La réponse européenne
Deux opérateurs européens sur treize. Les treize serveurs racine, identifiés par une lettre de A à M, ne sont pas tous américains. Le K-root est géré par le RIPE NCC, le registre Internet régional basé à Amsterdam : une association sans actionnaires, financée par les opérateurs qui en sont membres. Le I-root est géré par la société suédoise Netnod, qui exploite aussi des points d'échange Internet. Le I-root fonctionne depuis Stockholm depuis 1991, l'un des tout premiers implantés hors des États-Unis : l'Europe participe au fonctionnement de la racine depuis le début. Des onze autres, dix sont gérés par des organisations américaines et un par une organisation japonaise.
Treize serveurs, mais beaucoup de copies. Il n'existe pas treize machines physiques. Grâce à une technique appelée anycast, chaque serveur racine est reproduit en de nombreux exemplaires identiques répartis dans le monde, et chaque requête est traitée par l'exemplaire le plus proche. Le K-root et le I-root ont chacun des dizaines d'exemplaires, dont beaucoup en Europe, et les serveurs gérés par des organisations américaines ont eux aussi des copies à Paris, Francfort, Vienne ou Genève. En pratique, quand un résolveur européen interroge la racine, sa requête reste le plus souvent en Europe.
Ce que cela change, et ce que cela ne change pas. Conséquence : même en cas de coupure avec les États-Unis, la résolution des noms de domaine en Europe continuerait de fonctionner. Mais ces opérateurs diffusent la racine, ils ne décident pas de son contenu. Le contenu de la racine reste fixé dans le cadre de l'ICANN, et c'est là que se situe la dépendance. L'Europe participe à la diffusion de la racine, pas aux décisions qui la concernent : la dépendance du DNS est surtout une question de gouvernance, pas une fragilité technique immédiate.
Sur les treize « identités » de serveurs racine du DNS, deux sont opérées en Europe. K-root est servi par le RIPE NCC, le registre Internet régional d'Amsterdam — une association d'adhérents, sans actionnaires. I-root l'est par le Suédois Netnod, héritier du premier point d'échange scandinave : la racine est servie depuis Stockholm dès 1991 — l'une des toutes premières hors des États-Unis. Chacune existe aujourd'hui en centaines d'instances anycast répliquées sur tous les continents. La nuance qui fait la justesse du propos : ces opérateurs servent la racine, ils n'en décident pas le contenu — le fichier de zone reste établi sous la gouvernance de l'ICANN. L'Europe tient deux clés de la distribution, pas de la décision ; mais grâce à elles et aux copies locales, sa résolution ne dépend d'aucun câble transatlantique.
Un projet décidé par la Commission. Le projet découle de la stratégie européenne de cybersécurité, qui relevait la dépendance de l'Europe aux résolveurs DNS américains. La Commission a lancé un appel d'offres qui exigeait dès le départ un filtrage des menaces fondé sur les informations des CERT nationaux. Le financement initial est de 13 millions d'euros, avec un objectif de 100 millions d'utilisateurs, notamment grâce aux opérateurs télécoms qui pourront confier leurs résolveurs à DNS4EU. Le tchèque Whalebone a été retenu comme chef de file en 2022, le projet a démarré en janvier 2023, et le service public a ouvert le 9 juin 2025.
Un consortium européen. Le consortium réunit treize membres de dix pays. Autour de Whalebone, spécialiste de la sécurité DNS pour les opérateurs télécoms, on trouve notamment CZ.NIC, le registre tchèque qui développe le résolveur libre Knot Resolver, l'université technique de Prague, le cabinet belge Time.lex pour les questions juridiques, l'association allemande deSEC, l'institut polonais NASK, la direction nationale roumaine de cybersécurité et plusieurs CERT nationaux. Cette organisation a un intérêt pratique : une menace détectée dans un pays sert à protéger les utilisateurs des autres.
Le fonctionnement. DNS4EU n'est pas un service centralisé : c'est une infrastructure répartie dans plusieurs pays. Les données sont traitées et stockées uniquement dans l'Union, sans exploitation commerciale, et les adresses IP sont tronquées et chiffrées avec des clés renouvelées chaque jour. Le service fonctionne en IPv4 et en IPv6, avec ou sans DNS chiffré (DoH et DoT). Il existe cinq versions : protection contre les menaces, contrôle parental, blocage de la publicité, une version combinée, et une version sans aucun filtrage. Les temps de réponse sont corrects en Europe (20 à 40 ms), sans être les meilleurs du marché. Le service est limité à 1 000 requêtes par seconde et par adresse : c'est largement suffisant pour un foyer, mais à prendre en compte pour un usage professionnel.
Le changement de 2026. La phase de projet financée par l'Union est terminée. Depuis 2026, DNS4EU est entièrement détenu et exploité par Whalebone. Le service public gratuit continue, assuré par l'entreprise. L'offre destinée au secteur public devient une offre commerciale, DNS4GOV, qui repose sur la même infrastructure et les mêmes règles, et vise les hôpitaux, les écoles et les infrastructures critiques. Ce passage était prévu : les revenus commerciaux devaient prendre le relais de la subvention. Mais la conséquence est claire : l'avenir de DNS4EU dépend désormais de la santé financière et des choix d'une PME européenne, et non d'une institution publique.
Les critiques. Elles portent sur trois points. Le filtrage : les défenseurs des libertés craignent des blocages abusifs au nom de la cybersécurité ou de la protection des mineurs. Un résolveur capable de bloquer des menaces peut techniquement bloquer n'importe quel site, et en France, des décisions de justice ont déjà imposé à des résolveurs publics de bloquer certains sites. La fiabilité : le service doit prouver qu'il tient à grande échelle, faute de quoi la communauté technique s'en détournera. La pérennité : il faut trouver un équilibre entre rentabilité et maintien d'un service gratuit, et cet équilibre reste à confirmer.
Tout dépend de l'adoption. DNS4EU montre que l'Europe peut faire fonctionner un service de résolution DNS critique, soumis au droit européen et hébergé dans l'Union. Il ne règle pas les autres dépendances : la gouvernance de la racine et la gestion du .com restent américaines. Le service a un peu plus d'un an. Tant que les box et les fournisseurs d'accès européens ne l'utilisent pas par défaut, il restera utilisé par une minorité. Mais chacun peut l'adopter : changer le DNS de sa box ou de son téléphone prend quelques minutes. L'adresse officielle est joindns4.eu ; attention aux sites au nom proche qui ne sont pas officiels.
Née de la stratégie européenne de cybersécurité, l'alternative aux résolveurs américains a été développée par un consortium de 13 membres de 10 pays mené par le Tchèque Whalebone, et lancée pour le grand public le 9 juin 2025. Ses garanties : requêtes traitées et stockées exclusivement dans l'UE, adresses IP tronquées et chiffrées avec des clés renouvelées chaque jour, aucune exploitation commerciale — et cinq variantes au choix, du contrôle parental au résolveur sans aucun filtre, en DNS chiffré (DoH/DoT) comme en clair. Depuis 2026, le service est détenu et opéré par Whalebone : le volet public reste gratuit, le secteur public bascule vers l'offre DNS4GOV — même infrastructure souveraine. L'objectif fixé par la Commission : 100 millions d'utilisateurs.
NIS 2 : le DNS classé parmi les entités essentielles. La directive NIS 2, présentée dans une autre fiche de ce site, cite explicitement les fournisseurs de services DNS et les registres de noms de domaine de premier niveau parmi les entités essentielles, quelle que soit leur taille. Seuls les opérateurs de serveurs racine sont exclus. Ces acteurs doivent appliquer des mesures de sécurité, déclarer leurs incidents et sont contrôlés par l'autorité nationale, l'ANSSI en France. Un résolveur ou un registre qui opère en Europe est donc soumis à ces obligations, même si sa maison mère est étrangère : s'il n'est pas établi dans l'Union, il doit y désigner un représentant. NIS 2 impose aussi aux registres et aux bureaux d'enregistrement de tenir des données exactes sur les titulaires de noms de domaine, et de les communiquer aux demandeurs légitimes.
Un précédent : le WHOIS. Le RGPD avait déjà montré que le droit européen peut modifier le fonctionnement des noms de domaine. Pendant vingt ans, l'annuaire WHOIS affichait publiquement le nom, l'adresse et l'adresse électronique de chaque titulaire de nom de domaine. Quand le RGPD est entré en application en 2018, l'ICANN a dû, malgré l'opposition d'une partie des acteurs américains, masquer les données personnelles de cet annuaire mondial et limiter leur accès à des demandes justifiées. Une règle adoptée à Bruxelles a ainsi changé le fonctionnement d'un système géré depuis la Californie. L'Europe ne contrôle ni la racine du DNS ni les grands registres ; son principal levier reste le droit.
Adoptée fin 2022, NIS 2 change l'échelle de la première directive : dix-huit secteurs couverts, des milliers d'entités « essentielles » et « importantes » — énergie, santé, transports, administrations… — soumises à des obligations de gestion des risques, de notification des incidents et à la supervision d'autorités nationales, l'ANSSI en France, avec des sanctions à la clé. Pour ce dossier, un détail compte plus que tout : la directive nomme expressément les fournisseurs de services DNS et les registres de noms de domaine parmi les entités régulées. Le droit européen dit noir sur blanc ce que cette page démontre : la résolution des noms est une infrastructure critique — et quiconque l'opère sur le sol européen, quel que soit son pavillon, en répond devant une autorité européenne.
Une résolution française par défaut. Quand une box française interroge le DNS, elle utilise le résolveur de son fournisseur d'accès : Orange, Free, Bouygues Telecom ou SFR. Ce résolveur est exploité en France et sous droit français, il est soumis aux obligations de NIS 2 et au secret des correspondances, et il repose souvent sur des logiciels libres européens comme PowerDNS, présenté plus haut. Les requêtes de la grande majorité des foyers français restent donc en France et sous droit français. Pour la résolution DNS, la souveraineté n'est pas un objectif à atteindre : c'est la situation de départ. Cela ne veut pas dire que tout est parfait : le fournisseur d'accès voit les noms de domaine consultés et applique les blocages ordonnés par la justice ou l'administration.
Une situation que l'on abandonne souvent sans le savoir. Chaque personne qui configure 8.8.8.8 (Google) ou 1.1.1.1 (Cloudflare) pour gagner en rapidité transfère ses requêtes à une entreprise soumise au droit américain. Certains navigateurs et systèmes proposent aussi d'activer un DNS chiffré auprès d'un fournisseur américain, sans toujours l'expliquer clairement. Le conseil pratique est donc simple : avant de chercher une solution souveraine, vérifiez que vous n'avez pas déjà quitté celle que vous aviez. Et si vous voulez ne pas utiliser le résolveur de votre fournisseur d'accès, choisissez DNS4EU ou votre propre résolveur plutôt qu'un service américain.
L'Observatoire de la résilience de l'Internet français. Depuis 2011, l'ANSSI et l'Afnic publient ensemble un rapport annuel sur la résilience de l'Internet en France. Il analyse le routage (BGP) et le DNS : déploiement de DNSSEC, diversité des logiciels utilisés, concentration des hébergeurs de zones, dépendance à des résolveurs étrangers. Peu de pays publient un tel bilan. C'est la même démarche que celle de ce site : identifier les dépendances pour pouvoir les réduire.
L'État utilise aussi le DNS pour bloquer. La France a souvent recours au blocage par DNS, sous plusieurs formes :
- des blocages administratifs, pour les contenus terroristes ou pédocriminels, appliqués par les résolveurs des fournisseurs d'accès sur demande de la police, sans décision préalable d'un juge mais sous le contrôle d'une personnalité qualifiée désignée par l'Arcom ;
- des blocages judiciaires visant les sites de streaming illégal et leurs copies, que l'Arcom peut étendre depuis la loi de 2021 sur la protection des œuvres ;
- des pouvoirs de blocage élargis par la loi SREN de 2024, notamment pour les sites pornographiques qui ne vérifient pas l'âge de leurs visiteurs ;
- des décisions de justice imposant aussi le blocage aux résolveurs publics étrangers, comme ceux de Google ou de Cloudflare.
Ces pratiques confirment ce que montre ce dossier : le DNS est un point de contrôle critique. Elles rappellent aussi que contrôler une infrastructure donne le pouvoir d'en abuser. Une réponse souveraine complète combine donc un résolveur français et des garde-fous : la transparence sur les blocages et le contrôle par un juge.
Une création de l'État et de la recherche. L'Afnic a été créée en 1997 par l'Inria et l'État pour reprendre la gestion des noms de domaine français, jusque-là assurée par l'institut de recherche. C'est une association loi 1901, installée à Saint-Quentin-en-Yvelines, qui compte environ 90 salariés. Elle gère le .fr et les extensions des territoires d'outre-mer, de La Réunion à Wallis-et-Futuna, rejointes en 2026 par la Guyane, la Guadeloupe et la Martinique. Elle assure aussi le fonctionnement technique d'autres extensions, comme .paris, .bzh ou .alsace.
Une ressource publique confiée par l'État. L'Afnic ne possède pas le .fr : elle est désignée par l'État comme office d'enregistrement, à la suite d'appels à candidatures organisés régulièrement (2012, 2017, puis 2022 pour cinq ans). Une convention fixe ses obligations. Le .com, lui, est géré par Verisign dans le cadre d'un contrat avec l'ICANN et d'un accord avec le ministère américain du Commerce. Le .fr reste une ressource nationale que l'État peut confier à un autre organisme : la possibilité d'en changer est prévue dès le départ. Depuis 2019, l'Afnic est aussi désignée opérateur de services essentiels, car une interruption de son service aurait un impact important sur l'économie ou la société ; elle est donc soumise aux obligations de cybersécurité prévues par NIS. Elle se finance par les enregistrements de noms de domaine, sans subvention publique.
Des bénéfices reversés à l'intérêt général. Dès sa candidature de 2012, l'Afnic s'est engagée à financer des projets d'intérêt général. La Fondation Afnic pour la solidarité numérique a été créée en 2015. Jusqu'en 2023, elle recevait 90 % des bénéfices du .fr. Depuis la convention de 2022, 11 % du chiffre d'affaires sont consacrés à l'intérêt général, avec un minimum de 1,3 million d'euros par an. En dix ans, plus de 600 projets ont été soutenus, pour près de 12 millions d'euros, en faveur de l'inclusion numérique. Concrètement : enregistrer un .com rémunère les actionnaires de Verisign ; enregistrer un .fr finance en partie la lutte contre la fracture numérique.
Un registre en croissance, et attentif à son impact. Le .fr comptait 2 millions de noms en 2011, 3,5 millions en 2020, et a dépassé 4,3 millions début 2026. Le programme Réussir en .fr accompagne chaque année des dizaines de milliers de TPE-PME, et l'Afnic publie ses données en open data. Elle publie aussi l'empreinte carbone de son service : 147 grammes de CO2 par nom de domaine et par an, un chiffre divisé par deux en cinq ans.
Le .fr et le .com, point par point.
- une association loi 1901, face à une société cotée en Bourse ;
- une convention avec l'État, qui peut être confiée à un autre organisme, face à un contrat avec l'ICANN ;
- des excédents reversés à l'intérêt général, face à des dividendes versés aux actionnaires ;
- une gouvernance qui associe bureaux d'enregistrement, utilisateurs et État, face à un conseil d'administration d'entreprise ;
- des données de registre sous droit français.
L'Afnic montre qu'une ressource nationale critique peut être gérée comme un bien commun, sans subvention et avec des excédents. Sa limite principale : beaucoup d'entreprises, y compris françaises, choisissent encore le .com par habitude. Une solution française éprouvée reste donc sous-utilisée par ceux à qui elle s'adresse.
Créée en 1997 par l'Inria et l'État, l'association gère le .fr — plus de 4,3 millions de noms — et les extensions ultramarines, sous une convention d'État qui la désigne par appels à candidatures périodiques : le .fr est un bien public réattribuable, à l'inverse du .com détenu par l'Américain Verisign. Opérateur de services essentiels depuis 2019, sans aucune subvention, l'Afnic consacre 11 % de son chiffre d'affaires à l'intérêt général, dont 1,3 million d'euros par an minimum à sa Fondation pour la solidarité numérique — près de 12 millions d'euros redistribués et 600 projets d'inclusion soutenus en dix ans. Registre signé DNSSEC, données ouvertes, empreinte publiée (147 g de CO2 par nom et par an, divisée par deux en cinq ans) : la démonstration qu'une ressource critique nationale peut être gérée comme un commun.
Un fait peu connu. Ce dossier a montré que la gouvernance du DNS est surtout américaine : l'ICANN en Californie, la racine, le .com géré par Verisign. Mais les logiciels qui font réellement fonctionner le DNS dans le monde, c'est-à-dire les serveurs qui répondent aux requêtes et les résolveurs qui les envoient, sont libres, vérifiables, et en bonne partie développés en Europe. Le plus ancien, BIND, est américain, mais Unbound, NSD, Knot et PowerDNS viennent des Pays-Bas, de République tchèque et d'Allemagne. L'Europe ne contrôle pas la racine, mais elle écrit une part importante du code qui la fait fonctionner.
Ce que le logiciel libre apporte. Il apporte trois choses que la gouvernance du DNS n'offre pas :
- la transparence : le comportement d'un résolveur libre se vérifie dans son code, et pas seulement dans sa politique de confidentialité ;
- le choix : plusieurs logiciels indépendants appliquent les mêmes standards, donc aucun éditeur ne peut imposer ses conditions ;
- l'autonomie : toute organisation, et même un particulier, peut faire fonctionner son propre résolveur.
La gouvernance du DNS est surtout américaine, mais ses logiciels sont libres et en bonne partie européens. L'Europe pèse peu sur les décisions de l'ICANN, mais chacun peut choisir, vérifier et héberger le logiciel qui résout ses noms de domaine : la souveraineté commence quand on fait fonctionner le code soi-même.
NLnet Labs, une fondation néerlandaise. À Amsterdam, la fondation à but non lucratif NLnet Labs développe deux logiciels essentiels. Unbound est un résolveur très répandu qui vérifie les signatures DNSSEC ; il est utilisé par de nombreux opérateurs et entreprises. NSD est un serveur qui fait autorité sur des zones DNS : il est utilisé pour certaines instances de la racine et par de nombreux registres nationaux. Une fondation sans actionnaires contribue ainsi directement au fonctionnement du DNS mondial.
CZ.NIC, un registre qui développe ses propres logiciels. À Prague, CZ.NIC, le registre du .cz déjà cité dans le consortium DNS4EU, ne se contente pas de gérer des noms de domaine. Il développe Knot DNS et Knot Resolver, utilisés par des registres et des opérateurs dans le monde entier. C'est un modèle proche de celui de l'Afnic, appliqué au logiciel : une ressource critique gérée comme un bien commun, jusqu'au code. DNS4EU s'appuie d'ailleurs en partie sur ces logiciels.
PowerDNS, très utilisé par les opérateurs. Créé aux Pays-Bas et aujourd'hui développé au sein du groupe allemand Open-Xchange, PowerDNS propose un serveur faisant autorité, un résolveur et un répartiteur de charge, dnsdist. Il équipe de nombreux fournisseurs d'accès européens : quand votre box interroge le résolveur de votre fournisseur, la réponse a de bonnes chances de venir d'un logiciel libre européen. Pour le DNS, l'Europe n'a donc pas à construire une alternative à partir de rien : elle fournit déjà une grande partie des logiciels utilisés.
NLnet Labs, une fondation néerlandaise. À Amsterdam, la fondation à but non lucratif NLnet Labs développe deux logiciels essentiels. Unbound est un résolveur très répandu qui vérifie les signatures DNSSEC ; il est utilisé par de nombreux opérateurs et entreprises. NSD est un serveur qui fait autorité sur des zones DNS : il est utilisé pour certaines instances de la racine et par de nombreux registres nationaux. Une fondation sans actionnaires contribue ainsi directement au fonctionnement du DNS mondial.
CZ.NIC, un registre qui développe ses propres logiciels. À Prague, CZ.NIC, le registre du .cz déjà cité dans le consortium DNS4EU, ne se contente pas de gérer des noms de domaine. Il développe Knot DNS et Knot Resolver, utilisés par des registres et des opérateurs dans le monde entier. C'est un modèle proche de celui de l'Afnic, appliqué au logiciel : une ressource critique gérée comme un bien commun, jusqu'au code. DNS4EU s'appuie d'ailleurs en partie sur ces logiciels.
PowerDNS, très utilisé par les opérateurs. Créé aux Pays-Bas et aujourd'hui développé au sein du groupe allemand Open-Xchange, PowerDNS propose un serveur faisant autorité, un résolveur et un répartiteur de charge, dnsdist. Il équipe de nombreux fournisseurs d'accès européens : quand votre box interroge le résolveur de votre fournisseur, la réponse a de bonnes chances de venir d'un logiciel libre européen. Pour le DNS, l'Europe n'a donc pas à construire une alternative à partir de rien : elle fournit déjà une grande partie des logiciels utilisés.
Publié en 2008 par NLnet Labs — une fondation à but non lucratif d'Amsterdam, sans actionnaires —, Unbound est le résolveur libre de référence : c'est lui qui pose les questions au DNS mondial et qui vérifie les signatures DNSSEC, garantissant que la réponse reçue n'a pas été falsifiée en chemin. Léger, durci, sous licence BSD, il tourne chez d'innombrables opérateurs, entreprises et administrations — et jusque dans les foyers, où il donne à un simple Raspberry Pi une résolution complète et autonome, sans dépendre d'aucun résolveur tiers. Sa fondation développe aussi NSD, le serveur faisant autorité qui porte des instances de la racine et de nombreux registres nationaux : deux logiciels néerlandais, libres et auditables, aux deux bouts de chaque requête DNS.
Créé à la fin des années 1990 par le Néerlandais Bert Hubert et libéré en 2002, PowerDNS est devenu la pile DNS de référence des opérateurs télécoms européens. Trois briques la composent : l'Authoritative Server, qui publie les zones — avec sa particularité historique, l'adossement à de vraies bases de données ; le Recursor, le résolveur qui répond aux abonnés ; et dnsdist, le répartiteur de charge qui protège l'ensemble. Quand votre box interroge le résolveur de votre fournisseur d'accès, il y a de bonnes chances que la réponse vienne de ce logiciel. Passé en 2015 dans le giron de l'Allemand Open-Xchange, le projet reste intégralement libre (GPL), développé en public — un moteur d'infrastructure critique européen, du code au capital.