Accueil › Fuites et coupe-circuit
Un tunnel peut être parfaitement chiffré et votre adresse réelle s'échapper quand même, par un canal que le VPN ne couvre pas ou qu'il couvre mal. C'est le critère le plus facile à vérifier soi-même, et le plus révélateur de la qualité d'implémentation d'un client. Il complète directement le choix du protocole examiné dans la méthode.
Quand le VPN se connecte, il devrait router l'intégralité du trafic de la machine dans le tunnel et empêcher toute sortie par un autre chemin. En pratique, plusieurs types de trafic peuvent contourner cette règle : les requêtes de résolution de noms, certaines informations exposées par le navigateur, le trafic IPv6, et tout ce qui transite pendant les quelques secondes où le tunnel n'est pas encore établi.
Avant de joindre un site, votre appareil demande à un serveur DNS de traduire son nom en adresse. Si cette requête part vers le résolveur de votre fournisseur d'accès au lieu de passer par le tunnel, cet opérateur voit la liste des domaines que vous visitez — exactement ce que le VPN est censé masquer. Certaines box imposent en plus une redirection transparente des requêtes DNS, ce qui aggrave le problème.
Un bon client force l'utilisation de ses propres résolveurs à l'intérieur du tunnel et bloque toute requête sortant ailleurs. À vérifier explicitement dans la documentation, et à tester.
Complication fréquente : un navigateur configuré pour le DNS chiffré (DNS over HTTPS) continue d'interroger son propre résolveur, indépendamment du client VPN. Le trafic reste chiffré, mais il n'emprunte pas forcément le tunnel et le fournisseur de ce résolveur voit vos domaines. Quand le VPN gère le DNS, il vaut souvent mieux désactiver le DNS chiffré du navigateur pour éviter deux politiques qui se contredisent ; là encore, un test après coup lève le doute.
WebRTC est la technologie de communication temps réel des navigateurs. Pour établir une connexion directe, elle peut révéler à une page web vos adresses IP locale et publique, y compris lorsque le VPN est actif. Ce n'est pas un défaut du VPN : la fuite vient du navigateur. La correction se fait côté client — extension dédiée, réglage du navigateur, ou client VPN qui pilote ce paramètre. Un service qui propose une extension de navigateur traitant ce point marque un bon point pour cet usage précis.
Beaucoup de connexions disposent aujourd'hui d'une adresse IPv6 en plus de l'IPv4. Si le client VPN ne route pas l'IPv6 dans le tunnel et ne la désactive pas, le trafic IPv6 sort en clair avec votre véritable adresse. Les clients corrects désactivent l'IPv6 pendant la session ou la tunnelisent. C'est une cause fréquente de fuite sur des services par ailleurs sérieux.
Entre le moment où le système d'exploitation ouvre la connexion réseau et celui où le tunnel est monté, quelques paquets peuvent partir en clair : synchronisation d'applications, clients de messagerie, mises à jour. Un coupe-circuit digne de ce nom bloque tout trafic tant que le tunnel n'est pas établi, y compris juste après le démarrage de la machine.
Le terme « kill switch » recouvre deux mécanismes qui n'offrent pas la même garantie :
Sur mobile, l'équivalent système s'appelle souvent « VPN permanent » et « blocage des connexions sans VPN » ; il est fourni par le système d'exploitation et fonctionne bien.
Demandez toujours de quel type de coupe-circuit il s'agit. Un service qui n'offre qu'un coupe-circuit applicatif laisse une exposition résiduelle importante lors des micro-coupures, qui sont fréquentes en mobilité.
| Fuite | Cause | Qui corrige |
|---|---|---|
| DNS | Requêtes hors tunnel, redirection de la box | Client VPN |
| WebRTC | Comportement du navigateur | Navigateur ou extension |
| IPv6 | IPv6 ni tunnelisée ni désactivée | Client VPN |
| Fenêtre de démarrage | Trafic avant établissement du tunnel | Coupe-circuit système |
Le téléphone ajoute ses propres pièges. Au réveil de l'appareil ou lors d'un passage du Wi-Fi aux données cellulaires, il existe une fraction de seconde où des applications peuvent émettre avant que le tunnel ne soit rétabli ; seule l'option « VPN permanent avec blocage des connexions sans VPN », fournie par le système, ferme cette fenêtre. Certaines fonctions système — appels Wi-Fi, MMS, services du constructeur — sont parfois routées hors du tunnel par conception. Enfin, les widgets et les processus d'arrière-plan continuent de rafraîchir des données ; si le coupe-circuit n'est pas de niveau système, ils passent en clair pendant les coupures.
Le tunnel partiel (split tunneling) permet d'exclure certaines applications du VPN. C'est utile, mais c'est aussi une fuite que vous configurez vous-même : l'application exclue communique avec votre adresse réelle. Le risque est l'oubli — une exclusion mise en place pour un usage ponctuel et laissée active. Passez en revue la liste des exclusions régulièrement, et n'excluez jamais un navigateur ou un client de messagerie.
Si un test révèle une fuite, procédez par élimination. Une fuite DNS seule se corrige souvent en activant l'option de protection DNS du client, ou en vérifiant qu'aucun logiciel tiers n'impose ses propres serveurs. Une fuite IPv6 se traite en activant la prise en charge ou la désactivation de l'IPv6 dans le client. Une adresse réelle visible malgré un tunnel actif indique un problème plus grave — coupe-circuit défaillant, route mal appliquée — qui justifie de changer de service si le support ne le résout pas rapidement. Refaites le test après chaque modification, et depuis chaque appareil : une configuration saine sur ordinateur ne garantit rien sur mobile.
La documentation précise-t-elle la protection DNS, le traitement de l'IPv6 et le type de coupe-circuit ? Le client de bureau expose-t-il ces options ? Existe-t-il une période de remboursement suffisante pour mener les tests ci-dessus depuis votre propre connexion ? Un service qui passe ces contrôles est fiable sur ce critère, indépendamment de son classement commercial.
La qualité du client conditionne la plupart de ces protections : voir l'application cliente. Si votre usage concerne le partage de fichiers, les fuites ont un enjeu particulier, traité dans déblocage de streaming et partage P2P.