Changer les serveurs DNS de sa box ou de son routeur
Le réglage se cache dans le DHCP
Un routeur grand public ne change pas de DNS pour lui-même : il annonce des serveurs DNS aux appareils du réseau local, via le DHCP. Cette annonce porte le numéro 6 dans la RFC 2132, à côté de la passerelle et du masque. Voilà pourquoi le champ se trouve sous DHCP, LAN ou Paramètres avancés, et quasiment jamais sous un menu qui s'appellerait DNS.
Cherchez le mot DHCP. Le reste suit.
Les chemins bougent à chaque mise à jour de firmware, et tous les opérateurs ne laissent pas la main. Sur une Freebox, les deux champs sont bien là. Sur plusieurs versions de Livebox, ils sont absents ou grisés, et il ne reste alors que deux sorties : régler le DNS appareil par appareil, ou brancher votre propre routeur derrière la box.
| Matériel | Chemin habituel | Champ modifiable |
|---|---|---|
| Freebox (Freebox OS) | Paramètres de la Freebox > Mode avancé > DHCP | Oui, DNS primaire et secondaire |
| Livebox | Configuration avancée > DHCP | Souvent absent ou verrouillé selon le firmware |
| Bbox | Réseau > Paramètres avancés > DHCP | Variable selon le modèle |
| SFR Box | Réseau > DHCP | Variable selon le modèle |
| Asus, Netgear, TP-Link | LAN > DHCP Server > DNS Server 1 et 2 | Oui |
| OpenWrt | Network > DHCP and DNS, ou /etc/config/dhcp | Oui, avec DoT ou DoH en paquet séparé |
Quelles adresses saisir
Renseignez toujours deux serveurs. Le secondaire ne sert pas de secours au sens strict : la plupart des systèmes interrogent les deux, parfois en alternance, donc mélanger 1.1.1.1 et 8.8.4.4 revient à confier une partie de vos requêtes à Cloudflare et l'autre à Google, sans que vous puissiez prévoir laquelle. Prenez la paire d'un même fournisseur si vous voulez un comportement lisible.
Si votre box distribue de l'IPv6, remplissez aussi les champs IPv6. Sinon les appareils continueront d'interroger tranquillement le résolveur de l'opérateur annoncé par les messages RA, et votre réglage IPv4 ne servira qu'à moitié.
Quad9 refuse de résoudre les domaines identifiés comme malveillants. C'est le principe du service, pas une panne, mais ça surprend le jour où un domaine légitime se retrouve dans une liste et renvoie NXDOMAIN chez vous alors qu'il répond partout ailleurs.
| Résolveur | IPv4 primaire / secondaire | IPv6 primaire | Particularité |
|---|---|---|---|
| Cloudflare | 1.1.1.1 / 1.0.0.1 | 2606:4700:4700::1111 | Sans filtrage ; 1.1.1.2 filtre les malwares, 1.1.1.3 y ajoute le contenu adulte |
| 8.8.8.8 / 8.8.4.4 | 2001:4860:4860::8888 | Sans filtrage, très largement déployé | |
| Quad9 | 9.9.9.9 / 149.112.112.112 | 2620:fe::fe | Bloque les domaines malveillants connus |
| OpenDNS | 208.67.222.222 / 208.67.220.220 | 2620:119:35::35 | Filtrage par catégories avec un compte |
| FDN | 80.67.169.12 / 80.67.169.40 | Voir fdn.fr, non reproduite ici | Associatif français, sans filtrage ni journalisation commerciale |
La manip, et le piège du bail DHCP
L'opération elle-même prend deux minutes.
Le changement, lui, ne descend pas tout seul jusqu'aux appareils. Un PC allumé depuis ce matin garde les serveurs reçus lors de son dernier bail, et un bail dure couramment 12 ou 24 heures selon le firmware. Tant qu'il n'a pas expiré ou été renouvelé de force, la machine continue d'interroger l'ancien résolveur, et vous concluez à tort que le réglage n'a pas été pris.
- Ouvrez l'interface d'administration (http://mafreebox.freebox.fr pour une Freebox, http://192.168.1.1 sur beaucoup de routeurs) avec le compte administrateur.
- Notez les DNS actuels avant de les écraser : c'est votre marche arrière si quelque chose casse.
- Dans la section DHCP, remplacez les deux champs, validez.
- Redémarrez le routeur si l'interface le propose ; certains firmwares ne rechargent le service DHCP qu'à ce moment-là.
- Sur une machine de test : ipconfig /release puis ipconfig /renew sous Windows, ou désactivez et réactivez le Wi-Fi.
- Videz le cache DNS local avec la commande de votre système.
- Redémarrez les appareils qui ne se renouvellent jamais d'eux-mêmes : téléviseur, imprimante réseau, caméra, console.
| Système | Vider le cache DNS |
|---|---|
| Windows | ipconfig /flushdns |
| macOS | sudo dscacheutil -flushcache puis sudo killall -HUP mDNSResponder |
| Linux (systemd-resolved) | resolvectl flush-caches |
| Android, iOS | Pas de commande ; passez en mode avion quelques secondes |
Vérifier, au lieu de se fier au ressenti
Un ping vers google.fr qui répond ne prouve rien du tout.
Deux vérifications différentes, à ne pas confondre. La première porte sur ce que le routeur distribue : ipconfig /all sous Windows, scutil --dns sous macOS, resolvectl status sous Linux, et vous devez lire vos nouvelles adresses en face de la ligne serveurs DNS. La seconde porte sur ce qui sort réellement du réseau : lancez dig adresse-ip.fr sans préciser de serveur, et regardez la ligne SERVER en bas de la réponse, qui affiche par exemple SERVER: 1.1.1.1#53(1.1.1.1).
La ligne Query time du même résultat donne un chiffre utile. Comptez une valeur de l'ordre de quelques dizaines de millisecondes sur une première résolution, puis 0 msec si vous relancez la commande dans la foulée, parce que la réponse sort du cache. Comparez avec l'ancien résolveur avant de décréter que le nouveau est plus rapide.
Dernier cas, plus vicieux : ipconfig annonce bien 1.1.1.1, mais la page 1.1.1.1/help répond que vous n'êtes pas connecté à Cloudflare. Quelque chose intercepte alors le port 53 sur le trajet, un firmware opérateur, un contrôle parental ou un logiciel local. La commande dig @1.1.1.1 whoami.cloudflare ch txt +short, qui renvoie votre IP publique vue par Cloudflare, permet de savoir si le résolveur est au moins joignable en direct.
Ce que ce réglage ne fait pas
Il ne change pas votre adresse IP publique. Le résolveur traduit des noms en adresses, il ne touche pas à l'identité de votre connexion vue depuis l'extérieur.
Il n'a rien à voir non plus avec le fait de changer les DNS d'un nom de domaine chez un registrar. Là, vous désignez des serveurs faisant autorité qui hébergent la zone du domaine ; ici, vous choisissez un serveur récursif qui interroge ces serveurs pour vous. Même vocabulaire, deux rôles opposés dans la chaîne décrite par les RFC 1034 et 1035.
Et surtout : rien n'est chiffré. Les requêtes partent en clair sur le port 53, votre opérateur voit toujours quels domaines vous demandez, il voit simplement que vous les demandez ailleurs. Le chiffrement suppose DoT (port 853, RFC 7858) ou DoH (port 443, RFC 8484), et peu de box opérateur savent le faire ; il faut généralement OpenWrt, pfSense ou une instance AdGuard Home sur le réseau.
Reste le cas des appareils qui vous ignorent. Plusieurs Chromecast et enceintes Google interrogent 8.8.8.8 en dur quoi qu'annonce le DHCP, un Android dont le DNS privé pointe vers un nom d'hôte passera par lui, et un navigateur avec DoH activé sortira du réseau sans jamais consulter le réglage de la box. Si vous changez de DNS pour filtrer quelque chose, ces trois-là passeront à travers.
Le réglage se trouve presque toujours dans la section DHCP de l'interface d'administration, pas dans un onglet nommé DNS. Vous y remplacez les serveurs de l'opérateur par une paire d'adresses publiques (1.1.1.1 et 1.0.0.1 chez Cloudflare, par exemple), puis vous forcez les appareils à renouveler leur bail pour que le changement descende jusqu'à eux.
Questions fréquentes
Changer de DNS rend-il ma connexion plus rapide ?
Cela n'agit que sur le temps de résolution des noms, pas sur le débit. Le gain se mesure en millisecondes sur la première visite d'un domaine, et il devient nul dès que la réponse est en cache. Mesurez-le avec la ligne Query time de dig avant et après, plutôt qu'avec un test de débit qui ne verra aucune différence.
Puis-je perdre l’accès à internet en me trompant ?
Oui, et c'est le seul vrai risque. Une adresse mal saisie et plus aucun nom ne se résout, alors que la connexion elle-même fonctionne toujours. Vous pouvez le vérifier en atteignant une IP directement. La sortie de secours consiste à saisir un DNS correct manuellement sur un poste, à repasser dans l'interface pour corriger, ou à réinitialiser le routeur si vous n'y accédez plus.
Vaut-il mieux régler le DNS sur la box ou sur chaque appareil ?
Sur la box, si vous voulez couvrir la TV, la console et les objets connectés qui n'ont pas d'écran de configuration. Sur l'appareil, si le réglage est verrouillé par l'opérateur, ou si vous voulez un DNS différent uniquement sur votre poste de travail. Le réglage local gagne toujours contre celui annoncé par le DHCP.
Est-ce que ça contourne les blocages de sites ?
Cela dépend de la technique de blocage. Un blocage appliqué par le résolveur de l'opérateur ne suit pas si vous changez de résolveur, mais un blocage au niveau de l'adresse IP reste actif quel que soit le DNS. Des décisions de justice ont par ailleurs étendu certaines obligations de blocage à des résolveurs publics comme Cloudflare, Google et Cisco, donc le résultat varie selon le service choisi et la date.
Mon fournisseur d’accès voit-il encore mes requêtes ?
Oui. Le trafic DNS classique circule en clair sur le port 53 et reste lisible sur le réseau de l'opérateur. Même avec DoH ou DoT, le nom du site demandé reste souvent déductible de l'adresse IP contactée ensuite. Changer de résolveur déplace la confiance, il ne la supprime pas.
Testez vos connaissances
Dans quelle section de l'interface d'un routeur se trouve presque toujours le réglage des serveurs DNS ?
Score : 0 sur 3
À lire aussi
cloudflare dns 1 1 1 1 · commande dig · box internet · changer adresse ip