Cloudflare 1.1.1.1 reste, à ce jour, utilisable en France sans filtrage des domaines concernés par plusieurs mesures de blocage. Une décision récente du tribunal judiciaire de Paris a rejeté les astreintes réclamées par Canal+ contre Cloudflare, qui avait choisi d’agir via son CDN sans modifier son résolveur DNS public. L’affaire est intéressante techniquement, mais elle rappelle surtout une chose : changer de DNS et utiliser un VPN ne répondent pas au même besoin.
⚡ TL;DR — L’ESSENTIEL EN 30 SECONDES
- ✅ Cloudflare indique toujours ne pas filtrer de contenu via son résolveur public 1.1.1.1.
- ✅ Un DNS alternatif peut éviter certains blocages DNS et, avec DoH ou DoT, chiffrer les requêtes de résolution.
- ✅ Un VPN protège un périmètre plus large en créant un tunnel chiffré entre l’ordinateur et le serveur VPN.
- ⚠️ Un VPN ne rend pas anonyme et un DNS alternatif ne chiffre pas à lui seul toute la navigation.
Pourquoi Cloudflare 1.1.1.1 fait de nouveau parler de lui
Le 17 septembre 2026, le tribunal judiciaire de Paris a rejeté les demandes d’astreinte formulées par Canal+ contre Cloudflare dans deux dossiers liés à des sites de streaming sportif non autorisés, l’un concernant la Formule 1 et l’autre le MotoGP. Canal+ réclamait jusqu’à 50 000 € par jour et par site encore accessible.
Quelques mois auparavant, Cloudflare avait reçu l’ordre de bloquer plusieurs domaines « par tout moyen efficace ». L’entreprise avait choisi d’agir sur son infrastructure CDN lorsque les sites utilisaient ses services, mais sans modifier le fonctionnement de son résolveur DNS public 1.1.1.1. Le tribunal a finalement considéré que les mesures prises relevaient d’une obligation de moyens suffisante dans ces dossiers. Canal+ conserve toutefois la possibilité de faire appel.
Cette actualité est détaillée par Korben et par TorrentFreak, qui s’appuie sur les décisions du tribunal.
1.1.1.1 : ce que Cloudflare affirme aujourd’hui
La position officielle de Cloudflare est sans ambiguïté : son résolveur DNS public 1.1.1.1 n’est pas conçu pour bloquer ou filtrer du contenu. L’entreprise explique aussi qu’un filtrage imposé à un résolveur public mondial pourrait avoir des effets au-delà du pays à l’origine de la demande, puisque la même infrastructure sert des utilisateurs partout dans le monde.
Dans son rapport de transparence, Cloudflare indique qu’à ce jour aucun contenu n’a été bloqué via 1.1.1.1. L’entreprise distingue ce service de ses mécanismes de géoblocage sur CDN, qui peuvent, eux, être appliqués localement lorsque ses infrastructures distribuent directement le contenu concerné.
Pour comprendre le fonctionnement pratique du service et le configurer sur un poste, SysKB propose déjà un guide : 3 bonnes raisons de remplacer les DNS par défaut par ceux de Cloudflare.
Un DNS, concrètement, à quoi sert-il ?
Le DNS peut être comparé à l’annuaire d’Internet. Lorsque vous saisissez syskb.com, votre ordinateur doit découvrir l’adresse IP correspondant à ce nom. Il interroge pour cela un résolveur DNS.
Par défaut, la box ou le système utilise souvent les DNS proposés par le fournisseur d’accès. Ces résolveurs peuvent appliquer des politiques de blocage lorsqu’une décision judiciaire ou administrative l’impose. En remplaçant ces serveurs par Cloudflare, Google Public DNS, Quad9 ou un autre résolveur, on change simplement l’annuaire auquel l’ordinateur pose la question.
Avec Cloudflare, les adresses IPv4 classiques sont 1.1.1.1 et 1.0.0.1. Cloudflare propose également des variantes destinées à filtrer les malwares ou les contenus adultes via 1.1.1.1 for Families. Nous détaillons ce fonctionnement dans notre article Cloudflare 1.1.1.1 for Families.
Changer de DNS ne chiffre pas toute votre navigation
C’est le point le plus important. Configurer 1.1.1.1 ne signifie pas que votre trafic Internet complet passe désormais dans un tunnel Cloudflare.
Le DNS sert d’abord à résoudre un nom de domaine. Une fois l’adresse IP obtenue, l’ordinateur se connecte au serveur concerné par son chemin réseau habituel. Le fournisseur d’accès continue donc à transporter vos paquets vers Internet.
HTTPS protège déjà le contenu de la très grande majorité des pages modernes : un opérateur situé entre votre ordinateur et le site ne peut normalement pas lire les mots de passe, formulaires ou pages échangées avec un site correctement configuré. Il reste cependant des métadonnées réseau visibles ou inférables, par exemple les adresses IP contactées, les horaires de connexion ou les volumes de trafic.
DNS classique, DoH, DoT et VPN : quatre choses différentes
DNS classique
Dans sa forme historique, une requête DNS peut circuler en clair. Un opérateur ou un attaquant présent sur le chemin réseau peut alors potentiellement lire ou altérer cette requête.
DNS over HTTPS et DNS over TLS
DNS over HTTPS (DoH) encapsule les requêtes DNS dans HTTPS, généralement sur le port 443. DNS over TLS (DoT) utilise une connexion TLS dédiée, habituellement sur le port 853. Dans les deux cas, l’objectif est de rendre les requêtes DNS illisibles et plus difficiles à modifier entre votre appareil et le résolveur.
Cloudflare prend en charge DoH et DoT sur son service 1.1.1.1. C’est une amélioration importante, mais elle protège principalement la résolution DNS, pas l’intégralité du trafic de l’ordinateur.
VPN
Un VPN agit à un autre niveau. Le logiciel crée un tunnel chiffré entre votre ordinateur et un serveur VPN. Le trafic pris en charge par ce tunnel traverse alors le réseau de votre fournisseur d’accès sous forme chiffrée jusqu’au serveur VPN.
Le fournisseur d’accès voit toujours que vous êtes connecté à Internet et peut voir que vous communiquez avec une adresse appartenant au fournisseur VPN. En revanche, il ne voit plus directement la liste des destinations Internet finales traversant le tunnel. De leur côté, les sites consultés voient généralement l’adresse IP publique du serveur VPN plutôt que celle de votre box.
Pourquoi un VPN reste utile même avec Cloudflare 1.1.1.1
Si votre objectif est simplement d’utiliser un résolveur DNS rapide et indépendant de votre fournisseur d’accès, Cloudflare 1.1.1.1 peut suffire. Si votre objectif est de protéger la connexion réseau de l’ordinateur dans son ensemble, le VPN apporte une couche supplémentaire.
- Sur un Wi-Fi public : le trafic VPN est chiffré jusqu’au serveur VPN, ce qui réduit l’exposition à un réseau local hostile ou mal configuré.
- À domicile : le FAI ne voit plus directement les destinations finales traversant le tunnel, même s’il voit la connexion vers le fournisseur VPN.
- Pour les DNS : la plupart des applications VPN sérieuses forcent leurs propres résolveurs dans le tunnel afin d’éviter les fuites DNS.
- En cas de coupure : un kill switch peut bloquer le trafic si le tunnel VPN tombe, plutôt que de laisser Windows ou macOS revenir silencieusement sur la connexion normale.
Notre comparatif des meilleurs VPN 2026 détaille les critères à regarder : politique de confidentialité, audits, protocoles récents, kill switch, protection contre les fuites DNS, ergonomie et coût réel au renouvellement.
Le bon schéma de protection sur un PC ou un Mac
Plutôt que d’opposer DNS et VPN, il est plus juste de les considérer comme des briques complémentaires. Une configuration cohérente ressemble à ceci :
ordinateur → DNS chiffré / VPN → serveur VPN → Internet → site en HTTPS
Le DNS trouve l’adresse du service. Le VPN protège le trajet entre l’ordinateur et son point de sortie. HTTPS protège la session applicative entre le navigateur et le site. Le navigateur, les cookies, les comptes connectés et les mécanismes de fingerprinting restent ensuite une autre couche de confidentialité à gérer.
Pour aller plus loin sur les réglages et les bonnes pratiques, consultez également notre Guide VPN & Vie Privée 2026.
Un VPN ne vous rend pas invisible
Un VPN n’est pas une cape d’invisibilité. Si vous vous connectez à Google, Amazon, Microsoft ou Facebook, le service sait toujours quel compte vous utilisez. Les cookies et l’empreinte du navigateur peuvent également permettre de vous reconnaître.
Le VPN modifie surtout la relation de confiance réseau. Au lieu de laisser le fournisseur d’accès transporter directement chaque flux vers sa destination finale, vous confiez cette partie au fournisseur VPN. Il faut donc choisir ce dernier avec soin et privilégier des acteurs disposant d’une politique claire, d’audits indépendants et d’applications régulièrement mises à jour.
Option matérielle : protéger tout le réseau avec un routeur VPN
Installer le client VPN directement sur Windows ou macOS reste la solution la plus simple pour protéger un ordinateur. Si vous souhaitez appliquer un VPN à plusieurs appareils d’un même réseau, un routeur compatible peut aussi servir de client VPN.
Le GL.iNet Flint 2 (GL-MT6000) est un exemple de routeur Wi-Fi 6 orienté VPN. Le fabricant annonce la prise en charge d’OpenVPN et WireGuard, jusqu’à 900 Mbit/s en WireGuard dans ses tests locaux, deux ports Ethernet 2,5 Gb/s et la possibilité d’utiliser DNS over HTTPS ou DNS over TLS. Les performances réelles dépendent naturellement du fournisseur VPN, du chiffrement et de la connexion Internet.
En tant que Partenaire Amazon, SysKB réalise un bénéfice sur les achats remplissant les conditions requises, sans surcoût pour le lecteur.
Cette piste n’est pas indispensable si vous ne voulez protéger qu’un seul ordinateur : dans ce cas, l’application VPN installée directement sur le poste offre généralement plus de contrôle et facilite l’usage du kill switch.
Cloudflare 1.1.1.1 peut-il être filtré demain en France ?
Oui, le dossier peut encore évoluer. Le jugement de septembre ne constitue pas une règle définitive garantissant que 1.1.1.1 restera éternellement hors du champ des blocages français. La rédaction des futures ordonnances, les recours éventuels et la jurisprudence concernant d’autres résolveurs publics peuvent modifier la situation.
Cloudflare maintient pour sa part que son résolveur public est mondial et qu’un blocage DNS local mal conçu aurait potentiellement une portée extraterritoriale. Son rapport de transparence précise également que l’entreprise conteste juridiquement les demandes qu’elle estime trop larges avant de les appliquer.
Ce qu’il faut réellement retenir
L’actualité française autour de Cloudflare ne doit pas être réduite à la question « 1.1.1.1 contourne-t-il un blocage ? ». Elle permet surtout de rappeler le rôle exact de chaque brique réseau.
Un DNS alternatif change votre résolveur. Avec DoH ou DoT, il peut aussi protéger les requêtes DNS contre l’écoute ou l’altération sur le chemin. Un VPN va plus loin en créant un tunnel chiffré pour le trafic du poste jusqu’au serveur VPN. Enfin, HTTPS reste indispensable pour sécuriser la communication entre votre navigateur et les sites.
Pour un PC portable utilisé à la maison, dans un hôtel ou sur un Wi-Fi public, la combinaison la plus cohérente reste donc : DNS fiable + VPN sérieux + HTTPS + protection contre les fuites DNS + kill switch.
Sources principales
- Korben — Canal+ perd face à Cloudflare, 1.1.1.1 reste sans filtre.
- TorrentFreak — décision du tribunal judiciaire de Paris et blocages Cloudflare.
- Cloudflare — politique du résolveur DNS public 1.1.1.1.
- Cloudflare — DNS over HTTPS.
- Cloudflare — adresses 1.1.1.1 et 1.1.1.1 for Families.
- GL.iNet — caractéristiques du Flint 2.