil. Réexécutez le test périodiquement.

FAQ

Questions, réponses

Le DNS peut-il encore fuir pendant que je suis connecté à un VPN ?

Oui. Si votre système d'exploitation ou votre navigateur continue d'utiliser un résolveur en dehors du tunnel, ces recherches sont effectuées en clair même si le reste de votre trafic est chiffré. C'est exactement pourquoi vous testez plutôt que de supposer.

Quelle est la différence entre socks5 et socks5h ?

Avec des socks5 simples, votre client résout le nom d'hôte localement et envoie uniquement l'IP au proxy — fuyant le domaine vers votre résolveur local. Avec socks5h, le nom d'hôte est envoyé au proxy et résolu là-bas, donc aucune requête DNS ne quitte votre machine.

La configuration WireGuard de s4m empêche-t-elle les fuites DNS ?

Nos profils WireGuard incluent une ligne DNS afin que le client route les recherches via le tunnel. Confirmez qu'elle est présente dans votre configuration et re-testez après tout changement de réseau ; aucune configuration ne doit être considérée comme fiable sans vérification.

Les proxies de datacenter cachent-ils mon DNS ?

Ils peuvent, lorsque vous vous connectez avec socks5h ou un tunnel HTTP CONNECT afin que la résolution se fasse au niveau du proxy. Notez qu'il s'agit de proxies de datacenter, pas résidentiels, et qu'ils sont facturés à l'utilisation.

Qu'en est-il des fuites IPv6 et WebRTC ?

Ceux-ci sont séparés du DNS. L'IPv6 peut contourner un tunnel IPv4 uniquement, et WebRTC peut exposer votre IP locale depuis l'intérieur du navigateur. Testez les deux avec votre vérification DNS.

Conservez chaque recherche dans le tunnel

Créez un compte, activez WireGuard et exécutez la liste de contrôle. Préférez-vous les proxies ? Connectez-vous avec socks5h à proxy.s4m.online afin que les noms d'hôtes se résolvent à distance, jamais sur votre appareil.

Les gens ont trouvé cette page en recherchant

Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.