C'est l'erreur la plus silencieuse que commet un utilisateur de proxy : l'adresse IP a changé, le trafic passe bien par le proxy — mais l'information sur les sites que vous visitez fuit depuis votre réseau local. La cause tient à l'endroit où la résolution DNS est effectuée.
SOCKS5 offre ici un choix explicite, et ce choix se joue à une seule lettre : socks5 ? socks5h ou ?
Deux chemins différents
socks5 Lorsque vous l'utilisez, le client résout lui-même le nom de domaine et transmet au proxy une IP déjà prête. Cela signifie que chaque site visité est consigné dans l'enregistrement DNS local.
Comment se produit la fuite ?
Lorsque la résolution est locale, la requête DNS part vers l'un des chemins suivants :
- Vers le résolveur de votre fournisseur d'accès à Internet — les sites que vous visitez sont enregistrés.
- Vers le serveur DNS du réseau d'entreprise — l'administrateur réseau voit votre trafic.
- Vers un résolveur public — la requête est alors émise depuis votre IP réelle.
Dans ces trois cas, la confidentialité apportée par le proxy est en partie perdue. Pour un panorama complet des types de fuites, consultez le proxy est-il sûr notre article, et pour le test Test de DNS leak consultez notre outil.
La bonne configuration
Dans le schéma, la lettre h signifie « hostname ». Cette différence d'une seule lettre marque la frontière entre fuite et confidentialité.
Les valeurs par défaut ne sont pas sûres. Dans de nombreuses bibliothèques, écrire socks5:// effectue une résolution locale. Lorsque vous rédigez votre configuration, choisissez délibérément socks5h cette option.
La situation dans les navigateurs
Lorsqu'ils utilisent SOCKS5, les navigateurs peuvent résoudre le DNS localement par défaut. Firefox dispose d'un réglage explicite pour changer cela :
| Navigateur | Réglage | Résultat |
|---|---|---|
| Firefox | network.proxy.socks_remote_dns → true | Le DNS est résolu côté proxy |
| Chrome | Utilise le réglage proxy du système | Comportement dépendant de la plateforme |
| Chrome (flag) | --proxy-server="socks5://..." | Effectue généralement une résolution distante |
Au réglage de Firefox about:config vous pouvez accéder par cette voie. Pour les détails propres à chaque navigateur Paramètres proxy de Firefox consultez notre article.
Qu'en est-il avec un proxy HTTP ?
Avec un proxy HTTP, ce problème ne se pose généralement pas : comme l'URL complète ou la cible du CONNECT est envoyée sous forme de nom de domaine dans la ligne de requête, c'est le proxy qui effectue la résolution. Cela signifie qu'un proxy HTTP est, du point de vue du DNS, plus sûr par défaut.
SOCKS5 est plus souple mais exige plus d'attention. Cette souplesse s'accompagne ici d'une responsabilité : c'est à vous de choisir le bon schéma.
Vérification
Testez que votre configuration effectue réellement une résolution distante :
Le test de fuite depuis notre page de test de fuite DNS vous pouvez le lancer, et votre IP de sortie Mon adresse IP avec.
Résumé
En SOCKS5, l'endroit où la résolution DNS est effectuée relève du choix du client, et la valeur par défaut est généralement non sûre. socks5h Utiliser ce schéma empêche l'information de nom de domaine de fuiter depuis le réseau local. Sur ce point, le proxy HTTP est plus sûr par défaut. Après avoir rédigé votre configuration, vérifiez impérativement avec un test de fuite — une lettre manquante peut réduire à néant, pour l'essentiel, l'intérêt d'utiliser un proxy.