Skip to content

Résolveurs DNS ​

Cette page a pour but de centraliser l'ensemble des résolveurs DNS les plus utilisés, les plus performants (selon votre zone), leur disponibilité et leur politique de confidentialité.

Critères de fiabilité ​

Cette page va indiquer lesquels utiliser selon leurs critères de fiabilité :

  • Performance
  • Disponibilité
  • Possibilité d'application de plusieurs filtres DNS (un DNS sans filtre, un DNS qui bloque les sites pornos...)
  • Confidentialité
  • Censure (blocage de sites imposé par un gouvernement, une décision de justice...)
  • Protocoles standards pris en charge (inclus seulement le minimum à savoir le DNS-over-TCP, DNS-over-HTTPS et DNS-over-TLS)

Chaque critère est noté via un code couleur :

  • 🟢 présent
  • 🟡 attention
  • 🔴 absent

Et cela donnera un score de fiabilité de 0 (à éviter) à 10 (recommandé).

Définition détaillée des critères ​

Critère🟢 Présent🟡 Attention🔴 Absent
PerformanceTemps de réponse faible (< 20 ms en moyenne), infrastructure anycast/edge, cache efficaceTemps de réponse correct (20–50 ms), pas d'optimisation particulièreLatence élevée (> 50 ms), pas d'infrastructure distribuée
DisponibilitéAnycast multi-sites, redondance géographique, SLA ≥ 99,9 % documentéRedondance partielle, infrastructure limitée (petit projet, un seul pays)Point de défaillance unique, pannes fréquentes, ou service coupé dans certains pays
Filtres multiplesPlusieurs profils natifs disponibles (sans filtre / malware / contenu adulte / etc.)Un seul filtre disponible, ou nécessite une configuration tierceAucun filtrage proposé
ConfidentialitéPolitique no-log claire et auditée/certifiée, juridiction favorable (RGPD, hors Five Eyes)Politique de logs partielle, conservation limitée, ou juridiction ambiguë (ex. Five Eyes)Logs complets conservés, revente/partage de données, juridiction problématique
CensureAucune obligation légale de blocage connue, ou résiste activement aux injonctions de blocageSe conforme à des décisions de justice ciblées (blocage de quelques domaines précis) sans couper le serviceBlocage étendu et opaque, ou service rendu totalement indisponible dans un pays pour éviter de filtrer
Protocoles standardsDNS-over-TCP, DNS-over-HTTPS et DNS-over-TLS tous pris en charge2 des 3 protocoles pris en charge1 seul protocole pris en charge (ou DNS classique UDP/53 uniquement)

Comparatif ​

RésolveurPerformanceDisponibilitéFiltres multiplesConfidentialitéCensureProtocolesScore
Cloudflare🟢🟢🟢🟡🟡🟢8,0 / 10
Google DNS🟢🟢🔴🟡🟡🟢6,5 / 10
AdGuard DNS🟡🟡🟢🟢🟢🟢8,25 / 10
Quad9🟡🟢🟡🟢🟢🟢8,5 / 10
dnsforge.de🟡🟡🟢🟢🟢🟢8,25 / 10
DNS4EU🟡🟡🟢🟡🟡🟢6,25 / 10
OpenDNS🟡🔴🟢🟡🔴🟢4,25 / 10
ControlD🟢🟢🟢🟡🟢🟢9,0 / 10
NextDNS🟢🟢🟢🟡🟢🟢9,0 / 10
libredns.gr🔴🔴🟡🟢🟢🟢5,75 / 10

Comment configurer un résolveur chiffré ​

Une fois un résolveur choisi, la configuration se fait au même endroit quel que soit le fournisseur : seules les adresses changent (voir les fiches ci-dessous).

  • Routeur / réseau entier : renseigner l'adresse DoT ou DoH dans les paramètres DNS du routeur si celui-ci le supporte nativement. Sinon, passer par un résolveur local (Technitium, AdGuard Home, Pi-hole) configuré en forwarder DoT/DoH vers le résolveur choisi, et pointer le réseau vers ce résolveur local.
  • Windows 11 : Paramètres → Réseau → Propriétés de la connexion → DNS chiffré → renseigner l'adresse DoH.
  • Linux (systemd-resolved) : dans /etc/systemd/resolved.conf, définir DNS=<IP>#<hostname DoT> et DNSOverTLS=yes.
  • macOS : profil de configuration .mobileconfig (pas de réglage natif simple hors profil).
  • Android : Paramètres → Réseau → DNS privé → renseigner le nom d'hôte DoT.
  • iOS : nécessite un profil de configuration signé (DoH/DoT non réglable nativement dans les paramètres).
  • Navigateur (DoH applicatif) : Firefox (Paramètres → Vie privée → DNS sécurisé) ou Chrome (Paramètres → Confidentialité → Sécurité → DNS sécurisé) → renseigner l'URL DoH.

Fiches techniques par résolveur ​

WARNING

Avis aux utilisateurs du DNS de Mullvad, le DNS public sera fermé à partir du 2 novembre 2026 et donc il sera conseillé de basculer sur les DNS de Quad9. En savoir plus.

Cloudflare ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Sans filtre1.1.1.1 / 1.0.0.1cloudflare-dns.com (ou one.one.one.one)https://cloudflare-dns.com/dns-query
Blocage malware (Security)1.1.1.2 / 1.0.0.2security.cloudflare-dns.comhttps://security.cloudflare-dns.com/dns-query
Blocage malware + adulte (Family)1.1.1.3 / 1.0.0.3family.cloudflare-dns.comhttps://family.cloudflare-dns.com/dns-query

Société américaine (Cloudflare Inc.), audit indépendant du no-log publié régulièrement. En France, Cloudflare est légalement tenu de bloquer sur son résolveur public une liste de domaines de streaming sportif pirate suite à une décision de justice (environ 117 domaines pour Canal+), sans couper le service pour autant.

Google DNS ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Seule variante (aucun filtre)8.8.8.8 / 8.8.4.4dns.googlehttps://dns.google/dns-query

Aucun filtrage natif proposé (une seule adresse, pas de variante famille/malware). Google admet lui-même être légalement contraint de filtrer son résolveur 8.8.8.8 en France pour les mêmes décisions de justice anti-piratage que Cloudflare.

AdGuard DNS ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Par défaut (bloque pubs, trackers, malware)94.140.14.14 / 94.140.15.15dns.adguard-dns.comhttps://dns.adguard-dns.com/dns-query
Non filtrant94.140.14.140 / 94.140.14.141unfiltered.adguard-dns.comhttps://unfiltered.adguard-dns.com/dns-query
Protection famille (+ contenu adulte, SafeSearch forcé)94.140.14.15 / 94.140.15.16family.adguard-dns.comhttps://family.adguard-dns.com/dns-query

Société chypriote (UE), pas de collecte de données personnelles annoncée sur le résolveur public.

Quad9 ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Secure (bloque malware, DNSSEC, sans ECS recommandé)9.9.9.9 / 149.112.112.112dns.quad9.nethttps://dns.quad9.net/dns-query
Secure + ECS (idem + partage partiel d'IP pour un meilleur routage CDN)9.9.9.11 / 149.112.112.11dns11.quad9.nethttps://dns11.quad9.net/dns-query
Unsecured (aucun filtrage, aucune validation DNSSEC)9.9.9.10 / 149.112.112.10dns10.quad9.nethttps://dns10.quad9.net/dns-query

Fondation à but non lucratif basée en Suisse, politique no-log stricte. Ne filtre que les domaines malveillants (malware/phishing), pas de blocage publicitaire ni adulte. A remporté en 2023 un appel en Allemagne contre une injonction de blocage de Sony Music (les tribunaux ont jugé le résolveur DNS "neutre"), mais a dû se conformer à une injonction similaire en Italie.

dnsforge.de ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Normal (pubs, tracking, malware)176.9.93.198 / 176.9.1.117dnsforge.dehttps://dnsforge.de/dns-query
Clean (+ contrôle parental, SafeSearch)49.12.223.2 / 49.12.43.208clean.dnsforge.dehttps://clean.dnsforge.de/dns-query
Hard (listes très strictes, sans liste blanche)49.12.222.213 / 88.198.122.154hard.dnsforge.dehttps://hard.dnsforge.de/dns-query
Blank (non filtré)(voir DoH/DoT)blank.dnsforge.dehttps://blank.dnsforge.de/dns-query

Projet indépendant allemand (adminForge), sans logging, serveurs uniquement en Allemagne (pas d'anycast mondial). Limite de 70 à 100 requêtes/10 secondes par IP. Se revendique explicitement "censurfrei" (sans censure).

DNS4EU ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Non filtré86.54.11.100 / 86.54.11.200unfiltered.joindns4.euhttps://unfiltered.joindns4.eu/dns-query
Protective (bloque malware/phishing)86.54.11.1 / 86.54.11.201protective.joindns4.euhttps://protective.joindns4.eu/dns-query
Protective + protection enfance86.54.11.12 / 86.54.11.212child.joindns4.euhttps://child.joindns4.eu/dns-query
Protective + blocage pubs86.54.11.13 / 86.54.11.213noads.joindns4.euhttps://noads.joindns4.eu/dns-query
Protective + enfance + pubs (tout activé)86.54.11.11 / 86.54.11.211child-noads.joindns4.euhttps://child-noads.joindns4.eu/dns-query

Financé par la Commission européenne, serveurs exclusivement dans l'UE, logs limités conservés 24h max, audit RGPD réalisé. Limite de 1 000 requêtes/s par IP (usage grand public uniquement). Les opérateurs affirment n'appliquer "aucun filtrage légal", mais le projet est critiqué par des associations de défense des libertés numériques pour son potentiel de censure future du fait de son origine institutionnelle.

OpenDNS ​

VarianteDNS-over-TCP (primaire / secondaire)DNS-over-TLS (hostname)DNS-over-HTTPS
Standard (bloque malware/phishing)208.67.222.222 / 208.67.220.220dns.opendns.comhttps://doh.opendns.com/dns-query
FamilyShield (+ contenu adulte)208.67.222.123 / 208.67.220.123familyshield.opendns.comhttps://doh.familyshield.opendns.com/dns-query

Propriété de Cisco (États-Unis). ⚠️ Suite à une décision de justice française lui imposant de bloquer des domaines de streaming sportif pirate, Cisco a choisi de couper entièrement le service OpenDNS pour les utilisateurs situés en France (et en Belgique) plutôt que d'implémenter un blocage ciblé le résolveur est donc actuellement inutilisable depuis la France, quelle que soit la variante.

ControlD ​

VarianteHostname (DoT / DoH)Adresse IPv4
p0 malwarep0.freedns.controld.com / https://freedns.controld.com/p076.76.2.1 / 76.76.10.1
p1 pubs et trackersp1.freedns.controld.com / https://freedns.controld.com/p176.76.2.2 / 76.76.10.2
p2 réseaux sociauxp2.freedns.controld.com / https://freedns.controld.com/p276.76.2.3 / 76.76.10.3
p3 contenu adulte et droguesp3.freedns.controld.com / https://freedns.controld.com/p376.76.2.4 / 76.76.10.4
family débloque les domaines censurés dans certains paysfamily.freedns.controld.com / https://freedns.controld.com/family76.76.2.4 (voir note) / 76.76.10.4
uncensoreduncensored.freedns.controld.com / https://freedns.controld.com/uncensored76.76.2.5 / 76.76.10.5

⚠️ Les sources publiques ne s'accordent pas toujours exactement sur la correspondance IP ↔ profil (elle a pu changer avec le temps) : privilégier les hostnames DoT/DoH ci-dessus, plus stables, et vérifier les IP exactes sur controld.com/free-dns avant configuration. Société canadienne (Windscribe), pas de logs annoncés. Le Canada fait partie de l'alliance de renseignement Five Eyes, à prendre en compte selon le niveau d'exigence en confidentialité.

NextDNS ​

VarianteDNS-over-TLS (hostname)DNS-over-HTTPS
Générique, sans profil (filtrage par défaut désactivé)dns.nextdns.iohttps://dns.nextdns.io
Avec profil personnalisé (recommandé)<votre-id>.dns.nextdns.iohttps://dns.nextdns.io/<votre-id>

Aucun filtrage par défaut : tout se configure via un profil (dashboard), à la carte (blocklists, horaires, par appareil, y compris un blocage adulte). Pas d'adresses IP fixes publiques classiques (résolution anycast attribuée dynamiquement) DoT/DoH à privilégier. Politique "What You See Is What We Have" : contrôle total sur ce qui est loggé. Palier gratuit limité à 300 000 requêtes/mois, au-delà le filtrage/logging se désactive mais la résolution DNS continue. Société immatriculée aux États-Unis malgré des fondateurs franco-américains.

libredns.gr ​

VarianteDNS-over-TCPDNS-over-TLS (hostname)DNS-over-HTTPS
Sans filtre116.202.176.26dot.libredns.grhttps://doh.libredns.gr/dns-query
Blocage publicités/trackers116.202.176.26noads.libredns.gr (port TLS 854)https://noads.libredns.gr/dns-query

Pas d'adresse IP secondaire disponible (serveur unique). Projet associatif grec (LibreOps), sans logs, hébergé en Allemagne (pas d'infrastructure anycast mondiale). Revendique explicitement une mission de contournement de la censure. Bon choix pour la confidentialité, moins pour la performance/disponibilité à grande échelle.

Calcul du score de fiabilité ​

Le score n'est pas une simple moyenne : les 6 critères n'ont pas tous le même poids dans une évaluation de fiabilité. La disponibilité, la confidentialité et la censure comptent davantage que le confort (filtres, protocoles), car un résolveur peu fiable, peu respectueux des données ou soumis à une censure opaque reste problématique même s'il est riche en fonctionnalités.

Pondération retenue ​

CritèrePoids (points max)
Disponibilité2,0
Confidentialité2,0
Censure2,0
Performance1,5
Filtres multiples1,5
Protocoles standards1,0
Total10

Formule ​

Chaque couleur est convertie en valeur numérique :

  • 🟢 = 1
  • 🟡 = 0,5
  • 🔴 = 0

Puis, pour chaque critère :

points_critère = valeur_couleur × poids_critère

Le score final est la somme des points obtenus sur les 6 critères :

Score = (val_dispo × 2,0) + (val_confid × 2,0) + (val_censure × 2,0)
      + (val_perf × 1,5) + (val_filtres × 1,5) + (val_proto × 1,0)

Exemple (Quad9) : 🟡 Performance, 🟢 Disponibilité, 🟡 Filtres, 🟢 Confidentialité, 🟢 Censure, 🟢 Protocoles :

(0,5 × 1,5) + (1 × 2,0) + (0,5 × 1,5) + (1 × 2,0) + (1 × 2,0) + (1 × 1,0)
= 0,75 + 2,0 + 0,75 + 2,0 + 2,0 + 1,0
= 8,5 / 10

Grille de lecture du score ​

ScoreInterprétation
8,5 – 10Résolveur très fiable, recommandable sans réserve
6 – 8,4Fiable, avec quelques points de vigilance
3,5 – 5,9Utilisable ponctuellement, réserves notables
0 – 3,4Non recommandable

Publié sous lience MIT.