Changer les serveurs DNS de sa box ou de son routeur

Le réglage se cache dans le DHCP

Un routeur grand public ne change pas de DNS pour lui-même : il annonce des serveurs DNS aux appareils du réseau local, via le DHCP. Cette annonce porte le numéro 6 dans la RFC 2132, à côté de la passerelle et du masque. Voilà pourquoi le champ se trouve sous DHCP, LAN ou Paramètres avancés, et quasiment jamais sous un menu qui s'appellerait DNS.

Cherchez le mot DHCP. Le reste suit.

Les chemins bougent à chaque mise à jour de firmware, et tous les opérateurs ne laissent pas la main. Sur une Freebox, les deux champs sont bien là. Sur plusieurs versions de Livebox, ils sont absents ou grisés, et il ne reste alors que deux sorties : régler le DNS appareil par appareil, ou brancher votre propre routeur derrière la box.

MatérielChemin habituelChamp modifiable
Freebox (Freebox OS)Paramètres de la Freebox > Mode avancé > DHCPOui, DNS primaire et secondaire
LiveboxConfiguration avancée > DHCPSouvent absent ou verrouillé selon le firmware
BboxRéseau > Paramètres avancés > DHCPVariable selon le modèle
SFR BoxRéseau > DHCPVariable selon le modèle
Asus, Netgear, TP-LinkLAN > DHCP Server > DNS Server 1 et 2Oui
OpenWrtNetwork > DHCP and DNS, ou /etc/config/dhcpOui, avec DoT ou DoH en paquet séparé

Quelles adresses saisir

Renseignez toujours deux serveurs. Le secondaire ne sert pas de secours au sens strict : la plupart des systèmes interrogent les deux, parfois en alternance, donc mélanger 1.1.1.1 et 8.8.4.4 revient à confier une partie de vos requêtes à Cloudflare et l'autre à Google, sans que vous puissiez prévoir laquelle. Prenez la paire d'un même fournisseur si vous voulez un comportement lisible.

Si votre box distribue de l'IPv6, remplissez aussi les champs IPv6. Sinon les appareils continueront d'interroger tranquillement le résolveur de l'opérateur annoncé par les messages RA, et votre réglage IPv4 ne servira qu'à moitié.

Quad9 refuse de résoudre les domaines identifiés comme malveillants. C'est le principe du service, pas une panne, mais ça surprend le jour où un domaine légitime se retrouve dans une liste et renvoie NXDOMAIN chez vous alors qu'il répond partout ailleurs.

RésolveurIPv4 primaire / secondaireIPv6 primaireParticularité
Cloudflare1.1.1.1 / 1.0.0.12606:4700:4700::1111Sans filtrage ; 1.1.1.2 filtre les malwares, 1.1.1.3 y ajoute le contenu adulte
Google8.8.8.8 / 8.8.4.42001:4860:4860::8888Sans filtrage, très largement déployé
Quad99.9.9.9 / 149.112.112.1122620:fe::feBloque les domaines malveillants connus
OpenDNS208.67.222.222 / 208.67.220.2202620:119:35::35Filtrage par catégories avec un compte
FDN80.67.169.12 / 80.67.169.40Voir fdn.fr, non reproduite iciAssociatif français, sans filtrage ni journalisation commerciale

La manip, et le piège du bail DHCP

L'opération elle-même prend deux minutes.

Le changement, lui, ne descend pas tout seul jusqu'aux appareils. Un PC allumé depuis ce matin garde les serveurs reçus lors de son dernier bail, et un bail dure couramment 12 ou 24 heures selon le firmware. Tant qu'il n'a pas expiré ou été renouvelé de force, la machine continue d'interroger l'ancien résolveur, et vous concluez à tort que le réglage n'a pas été pris.

  • Ouvrez l'interface d'administration (http://mafreebox.freebox.fr pour une Freebox, http://192.168.1.1 sur beaucoup de routeurs) avec le compte administrateur.
  • Notez les DNS actuels avant de les écraser : c'est votre marche arrière si quelque chose casse.
  • Dans la section DHCP, remplacez les deux champs, validez.
  • Redémarrez le routeur si l'interface le propose ; certains firmwares ne rechargent le service DHCP qu'à ce moment-là.
  • Sur une machine de test : ipconfig /release puis ipconfig /renew sous Windows, ou désactivez et réactivez le Wi-Fi.
  • Videz le cache DNS local avec la commande de votre système.
  • Redémarrez les appareils qui ne se renouvellent jamais d'eux-mêmes : téléviseur, imprimante réseau, caméra, console.
SystèmeVider le cache DNS
Windowsipconfig /flushdns
macOSsudo dscacheutil -flushcache puis sudo killall -HUP mDNSResponder
Linux (systemd-resolved)resolvectl flush-caches
Android, iOSPas de commande ; passez en mode avion quelques secondes

Vérifier, au lieu de se fier au ressenti

Un ping vers google.fr qui répond ne prouve rien du tout.

Deux vérifications différentes, à ne pas confondre. La première porte sur ce que le routeur distribue : ipconfig /all sous Windows, scutil --dns sous macOS, resolvectl status sous Linux, et vous devez lire vos nouvelles adresses en face de la ligne serveurs DNS. La seconde porte sur ce qui sort réellement du réseau : lancez dig adresse-ip.fr sans préciser de serveur, et regardez la ligne SERVER en bas de la réponse, qui affiche par exemple SERVER: 1.1.1.1#53(1.1.1.1).

La ligne Query time du même résultat donne un chiffre utile. Comptez une valeur de l'ordre de quelques dizaines de millisecondes sur une première résolution, puis 0 msec si vous relancez la commande dans la foulée, parce que la réponse sort du cache. Comparez avec l'ancien résolveur avant de décréter que le nouveau est plus rapide.

Dernier cas, plus vicieux : ipconfig annonce bien 1.1.1.1, mais la page 1.1.1.1/help répond que vous n'êtes pas connecté à Cloudflare. Quelque chose intercepte alors le port 53 sur le trajet, un firmware opérateur, un contrôle parental ou un logiciel local. La commande dig @1.1.1.1 whoami.cloudflare ch txt +short, qui renvoie votre IP publique vue par Cloudflare, permet de savoir si le résolveur est au moins joignable en direct.

Ce que ce réglage ne fait pas

Il ne change pas votre adresse IP publique. Le résolveur traduit des noms en adresses, il ne touche pas à l'identité de votre connexion vue depuis l'extérieur.

Il n'a rien à voir non plus avec le fait de changer les DNS d'un nom de domaine chez un registrar. Là, vous désignez des serveurs faisant autorité qui hébergent la zone du domaine ; ici, vous choisissez un serveur récursif qui interroge ces serveurs pour vous. Même vocabulaire, deux rôles opposés dans la chaîne décrite par les RFC 1034 et 1035.

Et surtout : rien n'est chiffré. Les requêtes partent en clair sur le port 53, votre opérateur voit toujours quels domaines vous demandez, il voit simplement que vous les demandez ailleurs. Le chiffrement suppose DoT (port 853, RFC 7858) ou DoH (port 443, RFC 8484), et peu de box opérateur savent le faire ; il faut généralement OpenWrt, pfSense ou une instance AdGuard Home sur le réseau.

Reste le cas des appareils qui vous ignorent. Plusieurs Chromecast et enceintes Google interrogent 8.8.8.8 en dur quoi qu'annonce le DHCP, un Android dont le DNS privé pointe vers un nom d'hôte passera par lui, et un navigateur avec DoH activé sortira du réseau sans jamais consulter le réglage de la box. Si vous changez de DNS pour filtrer quelque chose, ces trois-là passeront à travers.

Le réglage se trouve presque toujours dans la section DHCP de l'interface d'administration, pas dans un onglet nommé DNS. Vous y remplacez les serveurs de l'opérateur par une paire d'adresses publiques (1.1.1.1 et 1.0.0.1 chez Cloudflare, par exemple), puis vous forcez les appareils à renouveler leur bail pour que le changement descende jusqu'à eux.

Questions fréquentes

Changer de DNS rend-il ma connexion plus rapide ?

Cela n'agit que sur le temps de résolution des noms, pas sur le débit. Le gain se mesure en millisecondes sur la première visite d'un domaine, et il devient nul dès que la réponse est en cache. Mesurez-le avec la ligne Query time de dig avant et après, plutôt qu'avec un test de débit qui ne verra aucune différence.

Puis-je perdre l’accès à internet en me trompant ?

Oui, et c'est le seul vrai risque. Une adresse mal saisie et plus aucun nom ne se résout, alors que la connexion elle-même fonctionne toujours. Vous pouvez le vérifier en atteignant une IP directement. La sortie de secours consiste à saisir un DNS correct manuellement sur un poste, à repasser dans l'interface pour corriger, ou à réinitialiser le routeur si vous n'y accédez plus.

Vaut-il mieux régler le DNS sur la box ou sur chaque appareil ?

Sur la box, si vous voulez couvrir la TV, la console et les objets connectés qui n'ont pas d'écran de configuration. Sur l'appareil, si le réglage est verrouillé par l'opérateur, ou si vous voulez un DNS différent uniquement sur votre poste de travail. Le réglage local gagne toujours contre celui annoncé par le DHCP.

Est-ce que ça contourne les blocages de sites ?

Cela dépend de la technique de blocage. Un blocage appliqué par le résolveur de l'opérateur ne suit pas si vous changez de résolveur, mais un blocage au niveau de l'adresse IP reste actif quel que soit le DNS. Des décisions de justice ont par ailleurs étendu certaines obligations de blocage à des résolveurs publics comme Cloudflare, Google et Cisco, donc le résultat varie selon le service choisi et la date.

Mon fournisseur d’accès voit-il encore mes requêtes ?

Oui. Le trafic DNS classique circule en clair sur le port 53 et reste lisible sur le réseau de l'opérateur. Même avec DoH ou DoT, le nom du site demandé reste souvent déductible de l'adresse IP contactée ensuite. Changer de résolveur déplace la confiance, il ne la supprime pas.

Testez vos connaissances

Quiz rapide Question 1 sur 3

Dans quelle section de l'interface d'un routeur se trouve presque toujours le réglage des serveurs DNS ?

À lire aussi

cloudflare dns 1 1 1 1 · commande dig · box internet · changer adresse ip

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.