Aller au contenu
AdGuard HomeDNS chiffréOracle CloudRetour d’expérience · 2025 · 3 min de lecture

Garder son DNS filtrant en 4G avec un AdGuard sur VPS

À la maison, AdGuard filtre tout le réseau. Dehors, le téléphone repasse sur le DNS de l’opérateur. Un second AdGuard sur un VPS règle deux problèmes d’un coup : la redondance et la mobilité.

01Deux trous dans la raquette

Un seul résolveur, c’est un point de défaillance unique : s’il s’arrête, plus aucun nom ne se résout sur le réseau. Et hors de la maison, le téléphone utilise le DNS de l’opérateur mobile — sans filtrage, et en clair.

02Un second résolveur, hors de la maison

Un VPS Oracle Cloud héberge un AdGuard Home secondaire, avec les mêmes listes de filtrage que le principal. Le DHCP distribue les deux serveurs au réseau local.

Détail qui compte : l’ordre des serveurs DNS n’est pas une garantie, certains systèmes interrogent l’un ou l’autre librement. D’où l’importance de listes identiques des deux côtés — le filtrage ne doit pas dépendre du serveur qui répond.

03En 4G : du DNS chiffré

Le téléphone envoie toutes ses requêtes au VPS, chiffrées. Sur Android, le « DNS privé » utilise DNS-over-TLS ; ailleurs, DNS-over-HTTPS fait le même travail. Dans les deux cas, le VPS présente un certificat Let’s Encrypt à son nom.

Exemple · Configuration
# Android · Paramètres › Réseau › DNS privé   (DNS-over-TLS, port 853)
dns.exemple.fr

# DNS-over-HTTPS (navigateur, profil iOS)
https://dns.exemple.fr/dns-query

04Ouvrir le strict minimum

Seuls les ports du DNS chiffré sont ouverts. Un DNS en clair ouvert à tout Internet deviendrait un « résolveur ouvert », exploitable pour des attaques par amplification.

Piège classique sur Oracle Cloud : deux couches filtrent le trafic, les règles réseau du VCN et le pare-feu du système. Un port doit être ouvert dans les deux, sinon il reste fermé.

Exemple · Oracle Cloud
# Règles d'entrée du VCN (et pare-feu du système)
TCP 853    DNS-over-TLS
TCP 443    DNS-over-HTTPS
# Port 53 : jamais ouvert à tout Internet

05Vérifier

Deux tests suffisent : arrêter l’AdGuard de la maison et constater que les noms se résolvent toujours ; puis, en 4G, ouvrir le journal des requêtes du VPS et y voir passer celles du téléphone.

À retenir

  • Deux résolveurs, mêmes listes : même filtrage, quel que soit celui qui répond.
  • En 4G : DNS privé (DoT) ou DoH vers le VPS.
  • Oracle Cloud : ouvrir un port dans le VCN et dans le système.
  • Jamais de DNS en clair ouvert au monde.

Domaine d’exemple.

Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page