Outil gratuit

Test de fuite DNS

Une fuite DNS, c’est quand votre trafic passe par le VPN alors que les noms de sites sont résolus par le résolveur de votre opérateur : l’adresse est masquée, mais pas la liste des sites. Le navigateur ne peut pas le montrer, alors le test procède à l’envers : vous demandez quelques noms aléatoires dans notre zone, et nous affichons l’adresse d’où l’on est venu les chercher. C’est votre résolveur.

Le test prend quelques secondes et n’installe rien.

Prêt à tester

Cliquez sur « Tester le DNS », cela prend quelques secondes.

Comment lire le résultat

Le test compare deux choses : le réseau par lequel vous êtes sorti sur Internet et le réseau d’où l’on est venu chercher les noms. Il n’y a que trois cas de figure.

Ce que l’on voitCe que cela signifie
Même réseauLe résolveur est dans le même réseau que votre sortie : les requêtes DNS suivent le même chemin que le trafic. Avec une connexion VPN, c’est le bon résultat.
Même pays, autre réseauLes noms sont résolus par un tiers, votre opérateur ou un DNS public. Sans VPN, c’est normal. Avec le VPN activé, cela signifie qu’un tiers voit les noms.
Autre paysLes requêtes contournent le tunnel, le plus souvent vers l’opérateur qui vous fournit l’accès à Internet. L’adresse est masquée, mais pas la liste des sites.

Limites du test

Nous voyons l’adresse du résolveur, pas celle de la personne : entre vous et notre serveur, il peut y avoir une chaîne composée du routeur domestique, du relais de l’opérateur et d’un DNS public, et seul le dernier maillon de la chaîne arrive jusqu’à nous. Il peut y avoir plusieurs résolveurs : c’est normal, le système les interroge à tour de rôle. Si la liste est vide, la requête n’a pas atteint notre zone, ce qui arrive quand le réseau bloque les domaines tiers ou qu’une extension bloque la requête.

Autres vérifications à faire : votre VPN fonctionne-t-il en entier, WebRTC révèle-t-il votre vraie adresse et IPv6 contourne-t-il le tunnel.

Votre opérateur voit-il les noms ?

Dans l’application 404 VPN, les requêtes DNS sont interceptées et envoyées dans le tunnel, vers 1.1.1.1 en DNS-over-HTTPS via notre serveur. L’opérateur voit une seule connexion chiffrée au lieu d’une liste de sites.

Comment connecter 404 VPN →

Questions fréquentes

guest@404vpn:~$ cat dns-leak-faq.md
[01] $ Quelle différence entre une fuite DNS et une fuite d’IP ? ▸
> Une fuite d’IP révèle votre adresse, donc l’endroit où vous vous trouvez. Une fuite DNS révèle les noms : votre opérateur voit que vous avez demandé l’adresse de tel ou tel site, même si le trafic vers ce site passe par le tunnel et reste chiffré. La liste des sites visités en dit parfois plus sur une personne que son adresse IP.
[02] $ Le test affiche Cloudflare ou Google alors que je n’ai rien configuré. Est-ce une fuite ? ▸
> Non, cela signifie que les noms sont résolus par un résolveur public et non par votre opérateur. Cela arrive pour trois raisons : le « DNS sécurisé » est activé dans le navigateur lui-même, un DNS public est défini dans les réglages du système ou du routeur, ou c’est ce que fait votre VPN. L’opérateur ne voit alors pas les noms, c’est le propriétaire du résolveur qui les voit. À vous de juger si cela vous convient.
[03] $ Je n’utilise pas de VPN. Que doit afficher le test ? ▸
> Le résolveur de votre opérateur, dans votre propre pays : c’est une situation normale. L’outil répond à une seule question : le chemin des requêtes DNS est-il le même que celui du trafic ? Sans tunnel, c’est toujours le cas, puisqu’il n’y a qu’un seul chemin.
[04] $ Que conservez-vous ? ▸
> L’adresse du résolveur, quelques minutes dans la mémoire du serveur de test, le temps que la page la récupère ; rien n’est écrit sur disque ni dans une base de données. Les noms sont aléatoires et sans lien avec vous, et nous n’avons pas besoin de votre propre adresse IP pour ce test. Le pays et le propriétaire du réseau sont déterminés par le service ouvert ipwho.is : la requête part directement de votre navigateur, sans passer par nous.
[05] $ Comment corriger une fuite DNS ? ▸
> Une seule solution : les requêtes DNS doivent passer dans le tunnel avec le trafic. C’est ce que fait l’application 404 VPN : les requêtes sont interceptées et envoyées à 1.1.1.1 en DNS-over-HTTPS via notre serveur, si bien que l’opérateur voit une seule connexion chiffrée au lieu d’une liste de sites. Si vous avez configuré la connexion à la main, vérifiez qu’un serveur DNS est défini dans la configuration et qu’il est résolu via le tunnel, et non « comme dans le système ».