Qu’est-ce que le DNS en termes simples ?
Les gens saisissent des noms comme example.com. Les ordinateurs se connectent avec des nombres, appelés adresses IP. Le DNS (Domain Name System) est le service qui traduit l’un en l’autre, comme un annuaire qui transforme un nom en numéro.
Vous ne voyez pas cette étape, mais elle précède presque tout ce que vous ouvrez : une page web, une app de messagerie, une vidéo. Chacune demande d’abord à un serveur DNS « quelle est l’adresse de ce nom ? », et ne se connecte qu’ensuite.
Comment fonctionne une requête DNS ?
En bref :
- Vous ouvrez un site, ou une app demande un serveur, par exemple
example.com. - Le téléphone demande à son serveur DNS l’adresse de ce nom. Ce serveur s’appelle le résolveur.
- Si le résolveur ne connaît pas la réponse, il interroge d’autres serveurs DNS sur internet jusqu’à trouver celui qui fait autorité, puis garde le résultat en mémoire un certain temps.
- Le résolveur répond avec une adresse, et votre téléphone s’y connecte.
Le résolveur utilisé par votre téléphone n’est pas figé. Par défaut, c’est celui que votre réseau vous donne, généralement celui de votre fournisseur d’accès ou de votre box. Vous pouvez orienter le téléphone vers un autre.
Pourquoi le filtrage DNS peut-il bloquer des publicités, des traqueurs et des sites ?
Le filtre se place à l’étape 2. Un résolveur de filtrage détient des listes de noms, par exemple de serveurs publicitaires, de traqueurs, de sites de phishing ou de sites pour adultes. Quand votre téléphone demande un nom figurant dans une liste, le résolveur ne renvoie pas la vraie adresse. Il renvoie une réponse « bloqué », et la connexion ne démarre pas.
EZOBLOCKER fonctionne ainsi, avec une différence quant à l’endroit où il s’exécute. Il intercepte les requêtes DNS de votre téléphone avec un tunnel local, les envoie chiffrées à ses propres serveurs et y bloque les catégories que vous avez activées, avant le chargement de la publicité ou de la page. Les requêtes sont la seule chose envoyée aux serveurs : vos pages, messages et vidéos ne passent pas par eux. Plus de détails sur le chiffrement dans Qu’est-ce que DNS over HTTPS ?.
Comme la décision est prise nom par nom, le filtrage s’applique rapidement à tout un téléphone : les mêmes listes couvrent le navigateur et les apps qui utilisent ces noms.
Que ne peut pas faire le filtrage DNS ?
Le filtrage DNS agit sur des noms, pas sur le contenu. Il a des limites qu’il faut connaître :
- Contenu sous le même nom. Si une publicité est diffusée depuis le même nom que la vidéo ou la publication qui l’entoure, bloquer le nom casserait aussi le contenu. Les publicités vidéo de YouTube, les publications sponsorisées des apps sociales et certaines publicités de jeux relèvent de ce cas.
- Pages à l’intérieur d’un site autorisé. Le DNS ne voit pas quelle page ou quel fichier vous ouvrez sur un site, seulement le nom du site.
- Noms absents de la liste. Un site nouveau ou non listé n’est pas bloqué tant qu’il n’a pas été ajouté.
- Téléphones réglés sur un autre résolveur. Si le DNS privé d’Android contient un nom d’hôte, ou si une app utilise son propre DNS, ces requêtes contournent le filtre. Voir Configurer le DNS privé sur Android.
La liste complète figure dans Ce que le DNS ne bloque pas. Connaître les limites permet de garder des attentes réalistes.
Quelle différence entre un serveur DNS et un outil de changement de DNS ?
Le serveur DNS (résolveur) est le service qui répond aux requêtes. Un outil de changement de DNS fait utiliser à votre téléphone un autre résolveur que celui par défaut. EZOBLOCKER en est un en ce sens, et il ajoute un filtrage par catégories sur ses propres serveurs. Vous pouvez aussi y choisir un fournisseur public, comme l’explique la référence des serveurs DNS familiaux. La page Changer de DNS montre comment tout cela s’articule.
Comment savoir quel DNS mon téléphone utilise ?
Sur un ordinateur, des outils comme nslookup indiquent le résolveur utilisé. Sur un téléphone, la vérification la plus simple est fonctionnelle : ouvrez la vérification de la protection d’EZOBLOCKER. Si une adresse de catégorie est bloquée alors que l’adresse de contrôle se charge, vos requêtes passent bien par le filtre.
La protection aide aussi pour la vie privée, car un DNS non chiffré peut être lu par quiconque exploite le réseau sur lequel vous êtes. Nos listes de blocage présentent les catégories et leur fréquence d’actualisation.