Protégez la confidentialité de votre navigation avec DNS over HTTPS (DoH).
Le DNS traditionnel transmet les requêtes en clair sur le port UDP 53. Cela signifie que votre FAI, un administrateur réseau, ou tout attaquant sur le chemin peut voir quels sites vous consultez, même si ces sites utilisent HTTPS. DNS over HTTPS (DoH) résout ce problème en encapsulant les requêtes DNS dans des connexions HTTPS chiffrées, les rendant indiscernables du trafic web normal.
Depuis 2018, DoH s'est rapidement déployé : Firefox, Chrome, Edge et Safari le supportent nativement. Windows 11 et les dernières versions d'iOS/Android l'intègrent au niveau système. Les grands résolveurs publics (Cloudflare 1.1.1.1, Google 8.8.8.8, Quad9) offrent tous des endpoints DoH.
DoH n'est pas sans controverse : il centralise le DNS vers quelques gros acteurs, peut compliquer le contrôle parental et la sécurité d'entreprise, et certains le voient comme une menace pour la souveraineté réseau. Comprendre ses avantages et limites vous aidera à décider s'il convient à votre usage.
DNS over HTTPS encapsule le protocole DNS dans HTTPS :
DoH apporte plusieurs bénéfices significatifs :
Voici comment activer DoH selon votre plateforme :
Voici comment tester et utiliser DoH manuellement :
# Requête DoH avec curl (méthode GET)
$ curl -s -H "accept: application/dns-json" \
"https://cloudflare-dns.com/dns-query?name=example.com&type=A"
{
"Status": 0,
"Answer": [
{"name": "example.com", "type": 1, "TTL": 3600, "data": "93.184.216.34"}
]
}
# Requête DoH avec curl (méthode POST, format wire)
$ echo -n "q80BAAABAAAAAAAAB2V4YW1wbGUDY29tAAABAAE=" | base64 -d | \
curl -s -H "content-type: application/dns-message" \
--data-binary @- https://cloudflare-dns.com/dns-query | xxd
# Endpoints DoH populaires
# Cloudflare: https://cloudflare-dns.com/dns-query
# Google: https://dns.google/dns-query
# Quad9: https://dns.quad9.net/dns-query
# NextDNS: https://dns.nextdns.io/dns-query
# Test de fonctionnement via Firefox
about:networking#dns
# Montre "TRR" (Trusted Recursive Resolver) si DoH actif
# Vérification que DoH fonctionne
# https://1.1.1.1/help (Cloudflare)
# https://dnsleaktest.com/
Les requêtes DoH sont de simples requêtes HTTPS avec un content-type spécifique. Le format JSON (dns-json) est plus lisible pour le debug, le format wire (dns-message) est plus compact et utilisé par les clients réels.
Utilisez DoH efficacement tout en comprenant ses limites :
DoH utilise HTTPS sur le port 443, indiscernable du trafic web. DoT (DNS over TLS) utilise le port 853 dédié. DoH est plus difficile à bloquer mais plus facile à configurer dans les navigateurs.
Difficilement, car DoH ressemble à du trafic web normal. Ils devraient bloquer des IP ou SNI spécifiques. Certains résolveurs DoH offrent des IP résidentielles pour contourner ces blocages.
L'établissement initial TLS ajoute de la latence, mais HTTP/2 et la réutilisation de connexion compensent. En pratique, DoH est souvent aussi rapide ou plus rapide que le DNS classique, surtout avec des résolveurs Anycast.
DoH protège contre le tracking basé sur les requêtes DNS (FAI, réseau local). Mais les sites peuvent toujours vous tracker via cookies, fingerprinting, etc. Ce n'est qu'une couche de protection.
Oui, des logiciels comme cloudflared (proxy DoH de Cloudflare), dnsdist, ou unbound permettent de créer votre propre endpoint DoH, pointant vers le résolveur de votre choix.
MoniTao surveille vos enregistrements DNS en utilisant des requêtes DNS standard vers les serveurs autoritaires. La surveillance ne passe pas par DoH car nous interrogeons directement vos NS.
DNS over HTTPS est une avancée majeure pour la confidentialité sur Internet. En quelques clics, vous pouvez empêcher votre FAI et les réseaux que vous traversez de voir quels sites vous consultez.
Activez DoH sur vos appareils, choisissez un résolveur de confiance, et combinez avec DNSSEC pour une protection complète. La surveillance de vos enregistrements DNS reste importante - MoniTao veille sur votre infrastructure DNS indépendamment de DoH.
Commencez gratuitement, sans carte bancaire.