Libre et responsable Libre et responsable
Connectivité et routage Internet

Domain Name System (DNS)

01/04 Décryptage
1L'utilisateur saisit un nom de domaine dans son navigateur
UTILISATEURwww.exemple.fr
L'utilisateur veut accéder au site www.exemple.fr
↓
2Le résolveur DNS est interrogé en premier
RÉSOLVEUR DNS(FAI, entreprise ou service public)
Le résolveur vérifie d'abord s'il a la réponse en cache.
Si oui : il renvoie directement l'IP.
Si non : il lance la résolution.
↓Pas en cache : le résolveur commence la résolution
3Le résolveur interroge les serveurs racine
SERVEURS RACINE(.)
Les serveurs racine indiquent au résolveur où trouver les serveurs du domaine .fr
↓
4Il interroge ensuite les serveurs du .fr
SERVEURS DNS DU .FR(ex : a.nic.fr)
Les serveurs du .fr indiquent au résolveur les serveurs autoritaires pour exemple.fr
↓
5Il interroge les serveurs autoritaires du domaine exemple.fr, qui renvoient l'adresse IP 6
SERVEUR DNS AUTORITAIRE(dns.exemple.fr)
Le résolveur interroge le serveur autoritaire du domaine exemple.fr, qui renvoie l'adresse IP de www.exemple.fr
↓Réponse : l'adresse IP remonte au résolveur
7Le résolveur reçoit l'IP et la renvoie à l'utilisateur (en la mettant en cache)
RÉSOLVEUR DNS(FAI, entreprise ou service public)
Le résolveur renvoie l'adresse IP au navigateur et conserve la réponse en cache selon le TTL
↓
8Le navigateur utilise l'adresse IP pour contacter le serveur web
192.0.2.10
Le navigateur ouvre une connexion vers le serveur web à l'adresse IP 192.0.2.10
↓
SERVEUR WEB(hébergeant www.exemple.fr)
Le serveur web répond et le site s'affiche dans le navigateur
Requête
Réponse

Figure 2  La résolution DNS pas à pas : du nom de domaine saisi par l'utilisateur jusqu'à l'affichage du site.

02/04 État des lieux

De l'annuaire tenu dans un seul fichier texte au résolveur européen, l'histoire du DNS en six dates :

Années 1970
Un fichier texte pour tout le réseau

Sur l'Arpanet, la liste des noms et des adresses tient dans un seul fichier, HOSTS.TXT. Il est mis à jour à la main au Stanford Research Institute, et chaque machine du réseau doit le télécharger. Ce système ne tient plus quand le réseau grandit.

1983
Paul Mockapetris invente le DNS

Il propose un annuaire réparti et hiérarchique : une racine, des domaines, et des délégations vers les serveurs de chaque domaine. Prévu pour quelques milliers de machines, ce système en sert aujourd'hui des milliards.

1986
Création du .fr

L'extension française est créée et confiée à l'Inria. L'Afnic, fondée fin 1997, en reprend la gestion. Le .fr compte aujourd'hui plus de 4 millions de noms.

1998
L'ICANN prend en charge les noms de domaine

La gestion mondiale des noms passe à l'ICANN, une association à but non lucratif de droit californien. Le gouvernement américain garde un droit de regard formel jusqu'en 2016 ; l'ICANN reste soumise au droit américain.

2016
L'attaque contre Dyn

Le 21 octobre, un réseau d'objets connectés piratés (le botnet Mirai) sature les serveurs DNS de l'entreprise Dyn. Pendant plusieurs heures, Twitter, Netflix, Spotify ou GitHub deviennent inaccessibles pour une grande partie des internautes, surtout aux États-Unis. Quand trop de sites dépendent du même prestataire, une seule panne suffit à les couper tous : c'est le risque de la centralisation.

2025
DNS4EU, le résolveur européen

Le 9 juin, le résolveur public soutenu par la Commission européenne ouvre au public. Les requêtes sont traitées dans l'Union européenne. Les internautes et les opérateurs européens disposent ainsi d'une alternative, soutenue par l'Union, aux grands résolveurs américains comme ceux de Google ou de Cloudflare.

La résolution : le vrai point chaud. C'est là que la souveraineté se joue au quotidien, car qui résout vos requêtes voit l'intégralité de votre navigation. Par défaut, les box utilisent les résolveurs des fournisseurs d'accès — une résolution nationale pour la majorité des foyers. Mais le glissement est massif vers les résolveurs publics américains — Google (8.8.8.8), Cloudflare (1.1.1.1), Cisco —, tous soumis au CLOUD Act, et le DNS chiffré des navigateurs accentue cette centralisation chez une poignée d'acteurs. La France a d'ailleurs découvert que le DNS est aussi un point de contrôle : la justice a obtenu des résolveurs publics eux-mêmes qu'ils bloquent des sites — ce qui démontre, du même coup, qu'un tiers peut décider de ce que votre annuaire vous répond.

Changer de résolveur DNS est le geste souverain le plus simple qui soit — encore faut-il savoir à qui l'on confie ses requêtes. Ci-dessous, le comparatif, du réglage par défaut aux alternatives européennes :

RésolveurJuridictionVie privéeFiltrageDNS chiffré
FAI (réglage par défaut de la box)France (droit français et RGPD)Requêtes visibles par l'opérateur, soumis aux obligations légales françaisesBlocages judiciaires et administratifs français appliquésVariable selon l'opérateur
Google Public DNS (8.8.8.8)États-Unis — CLOUD ActJournaux temporaires avec IP, puis anonymisés (politique déclarée)Aucun par défaut — applique toutefois des blocages ordonnés par la justiceDoH / DoT
Cloudflare (1.1.1.1)États-Unis — CLOUD ActPromesse forte : journaux effacés sous 24 h, audits indépendantsAucun sur 1.1.1.1 ; variantes malware (1.1.1.2) et famille (1.1.1.3)DoH / DoT
Quad9 (9.9.9.9)Suisse — fondation à but non lucratifPas de journalisation des adresses IPSécurité par défaut (domaines malveillants) ; variante sans filtreDoH / DoT
DNS4EU (joindns4.eu)Union européenne — opéré par Whalebone (Tchéquie)Traitement et stockage dans l'UE, IP tronquées et chiffrées, clés quotidiennesCinq variantes : protection, parental, anti-pubs, combinées — ou sans aucun filtreDoH / DoT
dns0.euFrance — association à but non lucratifPas de journalisation des données personnellesSécurité par défaut ; variantes « zero » (sans filtre) et « kids »DoH / DoT
COMMENT CHOISIR

— La question n'est pas la vitesse — tous se valent à l'usage — mais la juridiction et la politique de données.

— Pour une navigation sous droit européen : DNS4EU ou dns0.eu ; en tiers de confiance neutre : Quad9.

— Le réglage se fait une fois, sur la box ou l'appareil — et protège tout le foyer. Les adresses exactes et politiques évoluent : vérifiez-les sur les sites officiels.

Serveurs racine du DNS mondial

Les treize identifiants de serveurs racine, de A à M, constituent le premier niveau de l'infrastructure DNS mondiale. Chaque identifiant correspond à de nombreuses instances physiques réparties dans le monde grâce à la technologie Anycast.

13Identifiants (A–M)
1 542Sites dans le monde
2 004Instances Anycast
10 / 13Opérés depuis les États-Unis
Important : il existe treize identifiants logiques de serveurs racine, mais pas seulement treize machines physiques. Grâce à l'Anycast, plus de 2 000 instances réparties sur plus de 1 500 sites sont en activité à travers le monde (source : root-servers.org). La localisation indiquée est celle de l'opérateur, pas celle des sites.

Relevé du 20/08/2026 — compteurs actualisés silencieusement depuis root-servers.org quand le site répond.

03/04 Enjeux

Le DNS, un enjeu stratégique : contrôle, confidentialité, intégrité

Toute navigation commence par une résolution DNS : qui contrôle l'annuaire voit ce que les utilisateurs consultent — et peut décider ce qui est joignable.

Un point de passage obligé, donc un point de contrôle

Le DNS est l'outil privilégié du filtrage d'Internet : blocages judiciaires, censure étatique, contrôle parental s'appuient d'abord sur lui, car agir sur l'annuaire est simple à mettre en œuvre. C'est aussi un blocage fragile — il n'affecte pas le contenu lui-même et se contourne en changeant de résolveur. La question de qui opère la résolution est donc directement une question de pouvoir sur le réseau.

La confidentialité des requêtes

Né en clair, le DNS expose chaque requête au FAI, au Wi-Fi public ou à tout intermédiaire. Les protocoles chiffrés — DoT (DNS over TLS) et DoH (DNS over HTTPS) — protègent le transport, mais déplacent le problème : la requête devient illisible pour le réseau traversé tout en restant parfaitement visible pour l'opérateur du résolveur choisi. Le chiffrement protège du chemin, pas de la destination.

L'intégrité des réponses

Rien, dans le DNS d'origine, ne garantit qu'une réponse est authentique : l'empoisonnement de cache ou l'usurpation peuvent rediriger silencieusement les utilisateurs vers de faux sites. DNSSEC répond à cette faiblesse en signant cryptographiquement les enregistrements, mais son déploiement reste incomplet — tant côté signature des zones que côté validation par les résolveurs.

Le DNS sur le terrain : concentration et dépendances

La concentration des résolveurs

Une part massive du trafic DNS mondial passe désormais par une poignée de résolveurs publics — Google, Cloudflare, Quad9 — majoritairement soumis au droit américain. La visibilité sur les usages de populations entières et la capacité de filtrage se déplacent ainsi des opérateurs nationaux vers quelques acteurs privés étrangers. Les résolveurs de confiance européens ou associatifs constituent la réponse souveraine à cette concentration.

La gouvernance de la racine

La zone racine et l'attribution des extensions sont coordonnées par l'ICANN, organisation de droit californien, et la plupart des opérateurs de serveurs racine sont américains — même si leurs centaines d'instances anycast sont réparties dans le monde entier. Le système a prouvé sa neutralité et sa robustesse, mais sa gouvernance reste un débat géopolitique permanent, ravivé par les projets de fragmentation d'Internet.

Un maillon critique de la résilience

Quand le DNS tombe, « Internet est en panne » pour l'utilisateur — même si tout le reste fonctionne. Les grandes pannes l'ont montré : dépendre d'un unique prestataire DNS crée un point de défaillance majeur. Multiplier les serveurs autoritaires, chez des opérateurs distincts et sur des réseaux distincts, relève de la continuité d'activité. Le choix de ses domaines et de leur ancrage juridique — un .fr géré par l'Afnic sous droit français, plutôt qu'une extension sous juridiction étrangère — participe de la même logique.

04/04 Réponses apportées

Les réponses européenne, française et par le logiciel libre

Résolveur public européen DNS4EU soutenu par la Commission, .fr opéré par l'Afnic et .eu par EURid, serveurs racine hébergés en Europe, chiffrement et bonnes pratiques poussés par les opérateurs européens : l'annuaire d'Internet n'est pas condamné à dépendre des résolveurs américains. Retrouvez les acteurs et initiatives qui dessinent la souveraineté du DNS.

Découvrir les réponses  →