Comprendre le trajet d’une requête DNS
Quand un appareil cherche l’adresse d’un site, il interroge un résolveur. Sans protection adaptée, des éléments de cette requête peuvent être observés sur le trajet local. DNS over HTTPS transporte les messages DNS dans HTTPS ; DNS over TLS utilise un canal TLS dédié.
Ces protocoles protègent le lien jusqu’au résolveur choisi. Celui-ci continue de traiter les requêtes et peut appliquer sa propre politique de conservation, de filtrage ou de sécurité. Ils ne remplacent ni HTTPS pour le site visité, ni un VPN, ni la prudence face au hameçonnage.
Séparer DoH, DoT et DNSSEC
DoH et DoT répondent surtout à la confidentialité et à l’intégrité du transport vers le résolveur. DNSSEC permet au résolveur de valider une chaîne de signatures lorsque la zone la fournit ; il ne chiffre pas le nom demandé.
Avant d’activer une option, relevez son emplacement. Un navigateur peut utiliser un résolveur différent du système, tandis qu’un VPN ou une politique professionnelle peut imposer le sien. Des réglages concurrents rendent les pannes difficiles à interpréter.
Choisir avec des critères vérifiables
Comparez la politique de données, la prise en charge de DNSSEC, les mécanismes de blocage, la disponibilité, la juridiction et la possibilité de désactiver le service. Pour un foyer, vérifiez que le contrôle parental ou les noms locaux de la box fonctionnent encore.
Dans une organisation, ne contournez pas les règles de sécurité ou les résolveurs internes. Certains noms privés, portails captifs et outils de protection dépendent du DNS administré. Demandez la procédure officielle avant de modifier navigateur ou terminal.
Tester puis savoir revenir
Notez le réglage initial, activez une seule couche à la fois puis testez un site connu, un nom inexistant, un service local et, si nécessaire, le VPN. Une résolution réussie ne prouve pas à elle seule que la politique attendue est appliquée.
En cas de panne, comparez le comportement du navigateur et d’un autre logiciel, puis restaurez temporairement la configuration documentée. Ne diffusez pas les journaux bruts s’ils contiennent des noms internes ou des habitudes de navigation.
Questions fréquentes
DoH me rend-il anonyme ?
Non. Il chiffre les requêtes DNS jusqu’au résolveur choisi, mais le résolveur les reçoit et d’autres éléments de la connexion peuvent rester observables.
DNSSEC chiffre-t-il mes requêtes ?
Non. DNSSEC sert à vérifier l’authenticité de données signées. DoH ou DoT protègent le transport vers le résolveur.
Puis-je activer DoH sur un poste professionnel ?
Uniquement si la politique de l’organisation le permet. Un réglage individuel peut casser des noms internes ou contourner une protection attendue.