DNS ok : comment configurer vos DNS pour plus de vitesse et de confidentialité

Chaque fois que vous tapez une adresse web dans votre navigateur, votre appareil envoie une requête à un serveur DNS pour traduire ce nom de domaine en adresse IP. Par défaut, ce serveur est celui de votre fournisseur d’accès à internet. Remplacer ce résolveur par une alternative tierce peut réduire le temps de réponse et limiter la collecte de vos données de navigation. Mais le simple changement d’adresse DNS ne couvre qu’une partie du problème.

Résolveur DNS : ce qui se passe entre votre appareil et le serveur

Un résolveur DNS reçoit votre requête en clair, la transmet aux serveurs faisant autorité, puis vous renvoie l’adresse IP correspondante. Pendant ce trajet, la requête circule sans chiffrement dans la configuration par défaut de la plupart des systèmes d’exploitation.

A lire également : Code de confidentialité : comment le trouver facilement en ligne ?

Votre FAI peut donc lire la totalité des domaines que vous consultez, même si le contenu des pages est protégé par HTTPS. Certains fournisseurs utilisent ces données pour du ciblage publicitaire ou pour appliquer des restrictions géographiques.

Remplacer le résolveur de votre FAI par un service tiers (Cloudflare 1.1.1.1, Google Public DNS, Quad9) modifie le destinataire de vos requêtes, pas la manière dont elles circulent. La requête reste lisible par quiconque intercepte le trafic entre votre appareil et le résolveur.

A lire en complément : Faut-il configurer son routeur avec 192.168.0..222 pour sécuriser son réseau ?

Femme consultant les paramètres DNS sur un ordinateur portable dans une cuisine moderne

DNS chiffré : DoH et DoT, le complément que les guides oublient

Le chiffrement DNS existe sous deux formes principales. DNS over HTTPS (DoH) encapsule les requêtes dans du trafic HTTPS standard, sur le port 443. DNS over TLS (DoT) utilise un canal TLS dédié, généralement sur le port 853.

La différence pratique est simple. DoH se fond dans le trafic web classique, ce qui le rend difficile à bloquer par un pare-feu d’entreprise ou un opérateur. DoT est plus facile à identifier et à filtrer, mais offre une séparation nette entre le trafic DNS et le trafic web.

Pourquoi le chiffrement change la donne

Sans DoH ou DoT, changer de résolveur DNS revient à confier vos requêtes à un tiers plutôt qu’à votre FAI, sans empêcher leur lecture en transit. Activer le chiffrement DNS coupe l’accès de votre FAI au contenu de vos requêtes, pas seulement au serveur qui les traite.

Les navigateurs Firefox et Chrome proposent DoH dans leurs paramètres réseau. Windows 11 gère DoH nativement dans la configuration réseau avancée. Sur Android, le réglage « DNS privé » dans les paramètres de connexion accepte un nom d’hôte DoT (par exemple dns.quad9.net ou one.one.one.one).

Configurer ses DNS sur routeur, Windows et Android

Modifier les DNS directement sur votre routeur applique le changement à tous les appareils connectés au réseau, y compris les objets connectés et consoles qui n’offrent pas de réglage DNS individuel accessible.

Sur le routeur

  • Accédez à l’interface d’administration (souvent 192.168.1.1 ou 192.168.0.1), puis repérez la section réseau ou WAN
  • Remplacez les adresses DNS primaire et secondaire par celles du résolveur choisi (exemple : 1.1.1.1 et 1.0.0.1 pour Cloudflare, ou 9.9.9.9 et 149.112.112.112 pour Quad9)
  • Enregistrez et redémarrez le routeur pour que la configuration prenne effet sur l’ensemble du réseau

Sur Windows 10 et 11

Ouvrez les paramètres réseau, sélectionnez votre connexion active (Wi-Fi ou Ethernet), puis cliquez sur les propriétés de la connexion. Dans la section « Attribution du serveur DNS », passez en mode manuel et saisissez les adresses IPv4 (et IPv6 si disponible) du résolveur.

Sur Windows 11, un menu déroulant permet d’activer le chiffrement DoH directement sous chaque adresse DNS saisie. Choisissez « Chiffré uniquement (DNS over HTTPS) » pour forcer le chiffrement.

Sur Android avec le DNS privé

Android propose un réglage système dédié, plus fiable que la modification réseau par réseau. Dans Paramètres > Réseau et internet > DNS privé, sélectionnez « Nom d’hôte du fournisseur DNS privé » et saisissez le nom d’hôte DoT du service choisi.

Ce réglage s’applique à toutes les connexions (Wi-Fi et données mobiles), contrairement à la configuration manuelle par réseau Wi-Fi qui doit être répétée pour chaque point d’accès.

Routeur domestique et smartphone affichant une configuration DNS personnalisée sur une étagère

Choisir un résolveur DNS selon votre usage réel

La latence brute n’est pas le seul critère. Le choix dépend de ce que vous attendez du résolveur au-delà de la traduction d’adresses.

  • Cloudflare 1.1.1.1 affiche des temps de réponse parmi les plus bas et propose une variante familiale (1.1.1.3) qui filtre les contenus pour adultes en plus des domaines malveillants
  • Quad9 (9.9.9.9) bloque automatiquement les domaines associés à des logiciels malveillants, sans filtrage publicitaire ni revente de données
  • Google Public DNS (8.8.8.8) offre une couverture mondiale fiable, mais collecte des données anonymisées de requêtes à des fins d’analyse
  • AdGuard DNS intègre un blocage publicitaire et un filtrage anti-pistage directement au niveau du résolveur, sans nécessiter d’extension navigateur

Un résolveur avec filtrage anti-malware protège même les appareils sans antivirus, comme les objets connectés ou les téléviseurs intelligents qui passent par le routeur.

Changer ses DNS ne suffit pas : les limites à connaître

Le DNS ne représente qu’une couche parmi d’autres dans la chaîne de votre trafic internet. Modifier le résolveur et activer le chiffrement DNS empêche la lecture de vos requêtes par votre FAI, mais votre adresse IP reste visible par les sites que vous visitez.

Un résolveur DNS chiffré ne remplace pas un VPN. Le VPN masque votre adresse IP et chiffre l’ensemble du trafic, pas seulement les requêtes de résolution. Les deux outils couvrent des périmètres différents et peuvent fonctionner ensemble.

Les fuites DNS

Même avec un résolveur tiers configuré, certaines applications ou configurations VPN mal réglées peuvent laisser échapper des requêtes vers le serveur DNS de votre FAI. Ce phénomène, appelé fuite DNS, annule les bénéfices du changement.

Pour vérifier, des outils en ligne comme dnsleaktest.com affichent le serveur qui traite réellement vos requêtes. Si le résolveur affiché ne correspond pas à celui que vous avez configuré, une fuite est active.

Configurer le DNS au niveau du routeur avec chiffrement DoH, tout en vérifiant l’absence de fuites, reste la combinaison la plus complète pour couvrir l’ensemble des appareils d’un foyer. Le dernier réflexe à garder : tester régulièrement que le résolveur actif correspond bien à celui que vous avez choisi.

Choix de la rédaction