Résolveurs DNS
Cette page a pour but de centraliser l'ensemble des résolveurs DNS les plus utilisés, les plus performants (selon votre zone), leur disponibilité et leur politique de confidentialité.
Critères de fiabilité
Cette page va indiquer lesquels utiliser selon leurs critères de fiabilité :
- Performance
- Disponibilité
- Possibilité d'application de plusieurs filtres DNS (un DNS sans filtre, un DNS qui bloque les sites pornos...)
- Confidentialité
- Censure (blocage de sites imposé par un gouvernement, une décision de justice...)
- Protocoles standards pris en charge (inclus seulement le minimum à savoir le DNS-over-TCP, DNS-over-HTTPS et DNS-over-TLS)
Chaque critère est noté via un code couleur :
- 🟢 présent
- 🟡 attention
- 🔴 absent
Et cela donnera un score de fiabilité de 0 (à éviter) à 10 (recommandé).
Définition détaillée des critères
| Critère | 🟢 Présent | 🟡 Attention | 🔴 Absent |
|---|---|---|---|
| Performance | Temps de réponse faible (< 20 ms en moyenne), infrastructure anycast/edge, cache efficace | Temps de réponse correct (20–50 ms), pas d'optimisation particulière | Latence élevée (> 50 ms), pas d'infrastructure distribuée |
| Disponibilité | Anycast multi-sites, redondance géographique, SLA ≥ 99,9 % documenté | Redondance partielle, infrastructure limitée (petit projet, un seul pays) | Point de défaillance unique, pannes fréquentes, ou service coupé dans certains pays |
| Filtres multiples | Plusieurs profils natifs disponibles (sans filtre / malware / contenu adulte / etc.) | Un seul filtre disponible, ou nécessite une configuration tierce | Aucun filtrage proposé |
| Confidentialité | Politique no-log claire et auditée/certifiée, juridiction favorable (RGPD, hors Five Eyes) | Politique de logs partielle, conservation limitée, ou juridiction ambiguë (ex. Five Eyes) | Logs complets conservés, revente/partage de données, juridiction problématique |
| Censure | Aucune obligation légale de blocage connue, ou résiste activement aux injonctions de blocage | Se conforme à des décisions de justice ciblées (blocage de quelques domaines précis) sans couper le service | Blocage étendu et opaque, ou service rendu totalement indisponible dans un pays pour éviter de filtrer |
| Protocoles standards | DNS-over-TCP, DNS-over-HTTPS et DNS-over-TLS tous pris en charge | 2 des 3 protocoles pris en charge | 1 seul protocole pris en charge (ou DNS classique UDP/53 uniquement) |
Comparatif
| Résolveur | Performance | Disponibilité | Filtres multiples | Confidentialité | Censure | Protocoles | Score |
|---|---|---|---|---|---|---|---|
| Cloudflare | 🟢 | 🟢 | 🟢 | 🟡 | 🟡 | 🟢 | 8,0 / 10 |
| Google DNS | 🟢 | 🟢 | 🔴 | 🟡 | 🟡 | 🟢 | 6,5 / 10 |
| AdGuard DNS | 🟡 | 🟡 | 🟢 | 🟢 | 🟢 | 🟢 | 8,25 / 10 |
| Quad9 | 🟡 | 🟢 | 🟡 | 🟢 | 🟢 | 🟢 | 8,5 / 10 |
| dnsforge.de | 🟡 | 🟡 | 🟢 | 🟢 | 🟢 | 🟢 | 8,25 / 10 |
| DNS4EU | 🟡 | 🟡 | 🟢 | 🟡 | 🟡 | 🟢 | 6,25 / 10 |
| OpenDNS | 🟡 | 🔴 | 🟢 | 🟡 | 🔴 | 🟢 | 4,25 / 10 |
| ControlD | 🟢 | 🟢 | 🟢 | 🟡 | 🟢 | 🟢 | 9,0 / 10 |
| NextDNS | 🟢 | 🟢 | 🟢 | 🟡 | 🟢 | 🟢 | 9,0 / 10 |
| libredns.gr | 🔴 | 🔴 | 🟡 | 🟢 | 🟢 | 🟢 | 5,75 / 10 |
Comment configurer un résolveur chiffré
Une fois un résolveur choisi, la configuration se fait au même endroit quel que soit le fournisseur : seules les adresses changent (voir les fiches ci-dessous).
- Routeur / réseau entier : renseigner l'adresse DoT ou DoH dans les paramètres DNS du routeur si celui-ci le supporte nativement. Sinon, passer par un résolveur local (Technitium, AdGuard Home, Pi-hole) configuré en forwarder DoT/DoH vers le résolveur choisi, et pointer le réseau vers ce résolveur local.
- Windows 11 : Paramètres → Réseau → Propriétés de la connexion → DNS chiffré → renseigner l'adresse DoH.
- Linux (systemd-resolved) : dans
/etc/systemd/resolved.conf, définirDNS=<IP>#<hostname DoT>etDNSOverTLS=yes. - macOS : profil de configuration
.mobileconfig(pas de réglage natif simple hors profil). - Android : Paramètres → Réseau → DNS privé → renseigner le nom d'hôte DoT.
- iOS : nécessite un profil de configuration signé (DoH/DoT non réglable nativement dans les paramètres).
- Navigateur (DoH applicatif) : Firefox (Paramètres → Vie privée → DNS sécurisé) ou Chrome (Paramètres → Confidentialité → Sécurité → DNS sécurisé) → renseigner l'URL DoH.
Fiches techniques par résolveur
WARNING
Avis aux utilisateurs du DNS de Mullvad, le DNS public sera fermé à partir du 2 novembre 2026 et donc il sera conseillé de basculer sur les DNS de Quad9. En savoir plus.
Cloudflare
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Sans filtre | 1.1.1.1 / 1.0.0.1 | cloudflare-dns.com (ou one.one.one.one) | https://cloudflare-dns.com/dns-query |
| Blocage malware (Security) | 1.1.1.2 / 1.0.0.2 | security.cloudflare-dns.com | https://security.cloudflare-dns.com/dns-query |
| Blocage malware + adulte (Family) | 1.1.1.3 / 1.0.0.3 | family.cloudflare-dns.com | https://family.cloudflare-dns.com/dns-query |
Société américaine (Cloudflare Inc.), audit indépendant du no-log publié régulièrement. En France, Cloudflare est légalement tenu de bloquer sur son résolveur public une liste de domaines de streaming sportif pirate suite à une décision de justice (environ 117 domaines pour Canal+), sans couper le service pour autant.
Google DNS
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Seule variante (aucun filtre) | 8.8.8.8 / 8.8.4.4 | dns.google | https://dns.google/dns-query |
Aucun filtrage natif proposé (une seule adresse, pas de variante famille/malware). Google admet lui-même être légalement contraint de filtrer son résolveur 8.8.8.8 en France pour les mêmes décisions de justice anti-piratage que Cloudflare.
AdGuard DNS
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Par défaut (bloque pubs, trackers, malware) | 94.140.14.14 / 94.140.15.15 | dns.adguard-dns.com | https://dns.adguard-dns.com/dns-query |
| Non filtrant | 94.140.14.140 / 94.140.14.141 | unfiltered.adguard-dns.com | https://unfiltered.adguard-dns.com/dns-query |
| Protection famille (+ contenu adulte, SafeSearch forcé) | 94.140.14.15 / 94.140.15.16 | family.adguard-dns.com | https://family.adguard-dns.com/dns-query |
Société chypriote (UE), pas de collecte de données personnelles annoncée sur le résolveur public.
Quad9
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Secure (bloque malware, DNSSEC, sans ECS recommandé) | 9.9.9.9 / 149.112.112.112 | dns.quad9.net | https://dns.quad9.net/dns-query |
| Secure + ECS (idem + partage partiel d'IP pour un meilleur routage CDN) | 9.9.9.11 / 149.112.112.11 | dns11.quad9.net | https://dns11.quad9.net/dns-query |
| Unsecured (aucun filtrage, aucune validation DNSSEC) | 9.9.9.10 / 149.112.112.10 | dns10.quad9.net | https://dns10.quad9.net/dns-query |
Fondation à but non lucratif basée en Suisse, politique no-log stricte. Ne filtre que les domaines malveillants (malware/phishing), pas de blocage publicitaire ni adulte. A remporté en 2023 un appel en Allemagne contre une injonction de blocage de Sony Music (les tribunaux ont jugé le résolveur DNS "neutre"), mais a dû se conformer à une injonction similaire en Italie.
dnsforge.de
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Normal (pubs, tracking, malware) | 176.9.93.198 / 176.9.1.117 | dnsforge.de | https://dnsforge.de/dns-query |
| Clean (+ contrôle parental, SafeSearch) | 49.12.223.2 / 49.12.43.208 | clean.dnsforge.de | https://clean.dnsforge.de/dns-query |
| Hard (listes très strictes, sans liste blanche) | 49.12.222.213 / 88.198.122.154 | hard.dnsforge.de | https://hard.dnsforge.de/dns-query |
| Blank (non filtré) | (voir DoH/DoT) | blank.dnsforge.de | https://blank.dnsforge.de/dns-query |
Projet indépendant allemand (adminForge), sans logging, serveurs uniquement en Allemagne (pas d'anycast mondial). Limite de 70 à 100 requêtes/10 secondes par IP. Se revendique explicitement "censurfrei" (sans censure).
DNS4EU
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Non filtré | 86.54.11.100 / 86.54.11.200 | unfiltered.joindns4.eu | https://unfiltered.joindns4.eu/dns-query |
| Protective (bloque malware/phishing) | 86.54.11.1 / 86.54.11.201 | protective.joindns4.eu | https://protective.joindns4.eu/dns-query |
| Protective + protection enfance | 86.54.11.12 / 86.54.11.212 | child.joindns4.eu | https://child.joindns4.eu/dns-query |
| Protective + blocage pubs | 86.54.11.13 / 86.54.11.213 | noads.joindns4.eu | https://noads.joindns4.eu/dns-query |
| Protective + enfance + pubs (tout activé) | 86.54.11.11 / 86.54.11.211 | child-noads.joindns4.eu | https://child-noads.joindns4.eu/dns-query |
Financé par la Commission européenne, serveurs exclusivement dans l'UE, logs limités conservés 24h max, audit RGPD réalisé. Limite de 1 000 requêtes/s par IP (usage grand public uniquement). Les opérateurs affirment n'appliquer "aucun filtrage légal", mais le projet est critiqué par des associations de défense des libertés numériques pour son potentiel de censure future du fait de son origine institutionnelle.
OpenDNS
| Variante | DNS-over-TCP (primaire / secondaire) | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Standard (bloque malware/phishing) | 208.67.222.222 / 208.67.220.220 | dns.opendns.com | https://doh.opendns.com/dns-query |
| FamilyShield (+ contenu adulte) | 208.67.222.123 / 208.67.220.123 | familyshield.opendns.com | https://doh.familyshield.opendns.com/dns-query |
Propriété de Cisco (États-Unis). ⚠️ Suite à une décision de justice française lui imposant de bloquer des domaines de streaming sportif pirate, Cisco a choisi de couper entièrement le service OpenDNS pour les utilisateurs situés en France (et en Belgique) plutôt que d'implémenter un blocage ciblé le résolveur est donc actuellement inutilisable depuis la France, quelle que soit la variante.
ControlD
| Variante | Hostname (DoT / DoH) | Adresse IPv4 |
|---|---|---|
| p0 malware | p0.freedns.controld.com / https://freedns.controld.com/p0 | 76.76.2.1 / 76.76.10.1 |
| p1 pubs et trackers | p1.freedns.controld.com / https://freedns.controld.com/p1 | 76.76.2.2 / 76.76.10.2 |
| p2 réseaux sociaux | p2.freedns.controld.com / https://freedns.controld.com/p2 | 76.76.2.3 / 76.76.10.3 |
| p3 contenu adulte et drogues | p3.freedns.controld.com / https://freedns.controld.com/p3 | 76.76.2.4 / 76.76.10.4 |
| family débloque les domaines censurés dans certains pays | family.freedns.controld.com / https://freedns.controld.com/family | 76.76.2.4 (voir note) / 76.76.10.4 |
| uncensored | uncensored.freedns.controld.com / https://freedns.controld.com/uncensored | 76.76.2.5 / 76.76.10.5 |
⚠️ Les sources publiques ne s'accordent pas toujours exactement sur la correspondance IP ↔ profil (elle a pu changer avec le temps) : privilégier les hostnames DoT/DoH ci-dessus, plus stables, et vérifier les IP exactes sur controld.com/free-dns avant configuration. Société canadienne (Windscribe), pas de logs annoncés. Le Canada fait partie de l'alliance de renseignement Five Eyes, à prendre en compte selon le niveau d'exigence en confidentialité.
NextDNS
| Variante | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|
| Générique, sans profil (filtrage par défaut désactivé) | dns.nextdns.io | https://dns.nextdns.io |
| Avec profil personnalisé (recommandé) | <votre-id>.dns.nextdns.io | https://dns.nextdns.io/<votre-id> |
Aucun filtrage par défaut : tout se configure via un profil (dashboard), à la carte (blocklists, horaires, par appareil, y compris un blocage adulte). Pas d'adresses IP fixes publiques classiques (résolution anycast attribuée dynamiquement) DoT/DoH à privilégier. Politique "What You See Is What We Have" : contrôle total sur ce qui est loggé. Palier gratuit limité à 300 000 requêtes/mois, au-delà le filtrage/logging se désactive mais la résolution DNS continue. Société immatriculée aux États-Unis malgré des fondateurs franco-américains.
libredns.gr
| Variante | DNS-over-TCP | DNS-over-TLS (hostname) | DNS-over-HTTPS |
|---|---|---|---|
| Sans filtre | 116.202.176.26 | dot.libredns.gr | https://doh.libredns.gr/dns-query |
| Blocage publicités/trackers | 116.202.176.26 | noads.libredns.gr (port TLS 854) | https://noads.libredns.gr/dns-query |
Pas d'adresse IP secondaire disponible (serveur unique). Projet associatif grec (LibreOps), sans logs, hébergé en Allemagne (pas d'infrastructure anycast mondiale). Revendique explicitement une mission de contournement de la censure. Bon choix pour la confidentialité, moins pour la performance/disponibilité à grande échelle.
Calcul du score de fiabilité
Le score n'est pas une simple moyenne : les 6 critères n'ont pas tous le même poids dans une évaluation de fiabilité. La disponibilité, la confidentialité et la censure comptent davantage que le confort (filtres, protocoles), car un résolveur peu fiable, peu respectueux des données ou soumis à une censure opaque reste problématique même s'il est riche en fonctionnalités.
Pondération retenue
| Critère | Poids (points max) |
|---|---|
| Disponibilité | 2,0 |
| Confidentialité | 2,0 |
| Censure | 2,0 |
| Performance | 1,5 |
| Filtres multiples | 1,5 |
| Protocoles standards | 1,0 |
| Total | 10 |
Formule
Chaque couleur est convertie en valeur numérique :
- 🟢 = 1
- 🟡 = 0,5
- 🔴 = 0
Puis, pour chaque critère :
points_critère = valeur_couleur × poids_critèreLe score final est la somme des points obtenus sur les 6 critères :
Score = (val_dispo × 2,0) + (val_confid × 2,0) + (val_censure × 2,0)
+ (val_perf × 1,5) + (val_filtres × 1,5) + (val_proto × 1,0)Exemple (Quad9) : 🟡 Performance, 🟢 Disponibilité, 🟡 Filtres, 🟢 Confidentialité, 🟢 Censure, 🟢 Protocoles :
(0,5 × 1,5) + (1 × 2,0) + (0,5 × 1,5) + (1 × 2,0) + (1 × 2,0) + (1 × 1,0)
= 0,75 + 2,0 + 0,75 + 2,0 + 2,0 + 1,0
= 8,5 / 10Grille de lecture du score
| Score | Interprétation |
|---|---|
| 8,5 – 10 | Résolveur très fiable, recommandable sans réserve |
| 6 – 8,4 | Fiable, avec quelques points de vigilance |
| 3,5 – 5,9 | Utilisable ponctuellement, réserves notables |
| 0 – 3,4 | Non recommandable |
