Ce que DNS over HTTPS change — et ce qu'il ne change pas
Chaque fois que vous ouvrez un site, Windows demande à un serveur DNS de traduire le nom en adresse IP — et le DNS classique voyage en clair, sur le port UDP 53. Quiconque se trouve entre votre PC et le résolveur — le Wi-Fi de l'hôtel, le routeur du bureau, le fournisseur d'accès — peut consigner chaque domaine demandé, et cela dessine un portrait étonnamment complet de votre journée. DoH enveloppe la même question dans une connexion HTTPS : la requête devient illisible en route.
Ce que DoH n'apporte pas, c'est l'anonymat. Le résolveur choisi — Cloudflare, Google, Quad9 — voit désormais vos requêtes à la place du FAI : vous déplacez la confiance, vous ne la supprimez pas. Les sites voient toujours votre adresse IP, et un VPN chiffre toujours bien plus que le DNS ne le pourrait. Voyez DoH comme le rebouchage d'une boîte aux lettres précise restée grande ouverte — pas comme un déguisement.
Activer DoH avec un résolveur connu
Ouvrez Paramètres → Réseau et Internet, cliquez sur votre connexion active (Wi-Fi ou Ethernet) pour ouvrir ses propriétés, repérez « Attribution du serveur DNS » et cliquez sur Modifier. Dans la boîte de dialogue, passez le mode d'Automatique (DHCP) à Manuel, activez IPv4, tapez le résolveur dans « DNS préféré », dépliez « Chiffrement DNS » et choisissez « Chiffré uniquement ». Enregistrez : la page de propriétés affiche alors le serveur avec la mention Chiffré. Si votre réseau tourne en IPv6, refaites la même chose sur le commutateur IPv6 avec l'adresse v6 du résolveur.
Windows 11 embarque les modèles des grands résolveurs publics : en choisir un est donc la voie sans effort. Les différences pratiques sont minces ; sur une ligne saine, la vitesse est quasi identique — ce qui varie, c'est la politique de journaux et les extras. Quad9, par exemple, filtre les domaines malveillants connus en plus de résoudre, et Cloudflare promet d'effacer ses journaux sous 24 heures.
- Cloudflare — 1.1.1.1 et 1.0.0.1, IPv6 2606:4700:4700::1111 — journaux effacés sous 24 heures
- Google Public DNS — 8.8.8.8 et 8.8.4.4, IPv6 2001:4860:4860::8888
- Quad9 — 9.9.9.9 et 149.112.112.112 — bloque en bonus les domaines malveillants
- Les serveurs de votre FAI — généralement sans modèle DoH, les options de chiffrement restent grisées
Résolveurs personnalisés, vérifications et réserves honnêtes
Si vous voulez un résolveur que Windows ne connaît pas — un serveur d'entreprise ou un service de filtrage —, la liste de chiffrement restera sur « Non chiffré uniquement » tant que vous n'aurez pas appris le modèle au système. Ouvrez un terminal en administrateur et ajoutez-le : netsh dns add encryption server=1.2.3.4 dohtemplate=https://dns.example.com/dns-query autoupgrade=yes udpfallback=no — après quoi les options chiffrées apparaissent aussi pour cette adresse. Pour vérifier ce qui est actif, Get-DnsClientDohServerAddress dans PowerShell liste chaque serveur avec son modèle et son état, et la page de contrôle de Cloudflare, one.one.one.one/help, affiche sans détour « Using DNS over HTTPS: Yes » quand ça marche.
Deux réserves honnêtes avant de trinquer. Sur les réseaux d'entreprise et via un VPN, laissez le DNS tranquille : le tunnel ou la stratégie de domaine fournissent leurs propres résolveurs, et les court-circuiter casse les noms internes. Enfin, certaines suites antivirus interceptent le DNS en local pour filtrer le trafic, ce qui peut se heurter à DoH ; si internet meurt juste après le basculement, rouvrez la boîte Modifier de l'adaptateur et repassez le mode sur Automatique (DHCP). Rien n'est perdu — un commutateur vous sépare de l'ancien comportement.
Questions et réponses
DNS over HTTPS est-il gratuit dans Windows 11 ?
Oui. La prise en charge de DoH est intégrée à Windows 11 même, et les grands résolveurs — Cloudflare, Google, Quad9 — sont des services publics gratuits. Rien à acheter, rien à installer en plus.
DNS over HTTPS ralentit-il la navigation ?
De façon imperceptible. La poignée de main chiffrée coûte l'équivalent d'une seule ouverture de site HTTPS, et Windows met les réponses en cache comme avant. Avec un résolveur de FAI saturé, un grand résolveur public est parfois même plus rapide.
DoH remplace-t-il un VPN ?
Non. Un VPN chiffre tout le trafic et masque votre IP auprès des sites ; DoH ne chiffre que la requête DNS et déplace du FAI vers le résolveur la connaissance de vos demandes. Ils se complètent bien, mais ce sont des outils différents.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]