Changer de serveur DNS peut améliorer la confidentialité ou ajouter un filtrage, mais remplacer simplement les adresses DNS ne chiffre pas forcément les requêtes. Windows 11 sait utiliser nativement le DNS over HTTPS (DoH) : voici comment l’activer, le vérifier et comprendre ce qu’il protège réellement.
⚡ TL;DR — L’ESSENTIEL EN 30 SECONDES
- ✅ Windows 11 prend en charge nativement DNS over HTTPS pour chiffrer les requêtes DNS entre le PC et un résolveur compatible.
- ✅ Cloudflare 1.1.1.1 est un exemple simple de résolveur public compatible DoH, avec 1.0.0.1 en adresse secondaire.
- ⚠️ DoH ne remplace pas un VPN : il chiffre le DNS, pas l’ensemble du trafic Internet.
- ⚠️ Sur un réseau d’entreprise, modifier le DNS peut casser la résolution de noms internes ou contourner une politique de sécurité.
Pourquoi le DNS classique pose un problème de confidentialité
Le DNS traduit un nom comme syskb.com en adresse IP. Historiquement, ces échanges utilisent des messages non chiffrés sur le port 53. Microsoft rappelle que ce fonctionnement permet l’observation du trafic DNS et facilite certaines manipulations en transit. DoH encapsule au contraire les requêtes DNS dans HTTPS et les protège avec TLS.
Le gain est donc précis : un intermédiaire présent entre votre PC et le résolveur ne peut plus lire aussi facilement les noms demandés ni modifier la réponse DNS. En revanche, le résolveur choisi reçoit toujours vos requêtes. Le choix de l’opérateur DNS reste donc une question de confiance.
Configurer Cloudflare 1.1.1.1 dans Windows 11
Dans Paramètres > Réseau et Internet, ouvrez la connexion utilisée — Wi-Fi ou Ethernet — puis repérez Attribution du serveur DNS et cliquez sur Modifier. Passez de DHCP à Manuel, activez IPv4 et renseignez 1.1.1.1 comme DNS préféré et 1.0.0.1 comme DNS secondaire.
Si IPv6 est actif sur votre réseau, Cloudflare publie également 2606:4700:4700::1111 et 2606:4700:4700::1001. L’intérêt de configurer les deux piles est d’éviter qu’une partie des requêtes utilise un autre résolveur selon le protocole réseau choisi par Windows.
Le réglage important : choisir DNS over HTTPS
Une adresse DNS personnalisée ne signifie pas automatiquement que les échanges sont chiffrés. Lorsque Windows reconnaît un résolveur compatible, activez l’option de chiffrement DNS/DoH proposée dans les paramètres. Le but est que les requêtes partent en HTTPS plutôt qu’en DNS classique non chiffré.
Cloudflare expose son service DoH via https://cloudflare-dns.com/dns-query. DoH utilise le port HTTPS 443, contrairement à DNS over TLS qui utilise généralement le port 853. Windows 11 prend en charge DoH nativement ; aucun client Cloudflare supplémentaire n’est nécessaire pour ce simple usage.
Comment vérifier que le DNS est réellement chiffré
Après avoir appliqué le réglage, fermez puis rouvrez les applications réseau. Cloudflare propose une page de diagnostic 1.1.1.1 qui indique notamment si DNS over HTTPS est utilisé. C’est une vérification plus utile que de constater simplement que 1.1.1.1 répond aux requêtes.
Si la résolution ne fonctionne plus, revenez temporairement au DNS automatique et vérifiez d’abord la connexion. Les Wi-Fi publics avec portail captif peuvent notamment nécessiter leur DNS initial pendant la phase de connexion. Cloudflare documente explicitement ce cas.
DoH, DNS sécurisé et VPN : trois choses différentes
DoH protège le trajet des requêtes DNS jusqu’au résolveur. HTTPS protège le contenu des sites compatibles entre le navigateur et leur serveur. Un VPN crée pour sa part un tunnel qui transporte une part beaucoup plus large du trafic vers le fournisseur VPN. Activer DoH ne masque donc pas votre adresse IP publique aux sites visités et ne rend pas anonyme.
Il faut aussi éviter de cumuler les réglages sans comprendre leur priorité. Certains navigateurs possèdent leur propre fonction DNS sécurisé et un VPN peut imposer ses propres DNS. Si vous utilisez déjà l’un de ces mécanismes, le DNS configuré dans Windows n’est pas nécessairement celui qui traitera toutes les requêtes.
Cloudflare Families peut aussi filtrer les domaines malveillants
Cloudflare propose des variantes de 1.1.1.1 destinées au filtrage : 1.1.1.2 et 1.0.0.2 pour bloquer les domaines associés aux logiciels malveillants, et 1.1.1.3/1.0.0.3 pour ajouter le filtrage des contenus adultes. Cela reste un filtre DNS : ce n’est ni un antivirus ni un contrôle parental complet.
Attention sur un PC professionnel
Sur un PC d’entreprise joint à un domaine, géré par Intune ou connecté à un VPN professionnel, ne remplacez pas arbitrairement les DNS fournis par l’organisation. Les serveurs internes peuvent être nécessaires pour résoudre les domaines Active Directory, des applications métier ou des ressources privées. Une politique d’entreprise peut également imposer un mode DNS précis.
Et si votre réseau est le vrai goulot d’étranglement ?
Changer de DNS ne transforme pas une liaison Gigabit en connexion 2,5 Gb/s. Pour un PC portable relié à un NAS ou une box multi-gigabit, un adaptateur USB-C vers Ethernet 2,5 GbE peut être plus utile qu’un réglage logiciel. Amazon.fr propose plusieurs modèles de cette catégorie ; vérifiez que le port USB du PC et le switch ou routeur en face prennent eux aussi en charge le débit nécessaire.
En tant que Partenaire Amazon, SysKB réalise un bénéfice sur les achats remplissant les conditions requises, sans surcoût pour le lecteur.
Quel réglage choisir ?
Sur un PC personnel Windows 11, un résolveur public reconnu avec DoH activé est une configuration simple pour éviter le DNS en clair. Cloudflare 1.1.1.1 convient à cet usage, mais d’autres résolveurs compatibles existent. L’essentiel est de vérifier que le chiffrement est effectivement actif et de ne pas confondre DNS chiffré, filtrage de sécurité et VPN.
Sources
Informations vérifiées le 30 septembre 2026 à partir de Microsoft Learn, « DNS Encryption using DNS over HTTPS in Windows and Windows Server », et de la documentation Cloudflare 1.1.1.1 mise à jour en 2026 : fonctionnement de DoH, adresses IPv4/IPv6, configuration Windows 11, DNS chiffré et variantes Families.
📖 Retrouve nos autres tutoriels Windows et sécurité dans le Guide Windows, IT & Sécurité 2026.