![]()
Êtes-vous préoccupé par votre vie privée? Craignez-vous que votre FAI collecte vos données ? Les requêtes DNS sont un moyen par lequel les espions peuvent vous profiler, et le DNS crypté est la réponse. Cependant, ils ne sont pas tous égaux, mais j’ai une solution qui peut véritablement protéger votre anonymat.
Le problème et la solution
Vos requêtes DNS fuient à chaque requête Web que vous effectuez
DNS (Domain Name System) est un moyen de mapper les noms de domaine (comme example.com) aux adresses IP. Lorsque vous effectuez une requête Web, votre système envoie un paquet DNS sur Internet à un serveur DNS (appelé résolveur récursif). Ce système effectue ensuite une série de requêtes ultérieures pour résoudre votre requête. L’ensemble du processus se déroule via un protocole en texte clair, ce qui signifie que tout espion sur le réseau (comme votre FAI) peut créer un profil détaillé de vos habitudes de navigation. J’en ai largement parlé dans un autre article que j’ai écrit. Je vous recommande de lire cela en premier.
Alors, que pouvons-nous faire à ce sujet ? La conclusion atteinte précédemment était de chiffrer les requêtes DNS. Bien qu’elle ne soit pas une solution parfaite, elle offre la meilleure protection dont nous disposons et rend certainement le profilage beaucoup plus difficile.
DNSCrypt Proxy est l’une de ces options. Il s’agit d’un logiciel (service) qui s’exécute sur n’importe quel ordinateur, comme votre ordinateur de bureau ou votre ordinateur portable. Vous mettez ensuite à jour la configuration DNS de votre système d’exploitation pour acheminer les requêtes via celui-ci (nous en reparlerons plus tard).
Installer le proxy DNSCrypt
Un service local qui accepte et crypte les requêtes DNS
Il s’agit du logiciel que vous exécutez sur votre ordinateur et qui accepte et crypte les requêtes DNS. Dans le fichier de configuration, on lui indique où les envoyer.
Le reste du guide se concentrera sur Linux, mais vous pouvez vous référer aux guides officiels pour Linux, Windows, macOS ou plusieurs autres plateformes. La section de configuration suivante est universelle pour chacun d’entre eux, tout comme les explications. Ainsi, suivre est utile quel que soit ce que vous utilisez.
Chacune de ces méthodes mentionnées vous aidera à installer et configurer le service.
Configurer le proxy DNSCrypt
Un format de configuration universel sur toutes les plateformes
La configuration est la partie la plus difficile, et je partagerai avec vous mon expérience sur ce qui fonctionne.
Pour localiser le fichier de configuration de votre plateforme, reportez-vous aux guides officiels, mais sous Linux, l’emplacement est : /etc/dnscrypt-proxy/dnscrypt-proxy.toml .
Nous allons éditer le fichier de configuration (TOML) pour faire passer les requêtes DNS par un relais.
Tout d’abord, définissez l’adresse d’écoute afin que le service écoute sur votre ordinateur local en utilisant le port DNS typique (53) :
listen_addresses = "127.0.0.1:53", "[::1:53" ]
Cela permet aux programmes de trouver et d’utiliser facilement le proxy DNSCrypt. “127.0.0.1” et “::1” sont respectivement l’ordinateur local (alias localhost) pour IPv4 et IPv6.
Viennent ensuite les noms de serveurs. DNSCrypt Proxy télécharge des listes de résolveurs, qui incluent des configurations distantes appelées tampons. Nous fournissons les noms de ces timbres comme ceci :
server_names = "server-name-1", "server-name-2"
Un tampon est une chaîne de configuration publique codée : il contient une adresse publique et des informations de chiffrement. Par exemple, il s’agit de l’un des tampons de Quad9 pour le serveur nommé « quad9-dnscrypt-ip4-filter-ecs-pri » :
sdns://AQMAAAAAAAAADTkuOS45LjExOjg0NDMgZ8hHuMh1jNEgJFVDvnVnRt803x2EwAuMRwNo34Idhj4ZMi5kbnNjcnlwdC1jZXJ0LnF1YWQ5Lm5ldA
Voici à quoi cela ressemble décodé :

Cela montre simplement le but et la fonction des tampons.
En remarque, la première moitié de cette vidéo présente Quad9. C’est distinct de DNSCrypt, alors ne les confondez pas. Vous pouvez utiliser Quad9 sans DNSCrypt, comme l’explique la seconde moitié de la vidéo. Cependant, vous n’obtenez pas de requêtes chiffrées de cette façon, alors méfiez-vous. Il est préférable de les utiliser ensemble via le service DNSCrypt de Quad9.
Retour à DNSCrypt. Lorsque vous définissez un nom de serveur, vous indiquez au proxy DNSCrypt quels serveurs publics (timbres) utiliser. Pour utiliser le tampon ci-dessus, vous devez définir :
server_names = "quad9-dnscrypt-ip4-filter-ecs-pri"
Vous choisissez des serveurs dans la liste des serveurs publics DNSCrypt.
Pour sélectionner un serveur approprié, classez d’abord la liste (“1”) par le protocole “DNSCrypt” (“2”), puis utilisez le nom à gauche (“3”). La deuxième image montre des informations supplémentaires sur le serveur, y compris le tampon : c’est ce que le proxy DNSCrypt télécharge lorsque vous lui donnez un nom de serveur.
Passons maintenant aux relais, qui sont des serveurs intermédiaires respectueux de la vie privée et anonymisant vos requêtes. Si vous souhaitez les utiliser (et vous devriez le faire), vous devez alors définir l’option “routes” dans la section “anonymized_dns”. L’approche la plus simple consiste à faire en sorte que le proxy DNSCrypt relaie toutes les requêtes tout en choisissant ces sauts au hasard :
anonymized_dnsroutes =
{ server_name = "*", via = ["*" }]
En outre, l’approche ci-dessus peut prendre un certain temps avant de fonctionner, car elle nécessite de trouver un relais fonctionnel.
Cependant, vous pouvez choisir des relais spécifiques comme celui-ci :
anonymized_dnsroutes =
{ server_name = "*", via = [ "relay-example-1", "relay-example-2" },]
Cela enverra toutes les requêtes destinées à n’importe quel serveur via des relais appelés “relay-example-1” et “relay-example-2”. Vous pouvez obtenir une liste complète des relais à partir de la liste des serveurs publics DNSCrypt.
Si vous cliquez sur la rubrique (annotation “1”), vous pouvez trier la liste par relais (“2”). Le nom du serveur relais est à gauche (“3”).
Beaucoup de ces serveurs relais appartiennent à la communauté, alors soyez prudent dans votre choix. Cependant, n’oubliez pas qu’ils ne peuvent pas lire votre requête. Enfin, pour protéger votre anonymat, assurez-vous que vos relais et serveurs n’appartiennent pas aux mêmes personnes.
Vous pouvez configurer davantage les serveurs pour utiliser des relais spécifiques :
anonymized_dnsroutes =
{ server_name = "example-server-1", via = [ "relay-example-1", "relay-example-2" },
{ server_name = "example-server-2", via = "relay-example-1", "relay-example-2" },]
Vous devez maintenant modifier vos paramètres DNS. Nous avons des guides pour le faire sur Windows 10, Windows 11 et macOS. Sous Linux, vous n’avez besoin de mettre à jour qu’un seul fichier :
su
# Requires root first.echo "nameserver 127.0.0.1\nnameserver ::1" > /etc/resolv.confchattr +i /etc/resolv.conf # Make the file immutable.
Rendre un fichier immuable signifie que même root ne peut pas le modifier. Cependant, vous pouvez le rendre à nouveau mutable avec sudo chattr-i/etc/resolv.conf. Utilisez lsattr/etc/resolv.conf pour afficher l’état actuel des attributs de fichier.
Rendre le fichier resolv.conf immuable sous Linux est parfois nécessaire car certains programmes (comme NetworkManager) aiment le réinitialiser lorsqu’ils s’activent. Vous devriez considérer cela comme l’option nucléaire, et si cela est réalisable par une autre méthode, préférez-la.
Certains paramètres supplémentaires permettent une connexion au protocole DNSCrypt pure et anonymisée. Certains agissent comme des filtres pour la liste des serveurs téléchargés.
# Cache queries makes them faster.cache = truecache_size = 4_096# Use servers reachable over IPv4.ipv4_servers = true# Use servers reachable over IPv6.ipv6_servers = true# Use servers implementing the DNSCrypt protocol.dnscrypt_servers = true# We do not want to use DNS over HTTPS.doh_servers = false# We do not want to use servers implementing the Oblivious DNS over HTTPS protocol.odoh_servers = false# DNSSEC is optional here, but it limits your options.require_dnssec = false# Include only servers that do not log queries.require_nolog = true# Include servers that filter (for example, malware filters.)require_nofilter = false
De plus, dans la section « anonymized_dns », définissez :
anonymized_dns# Skip resolvers incompatible with anonymization (relays).skip_incompatible = true
Si vous constatez qu’un serveur n’établit pas de connexion, c’est probablement parce que l’un de ces filtres l’exclut de la liste de sélection filtrée finale. Vérifiez votre serveur cible et vos paramètres.
Démarrer et tester le service
C’est différent pour chaque plateforme
Une fois configuré, vous devez activer le service et le tester. Pour les plates-formes autres que Linux, reportez-vous au guide correspondant lié précédemment.
Pour Linux, le service est généralement appelé « dnscrypt-proxy » :
sudo systemctl enable dnscrypt-proxysudo systemctl start dnscrypt-proxy
Pour le tester :
cd /etc/dnscrypt-proxydnscrypt-proxy -resolve example.com
Alternativement, si vous utilisez dig, vous pouvez exécuter :
dig example.com
Vous devriez voir le problème se résoudre à l’aide du serveur local :

Connexes
C’est ainsi qu’ils savent que vous utilisez un VPN
Ce n’est pas une cape d’invisibilité.
J’ai rassemblé pour vous un fichier de configuration complet et fonctionnel. Il utilise le service filtré DNSCrypt de Quad9, qui filtre les domaines de logiciels malveillants. Il assure également le relais des connexions via l’Autriche et la Suède. Vous pouvez ajouter ou supprimer des relais si vous le jugez nécessaire ou utiliser les informations couvertes pour personnaliser votre configuration.
Pour les options que nous avons abordées aujourd’hui, je les ai étiquetées « PERSONNALISÉE ! » Pour tout le reste, vous pouvez les trouver dans l’exemple de fichier de configuration.
####################################################################### GLOBAL SETTINGS (WITHOUT SECTIONS)
######################################################################## CUSTOM!listen_addresses = "127.0.0.1:53", "[::1:53" ]# CUSTOM!server_names = "quad9-dnscrypt-ip4-filter-pri" # CUSTOM! These options are either changed from their defaults or significant# for the proper functioning of a pure DNSCrypt connection.# I explained these previously.cache = truecache_size = 4_096dnscrypt_servers = truedoh_servers = falseipv4_servers = trueipv6_servers = trueodoh_servers = falserequire_dnssec = falserequire_nofilter = false
# quad9-dnscrypt-ip4-filter-pri filters malware domains.require_nolog = true####################################################################### SECTIONED SETTINGS
#######################################################################anonymized_dnsskip_incompatible = true
# Only use servers that support relays.# CUSTOM!routes =
{ server_name = "*", via = [ "anon-cs-austria", "anon-cs-swe" },]sources.public-resolvers# This is where DNSCrypt resolves server names to stamps.# They're authenticated using cryptography.urls =
"https://raw.githubusercontent.com/DNSCrypt/dnscrypt-resolvers/master/v3/public-resolvers.md",
"https://download.dnscrypt.info/resolvers-list/v3/public-resolvers.md"cache_file = "public-resolvers.md"minisign_key = "RWQf6LRCGA9i53mlYecO4IzT51TGPpvWucNSCh1CBM0QTaLn73Y7GFO3"refresh_delay = 73prefix = ""sources.relays# A list of relays.urls =
"https://raw.githubusercontent.com/DNSCrypt/dnscrypt-resolvers/master/v3/relays.md",
"https://download.dnscrypt.info/resolvers-list/v3/relays.md"cache_file = "relays.md"minisign_key = "RWQf6LRCGA9i53mlYecO4IzT51TGPpvWucNSCh1CBM0QTaLn73Y7GFO3"refresh_delay = 73prefix = ""broken_implementations# These are lists of server names with problematic implementations.fragments_blocked =
"cisco",
"cisco-ipv6",
"cisco-familyshield",
"cisco-familyshield-ipv6",
"cisco-sandbox",
"cleanbrowsing-adult",
"cleanbrowsing-adult-ipv6",
"cleanbrowsing-family",
"cleanbrowsing-family-ipv6",
"cleanbrowsing-security",
"cleanbrowsing-security-ipv6"
Vous pouvez exécuter dnscrypt-proxy-check (dans le même répertoire que le fichier de configuration) pour vous assurer que vos requêtes sont acheminées via l’Autriche ou la Suède. Une fois cela fait, il s’agit de démarrer le service et d’effectuer des requêtes DNS.
Alors que le DNS crypté fait beaucoup pour votre vie privée, un VPN fait bien plus. Avec un DNS crypté, c’est comme fermer vos rideaux, mais avec un VPN, c’est aussi comme verrouiller toutes vos portes. Si vous êtes sérieux au sujet de la confidentialité, je recommande ProtonVPN, que j’utilise et que j’aime personnellement.

ProtonVPN
Politique de journalisation
Politique de non-journalisation
Application mobile
Android et iOS
Nombre de serveurs
13 000+
Essai gratuit
Version gratuite avec des fonctionnalités limitées
![]()
Connexes
Un VPN rend-il réellement votre PC plus sécurisé ?
Vous pensez qu’un VPN rend votre PC invincible ? Détrompez-vous.
*️⃣ Lien source :
Domain Name System, un autre article que j’ai écrit, DNSCrypt Proxy , Linux , Windows , macOS , plusieurs autres plateformes , TOML , IPv4 et IPv6, stamps , Quad9’s , Liste des serveurs publics DNSCrypt , relais, Windows 10, Windows 11, macOS, creusez, C’est ainsi qu’ils savent que vous utilisez un VPN , Un VPN rend-il réellement votre PC plus sécurisé ? ,