Ce que le DNS chiffré protège vraiment
DoH et DoT chiffrent une seule chose : l'étape où votre machine transforme un nom de domaine en adresse IP. Sans ça, la requête part en clair et votre FAI — ou quiconque sur le même réseau — peut journaliser chaque domaine visité, que le site soit en HTTPS ou non. Avec, les requêtes partent vers le résolveur de votre choix par un canal chiffré, et le journal DNS du FAI tombe à l'aveugle.
Ce qu'il ne fait pas, c'est masquer votre trafic. Le FAI voit toujours les adresses IP que vous joignez, le champ SNI continue de révéler le nom d'hôte de chaque site HTTPS ouvert, et les sites voient toujours votre vraie IP et votre empreinte de navigateur. Le DNS chiffré bouche une fuite sur une canalisation qui en compte plusieurs. Ça vaut la peine de l'activer ; ça ne vaut pas un VPN.
Ce qu'un VPN fait et que le DNS ne fera jamais
Un VPN déplace toute la canalisation : chaque connexion, DNS compris, passe par un tunnel chiffré jusqu'au serveur du fournisseur, et les sites visités voient l'IP de ce serveur au lieu de la vôtre. D'où son utilité en Wi-Fi public, pour masquer votre localisation et dans les réseaux à qui mieux vaut ne pas montrer votre IP maison. La monnaie d'échange, c'est la confiance : le fournisseur VPN voit tout ce que votre FAI voyait avant — vous n'éliminez pas l'observateur, vous en changez. Aucun des deux outils ne remplace l'autre :
- Avec DoH actif, votre FAI voit encore les IP de destination et les noms d'hôte du SNI — seule la requête DNS lui échappe
- Votre fournisseur DNS voit chaque domaine résolu : choisissez-en un dont la politique de journaux est vérifiable
- Les sites voient votre vraie IP en DNS chiffré ; avec un VPN, ils voient l'IP du serveur VPN
- Le fournisseur VPN voit tout votre trafic et son minutage — il succède à votre FAI en tant qu'observateur
- En Wi-Fi public, seul un VPN protège la connexion contre l'écoute locale
- Les deux se superposent : DoH dans le tunnel VPN supprime la fuite DNS en clair du VPN lui-même
Lequel vous faut-il, exactement ?
Pour la plupart des usages à la maison, le DNS chiffré est le gain gratuit : Windows 11 permet de définir DoH par adaptateur dans Paramètres > Réseau et Internet, et les navigateurs peuvent le faire indépendamment. Un VPN justifie son abonnement sur les réseaux hostiles, quand c'est votre IP elle-même qu'il faut cacher, ou quand le réseau bloque et falsifie le DNS. Si votre modèle de menace se résume à empêcher le FAI de revendre votre historique, commencez par DoH, avec des attentes honnêtes. Si personne sur ce réseau ne doit savoir ce que vous faites, c'est le boulot d'un VPN — et souvent des deux à la fois.
Questions et réponses
Le DNS over HTTPS est-il aussi efficace qu'un VPN ?
Non. DoH ne masque que les requêtes de domaines vis-à-vis de votre FAI ; les sites voient toujours votre vraie IP, et le FAI les IP que vous joignez. Un VPN masque votre IP et chiffre tout le trafic.
Un VPN chiffre-t-il aussi les requêtes DNS ?
En général oui : la plupart des services font passer le DNS par le tunnel. Les exceptions fuient via le résolveur système — d'où l'intérêt de DoH en complément du VPN.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]