Quad9 DNS : guide pratique pour sécuriser les appareils connectés du foyer
Le Domain Name System, ou DNS, traduit les noms de sites en adresses IP utilisables par les appareils. Chaque téléviseur connecté, enceinte vocale ou smartphone y recourt plusieurs fois par jour. Quad9 DNS remplace le résolveur fourni par le fournisseur d'accès à Internet par un service public qui filtre une partie des destinations dangereuses. Ce réglage ne demande aucun logiciel sur les appareils les plus simples, comme une caméra Wi-Fi ou une prise connectée. Il constitue une première barrière utile contre le phishing, les logiciels malveillants et certains serveurs de commande de botnets.
Ce qu'il faut savoir
- Quad9 DNS 9.9.9.9 est un DNS filtrant gratuit qui associe filtrage de sécurité et contrôle de l'authenticité des réponses.
- Il aide à protéger l'ensemble du réseau lorsqu'il est installé sur le routeur ou la box Internet.
- Le service peut bloquer les domaines malveillants avant que l'appareil ne s'y connecte.
- Cette protection ne remplace ni les mises à jour, ni un mot de passe Wi-Fi robuste.
- Un domaine légitime peut rarement être bloqué par erreur et doit alors être diagnostiqué.
Le fonctionnement d'un résolveur DNS public filtrant
Un résolveur DNS récursif public reçoit la demande d'un appareil, cherche la réponse auprès de l'infrastructure DNS puis la renvoie au client. Le service s'appuie sur plusieurs flux de renseignements sur les menaces pour écarter des noms de domaine associés à des attaques connues. Ses clusters de résolution sont répartis dans 110 pays, ce qui limite généralement la distance réseau entre le foyer et le serveur sollicité.
Lorsqu'une adresse web est répertoriée comme dangereuse, le résolveur peut répondre NXDOMAIN. Pour l'appareil, le domaine semble alors inexistant. Cette mécanique est efficace contre une connexion à un hôte déjà identifié, mais elle ne détecte pas une pièce jointe frauduleuse, une application vulnérable ou une attaque menée directement par adresse IP.
La validation DNSSEC complète le filtrage. DNS Security Extensions permet de vérifier que les données DNS n'ont pas été falsifiées entre la zone autoritative et le résolveur. En cas d'échec de cette vérification, une réponse SERVFAIL peut apparaître. Elle signale un problème d'authenticité ou de configuration, sans signifier que le site visé est nécessairement malveillant.
Les adresses à choisir pour le service sécurisé
Pour changer les DNS du réseau domestique, les deux adresses IPv4 du service sécurisé sont 9.9.9.9 en primaire et 149.112.112.112 en secondaire. Elles assurent à la fois le filtrage et DNSSEC. Saisir les deux adresses évite qu'une panne ponctuelle du premier résolveur empêche la navigation.
| Adresse IPv4 | Usage recommandé | Particularité |
|---|---|---|
| 9.9.9.9 | DNS primaire | Filtrage des menaces et DNSSEC |
| 149.112.112.112 | DNS secondaire | Même niveau de protection |
| 9.9.9.10 | Diagnostic | Adresse associée au débogage |
| 9.9.9.11 | Cas spécifiques | À utiliser uniquement selon les besoins documentés |
Les adresses en .10 et .11 ne constituent pas un remplacement automatique de la paire principale. L'adresse 9.9.9.10 est réservée aux opérations de débogage dans la documentation du service. Pour un foyer, conserver la paire sécurisée réduit les risques de réglage incohérent entre les appareils.
Configurer le DNS sur le routeur pour le foyer
La méthode la plus large consiste à configurer le DNS sur le routeur. La box distribue alors les nouveaux serveurs à la plupart des équipements grâce au protocole Dynamic Host Configuration Protocol, ou DHCP. Les menus portent souvent les noms « Réseau local », « LAN », « DHCP » ou « Internet », selon le fabricant.
Dans la page de configuration, remplacez les serveurs DNS automatiques par 9.9.9.9 et 149.112.112.112. Enregistrez ensuite les paramètres, puis redémarrez la box si son interface le demande. Les appareils déjà connectés peuvent devoir désactiver puis réactiver leur Wi-Fi afin de recevoir leur nouvelle configuration.
Cette installation permet de protéger les objets connectés du foyer qui ne proposent aucun réglage DNS propre. Une ampoule, un robot aspirateur ou un téléviseur utilisent alors le résolveur défini par le routeur. Dans les menus parfois disparates des box, l'adresse du résolveur sert de boussole pour retrouver le paramètre DHCP.
Certaines box opérateurs imposent toutefois leurs propres DNS ou proposent un menu très limité. Dans ce cas, régler les appareils individuellement reste possible. Un routeur personnel placé derrière la box peut aussi gérer le réseau local, à condition d'éviter les conflits entre les deux services DHCP.
Régler les ordinateurs et mobiles appareil par appareil
Sur Windows, l'option se trouve dans les propriétés de la connexion réseau, sous IPv4 ou IPv6. Sur macOS, elle apparaît dans Réglages Système, Réseau, puis DNS. Il faut saisir les deux adresses et conserver une note des valeurs précédentes pour faciliter un retour arrière.
Android propose un DNS privé dans les paramètres réseau récents. Cette fonction utilise généralement DNS-over-TLS, qui chiffre les requêtes entre l'appareil et le résolveur. Sur iPhone et iPad, un profil de configuration ou une application compatible peut être nécessaire pour appliquer un DNS chiffré au niveau du système.
Le DNS chiffré via DoT ou DoH limite l'observation des requêtes sur le réseau local ou chez le fournisseur d'accès. DNS-over-HTTPS, ou DoH, les transporte dans des requêtes HTTPS, tandis que DNS-over-TLS, ou DoT, emploie une connexion TLS dédiée. Depuis le 15 décembre 2025, les clients DoH doivent passer par HTTP/2, car HTTP/1.1 n'est plus pris en charge par le service.
Tester la protection et reconnaître un blocage DNS
Après la configuration, ouvrez un site habituel depuis plusieurs appareils. Un ordinateur peut aussi afficher les serveurs réellement utilisés avec une commande système comme nslookup. Si la réponse mentionne un autre résolveur, l'appareil conserve peut-être un DNS manuel, un VPN ou une fonction de protection activée dans le navigateur.
Un blocage se manifeste souvent par une page inaccessible alors que la connexion Internet fonctionne pour les autres sites. Il peut s'agir d'un faux positif, d'un domaine compromis ou d'un sous-domaine utilisé par un service tiers. Vérifiez d'abord l'adresse exacte demandée, puis testez temporairement le DNS précédent sur un seul appareil.
Ne désactivez pas le filtrage pour tout le foyer afin de résoudre un incident isolé. Si le site reste indispensable et paraît légitime, le retour temporaire vers le résolveur du fournisseur d'accès permet de confirmer l'origine du problème. Il faut ensuite rétablir la paire sécurisée dès que le diagnostic est terminé.
Quad9 DNS réduit l'exposition du réseau aux domaines déjà connus pour distribuer des menaces. Son efficacité dépend toutefois d'une hygiène numérique complète, avec mises à jour automatiques, comptes protégés par des mots de passe uniques et séparation des appareils sensibles sur un réseau invité lorsque la box le permet.


