
Android : régler le DNS privé sans le confondre avec un VPN

Le DNS transforme un nom comme `example.com` en adresse réseau utilisable par le téléphone. Sans protection, ces demandes peuvent être observées ou modifiées par le réseau traversé. Android intègre un mode DNS privé qui chiffre les questions et les réponses lorsque le réseau et le fournisseur sont compatibles.
Ce réglage améliore la confidentialité, mais son nom entretient une confusion. Google le précise : le DNS privé ne protège que les échanges DNS. Il ne chiffre pas à lui seul tout le trafic, ne masque pas l’adresse IP du téléphone et ne remplace pas un VPN. Bien configuré, il constitue une couche utile. Mal compris, il donne un faux sentiment d’anonymat ou coupe la connexion sur certains réseaux.
Commencer par le mode automatique
Sur Android, le chemin courant passe par Paramètres, Réseau et Internet, puis DNS privé. Selon le fabricant, les intitulés peuvent varier ; la recherche interne des réglages permet généralement de retrouver « DNS privé ».
Trois choix sont proposés : Désactivé, Automatique et Nom d’hôte du fournisseur DNS privé. Google recommande de ne pas désactiver la fonction. Le mode automatique est donc le point de départ raisonnable. Android tente d’utiliser un transport privé avec le résolveur fourni par le réseau lorsqu’il est compatible, tout en conservant une connexion fonctionnelle dans davantage de situations.
Avant de changer ce réglage, il faut noter l’option actuelle. Cette simple précaution permet de revenir à une configuration connue si le téléphone ne résout plus les noms de sites.
Comprendre le mode fournisseur
Le mode « Nom d’hôte du fournisseur DNS privé » force l’usage d’un service précis. Il attend un nom d’hôte compatible, pas une simple adresse IP. Le fournisseur doit prendre en charge le protocole attendu par Android, couramment DNS over TLS.
Il ne faut pas recopier un nom trouvé dans une publication ancienne ou une vidéo sans vérifier la documentation actuelle du fournisseur. Un service peut changer d’adresse, cesser son activité ou appliquer une politique de journalisation différente. La confidentialité dépend autant du chiffrement du trajet que de la confiance accordée au résolveur qui reçoit les requêtes.
Avant de choisir, on examine la politique de conservation, la juridiction, les fonctions de filtrage et les conditions d’utilisation. Un DNS familial peut bloquer certains domaines ; un DNS d’entreprise peut conserver des traces nécessaires à la sécurité ; un service grand public peut privilégier la rapidité. Aucun choix n’est universel.
Tester sans se fier à une seule application
Après avoir enregistré le nom d’hôte, le téléphone doit retrouver immédiatement l’accès aux sites. On teste d’abord plusieurs domaines connus dans le navigateur, puis une application qui utilise Internet. Un seul site déjà en cache ne suffit pas à prouver que la résolution fonctionne.
Il faut ensuite alterner entre Wi-Fi et réseau mobile. Une configuration qui marche à la maison peut échouer sur un portail captif d’hôtel, d’aéroport ou de café. Ces réseaux demandent souvent d’ouvrir une page de connexion avant de donner l’accès complet. Si cette page n’apparaît pas, revenir temporairement au mode automatique peut permettre l’authentification.
Le test doit aussi couvrir les services locaux : imprimante, serveur domestique, Home Assistant ou stockage réseau. Un résolveur public ne connaît pas forcément les noms internes créés par la box ou l’entreprise. Dans ce cas, il faut décider si l’accès local par nom est prioritaire, utiliser des noms correctement publiés ou conserver une configuration gérée par le réseau.
Savoir précisément ce qui reste visible
Le DNS privé chiffre la demande de résolution entre le téléphone et le fournisseur DNS. Le gestionnaire du réseau ne lit plus aussi facilement le contenu de cette demande. Le fournisseur DNS, lui, traite nécessairement les noms demandés et peut appliquer sa propre politique.
Une fois l’adresse obtenue, le téléphone communique encore avec le service. HTTPS protège le contenu de nombreuses connexions, mais le réseau voit toujours des métadonnées, notamment les adresses IP contactées, les volumes et les horaires. D’autres mécanismes peuvent aussi révéler la destination.
Le DNS privé ne change donc pas la localisation apparente, ne contourne pas automatiquement un filtrage géographique et n’empêche pas une application de transmettre ses propres données. Il ne protège ni contre un mot de passe volé, ni contre une application malveillante, ni contre une page d’hameçonnage.
Distinguer DNS privé, DNS sécurisé du navigateur et VPN
Certains navigateurs disposent de leur propre option de DNS sécurisé. Ils peuvent utiliser un résolveur différent de celui du système. Le comportement observé dans le navigateur ne représente alors pas nécessairement celui des autres applications.
Un VPN crée pour sa part un tunnel pour une partie beaucoup plus large du trafic et peut imposer ses propres DNS. L’empilement d’un DNS privé, d’un DNS sécurisé dans le navigateur et d’un VPN peut compliquer le diagnostic. Pour comprendre une panne, on revient à une seule couche à la fois : mode automatique Android, option du navigateur par défaut, puis connexion ou déconnexion contrôlée du VPN.
Sur un téléphone professionnel, les règles de l’entreprise priment. Un profil géré peut imposer un VPN ou un DNS afin d’accéder aux ressources internes. Modifier ces paramètres sans l’accord du support peut rendre certaines applications inutilisables et contourner des contrôles nécessaires.
Diagnostiquer une connexion qui disparaît
Si aucun site ne s’ouvre après l’ajout d’un fournisseur, la première vérification porte sur l’orthographe du nom d’hôte. Les espaces, le préfixe `https://` ou un chemin ajouté après le domaine peuvent rendre la valeur invalide.
On revient ensuite en mode automatique et on reteste. Si Internet revient, le problème vient probablement du fournisseur choisi, de sa compatibilité ou d’un blocage du réseau. S’il ne revient pas, il faut examiner le Wi-Fi, les données mobiles, le mode avion ou le portail captif plutôt que d’accuser le DNS.
Redémarrer le téléphone peut vider certains états temporaires, mais ne doit pas remplacer le diagnostic. Il est utile de noter le réseau, l’heure et le message affiché. Une panne limitée à un Wi-Fi particulier suggère une politique locale ; une panne sur tous les réseaux pointe davantage vers le réglage ou le fournisseur.
Éviter les promesses de blocage absolu
Certains fournisseurs DNS proposent de bloquer publicité, traqueurs, contenus adultes ou domaines malveillants. Cette fonction peut réduire l’exposition, mais elle n’agit qu’au niveau des noms de domaine connus. Une publicité servie depuis le même domaine que le contenu peut rester visible. Une application peut également utiliser une adresse directe ou son propre résolveur.
Le filtrage peut casser une fonction légitime. Avant d’adopter une liste très stricte, on teste les services indispensables : banque, authentification, messagerie, objets connectés et applications professionnelles. Le fournisseur doit offrir une méthode claire pour consulter ou corriger les blocages.
Conserver une procédure de retour
Le meilleur réglage est celui que l’on sait annuler. Une note locale peut indiquer le chemin des paramètres, le nom d’hôte utilisé et la date du dernier test, sans contenir de secret. Pour un proche moins à l’aise, une capture du menu peut suffire.
Le DNS privé d’Android est une protection discrète et utile lorsqu’il reste en automatique ou qu’un fournisseur sérieux est choisi consciemment. Sa valeur vient de sa portée précise : sécuriser les questions et réponses DNS. En lui demandant ce qu’il sait faire — et pas l’anonymat complet — on améliore réellement la confidentialité sans transformer un réglage réseau en source de panne.
Sources officielles : Google — Gérer les paramètres réseau avancés sur Android ; Android — Network Security.
#Android #DNSPrivé #Confidentialité #SécuritéMobile #Réseau
En savoir plus sur UniversSmartphone
Subscribe to get the latest posts sent to your email.
