Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

DNS chiffré (DoH, DoT) : utile sans VPN, superflu, voire gênant, avec

Ou : chiffrer l’annuaire est une excellente idée, sauf quand on passe déjà par un tunnel qui le chiffre pour vous.

La réponse courte : le DNS chiffré empêche le réseau local et le fournisseur d’accès de lire la liste des sites que vous demandez. Trois normes coexistent : DNS over TLS (DoT, 2016, port 853), DNS over HTTPS (DoH, octobre 2018, mêlé au trafic web ordinaire) et DNS over QUIC (DoQ, 2022). Sans VPN, c’est une protection utile et gratuite. Avec un VPN, elle fait double emploi : les requêtes passent déjà dans le tunnel vers le résolveur du fournisseur. Proton va plus loin et déconseille fortement d’utiliser DoH ou DoT avec son VPN, parce que l’application ne voit plus les requêtes et que son bloqueur NetShield cesse de fonctionner. C’est la première des briques à poser autour du tunnel.

Mullvad tient le même discours. Une fois connecté à son VPN, écrit-il, le bénéfice d’un DNS chiffré externe est « négligeable », et il range le DNS sécurisé du navigateur parmi les causes de fuite DNS, puisque les requêtes partent alors vers un autre résolveur que le sien. Firefox a d’ailleurs prévu le cas : son niveau de protection par défaut désactive le DNS via HTTPS quand il détecte un VPN, mais les niveaux « renforcé » et « maximal » restent actifs et contournent le résolveur du fournisseur.

Un DNS chiffré dans un VPN, c'est un tunnel dans le tunnel : la protection n'augmente pas.

DNS chiffré avec ou sans VPN : où l’activer

RéglageÀ savoir
Android 9 et plus« DNS privé » (DoT)Sur Android 10 et plus, il passe devant NetShield
iPhone et Mac (iOS 14, macOS 11)Profil de configuration ou applicationPas d’interrupteur dans les Réglages
Windows 11Paramètres du réseau, DNS over HTTPSAbsent de Windows 10
Chrome« Utiliser un DNS sécurisé »Mode automatique par défaut depuis 2020
Firefox« DNS via HTTPS », quatre niveaux et désactivéLe niveau par défaut se coupe en présence d’un VPN

La règle pratique en découle. Sans VPN, activer le DNS chiffré sur le téléphone et l’ordinateur ne coûte rien. Avec un VPN allumé en permanence, mieux vaut le laisser au VPN, et, si l’on veut quand même un résolveur particulier, le choisir dans l’application du fournisseur : Proton précise qu’un DNS tiers réglé dans son application voit l’adresse du serveur VPN, pas la vôtre, mais que NetShield ne fonctionne plus dans ce cas. NordVPN demande de même de couper sa protection par DNS avant de saisir un DNS personnalisé.

Reste à choisir un résolveur, quand on en a besoin. Quad9 est une fondation suisse, établie à Zurich depuis février 2021, qui bloque les domaines malveillants sur son adresse 9.9.9.9 et affirme ne collecter aucune adresse IP. Cloudflare exploite 1.1.1.1 depuis avril 2018, sans filtrage, et s’engage à effacer ses journaux sous 25 heures ; un cabinet d’audit en a examiné le respect en 2020. DNS4EU, lancé en juin 2025 avec un cofinancement de l’Union européenne, appartient depuis 2026 à la seule société tchèque Whalebone ; il propose gratuitement cinq variantes, dont une avec blocage des publicités, et applique à toutes, y compris la version non filtrée, les blocages ordonnés par les tribunaux. NextDNS, enfin, se configure à la carte, gratuitement jusqu’à 300 000 requêtes par mois, avec des journaux désactivables et un lieu de stockage au choix.

Un résolveur disparaît de la liste : Mullvad a annoncé le 3 septembre 2026 la fermeture de son DNS public chiffré au 2 novembre 2026, et finance désormais Quad9 à la place. Ses profils pour iPhone et Mac cesseront alors de fonctionner.

Le navigateur, second résolveur

Chrome, Edge et Firefox peuvent chacun utiliser leur propre DNS sécurisé, indépendamment du système. Les réglages de confidentialité du navigateur sont détaillés dans le navigateur respectueux de la vie privée.

Le blocage par DNS

Un résolveur qui refuse de répondre pour les domaines publicitaires bloque une partie des publicités, pas toutes. Ses limites sont expliquées dans le bloqueur de publicités intégré au VPN.

Le DNS de toute la maison

Quand la box ou le routeur le permet, y régler le DNS protège d’un coup les appareils qui n’ont pas de VPN. Les autres réglages de la box sont réunis dans la sécurisation du réseau domestique.