Changer de résolveur DNS ne vous rend pas invisible, ça change qui vous observe
Changer de résolveur DNS pour la vie privée est présenté comme un geste presque automatique: quitter la Freebox, Orange ou SFR pour Cloudflare ou Quad9, et le fournisseur d'accès sort du jeu. C'est vrai, mais incomplet. Le FAI n'est pas supprimé, il est remplacé par un autre acteur qui voit exactement la même chose, chaque domaine visité, dans quel ordre, à quelle heure. Le vrai gain dépend d'un point que presque personne ne vérifie: la politique de logs et la juridiction de l'opérateur choisi.
Ce qu'un résolveur DNS voit réellement de votre navigation
Chaque site visité déclenche d'abord une requête DNS, qui traduit un nom de domaine en adresse IP avant même que la connexion HTTPS ne s'établisse. Par défaut, cette requête part vers le résolveur configuré par votre box, en clair, sur le port 53: n'importe qui sur le chemin réseau, votre FAI en premier, peut la lire.
Passer sur un résolveur tiers en DoH (DNS over HTTPS) ou DoT (DNS over TLS) chiffre cette requête, ce qui retire votre FAI de la boucle DNS. Mais le nom de domaine visité reste souvent visible ailleurs: le SNI (Server Name Indication) transmis en clair au début de la connexion HTTPS révèle encore le site à toute personne qui observe le trafic, sauf activation d'ECH (Encrypted Client Hello), un mécanisme récent et encore loin d'être généralisé côté serveurs. Changer de résolveur ferme une fenêtre d'observation, pas toutes.
Résolveur par résolveur: qui promet quoi
J'ai vérifié directement les pages officielles de huit résolveurs publics plutôt que de reprendre un comparatif tiers, pour ne citer que ce qui est documenté par l'opérateur lui-même.
| Résolveur | Rétention des logs | Juridiction |
|---|---|---|
| Google Public DNS | Logs temporaires 24-48h avec IP, logs permanents anonymisés conservés indéfiniment (ville/région) | États-Unis |
| Cloudflare 1.1.1.1 | 25h maximum, IP source non conservée sauf échantillon de 0,05 % | États-Unis |
| Quad9 | Purge immédiate de l'IP en mémoire après la réponse, aucune corrélation individuelle | Suisse (fondation) |
| Mullvad DNS | Zéro log revendiqué, DoH/DoT uniquement, pas de DNS classique | Suède |
| NextDNS | Rien par défaut, logs optionnels avec rétention et juridiction choisies par l'utilisateur (1h à 2 ans, US/UE/UK/Suisse) | Au choix |
| AdGuard DNS | Service public: aucune donnée personnelle, base de domaines anonymisée sur 24h. Service privé payant: logs chiffrés visibles seulement par vous | Non communiquée dans la documentation publique consultée |
| CleanBrowsing | Gratuit: zéro log PII. Payant: logs chiffrés configurables 0 à 90 jours | États-Unis |
| OpenDNS FamilyShield (Cisco Umbrella) | Sans compte: 2 jours ouvrés. Avec compte gratuit: rétention indéfinie par défaut, purge uniquement par suppression du compte | États-Unis |
L'écart le plus net se joue sur le compte. Un résolveur public utilisé sans identifiant (Quad9, Cloudflare, Mullvad) limite structurellement ce qui peut être corrélé à vous. Dès qu'un compte entre en jeu, comme chez OpenDNS FamilyShield, la logique bascule: la rétention devient indéfinie par défaut, et c'est à vous de la couper explicitement.
Le vrai bénéfice numéro un: le filtrage parental
Le filtrage DNS familial marche sans rien installer sur chaque appareil, ce qui en fait l'un des réglages les plus simples d'un contrôle parental multi-appareils. CleanBrowsing bloque contenu adulte, proxys, VPN et sites mixtes via son Family Filter (185.228.168.168), et OpenDNS FamilyShield (208.67.222.123) active le filtrage par le simple choix de l'adresse, sans création de compte. Mullvad et AdGuard proposent la même logique avec des variantes dédiées.
La limite reste la même que pour tout filtrage réseau: un enfant qui change lui-même le DNS de son téléphone, ou passe en 4G hors du wifi familial, sort du filtrage. C'est un réglage à coupler avec un contrôle au niveau de l'appareil, pas un substitut.
Le vrai bénéfice numéro deux: la résilience, pas la vitesse
Interroger plusieurs résolveurs en parallèle donne un signal fiable pendant une migration d'hébergement ou une panne, bien avant que le TTL n'ait fini de se propager partout. C'est exactement ce que fait mon vérificateur de propagation DNS: il interroge Google, Cloudflare, Quad9, AdGuard et Mullvad en simultané, calcule le taux de résolveurs déjà alignés sur la nouvelle IP, et peut alerter par email dès que la propagation est terminée, au lieu de vérifier à la main toutes les heures.
Ce gain-là n'a rien à voir avec la vie privée: c'est de la redondance opérationnelle. Un résolveur unique, celui de votre FAI par défaut, est un point de défaillance unique. En diversifier plusieurs réduit ce risque, indépendamment de qui logue quoi.
Contourner un blocage: efficace en France, de moins en moins ailleurs
Changer de résolveur DNS contourne effectivement les blocages judiciaires français, qui reposent presque toujours sur une instruction de blocage au niveau DNS envoyée aux FAI (sites de streaming illégal, paris en ligne non agréés). Un résolveur tiers comme 1.1.1.1 ou 8.8.8.8, qui n'applique pas ces instructions, résout le domaine normalement là où le résolveur de la box renvoie une erreur ou une page de blocage.
Face à une censure d'État plus systémique, ce même geste devient largement insuffisant seul. Les régimes de censure les plus avancés ne se limitent pas au blocage DNS: ils bloquent aussi l'adresse IP de destination, inspectent le trafic pour repérer le nom de domaine visible dans le SNI, et certains vont jusqu'à bloquer activement les adresses IP des résolveurs DoH et DoT publics les plus connus, précisément parce qu'ils savent que ce sont eux qui servent à contourner leur blocage DNS. Changer de résolveur n'est donc pas devenu obsolète partout, mais son efficacité seule décroît à mesure que la censure se déplace du DNS vers la couche réseau elle-même. Dans ces contextes, un résolveur chiffré ne remplace ni un VPN ni Tor, il ne fait qu'une partie du travail.
Ce que je retiens de cette comparaison
Le résolveur qui logue le moins par défaut n'est pas nécessairement celui qui a la meilleure réputation grand public. Google et Cloudflare restent les plus rapides et les plus documentés, mais leur modèle par défaut conserve davantage que Quad9 ou Mullvad, qui misent explicitement sur l'absence de compte et l'absence de log comme argument produit. Le bon choix dépend de ce que vous cherchez: filtrage familial, résilience technique, ou confidentialité stricte, ce n'est pas le même résolveur qui répond le mieux aux trois. Sur les réflexes de sécurité numérique plus larges, comptes, mots de passe, phishing, voir sécurité numérique, les réflexes essentiels pour un particulier.
Pour aller plus loin: protéger ses enfants sur internet, le guide des parents, sécurité numérique, les réflexes essentiels pour un particulier
Questions fréquentes
Changer de DNS suffit-il à devenir anonyme en ligne ?
Non. Cela déplace la visibilité de votre FAI vers l'opérateur DNS choisi, sans la supprimer, et ne masque ni votre adresse IP ni le nom de domaine visible dans le SNI de la connexion HTTPS. Seuls un VPN ou Tor masquent l'adresse IP source.
Quel résolveur choisir pour la vie privée en priorité ?
Quad9 et Mullvad ne demandent aucun compte et revendiquent l'absence de log individuel, ce qui limite structurellement ce qui peut être corrélé à vous. NextDNS va plus loin en laissant choisir la durée de rétention et la juridiction de stockage, au prix d'une configuration un peu plus longue.
DoH et DoT changent-ils quelque chose à la confidentialité ?
Oui, en chiffrant la requête DNS elle-même, ce qui empêche votre FAI de la lire en clair sur le réseau. Cela ne chiffre pas le SNI de la connexion HTTPS qui suit, qui révèle encore le domaine visité sauf activation d'ECH côté serveur.
Découvre mes outils

À propos de l'auteur
Delivery Manager à Rennes. Je pilote des projets de transformation digitale, SEO/GEO et accessibilité RGAA pour des clients grands comptes. Ce blog est le reflet de ce que je rencontre sur le terrain.